> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/zh/system-administration/vulnerability-scanning-best-practices.md).

# 漏洞扫描最佳实践

## 概述

{% hint style="info" %}
**要点**

* VergeOS 是一款专门构建、经过加固的超融合操作系统——而不是通用的 Linux 发行版
* 管理 IP（Web UI）是在正确部署的环境中唯一可从外部访问的扫描目标
* 传统漏洞扫描器对 VergeOS 的插件覆盖有限
* 补丁仅通过内置的 VergeOS 更新系统进行处理
  {% endhint %}

本文介绍如何对 VergeOS 平台进行扫描、如何解读扫描结果，以及如何在审计中证明补丁合规性。对于在虚拟机和租户内部运行的工作负载，请应用你们组织的标准扫描策略。

## 前提条件

* 对 VergeOS Web UI 的管理访问权限
* 熟悉你们组织使用的漏洞扫描工具（例如 Nessus、Qualys、Rapid7）
* 了解 [VergeOS 网络概念](/run-the-platform/networking/network-concepts.md)

## VergeOS 安全架构

在配置扫描之前，了解 VergeOS 与传统虚拟化管理程序或 Linux 服务器有何不同会很有帮助：

* **只读覆盖文件系统** — VergeOS 运行在带有只读覆盖层的专用内核上。未经批准的软件包或修改不会持久保留，并可能导致系统不稳定。与通用操作系统相比，这显著缩小了攻击面。
* **没有传统的软件包管理** — 不存在 `apt`, `yum`或类似的软件包管理器。所有补丁都通过 [内置更新系统](/run-the-platform/system-administration/running-updates.md).
* **默认禁用 SSH** — 正常运行不需要 SSH 访问。Web UI 提供完整的管理权限，且 [节点诊断](/run-the-platform/system-administration/node-diagnostics.md) 可直接从界面中使用。
* **最小外部暴露面** — 只有管理 IP（Web UI）设计为可从外部访问。节点 NIC 在 [核心网络](/run-the-platform/networking/network-concepts.md) 上处理内部 Fabric 流量（vSAN 和节点间通信），在标准部署中不会暴露到外部网络。

## 推荐扫描目标

### 管理 IP（Web UI）

在正确部署的 VergeOS 环境中，管理 IP 是唯一可从外部访问的面。扫描该地址可获得以下结果：

* VergeOS Web 应用和 API
* TLS 证书配置
* 任何暴露的网络服务

{% hint style="success" %}
**从这里开始**

对于大多数合规要求，扫描管理 IP 就足以证明已对虚拟化管理程序进行漏洞评估。
{% endhint %}

### 各节点 IP

节点 IP 用于内部 Fabric 流量，在标准部署中无法从外部访问。扫描它们是没有必要的。

### 那么租户和虚拟机网络呢？

对工作负载进行漏洞扫描 **运行于** 虚拟机和租户内部，与扫描 VergeOS 平台本身是分开的。虚拟机是标准操作系统，应按照你们的常规策略进行扫描。VergeOS 提供 [网络微分段](/knowledge-base/zh/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) 以在网络层隔离工作负载。

## 配置你的扫描器

使用 **无凭据网络扫描** 策略（例如 Nessus 的“Basic Network Scan”或等效策略）。避免使用 Linux 特定的审计策略——这些策略依赖通过 SSH 枚举软件包，在 VergeOS 上会产生误导性或空结果。

推荐的扫描器设置：

* **扫描类型：** 无凭据 / 远程网络扫描
* **目标：** 管理 IP 地址（443 端口上的 HTTPS）
* **禁用：** Linux/Unix 有凭据补丁审计插件、本地安全检查
* **启用：** Web 应用检查、TLS/SSL 审计、服务检测

{% hint style="info" %}
**有限的插件覆盖**

由于 VergeOS 不是标准的 Linux 发行版，漏洞扫描器只会返回有限结果。许多扫描插件检测的是常见操作系统软件包中的漏洞（例如 Debian、RHEL），并且没有针对 VergeOS 平台的特定检查。这是预期行为，并不表示系统未被扫描。
{% endhint %}

**典型扫描结果** 针对 VergeOS 管理 IP：

* 操作系统识别：未知或无定论
* 开放端口：443/tcp（HTTPS）
* 发现：与 Web 服务器和 TLS 配置相关的信息项

如果你的结果看起来像这样，说明扫描工作正常。VergeOS 的设计目标就是最小攻击面。如果审计员要求除扫描结果之外的其他证据，请参见 [补丁与更新指南](#patching-and-update-guidance) 如下。

### 扫描频率

将扫描频率与合规框架要求保持一致（例如 PCI-DSS 为季度一次，内部策略为每月一次）。由于 VergeOS 仅暴露最小攻击面，平台更新之间扫描结果不太可能发生变化——请在应用更新后安排扫描，以捕获当前状态。

## 有凭据与无凭据扫描

建议对管理 IP 进行无凭据扫描。这类扫描无需主机级访问即可识别暴露的服务和已知漏洞。

有凭据扫描需要 SSH 访问，而这在 [VergeOS 中默认禁用](/knowledge-base/zh/networking/enabling-system-ssh.md) 。为常规扫描启用 SSH **不建议**.

