> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/vi/system-administration/vulnerability-scanning-best-practices.md).

# Thực hành tốt nhất cho quét lỗ hổng

## Tổng quan

{% hint style="info" %}
**Các điểm chính**

* VergeOS là một hệ điều hành hội tụ siêu hội tụ được thiết kế chuyên dụng, tăng cường bảo mật — không phải là một bản phân phối Linux đa dụng
* IP quản lý (giao diện web) là mục tiêu quét duy nhất có thể truy cập từ bên ngoài trong một môi trường được triển khai đúng cách
* Các trình quét lỗ hổng truyền thống có phạm vi plugin hỗ trợ hạn chế đối với VergeOS
* Việc vá lỗi được xử lý hoàn toàn thông qua hệ thống cập nhật tích hợp sẵn của VergeOS
  {% endhint %}

Bài viết này trình bày cách tiếp cận quét nền tảng VergeOS, điều cần mong đợi từ kết quả quét, và cách chứng minh tuân thủ vá lỗi cho các cuộc kiểm toán. Đối với khối lượng công việc chạy bên trong máy ảo và tenant, hãy áp dụng các chính sách quét tiêu chuẩn của tổ chức bạn.

## Điều kiện tiên quyết

* Quyền truy cập quản trị vào giao diện web VergeOS
* Quen thuộc với công cụ quét lỗ hổng của tổ chức bạn (ví dụ: Nessus, Qualys, Rapid7)
* Hiểu biết về [các khái niệm mạng VergeOS](/run-the-platform/networking/network-concepts.md)

## Kiến trúc Bảo mật VergeOS

Trước khi cấu hình quét, nên hiểu VergeOS khác gì so với một hypervisor truyền thống hoặc máy chủ Linux:

* **Hệ thống tệp overlay chỉ đọc** — VergeOS chạy một kernel chuyên biệt với lớp phủ chỉ đọc. Các gói hoặc sửa đổi không được phép sẽ không được lưu vĩnh viễn và có thể gây mất ổn định hệ thống. Điều này làm giảm đáng kể bề mặt tấn công so với các hệ điều hành đa dụng.
* **Không có quản lý gói truyền thống** — Không có `apt`, `yum` hoặc trình quản lý gói tương tự. Tất cả bản vá được cung cấp thông qua [hệ thống cập nhật tích hợp sẵn](/run-the-platform/system-administration/running-updates.md).
* **SSH bị tắt theo mặc định** — Không cần truy cập SSH cho hoạt động bình thường. Giao diện web cung cấp đầy đủ quyền quản trị, và [chẩn đoán nút](/run-the-platform/system-administration/node-diagnostics.md) có sẵn trực tiếp từ giao diện.
* **Bề mặt bên ngoài tối thiểu** — Chỉ IP quản lý (giao diện web) mới được thiết kế để có thể truy cập từ bên ngoài. NIC của nút xử lý lưu lượng nội bộ của fabric (vSAN và giao tiếp giữa các nút) trên [mạng lõi](/run-the-platform/networking/network-concepts.md) và không được lộ ra ngoài mạng bên ngoài trong một triển khai tiêu chuẩn.

## Mục tiêu quét được khuyến nghị

### IP quản lý (Giao diện web)

IP quản lý là bề mặt duy nhất có thể truy cập từ bên ngoài trong một môi trường VergeOS được triển khai đúng cách. Quét địa chỉ này sẽ cho kết quả về:

* Ứng dụng web và API VergeOS
* Cấu hình chứng chỉ TLS
* Bất kỳ dịch vụ mạng nào được mở

{% hint style="success" %}
**Bắt đầu tại đây**

Đối với hầu hết các yêu cầu tuân thủ, quét IP quản lý là đủ để chứng minh việc đánh giá lỗ hổng hypervisor.
{% endhint %}

### Các IP nút riêng lẻ

Các IP nút được dùng cho lưu lượng nội bộ của fabric và không thể truy cập từ bên ngoài trong một triển khai tiêu chuẩn. Việc quét chúng là không cần thiết.

### Còn về mạng tenant và máy ảo thì sao?

Quét lỗ hổng của khối lượng công việc **chạy bên trong** máy ảo và tenant là riêng biệt với việc quét chính nền tảng VergeOS. Máy ảo là các hệ điều hành tiêu chuẩn và nên được quét theo các chính sách thông thường của bạn. VergeOS cung cấp [phân đoạn vi mô mạng](/knowledge-base/vi/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) để cô lập khối lượng công việc ở cấp độ mạng.

## Cấu hình trình quét của bạn

Sử dụng một chính sách **quét mạng không xác thực** (ví dụ: Nessus "Basic Network Scan" hoặc tương đương). Tránh các chính sách kiểm tra audit dành riêng cho Linux — chúng dựa vào việc liệt kê gói qua SSH và sẽ tạo ra kết quả sai lệch hoặc trống đối với VergeOS.

