openvas 已于 2020 年被弃用,当前唯一受支持的部署方式是 greenbone community edition(gce),需通过 docker compose 安装,依赖 docker 24.0+、4gb 内存和 8gb 磁盘,配置时须注意扫描策略、端口列表与凭据设置。

现在不能用传统方式“搭建 OpenVAS”了。OpenVAS 已于 2020 年被 Greenbone 社区正式弃用,所有组件(openvas-scanner、gvmd、gsad)不再独立维护。当前唯一受支持的企业级部署路径是 Greenbone Community Edition(GCE) —— 它是一个预集成、容器化、开箱即用的漏洞管理平台,不是“装几个包再配一堆服务”的旧模式。
必须用 Docker Compose 部署 GCE
官方明确要求新部署必须基于 GCE 或商业版 GEF。主流发行版(Ubuntu/Debian 22.04+、CentOS Stream 9、AlmaLinux 9)已从软件源中移除 openvas、gvm-tools 等包。强行安装会因 libgvm 版本冲突、PostgreSQL 协议不兼容或 feed 证书校验失败而卡在 gvm-setup 步骤。
- 宿主机需满足:Docker 24.0+、至少 4GB 内存、8GB 可用磁盘空间(NVT/SCAP 解压后约 6GB)
- 执行:
git clone https://github.com/greenbone/community-edition.git - 进入目录后运行:
sudo docker-compose pull(拉取 greenbone-feed-sync、greenbone-manager、greenbone-web-ui 镜像) - 启动:
sudo docker-compose up -d,等待 15–30 分钟,直到日志出现Feed sync completed successfully - Web 访问地址为
https://localhost:9392;默认账号admin,密码通过docker-compose logs gvm | grep "generated password"提取
配置高可用与分布式扫描能力
GCE 原生支持多扫描器节点协同工作,但不是靠手动部署多个 openvas-scanner 实例,而是通过 注册远程 scanner 实现分布式扫描:
- 在主 GCE 节点 Web UI 的 Configuration → Scanners 中,点击 “New Scanner”
- 类型选 OpenVAS Scanner,填入远程节点的 IP 和
9391端口(需提前在该节点单独运行greenbone-openvas-scanner容器,并开放端口) - 远程 scanner 节点只需运行扫描引擎,无需完整 GCE 套件,资源占用低,适合部署在边缘网络或云区域
- 创建扫描任务时,在 Scanner 下拉菜单中可指定使用哪个 scanner,实现按地域/业务域分流扫描
全自动化闭环:API + 定时 + 报告集成
企业级自动化不依赖 Web 点击,而是通过 GVM-CLI 和 REST API 编排全流程:
- 用
gvm-cli --gmp-username admin --gmp-password xxx tls --hostname localhost --port 9390调用 GMP 协议 - 定时任务示例(每天凌晨 2 点扫描生产网段):
0 2 * * * gvm-cli ... --xml "<create_task><name>Prod-Daily</name><config id="daba56c8-73ec-11df-a475-002264764cea"></config><target id="..."></target></create_task>" && gvm-cli ... --xml "<start_task task_id="..."></start_task>" - 扫描完成后自动导出 PDF 报告:
gvm-cli ... --xml "<get_reports report_id="..." format_id="a0b5b3c1-1f4e-4a2f-89e8-964b5c82d31a" details="1"></get_reports>" > report.pdf - 可对接 Slack、邮件或 SIEM(如 Wazuh),用
gvm-cli --xml "<get_tasks ...>"</get_tasks>提取高危漏洞数量触发告警
关键配置避坑点
很多“扫描不准”“超时失败”问题都源于三个 Web UI 中容易忽略的选项:
-
Scan config:不要选 Empty 或 Discovery;企业环境必须用
Full and fast(含 CVE 匹配),或导入自定义 CPE 字典后新建策略 -
Port list:禁用默认
All IANA assigned TCP ports(单目标扫描可能耗时超 2 小时);按实际业务新建列表,例如仅含22,80,443,3306,8080,8443 -
Credentials:配置 SSH/SMB 凭据后,务必勾选
Use as scan config default,否则每次建任务都要重填,无法复用











