Aprenda a escanear o seu servidor por vulnerabilidades com Lynis, OpenVAS/Greenbone e nmap, interpretar o resultado e priorizar as correções.

Para que serve

Você só corrige o que enxerga. Escanear o servidor por vulnerabilidades periodicamente mostra portas abertas que você esqueceu, serviços desatualizados e configurações fracas, antes que um robô na internet encontre. Este artigo usa três ferramentas complementares e gratuitas: nmap (o que está exposto, visto de fora), Lynis (auditoria de configuração por dentro do Linux) e OpenVAS/Greenbone (vulnerabilidades conhecidas em serviços de rede).

Use apenas nos seus próprios IPs. Varrer redes de terceiros sem autorização pode configurar incidente de abuso e levar a bloqueios. Escaneie somente os IPs do seu bloco e as suas VMs.

Pré-requisitos

  • A lista dos IPs públicos do seu servidor (o bloco /28 e os endereços IPv6 em uso).
  • Uma máquina fora do servidor para o nmap (seu computador, uma VM em outro provedor ou outro servidor).
  • Para o Greenbone: uma VM com 4 vCPU, 8 GB de RAM e 60 GB de disco, com Docker.

Passo 1: ver o que está exposto com nmap

Rode de fora, porque de dentro do próprio servidor o firewall normalmente não se aplica e o resultado engana.

  1. Instale: sudo apt install nmap (Linux) ou o instalador oficial em nmap.org (Windows/macOS).
  2. Todas as portas TCP de um IP:
    sudo nmap -Pn -sS -p- --min-rate 500 203.0.113.10
  3. Identifique versões nas portas abertas:
    sudo nmap -Pn -sV -p 22,80,443,8006 203.0.113.10
  4. Portas UDP mais comuns (mais lento):
    sudo nmap -Pn -sU --top-ports 50 203.0.113.10
  5. Bloco inteiro e IPv6:
    sudo nmap -Pn --top-ports 1000 203.0.113.0/28
    sudo nmap -6 -Pn --top-ports 1000 2001:db8:1234::10

Compare o resultado com o que deveria estar aberto. Em geral, só 80/443 dos sites e a porta da VPN. Proxmox (8006), SSH (22), RDP (3389), bancos (3306, 5432, 1433), Redis (6379) e painéis não deveriam aparecer.

Passo 2: auditar a configuração com Lynis

  1. Instale. O pacote do Debian/Ubuntu funciona, mas costuma estar atrás da versão atual. Para a versão mais nova, use o repositório do projeto:
    sudo apt install git
    sudo git clone https://github.com/CISOfy/lynis /opt/lynis
  2. Rode a auditoria (leva poucos minutos e não altera nada):
    cd /opt/lynis && sudo ./lynis audit system
  3. Leia o resultado. No fim aparecem o Hardening index, os Warnings (corrija primeiro) e as Suggestions. O relatório completo fica em /var/log/lynis-report.dat:
    sudo grep -E "^(warning|suggestion)" /var/log/lynis-report.dat
  4. Rode no host Proxmox e em cada VM Linux. Guarde o índice de cada execução para acompanhar a evolução.

Nem toda sugestão se aplica. Por exemplo, a sugestão de separar /tmp em partição pode não fazer sentido numa VM pequena. Anote o motivo de cada item ignorado.

Passo 3: escanear o servidor por vulnerabilidades com OpenVAS/Greenbone

  1. Prepare uma VM Ubuntu 24.04 ou Debian 12/13 com Docker Engine e o plugin compose.
  2. Baixe e suba os contêineres oficiais da Greenbone Community Edition:
    mkdir -p ~/greenbone && cd ~/greenbone
    curl -f -O -L https://greenbone.github.io/docs/latest/_static/compose.yaml
    sudo docker compose -f compose.yaml pull
    sudo docker compose -f compose.yaml up -d
  3. Defina a senha do usuário admin:
    sudo docker compose -f compose.yaml exec -u gvmd gvmd gvmd --user=admin --new-password='UmaSenhaLongaAqui'
  4. Aguarde a sincronização do feed. Na primeira vez pode levar bastante tempo. Escanear antes de terminar gera relatórios incompletos.
  5. Acesse a interface por túnel SSH, sem expor a porta na internet. A interface escuta só no endereço local da VM:
    ssh -L 8443:127.0.0.1:443 usuario@10.10.10.30
    e abra https://127.0.0.1:8443 no navegador.
  6. Crie o alvo e a tarefa: em Configuration → Targets, cadastre os IPs; em Scans → Tasks, crie uma tarefa com a configuração Full and fast. Para resultados mais precisos, cadastre credenciais SSH de um usuário de auditoria (varredura autenticada).
  7. Analise o relatório ordenando por severidade (CVSS). Priorize o que está exposto na internet e o que aparece no catálogo de vulnerabilidades exploradas da CISA (KEV).

Como saber se funcionou

  • O nmap externo mostra apenas as portas que você decidiu publicar.
  • O Lynis não exibe Warnings e o índice subiu em relação à primeira execução.
  • O relatório do Greenbone não tem itens High ou Critical sem justificativa documentada.

Problemas comuns

  • nmap mostra tudo como filtered: o firewall descarta pacotes silenciosamente, o que é bom. Confirme que os serviços públicos aparecem como open.
  • Varredura lenta ou interrompida: reduza o --min-rate. Varreduras muito agressivas podem ser tratadas como ataque pelo fail2ban/CrowdSec do próprio servidor; coloque o IP de origem da varredura na lista de exceções durante o teste.
  • Greenbone sem resultados: o feed ainda está sincronizando ou o alvo não responde a ping (use a opção Consider Alive no alvo).
  • Falsos positivos por versão: o Debian e o Ubuntu corrigem falhas sem mudar o número principal da versão (backport). Confira o changelog do pacote antes de concluir que está vulnerável.

Perguntas frequentes

Com que frequência devo escanear?

nmap externo e Lynis todo mês e após qualquer mudança de rede; Greenbone mensalmente ou a cada nova aplicação publicada.

Escanear derruba o servidor?

Raramente, mas serviços frágeis podem travar com varreduras agressivas. Faça a primeira varredura completa fora do horário de pico.

Lynis corrige os problemas sozinho?

Não. Ele só audita e sugere. As mudanças são feitas por você.

Preciso de pentest se já uso essas ferramentas?

Scanners encontram falhas conhecidas e configurações fracas. Um teste de intrusão feito por profissionais avalia lógica da aplicação e encadeamento de falhas, e é recomendado para sistemas críticos.

Leitura complementar

Precisa de ajuda?

Se encontrou uma porta aberta que não sabe de onde vem, ou se precisa de acesso ao console IPMI/iLO para corrigir o firewall, abra um ticket ou chame o suporte 24/7.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também