Back to articles
Technology Insight

Xây Dựng Hệ Thống Tự Động Kiểm Tra Lỗ Hổng Bảo Mật Website Định Kỳ Với OpenVAS Trên VPS

May 29, 2026

Đặt Vấn Đề: Tại Sao Website Của Bạn Cần Kiểm Tra Lỗ Hổng Định Kỳ?

Trong kỷ nguyên số hóa mạnh mẽ, website và các ứng dụng trực tuyến đóng vai trò là bộ mặt, là cổng giao tiếp và là kênh sinh lời cốt lõi của doanh nghiệp. Tuy nhiên, đây cũng chính là mục tiêu hàng đầu của các cuộc tấn công mạng. Mỗi ngày, hàng trăm lỗ hổng bảo mật mới (CVE) được phát hiện trong các hệ điều hành, thư viện mã nguồn mở, hệ quản trị nội dung (CMS) như WordPress, Joomla, hay các dịch vụ máy chủ web như Nginx, Apache.

Nhiều doanh nghiệp thường chỉ tiến hành đánh giá an ninh mạng (Penetration Testing) một hoặc hai lần mỗi năm do chi phí cao. Cách tiếp cận này để lại những khoảng trống thời gian nguy hiểm. Một lỗ hổng nghiêm trọng xuất hiện ngay sau ngày kiểm thử có thể khiến hệ thống bị tổn thương trong nhiều tháng tiếp theo. Chính vì vậy, giải pháp tối ưu nhất là xây dựng một hệ thống tự động kiểm tra lỗ hổng bảo mật website định kỳ. Việc này giúp phát hiện sớm các rủi ro kỹ thuật ngay khi chúng xuất hiện, cho phép đội ngũ quản trị ứng phó kịp thời trước khi tin tặc khai thác.

Giới Thiệu Giải Pháp OpenVAS (Greenbone Vulnerability Manager)

Để triển khai hệ thống quét tự động với chi phí tối ưu, OpenVAS (Open Vulnerability Assessment System) là lựa chọn hàng đầu được các chuyên gia an ninh mạng khuyến nghị. Đây là một khung nền tảng mã nguồn mở mạnh mẽ, cung cấp khả năng kiểm thử và quản lý lỗ hổng toàn diện.

OpenVAS sở hữu danh mục bài kiểm thử dữ liệu cấu hình lỗi và lỗ hổng vô cùng đồ sộ (lên tới hàng chục nghìn Network Vulnerability Tests - NVT), được cập nhật liên tục hàng ngày bởi Greenbone Networks. Hệ thống không chỉ quét và phát hiện các lỗi bảo mật trên giao diện web (SQL Injection, Cross-Site Scripting - XSS) mà còn kiểm tra sâu vào cấu hình hệ thống, lỗ hổng dịch vụ SSH, FTP, SSL/TLS lỗi thời, và các nguy cơ từ mật khẩu yếu.

Các Bước Chuẩn Bị Hạ Tầng VPS

Để đảm bảo OpenVAS hoạt động ổn định và mượt mà, cấu hình phần cứng của máy chủ ảo (VPS) đóng vai trò cực kỳ quan trọng vì quá trình quét lỗ hổng tiêu tốn khá nhiều tài nguyên CPU và RAM. Dưới đây là cấu hình tối thiểu khuyến nghị:

  • Hệ điều hành: Ubuntu Server 22.04 LTS hoặc Debian 11/12 (Ổn định nhất đối với các gói cài đặt OpenVAS).
  • CPU: Tối thiểu 4 Cores.
  • RAM: Tối thiểu 8GB (Greenbone yêu cầu lượng RAM lớn để tải cơ sở dữ liệu lỗ hổng vào bộ nhớ).
  • Ổ cứng: Tối thiểu 50GB SSD/NVMe trống để lưu trữ dữ liệu cập nhật và lịch sử các bản báo cáo quét.
Lưu ý quan trọng: Không chạy OpenVAS trên các VPS có cấu hình thấp hơn mức tối thiểu (ví dụ: 2GB hoặc 4GB RAM) vì hệ thống sẽ liên tục bị treo hoặc tự động tắt dịch vụ do tràn bộ nhớ (Out-of-Memory).

Hướng Dẫn Chi Tiết Cài Đặt OpenVAS Trên Ubuntu Server

Trong hướng dẫn này, chúng ta sẽ sử dụng phương pháp cài đặt tối ưu và hiện đại nhất hiện nay: Sử dụng Docker và Greenbone Community Containers. Phương pháp này giúp tránh được các lỗi xung đột thư viện phức tạp khi cài đặt trực tiếp từ mã nguồn mã nguồn gốc.

Bước 1: Cập nhật hệ thống và cài đặt Docker

Trước tiên, hãy kết nối SSH vào VPS của bạn bằng quyền root hoặc user có quyền sudo, sau đó thực hiện cập nhật toàn bộ hệ thống:

sudo apt update && sudo apt upgrade -y
sudo apt install curl apt-transport-https ca-certificates gnupg lsb-release -y

Tiếp theo, cài đặt Docker và Docker Compose:

sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/ubuntu $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt update
sudo apt install docker-ce docker-ce-cli containerd.io docker-compose-plugin -y

Bước 2: Tải và thiết lập cấu hình Greenbone Community Containers

Tạo một thư mục riêng biệt dành cho OpenVAS và tải file cấu hình Docker Compose chính thức từ Greenbone:

mkdir -p ~/greenbone-community-container
cd ~/greenbone-community-container
curl -fG https://greenbone.github.io/docs/latest/_static/docker-compose-22.4.yml -o docker-compose.yml

