Aprenda a escanear o seu servidor por vulnerabilidades com Lynis, OpenVAS/Greenbone e nmap, interpretar o resultado e priorizar as correções.
Para que serve
Você só corrige o que enxerga. Escanear o servidor por vulnerabilidades periodicamente mostra portas abertas que você esqueceu, serviços desatualizados e configurações fracas, antes que um robô na internet encontre. Este artigo usa três ferramentas complementares e gratuitas: nmap (o que está exposto, visto de fora), Lynis (auditoria de configuração por dentro do Linux) e OpenVAS/Greenbone (vulnerabilidades conhecidas em serviços de rede).
Pré-requisitos
- A lista dos IPs públicos do seu servidor (o bloco /28 e os endereços IPv6 em uso).
- Uma máquina fora do servidor para o nmap (seu computador, uma VM em outro provedor ou outro servidor).
- Para o Greenbone: uma VM com 4 vCPU, 8 GB de RAM e 60 GB de disco, com Docker.
Passo 1: ver o que está exposto com nmap
Rode de fora, porque de dentro do próprio servidor o firewall normalmente não se aplica e o resultado engana.
- Instale:
sudo apt install nmap(Linux) ou o instalador oficial emnmap.org(Windows/macOS). - Todas as portas TCP de um IP:
sudo nmap -Pn -sS -p- --min-rate 500 203.0.113.10 - Identifique versões nas portas abertas:
sudo nmap -Pn -sV -p 22,80,443,8006 203.0.113.10 - Portas UDP mais comuns (mais lento):
sudo nmap -Pn -sU --top-ports 50 203.0.113.10 - Bloco inteiro e IPv6:
sudo nmap -Pn --top-ports 1000 203.0.113.0/28 sudo nmap -6 -Pn --top-ports 1000 2001:db8:1234::10
Compare o resultado com o que deveria estar aberto. Em geral, só 80/443 dos sites e a porta da VPN. Proxmox (8006), SSH (22), RDP (3389), bancos (3306, 5432, 1433), Redis (6379) e painéis não deveriam aparecer.
Passo 2: auditar a configuração com Lynis
- Instale. O pacote do Debian/Ubuntu funciona, mas costuma estar atrás da versão atual. Para a versão mais nova, use o repositório do projeto:
sudo apt install git sudo git clone https://github.com/CISOfy/lynis /opt/lynis - Rode a auditoria (leva poucos minutos e não altera nada):
cd /opt/lynis && sudo ./lynis audit system - Leia o resultado. No fim aparecem o Hardening index, os Warnings (corrija primeiro) e as Suggestions. O relatório completo fica em
/var/log/lynis-report.dat:sudo grep -E "^(warning|suggestion)" /var/log/lynis-report.dat - Rode no host Proxmox e em cada VM Linux. Guarde o índice de cada execução para acompanhar a evolução.
Nem toda sugestão se aplica. Por exemplo, a sugestão de separar /tmp em partição pode não fazer sentido numa VM pequena. Anote o motivo de cada item ignorado.
Passo 3: escanear o servidor por vulnerabilidades com OpenVAS/Greenbone
- Prepare uma VM Ubuntu 24.04 ou Debian 12/13 com Docker Engine e o plugin compose.
- Baixe e suba os contêineres oficiais da Greenbone Community Edition:
mkdir -p ~/greenbone && cd ~/greenbone curl -f -O -L https://greenbone.github.io/docs/latest/_static/compose.yaml sudo docker compose -f compose.yaml pull sudo docker compose -f compose.yaml up -d - Defina a senha do usuário admin:
sudo docker compose -f compose.yaml exec -u gvmd gvmd gvmd --user=admin --new-password='UmaSenhaLongaAqui' - Aguarde a sincronização do feed. Na primeira vez pode levar bastante tempo. Escanear antes de terminar gera relatórios incompletos.
- Acesse a interface por túnel SSH, sem expor a porta na internet. A interface escuta só no endereço local da VM:
e abrassh -L 8443:127.0.0.1:443 usuario@10.10.10.30https://127.0.0.1:8443no navegador. - Crie o alvo e a tarefa: em Configuration → Targets, cadastre os IPs; em Scans → Tasks, crie uma tarefa com a configuração Full and fast. Para resultados mais precisos, cadastre credenciais SSH de um usuário de auditoria (varredura autenticada).
- Analise o relatório ordenando por severidade (CVSS). Priorize o que está exposto na internet e o que aparece no catálogo de vulnerabilidades exploradas da CISA (KEV).
Como saber se funcionou
- O nmap externo mostra apenas as portas que você decidiu publicar.
- O Lynis não exibe Warnings e o índice subiu em relação à primeira execução.
- O relatório do Greenbone não tem itens High ou Critical sem justificativa documentada.
Problemas comuns
- nmap mostra tudo como
filtered: o firewall descarta pacotes silenciosamente, o que é bom. Confirme que os serviços públicos aparecem comoopen. - Varredura lenta ou interrompida: reduza o
--min-rate. Varreduras muito agressivas podem ser tratadas como ataque pelo fail2ban/CrowdSec do próprio servidor; coloque o IP de origem da varredura na lista de exceções durante o teste. - Greenbone sem resultados: o feed ainda está sincronizando ou o alvo não responde a ping (use a opção Consider Alive no alvo).
- Falsos positivos por versão: o Debian e o Ubuntu corrigem falhas sem mudar o número principal da versão (backport). Confira o changelog do pacote antes de concluir que está vulnerável.
Perguntas frequentes
Com que frequência devo escanear?
nmap externo e Lynis todo mês e após qualquer mudança de rede; Greenbone mensalmente ou a cada nova aplicação publicada.
Escanear derruba o servidor?
Raramente, mas serviços frágeis podem travar com varreduras agressivas. Faça a primeira varredura completa fora do horário de pico.
Lynis corrige os problemas sozinho?
Não. Ele só audita e sugere. As mudanças são feitas por você.
Preciso de pentest se já uso essas ferramentas?
Scanners encontram falhas conhecidas e configurações fracas. Um teste de intrusão feito por profissionais avalia lógica da aplicação e encadeamento de falhas, e é recomendado para sistemas críticos.
Leitura complementar
- Documentação do Lynis
- Greenbone Community Containers
- Manual do nmap
- CISA: catálogo de vulnerabilidades exploradas (KEV)
Precisa de ajuda?
Se encontrou uma porta aberta que não sabe de onde vem, ou se precisa de acesso ao console IPMI/iLO para corrigir o firewall, abra um ticket ou chame o suporte 24/7.
