Linux下AWVS 14.x安装保姆级教程:从依赖准备到扫描配置
老实说在Linux上装AWVSAcunetix Web Vulnerability Scanner这件事网上教程一抓一大把但真正能照着走通的不多。要么是依赖装到一半报错要么是装完访问不了Web界面要么是许可证激活那步卡住折腾一晚上直接劝退。我把今年的安装过程完整梳理了一遍从环境准备、依赖安装、脚本执行到首次扫描配置踩过的坑和解决办法都写在这篇里了希望对你有帮助。这篇教程会以2024年常用的AWVS 14.x版本为例覆盖Ubuntu和CentOS/Rocky系系统的安装区别也包含国产Linux发行版的一些兼容性提示。适合安全测试新手、等保测评人员、开发Team里的安全负责人参考。你不需要提前懂多少Linux只要会基本的cd、ls、sudo命令照着一步步来就行。1. 准备阶段先搞清楚要装什么、装在哪1.1 AWVS到底是干什么的为什么专门出一篇Linux教程AWVS是一款Web漏洞扫描器能够自动爬取网站页面检测SQL注入、XSS、文件上传漏洞、命令注入、弱口令等问题并生成带修复建议的报告。对做渗透测试、上线前安全检查、合规测评的人来说它是很常用的工具。那为什么要在Linux上装两个原因一是AWVS官方提供了Linux安装包扫描效率和稳定性在Linux服务器上表现更好二是很多生产环境、跳板机、自动化审计平台本身就是Linux把扫描器装在服务器上方便对接CLI、定时任务和API不用每次扫描都开一台Windows机器。另外如果你用的是云主机或VMware虚拟机Linux镜像资源占用低跑扫描任务更划算。1.2 2024版安装环境要求与服务器选型别一开始就急着下载安装包先确认你的系统能不能满足基本要求。以AWVS 14.x系列为参考比较推荐的资源配置如下配置项最低要求推荐配置操作系统Ubuntu 18.04/20.04/22.04、CentOS 7/8、Rocky Linux 8/9Ubuntu 20.04或22.04 LTSCPU2核4核及以上扫描时CPU占用不拖后腿内存2GB4GB以上源站和本机数据库都需要内存磁盘20GB可用空间40GB SSD报告和漏洞库会逐渐占空间端口3443Web管理界面还需保证13443等内部端口不被占用我实测下来2GB内存装是可以装但扫描大型站点时内存很容易飙到90%以上界面会卡顿。建议至少4GB如果开虚拟机给个8GB也能接受。选系统时也有讲究。CentOS 7虽然老当益壮但官方已经停止维护新装环境建议避开Ubuntu 22.04和Rocky Linux 9目前兼容性都比较好。国产发行版比如统信UOS、麒麟V10本质上也是Linux内核大部分基于Debian或RedHat体系后面我会说在安装时需要注意什么。1.3 安装包获取渠道与版本选择去官网下载安装包的时候你会看到不同操作系统的版本。选择Linux版注意区分x86_64和ARM架构云服务器基本是x86_64如果你用树莓派或ARM架构的鲲鹏云主机需要选择对应arm64的包不过AWVS对ARM的支持版本较少建议还是用x86机器。很多教程会推荐第三方破解版。我明确不建议你下载原因后面专门说这里先提醒一句安装包的md5/sha256校验值建议核对一下不是官网下载的文件校验不一致的直接删掉。这个动作不麻烦却能避免装到被改动过的安装脚本。2. 保姆级安装流程详解一步步走完2.1 安装前的依赖包准备下载好安装包通常是tar.gz格式或者一个比较小的脚本包后先放到服务器的固定目录。我习惯放在/opt方便维护。在Debian系系统Ubuntu上先更新索引并安装基础依赖sudo apt update sudo apt install -y gcc make libpcap-dev build-essential wget在CentOS/Rocky系统上命令有所区别sudo yum install -y epel-release sudo yum install -y gcc make libpcap-devel wget依赖里有几个点要注意libpcap/pcap-dev是抓包和流量解析用的库AWVS扫描时需要用到缺少这个依赖的话安装脚本会报错。build-essential或开发者工具集包含gcc、make等编译工具虽然AWVS主要是二进制发布但安装脚本可能会编译一些辅助模块。如果系统里已经装过旧版本的AWVS最好先停止旧服务并卸载干净再装新版否则会有服务名冲突和数据库端口冲突问题。