Cài đặt trình quét được khuyến nghị:

* **Loại quét:** Quét mạng từ xa / không xác thực
* **Mục tiêu:** Địa chỉ IP quản lý (HTTPS trên cổng 443)
* **Tắt:** Các plugin kiểm tra vá lỗi có xác thực Linux/Unix, kiểm tra bảo mật cục bộ
* **Bật:** Kiểm tra ứng dụng web, kiểm toán TLS/SSL, phát hiện dịch vụ

{% hint style="info" %}
**Phạm vi plugin hạn chế**

Vì VergeOS không phải là một bản phân phối Linux tiêu chuẩn, các trình quét lỗ hổng sẽ trả về kết quả hạn chế. Nhiều plugin của trình quét phát hiện lỗ hổng trong các gói hệ điều hành phổ biến (ví dụ: Debian, RHEL) và không có kiểm tra cụ thể cho nền tảng VergeOS. Đây là hành vi bình thường, không phải là dấu hiệu cho thấy hệ thống chưa được quét.
{% endhint %}

**Kết quả quét điển hình** đối với IP quản lý VergeOS:

* Nhận dạng hệ điều hành: không xác định hoặc không kết luận được
* Cổng mở: 443/tcp (HTTPS)
* Phát hiện: các mục thông tin liên quan đến máy chủ web và cấu hình TLS

Nếu kết quả của bạn giống như thế này, việc quét đang hoạt động đúng. VergeOS được thiết kế với bề mặt tấn công tối thiểu. Nếu kiểm toán viên của bạn yêu cầu thêm bằng chứng ngoài kết quả quét, hãy xem [Hướng dẫn Vá lỗi và Cập nhật](#patching-and-update-guidance) bên dưới.

### Tần suất quét

Hãy điều chỉnh tần suất quét theo yêu cầu của khung tuân thủ của bạn (ví dụ: hàng quý đối với PCI-DSS, hàng tháng theo chính sách nội bộ). Vì VergeOS có bề mặt tấn công tối thiểu, kết quả quét khó thay đổi giữa các bản cập nhật nền tảng — hãy lên lịch quét sau khi áp dụng cập nhật để ghi nhận trạng thái hiện tại.

## Quét có xác thực so với không xác thực

Quét không xác thực đối với IP quản lý là phương pháp được khuyến nghị. Những lần quét này xác định các dịch vụ lộ ra và các lỗ hổng đã biết mà không cần quyền truy cập ở cấp máy chủ.

Quét có xác thực yêu cầu truy cập SSH, vốn [bị tắt theo mặc định](/knowledge-base/vi/networking/enabling-system-ssh.md) trong VergeOS. Việc bật SSH cho quét định kỳ là **không được khuyến nghị**.

Nếu khung tuân thủ của bạn cụ thể yêu cầu quét có xác thực:

1. Chỉ bật SSH trong thời gian quét.
2. Hạn chế truy cập SSH chỉ từ IP nguồn của trình quét bằng cách sử dụng [các quy tắc tường lửa](/run-the-platform/networking/network-rules.md).
3. Tắt SSH ngay sau khi quét hoàn tất.
4. Ghi lại quyền truy cập tạm thời trong hồ sơ tuân thủ của bạn.

Xem [Bật quyền truy cập SSH hệ thống](/knowledge-base/vi/networking/enabling-system-ssh.md) để xem quy trình đầy đủ.

## Hướng dẫn Vá lỗi và Cập nhật

Các nút VergeOS được vá thông qua hệ thống cập nhật tích hợp sẵn, không phải thông qua quản lý gói hệ điều hành truyền thống. Đây là một điểm khác biệt quan trọng đối với quy trình tuân thủ và khắc phục lỗ hổng.

* Đi tới **Hệ thống > Cập nhật** để kiểm tra các bản cập nhật khả dụng.
* Xem lại [ghi chú phát hành](https://docs.verge.io/release-notes/vi/) để biết các bản sửa lỗi bảo mật và khắc phục CVE được bao gồm trong mỗi phiên bản.
* Làm theo [hướng dẫn cập nhật VergeOS](/run-the-platform/operations/sop-update.md) để biết các thực hành tốt nhất khi áp dụng cập nhật.
* Đối với môi trường air-gapped, xem [Cập nhật hệ thống VergeOS bằng giấy phép Airgap](/knowledge-base/vi/system-administration/updating-vergeos-system-with-airgap-license.md) để vá lỗi ngoại tuyến.