如果你的合规框架明确要求有凭据扫描：

1. 仅在扫描期间启用 SSH。
2. 使用 [防火墙规则](/run-the-platform/networking/network-rules.md).
3. 将 SSH 访问限制为扫描器的源 IP。
4. 扫描完成后立即禁用 SSH。

参见 [启用系统 SSH 访问](/knowledge-base/zh/networking/enabling-system-ssh.md) 以了解完整流程。

## 补丁与更新指南

VergeOS 节点通过内置更新系统打补丁，而不是通过传统的操作系统软件包管理。这是合规性和漏洞修复流程中的一个重要区别。

* 导航到 **系统 > 更新** 以检查可用更新。
* 查看 [发行说明](https://docs.verge.io/release-notes/zh/) ，了解每个版本中包含的安全修复和 CVE 修复。
* 遵循 [VergeOS 更新指南](/run-the-platform/operations/sop-update.md) 中的最佳实践来应用更新。
* 对于空气隔离环境，请参见 [使用 Airgap License 更新 VergeOS 系统](/knowledge-base/zh/system-administration/updating-vergeos-system-with-airgap-license.md) 以进行离线补丁更新。

{% hint style="success" %}
**证明补丁合规性**

为审计目的，以下证据可以证明你的 VergeOS 环境已打补丁并保持最新：

* **当前版本号** — 可在主仪表板和“系统 > 更新”中查看
* **发行说明** — 每个 VergeOS 版本都记录了安全修复（例如，CVE-2024-6387 已在 [4.12 版本](/release-notes/zh/2025-nian-huo-geng-zao/4-12-release-notes.md))
* **更新历史** — 更新服务器仪表板会显示更新应用的时间
* **快照记录** — VergeOS 可自动创建 [系统快照](/automate-protect-and-extend/backup-and-dr/system-snapshots.md) ，在更新前提供一个有记录的回滚点
  {% endhint %}

### 响应扫描器报告的 CVE

当扫描器对管理界面标记出某个 CVE 时：

1. 检查 [发行说明](https://docs.verge.io/release-notes/zh/) 以确定当前或更新的 VergeOS 版本中是否已修复该 CVE。
2. 如果有可解决该 CVE 的更新，请通过 **系统 > 更新**.
3. 如果该 CVE 在任何可用版本中都未得到修复，请联系 [VergeOS 支持](/support-and-services.md) 报告该发现并请求指导。

### 合规性语言示例

在向审计员记录你的虚拟化管理程序安全态势时，你可以改写如下内容：

> *“VergeOS 是一款专门构建、经过加固的超融合操作系统，采用只读覆盖文件系统，外部攻击面极小。该平台不使用传统的操作系统软件包管理；所有安全补丁都通过供应商管理的更新，并经由内置更新系统进行部署。当前版本 \[X.Y.Z] 已于 \[日期] 应用。记录各版本 CVE 修复情况的发行说明可在* [*docs.verge.io/release-notes*](https://docs.verge.io/release-notes/zh/)*."*

## 故障排除

{% hint style="warning" %}
**常见问题**

* **问题：** 扫描器无法识别操作系统
  * **解决方案：** VergeOS 是一个定制操作系统，标准扫描器可能无法对其进行指纹识别。请在合规文档中注明其为经过加固、专门构建的平台。
* **问题：** 有凭据扫描需要 SSH，但 SSH 已被禁用
  * **解决方案：** 请参见上面的 [有凭据与无凭据扫描](#credentialed-vs-uncredentialed-scans) 部分。如有需要，请临时启用 SSH，并限制 IP 访问。
    {% endhint %}

## 其他资源

* [新系统配置](/run-the-platform/platform-overview/new-system-configuration.md) — 新部署的初始安全与可靠性设置
* [使用 Airgap License 更新 VergeOS 系统](/knowledge-base/zh/system-administration/updating-vergeos-system-with-airgap-license.md) — 面向空气隔离环境的离线补丁更新
* [系统告警](/run-the-platform/operations/alarms.md) — 对易受攻击配置的主动监控
* [多因素认证](/run-the-platform/authentication/multifactor-auth.md) — 面向管理访问的 TOTP 和基于电子邮件的双因素认证
* [网络微分段](/knowledge-base/zh/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) — 工作负载之间的零信任网络隔离

## 反馈

{% hint style="info" %}
**需要帮助吗？**

如果你需要进一步帮助或对本文有任何疑问，请随时联系 [VergeOS 支持团队](/support-and-services.md).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/zh/system-administration/vulnerability-scanning-best-practices.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