2.2 解压安装包与执行安装脚本拿到安装包后比如文件名类似acunetix_14.x_amd64.tar.gz先解压cd /opt tar -zxvf acunetix_14.x_amd64.tar.gz解压后会生成一个同名目录进入目录查看文件cd acunetix_14.x_amd64 ls -lh典型的安装包会包含install.sh、info.txt、目录文档等文件。执行安装脚本前建议先看一眼README或info.txt里面会写明最低环境要求和支持的系统版本。然后执行chmod x install.sh sudo ./install.sh接下来安装脚本会进入一个交互式向导。不同小版本提示略有差异常见的会问你这些问题接受许可协议输入yes。设置安装路径默认是/home/acunetix回车确认即可。配置Web管理界面的监听地址可以填服务器IP或直接填主机名。设置管理员账号AWVS的账号通常是一个邮箱格式在后面的Web界面登录要用到。设置管理员密码注意别太简单。这里我踩过坑安装向导里让填的hostname/IP如果填错了或者填了一个不可达的地址安装结束后Web界面可能无法访问。我建议直接填本机IP或者干脆填localhost这样访问时用IP:3443就能打开。安装过程中脚本会自动设置服务、创建用户、写入数据库配置。看到类似“Installation completed”字样就是装完了。2.3 验证服务状态与访问Web界面安装完成后AWVS的服务通常以systemd服务形式运行。确认状态sudo systemctl status acunetix.service如果你的版本服务名不是acunetix可以用ps命令查找关键进程ps aux | grep -i acunetix看到进程在跑说明服务起来了。默认控制台端口是3443用浏览器访问https://你的服务器IP:3443这里基本都会遇到浏览器“不安全连接”的提示是因为AWVS默认使用的是自签名SSL证书不用担心点击“高级”—“继续前往”即可。如果访问不通优先检查端口监听ss -tlnp | grep 3443没有输出说明服务可能没起来或者端口被占用。后面常见问题章节我会细说排查命令。2.4 登录、初始化与许可证激活首次登录需要用到安装时设置的管理员邮箱和密码。登录进去后AWVS会显示当前许可证状态。如果你在官网申请过试用License在“Dashboard”页面或者“设置—许可”位置粘贴激活码即可激活完整功能。我记得比较新的版本申请试用后下载安装包和激活码会一起发到邮箱里。激活码有时效性安装完尽早录入。这里需要划重点AWVS是有完整免费试用期的官方试用足够你做一次完整的站点安全评估。用官方试用渠道既没有法律风险也能正常更新漏洞库比网上那种来路不明的“激活脚本”省心很多。3. 从安装到第一次扫描完整实操流程3.1 登录后台后建议先做的三件事刚装好别急着加目标扫描先把基础配置调好。第一修改默认密码和启用双因子认证。AWVS后台默认支持双因子认证在“用户管理”里可以开启。启用后每次登录除了密码还要输入一次性验证码稍微麻烦点但Web漏洞扫描器本身就储存了大量敏感信息被拖库可不好玩。第二检查漏洞库是否需要更新。在Dashboard或设置里手动触发一次漏洞库更新。第一次安装后的更新包比较大建议选网络空闲时段执行。漏洞库不新扫描结果会漏报新出现的漏洞。第三配置邮件通知。在“设置—邮件服务器”里填好SMTP信息后续扫描任务完成可以自动发邮件给相关开发人员。这一步看似不起眼上线自动扫描后太好用了。3.2 添加扫描目标与扫描Profile选择进入“Targets”界面点击“Add Target”输入要扫描的网站URL。这里URL要填完整区别在于http还是httpsAWVS会请求该地址来确认目标可达。添加后可以进一步设置登录凭据用于扫描需要登录才能看到的页面内容这个功能在扫描后台类站点时特别实用。然后点击“Scan”会弹出扫描Profile选择窗口。AWVS提供了好几种扫描模式扫描Profile用途说明扫描耗时Full Scan完整扫描包含漏洞检测、爬虫抓取、网络诊断等较长High Risk Vulnerabilities重点检测高危漏洞适合时间紧张时的快速体检较短SQL Injection只测SQL注入相关漏洞取决于页面数XSS只测跨站脚本相关漏洞取决于页面数Weak Password弱口令检测中等我一般推荐第一次做Full Scan拿到完整基线后续复测时用High Risk或者定向扫描节省时间。