Bước 3: Khởi chạy hệ thống và đồng bộ dữ liệu lỗ hổng

Khởi chạy các container chạy ngầm trong hệ thống bằng lệnh sau:

sudo docker compose -f docker-compose.yml up -d

Quá trình tải các image về máy có thể mất từ 5 đến 10 phút tùy thuộc vào tốc độ mạng của VPS. Sau khi các container đã khởi chạy thành công, hệ thống cần tiến hành đồng bộ dữ liệu lỗ hổng (Feeds). Đây là bước cực kỳ quan trọng và tốn thời gian. Bạn có thể kiểm tra tiến độ đồng bộ bằng lệnh xem log:

sudo docker compose -f docker-compose.yml logs -f ospd-openvas

Khi thấy log thông báo kết thúc quá trình cập nhật feed dạng "Finished loading VTs", bạn mới có thể bắt đầu sử dụng toàn bộ tính năng của hệ thống một cách chính xác.

Cấu Hình Tự Động Quét Lỗ Hổng Định Kỳ Và Gửi Báo Cáo

Sau khi hệ thống cài đặt hoàn tất, bạn truy cập vào giao diện web của OpenVAS qua trình duyệt (mặc định là cổng http://:9392) với thông tin đăng nhập mặc định (thường là admin/admin, hãy đổi ngay lập tức sau khi đăng nhập thành công).

Để thiết lập tự động hóa quy trình kiểm tra bảo mật cho website, hãy thực hiện theo chuỗi thao tác cấu hình chuẩn hóa sau:

1. Thiết lập Mục tiêu Quét (Targets)

Vào menu Configuration > Targets, chọn biểu tượng ngôi sao để tạo mới một Target. Tại đây, nhập tên website hoặc địa chỉ IP của VPS đang chạy website của bạn cần giám sát an ninh mạng.

2. Cấu hình Lịch trình Quét (Schedules)

Vào menu Configuration > Schedules. Tạo một lịch trình mới phù hợp với nhu cầu của doanh nghiệp. Đối với các website thương mại điện tử hoặc cổng thông tin lớn, chu kỳ quét khuyến nghị nên là Hàng tuần (Weekly) vào các khung giờ thấp điểm (ví dụ: 2 giờ sáng ngày Chủ Nhật) nhằm tránh ảnh hưởng đến hiệu năng hoạt động của khách hàng truy cập web.

3. Thiết lập Tác vụ Tự động (Tasks) và Gửi Cảnh báo qua Email

Vào menu Scans > Tasks, tạo một Task mới và liên kết Mục tiêu (Target) đã tạo với Lịch trình (Schedule) vừa thiết lập. Tại phần Alerts, bạn có thể cấu hình kết nối với máy chủ SMTP của doanh nghiệp để hệ thống tự động xuất báo cáo định dạng PDF/HTML và gửi thẳng về email của đội ngũ IT/Security ngay sau khi quá trình quét kết thúc.

Những Lưu Ý Quan Trọng Khi Vận Hành Hệ Thống Quét Tự Động

Mặc dù việc quét lỗ hổng mang lại giá trị bảo mật rất lớn, quản trị viên cần ghi nhớ các nguyên tắc vận hành an toàn sau đây để đảm bảo không tự gây gián đoạn hệ thống của chính mình:

  1. Ảnh hưởng đến băng thông và tài nguyên: Quá trình quét lỗ hổng sâu (Deep Scan) sẽ gửi hàng ngàn request liên tục tới website. Điều này có thể vô tình kích hoạt các cơ chế chống tấn công từ chối dịch vụ (DDoS) như Cloudflare, Firewall của hosting, hoặc làm quá tải cơ sở dữ liệu. Do đó, hãy luôn chọn khung giờ bảo trì hoặc ban đêm để thực hiện.
  2. Cập nhật cơ sở dữ liệu liên tục: Đảm bảo rằng script cập nhật feed của OpenVAS hoạt động đúng tiến độ hằng ngày. Một hệ thống quét sử dụng bộ dữ liệu lỗi thời sẽ hoàn toàn vô dụng trước các mối đe dọa Zero-day mới.
  3. Xử lý các lỗi cảnh báo giả (False Positives): Không phải mọi lỗ hổng do máy quét chỉ ra đều chính xác 100% trong ngữ cảnh thực tế. Đội ngũ kỹ thuật cần rà soát lại báo cáo, thực hiện kiểm tra thủ công (Manual Verification) trước khi tiến hành vá lỗi để tránh gây gián đoạn dịch vụ.

Lời Kết

Xây dựng hệ thống tự động kiểm tra lỗ hổng bảo mật định kỳ bằng OpenVAS trên VPS là một bước đi chiến lược, giúp doanh nghiệp chủ động chuyển dịch từ thế bị động sang chủ động phòng ngừa trước hacker. Chi phí đầu tư cho một cấu hình VPS tương đối nhỏ so với những thiệt hại tài chính và uy tín thương hiệu khổng lồ nếu website bị xâm nhập dữ liệu. Hãy bắt tay vào triển khai ngay hôm nay để xây dựng lá chắn vững chắc cho tài sản số của doanh nghiệp bạn.

Xây Dựng Hệ Thống Tự Động Kiểm Tra Lỗ Hổng Bảo Mật Website Định Kỳ Với OpenVAS Trên VPS | DPTCloud