openvas(gvm)部署失败主因是服务依赖未理清:openvas-scanner、gvmd、gsad需通过postgresql(13+)和redis(启用unix socket)协同,且gvmd须先执行gvm-manage-certs -a生成证书。

不能直接用 apt install openvas 就完事——组件缺失、服务不启、端口不通、数据库挂掉,90% 的失败都卡在这一步。
为什么 openvas-check-setup --v9 总报错 “Scanner not running”
这不是配置问题,是服务依赖没理清。OpenVAS(现称 GVM)由三个核心进程组成:openvas-scanner(执行扫描)、gvmd(管理任务与结果)、gsad(提供 Web 界面)。它们之间靠 PostgreSQL 和 Redis 通信,任一环节断开都会导致 openvas-check-setup 报告“not running”。
- PostgreSQL 必须是 13+ 版本(Kali 默认装的是 15,但旧版 GVM 组件可能不兼容;Debian/Ubuntu 用户常见坑是残留
postgresql-12导致集群初始化失败) - Redis 必须启用 Unix socket(
/tmp/redis.sock),且权限设为700;仅靠bind 127.0.0.1不够,GVM 20.08+ 强制走 socket -
gvmd启动前必须先运行gvm-manage-certs -a生成 TLS 证书,否则gsad无法建立安全连接 - 检查命令别只信
systemctl status——要分别执行:sudo runuser -u _gvm -- openvas -s(看 scanner 是否真在监听)、sudo -u _gvm gvmd --get-users(验证 manager 可通信)
如何让扫描任务真正自动起来,而不是手动点“Start Scan”
Web 界面只是入口,自动化靠的是 GVM 的 OMP 协议和 CLI 工具 gvm-cli 或 Python 库 gvm-tools。硬编码写 cron 调 omp 命令容易因 session 过期失败。
- 先创建一个持久化认证凭据:
gvm-cli --gmp-username admin --gmp-password 'xxx' --xml "<create_credential><name>auto-scan-key</name><type>up</type><login>scanuser</login><password>pass123</password></create_credential>" - 扫描模板(config)不能用默认的 “Full and fast”——它不含 credentialed 检查;生产环境必须基于
df44e21d-5b61-4271-b2f2-71355a74517a(即 “Discovery + Authenticated”)克隆并修改 - 定时任务建议用 systemd timer 而非 cron:它能依赖
gvmd.service,避免服务未就绪就触发扫描;timer 文件里加After=gvmd.service和WantedBy=multi-user.target - 每次扫描前务必调用
gvm-feed-update(不是openvas-feed-update)——GVM 21.4+ 已弃用后者,漏更新会导致 CVE 匹配失效
gvm-cli 扫描后拿不到结构化结果?别 parse HTML 页面
Web 界面展示的是渲染后的摘要,原始数据全在 gvmd 数据库里。直接查 PostgreSQL 表效率低还易锁表,正确路径是用 OMP 导出 XML 结果再转 JSON。
- 导出最新扫描报告的 XML:
gvm-cli --gmp-username admin --gmp-password 'xxx' --xml "<get_reports report_id="[REPORT_ID]" format_id="a994b278-1f62-11e1-96ac-f23c91e080e0" details="1" ignore_pagination="1"></get_reports>" > report.xml(a994b278...是 Greenbone 官方 JSON 格式 ID) - 关键字段不是
<severity></severity>,而是<threat></threat>(值为High/Medium)和<cvss_base></cvss_base>;很多脚本误读<severity></severity>导致风险等级错乱 - 若需实时告警,别轮询 API——订阅
gvm-ospd-openvas的日志(/var/log/gvm/openvas.log),匹配"Task .* finished"后立即拉取报告 - 注意
report_id是动态生成的,得先用gvm-cli --xml "<get_tasks><filter>status=Done</filter></get_tasks>"查最近完成的任务,再取其last_report/report_id
最常被跳过的一步:所有自动化脚本必须以 _gvm 用户身份运行(sudo -u _gvm bash script.sh),否则会因权限不足写入失败或读不到证书;而这个用户默认 shell 是 /bin/false,得先用 sudo usermod -s /bin/bash _gvm 临时放开——上线前记得改回去。