注意扫描目标需要合法授权不要拿来扫自己没权限的系统。3.3 一键扫描的等待期与报告解读启动扫描后AWVS会先爬取站点页面这个过程能看到扫描状态和进度。扫描耗时和站点页面规模强相关几十个页面的小型站点可能二十分钟完成几千页的站点跑几小时很常见。扫描完成后进入“Reports”模块查看报告。AWVS报告维度挺全的会按漏洞等级分类通常是Critical严重、High高危、Medium中危、Low低危。每个漏洞条目点进去有详细说明包括漏洞URL、参数、请求响应示例以及修复建议。给开发团队发报告时我习惯导出“Executive Summary”类型这种报告偏管理层不涉及太多技术细节自己排查时用“Developer”类型里面包含具体的请求包和修复建议对开发定位问题更有帮助。3.4 用API和CLI把扫描接入日常流程AWVS不止有Web界面还有命令行工具和REST API。自动化接入常用的方式有两种使用官方CLI工具awvscli部分版本自带支持命令行创建任务、查看扫描结果、导出报告。调用REST API通过脚本按需扫描。API密钥在“设置—API”里生成然后用Postman或curl请求接口提交扫描任务。我实际是配合Jenkins用的每次新版本上线前自动触发一次扫描扫描结果推送到消息群里。这样工程师不用每次手动登录AWVS后台效率提升明显。3.5 正确导入和导出报告的几个小细节导出报告时AWVS支持HTML、PDF、CSV、XML等多种格式。不同用途选不同格式给客户或领导看PDF或HTML推荐Executive Summary模板结论清晰。给开发定位问题XML或CSV方便导入缺陷管理系统。做自动化存档建议同时导出HTML和XML。还有一个注意点报告文件名默认会包含扫描时间和目标URL如果文件名里有特殊字符在Windows上可能打不开。批量导出时建议统一重命名加上日期和站点名例如report_20240812_example.com.pdf。4. 常见问题与排查技巧实录4.1 依赖缺失导致安装中断怎么办安装过程中报错libpcap缺失在Ubuntu上执行sudo apt install libpcap-dev在CentOS/Rocky上执行sudo yum install libpcap-devel。我遇到过一种情况明明提示安装成功但安装脚本仍然报错原来是系统里存在多个libpcap版本需要用ldconfig刷新动态库缓存sudo ldconfig这个命令很多人容易忽略。安装脚本调用libpcap时系统缓存里还指向旧文件导致报错。4.2 服务启动失败或Web界面打不开的排查顺序登录不了Web界面先按下面思路逐步排查看服务状态systemctl status acunetix如果显示failed用journalctl -u acunetix -n 100查看日志末尾。看端口监听ss -tlnp | grep 3443确认服务是否监听了正确地址。看防火墙Ubuntu下检查ufw statusCentOS/Rocky下检查firewall-cmd --list-all。3443端口没放行外部浏览器肯定访问不了。看SELinuxCentOS等系统如果开了SELinuxAWVS创建监听端口可能被SELinux策略拦截可先临时用setenforce 0测试确认是SELinux问题再去调整规则。4.3 扫描速度慢、内存占用高怎么优化目标站点页面多、扫描慢可以在扫描设置里调整线程和速率。AWVS的Scan Speed滑块可以调调低能降低对源站的请求压力调高扫描更快但目标服务器可能被压垮。另外可以关掉不必要的漏洞检测模块。比如目标站点是纯API服务没有表单那暴力破解模块就可以关掉能节省大量时间。内存占用高则建议限制JVM堆大小或者同时并发的扫描任务数在“设置—扫描引擎”里可以调整并发数。4.4 关于破解版、激活脚本的几句大实话每次发AWVS教程评论里都有人问破解版。我必须坦白讲不建议用。原因有三点第一法律风险别小看。这类商业工具的授权协议明确规定不允许绕过授权机制企业用户用了破解版被发律师函的案例这些年不少见。第二安全风险更值得警惕。网上流传的破解脚本和补丁很多来历不明本质是第三方修改后的可执行文件。你把一个扫描器部署在内网服务器上结果扫描器本身带后门等于把内网安全拱手让人。