Skip to main content

Command Palette

Search for a command to run...

OpenVAS 打包记

Published
•1 min read•View as Markdown
  • docker pull dustise/openvas
  • git clone https://github.com/fleeto/docker-openvas.git

上回书说到的 OpenVAS,其中的安装过程用的居然不是 Docker,其主要原因有:

  • 第一,安装使用都不熟悉,直接上手第三方比较容易跑偏,官网靠谱一点(现在我知道了,官网也有不靠谱的)。
  • 第二,因为上面的原因,Docker Hub 上的 mikesplain/openvas-docker 不得要领,尤其是客户端连接这部分。(后来知道他的强制更新高估了天朝的网络条件)。
  • 第三,我喜新厌旧,不想用老旧的 8 版本。
  • 第四,多语言支持,在上述 Docker Hub 版本上删节了。

但是作为一个容器云鼓吹者,不弄个顺手的封装的确是不合适的,所以花了些时间,重新来了一次,中间波折蛮多,不过也多了些容器封装方面的经验,就此记录下来。

OpenVAS 组件

  • openvassd:OpenVAS Scanner,扫描器,会根据本地漏洞库对任务目标进行扫描,是扫描任务的执行者。
  • openvasmd:OpenVAS Manager,管理服务,任务和各种漏洞库的管理。
  • gsad:Greenbone Security Assistent,他不是 Open VAS 的产品,在这里用作 Web 端,和 OpenVAS Manager 协同工作。
  • omp: 命令行客户端。

基础镜像的选择

基于尺寸考虑,个人一般是首选 Alpine Linux。对于普通的 Java、PHP 应用,以及相对成熟的被 APK 支持的软件都会使用这个。

需要编译的东西一般就比较烦了,Alpine 的一些基础包跟主流世界不太一样,一般尝试失败的话,会选择 Ubuntu/Debian 或者 CentOS 之类。最先尝试的是 CentOS,但因为库版本的问题导致编译起来问题多多,最后无奈回到 Ubuntu。

守护进程问题

一般来说,各种服务都以后台运行,然而在容器环境下,需要挂在前台保持容器的运行,所以单进程的服务我们一般都会强制其以前台运行,多进程的服务,通常会使用 SupervisorD 来完成各个服务的启动和运行、维持等操作。

调试过程

一般来说我会准备一个脚本用于构建镜像。

  • 首先用交互模式启动基础镜像,例如 docker run -it --rm ubuntu bash,其中可以添加环境变量等设置。
  • 可以利用 docker cp 命令传输文件到运行中的容器。
  • 之后的过程和平时的编译安装并无不同,configure/cmake 等查找缺失的库,尽可能用 apt/yum/apk 进行依赖库的安装。
  • 因为要使用 OMP,所以我们需要调整 OpenVAS Manager 的启动参数,要求其暴露端口。
  • 另外,OpenVAS 提供了配置检查功能,openvas-check-setup,其中对设置会有很多建议,逐条完善即可,窃以为,这是对这个不愉快的安装过程的最大安慰。
  • 每一步都记录到前面提到的 prepare.sh 脚本之中
  • 能正常运行之后,取出脚本,编写 Dockerfile。
  • 打包测试。

坑

gnupg 的问题

OpenVAS Manager 首次运行会需要利用 gnupg 来生成 Key,但是在容器环境下,随机数设备受宿主系统保护,会导致启动过程挂起,因此这里用了个土办法,生成好之后直接植入进去。

Manager 的 Scanner Socket 参数

在 Scanner 指定了不同的 Sock 位置之后,Manager 做出相应的变更进行启动,部分操作仍然会走向缺省配置,推测是其中有一些硬编码,只是推测,并没有深入调查。

SQLite 3

这一软件是 gsad 的一个非常硬的依赖,但是在他的编译过程中并无需求,具体症状就是 Greenbone 有两个同步进程闪退,无法执行,需要用 --selftest 运行才找到问题所在。

更新过程

一定要有互联网连接。

更新过程第一是非常漫长,时间长度需要看网络条件和某伟大基础网络设施的心情。

接下来 Scanner 和 Manager 都需要进行相应的更新,才能正常工作。

最后,写了一个 update.all.sh 来完成这一工作。

More from this blog

AI Agent 的“莫兰迪时刻”

一个新范式真正走向大众,往往不是从所有人都正确理解它开始,而是从它开始被反复引用、简化、误读,甚至滥用开始。 今天的 AI Agent,可能正走到这样一个时刻。 这篇文章的念头,来自我最近收听《大内密谈》vol.1434《审美升级or消费主义?从莫兰迪在中国聊起》时的一些联想。节目从莫兰迪色在中国的走红,谈到作品价格、知识产权、商业流量与消费主义。[9] 我听着听着想到另一个熟悉的技术史问题:为

Oct 5, 20263 min read

FDE 是传统运维产品厂商的出路吗?

很多传统运维产品厂商,已经不缺产品了。 从 ITSM、CMDB、监控、自动化,到 IAM、数据中心管理和各类大屏,一个成熟厂商往往都能拿出一张很完整的产品地图。销售材料上看,客户运维部门的日常工作几乎都被覆盖了。 但项目一落地,味道就变了。 产品越多,集成越重;模块越全,边界越模糊;客户越大,定制越深。到了后期,项目成功本身也会变成麻烦:现场改出来的东西回不到主干,配置越来越像黑箱,谁都不敢轻易升

Jun 29, 20263 min read

绵里藏针才是 AIOps 的本质?

Agent 让运维编排变得柔性、可变、甚至自演进;但真正敢进入生产环境的 AIOps,仍然离不开坚实、受控、可审计、可回退的自动化底座。 从 Gartner 提出 AIOps 概念到现在,也大概有十年了。这么多年来,这个领域好像发生了很多变化,又好像没什么“本质”的变化。技术上,我们经历了传统机器学习、深度学习和神经网络、以及大模型和智能体这样“翻天覆地”的变化;业务上,我们面对的是更多品种、更大

May 31, 20263 min read

龙虾恐慌:AIOps 又要改名了?

ChatGPT 开始,把 AI 拉近到普罗大众的面前,让无数人感受到 AI 的亲民魅力。而龙虾,则把大模型驱动的自动化能力,突然间变得水灵灵、活泼泼地走进千家万户。它不只是“风口上的猪”,而是风口本身。热度高到让 Mac mini 一度断货,不知道这在不在库克的预料之内。 每代人都有每代人的鸡蛋,春节期间,我就领了我的鸡蛋。翻出古老的 MacBook Air M1,充值各种大模型。当然了,这个工具

Mar 9, 20261 min read
【

【伪】架构师

346 posts