{% hint style="success" %}
**Chứng minh Tuân thủ Vá lỗi**

Đối với mục đích kiểm toán, các bằng chứng sau đây có thể chứng minh rằng môi trường VergeOS của bạn đã được vá và ở trạng thái mới nhất:

* **Số phiên bản hiện tại** — hiển thị trên bảng điều khiển chính và trong Hệ thống > Cập nhật
* **Ghi chú phát hành** — mỗi bản phát hành VergeOS đều ghi lại các bản sửa lỗi bảo mật (ví dụ: CVE-2024-6387 đã được xử lý trong [bản phát hành 4.12](/release-notes/vi/nam-2025-hoac-som-hon/4-12-release-notes.md))
* **Lịch sử cập nhật** — Bảng điều khiển Máy chủ Cập nhật hiển thị thời điểm các bản cập nhật được áp dụng
* **Bản ghi snapshot** — VergeOS có thể tự động tạo [snapshot hệ thống](/automate-protect-and-extend/backup-and-dr/system-snapshots.md) trước khi cập nhật, cung cấp một điểm khôi phục được ghi nhận
  {% endhint %}

### Xử lý các CVE do trình quét báo cáo

Khi trình quét gắn cờ một CVE đối với giao diện quản lý:

1. Kiểm tra [ghi chú phát hành](https://docs.verge.io/release-notes/vi/) để xác định xem CVE đó đã được xử lý trong phiên bản VergeOS hiện tại hay phiên bản mới hơn chưa.
2. Nếu có bản cập nhật giải quyết CVE đó, hãy áp dụng nó thông qua **Hệ thống > Cập nhật**.
3. Nếu CVE không được xử lý trong bất kỳ bản phát hành nào hiện có, hãy liên hệ [Hỗ trợ VergeOS](/support-and-services.md) để báo cáo phát hiện và yêu cầu hướng dẫn.

### Ngôn ngữ mẫu về tuân thủ

Khi ghi chép tình trạng bảo mật hypervisor của bạn cho kiểm toán viên, bạn có thể điều chỉnh nội dung sau:

> *"VergeOS là một hệ điều hành hội tụ siêu hội tụ được thiết kế chuyên dụng, tăng cường bảo mật, với hệ thống tệp overlay chỉ đọc và bề mặt tấn công bên ngoài tối thiểu. Nền tảng này không sử dụng quản lý gói hệ điều hành truyền thống; tất cả các bản vá bảo mật được cung cấp thông qua các bản cập nhật do nhà cung cấp quản lý, áp dụng qua hệ thống cập nhật tích hợp sẵn. Phiên bản hiện tại \[X.Y.Z] đã được áp dụng vào \[ngày]. Ghi chú phát hành mô tả các bản khắc phục CVE cho từng phiên bản có tại* [*docs.verge.io/release-notes*](https://docs.verge.io/release-notes/vi/)*."*

## Khắc phục sự cố

{% hint style="warning" %}
**Các sự cố thường gặp**

* **Vấn đề:** Trình quét không thể xác định hệ điều hành
  * **Giải pháp:** VergeOS là một hệ điều hành tùy chỉnh và có thể không được các trình quét tiêu chuẩn nhận dạng dấu vân tay. Hãy ghi chú điều này trong tài liệu tuân thủ của bạn như một nền tảng được tăng cường bảo mật, thiết kế chuyên dụng.
* **Vấn đề:** Quét có xác thực yêu cầu SSH nhưng SSH bị tắt
  * **Giải pháp:** Xem [Quét có xác thực so với không xác thực](#credentialed-vs-uncredentialed-scans) phần ở trên. Bật SSH tạm thời và giới hạn theo IP nếu cần.
    {% endhint %}

## Tài nguyên bổ sung

* [Cấu hình hệ thống mới](/run-the-platform/platform-overview/new-system-configuration.md) — Thiết lập bảo mật và độ tin cậy ban đầu cho các triển khai mới
* [Cập nhật hệ thống VergeOS bằng giấy phép Airgap](/knowledge-base/vi/system-administration/updating-vergeos-system-with-airgap-license.md) — Vá lỗi ngoại tuyến cho môi trường air-gapped
* [Cảnh báo hệ thống](/run-the-platform/operations/alarms.md) — Giám sát chủ động các cấu hình dễ bị tổn thương
* [Xác thực đa yếu tố](/run-the-platform/authentication/multifactor-auth.md) — TOTP và 2FA dựa trên email cho quyền truy cập quản trị
* [Phân đoạn vi mô mạng](/knowledge-base/vi/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) — Cô lập mạng zero-trust giữa các khối lượng công việc

## Phản hồi

{% hint style="info" %}
**Cần trợ giúp?**

Nếu bạn cần thêm hỗ trợ hoặc có bất kỳ câu hỏi nào về bài viết này, vui lòng đừng ngần ngại liên hệ với [Đội ngũ Hỗ trợ VergeOS](/support-and-services.md).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/vi/system-administration/vulnerability-scanning-best-practices.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