第三功能体验并不好。破解版往往锁定在某个旧版本无法更新漏洞库而Web漏洞库是这工具的灵魂。没有最新的POC和漏洞指纹更新扫描能力会越来越弱。正确的做法很直接需要正式评估就申请官方试用许可需要持续扫描就买正式授权。安全工具的钱不能省省下来的钱可能还不够一次安全事件赔的。4.5 国产生态下的潜在坑位提醒如果你用的是统信UOS、麒麟V10等国产Linux发行版安装时可能遇到两个问题一是依赖包名称不同统信基于Debian体系但软件源里可能没有libpcap-dev需要改用libpcap0.8-dev或者在安装ISO里找本地包二是服务管理方式可能有差异部分国产系统同时兼容systemd和sysvinit安装脚本如果默认写死systemd在sysvinit环境下会出现服务无法自启动的尴尬情况。解决办法是尽量选择基于Debian的国产发行版然后手动检查服务脚本。如果服务起不来可以切换到/etc/init.d目录手动编写启动脚本。这个操作需要一点Linux功底新手建议直接用Ubuntu官网镜像装机来学习等熟悉了AWVS的服务管理方式再换到国产系统生产环境。5. 日常维护与自动化操作5.1 定时扫描与Crontab配置手动点扫描用久了会有个烦心事忘了扫。尤其站点更新频繁漏扫等于白搭。我的做法是配置crontab定时扫描。在命令行执行crontab -e加入类似下面的规则每天凌晨2点执行一次扫描脚本0 2 * * * /opt/awvscli scan --target https://example.com --profile full配合日志重定向输出到文件方便后续检查*/30 * * * * /root/awvs_monitor.sh /var/log/awvs_monitor.log 21定时扫描里有个细节需要注意扫描目标的登录凭据如果改了定时扫描会失败。所以每次开发侧改了登录密码记得同步更新AWVS里的目标配置。5.2 阻断与复扫流程怎么落地扫描报告出来之后开发修复不是立刻完成的所以需要建立复扫流程。常见做法是首次全量扫描后把高危漏洞按严重程度排序开发修完一批就对新版本重新扫描一遍重点看之前的高危漏洞是否消失。AWVS里可以给目标打标签比如“修复中”“已复扫”“遗留风险”。我习惯每周五晚间做一次完整扫描周一早上看报告把还在出现的漏洞发给相关责任人。这样每周循环漏洞收敛速度比较快。5.3 备份与恢复策略AWVS配置、漏洞库、历史扫描报告这些数据都要备份不然换服务器或误删数据后就抓瞎了。备份的本质就是把数据库和报告文件复制一份归档。AWVS的备份通常涉及数据库文件和扫描结果数据目录你可以按这两个方向做备份备份数据库找到AWVS安装目录下的数据存储位置用sqlite3或mysqldump导出。备份报告把默认的报告导出目录拷贝到NAS或对象存储即可。恢复时新服务器先安装同版本AWVS再停止服务把备份文件覆盖到对应目录最后重启服务。这样历史报告和配置就能恢复。5.4 日志清理与磁盘空间管理AWVS长期运行后日志和报告占用磁盘空间是隐藏问题。我遇到过一次磁盘满了导致扫描服务直接崩溃。建议定期清理早期报告保留最近3到6个月就够了。日志文件则使用logrotate管理/etc/logrotate.d/acunetix_log /var/log/acunetix/*.log { weekly rotate 4 compress missingok }这样每周切割一次日志保留四周并压缩旧日志磁盘占用可控。6. 最后的经验分享把AWVS用好还需要注意的几件事我在实际使用中发现AWVS安装只是第一步真正提升扫描价值的是对目标站点的理解和对扫描结果的跟踪闭环。很多团队装好AWVS后要么扫一次就扔在一边要么只会在出现安全事件时才想起来用工具的价值远没有发挥出来。一个小技巧供你参考节假日和业务低峰期是跑全量扫描的最佳窗口。很多业务系统平时流量大扫描请求可能影响线上服务而凌晨或周末则平稳得多。把扫描计划编排好配合邮件通知和报告归档整个安全巡检就可以实现无人值守。另外也别忘了定期关注AWVS官方更新。新版本通常会改进爬虫引擎、增加漏洞POC、修复自身安全问题。保持工具版本不过于陈旧和保持漏洞库更新同样重要。如果这篇教程有帮到你或者你在安装过程中遇到了我没提到的报错可以把报错信息整理一下按章节标题里的排查思路再走一遍多数问题都能解决。
上一篇/下一篇内容由系统自动关联
返回资讯列表 →