Виртуальные серверы Linux действительно реже страдают от классических массовых вирусов, однако это вовсе не означает, что защита им не требуется. На практике антивирус на Linux устанавливают не столько ради «лечения» самой операционной системы, сколько ради контроля входящего и исходящего трафика: загружаемых файлов, почтовых вложений, архивов, PHP-скриптов, веб-контента и файловых хранилищ.
| Если у вас еще нет виртуального сервера, его можно арендовать у проверенных провайдеров из нашей подборки надежных VPS серверов. | Перейти |
Когда антивирус на Linux-сервере действительно нужен
Можно выделить три ключевых сценария:
- Веб-хостинг — пользователи загружают файлы, а на диске хранятся PHP, JS, архивы и медиа.
- Почтовый сервер или шлюз — требуется фильтрация вложений.
- Файловый сервер — важно не допустить распространения вредоносных файлов по инфраструктуре.
В этих случаях антивирус выступает дополнительным слоем контроля, а не заменой обновлениям, изоляции сервисов, SELinux/AppArmor, резервному копированию и грамотной настройке прав доступа.
Если сервер — это обычный VPS под один сайт или сервис, антивирус чаще нужен лишь для периодической проверки файлов и поиска следов компрометации. Если же это хостинг с множеством клиентских сайтов, антивирус и интеграция со сканером файлов становятся практически обязательными.
Отдельный важный момент — совместимость. Часть коммерческих решений поддерживает не все дистрибутивы, версии Linux и файловые системы, поэтому перед установкой стоит свериться с системными требованиями.
Обзор лучших антивирусов для Linux
На Linux-серверах применяются как бесплатные, так и коммерческие антивирусы. Различаются они не только ценой, но и назначением:
- ClamAV — бесплатный антивирус с открытым кодом. Подходит для проверки файлов, сайтов, почтовых вложений и периодического сканирования.
- Kaspersky Endpoint Security for Linux — коммерческое решение с централизованным управлением, ориентированное на корпоративную инфраструктуру.
- ESET Endpoint Antivirus for Linux — коммерческий антивирус для серверов и рабочих станций с возможностью централизованного управления.
- Sophos Protection for Linux — серверная защита с управлением через Sophos Central.
- Kaspersky Virus Removal Tool (KVRT) — бесплатный инструмент для разовой проверки, например при подозрении на заражение.
- ImunifyAV+ — решение для веб-серверов и хостинга, нацеленное на поиск и лечение вредоносного кода в файлах сайтов.
KVRT и ImunifyAV+ стоят особняком от классических серверных антивирусов: KVRT удобен как дополнительный сканер при подозрении на заражение, а ImunifyAV+ — для регулярной проверки сайтов.
ESET Endpoint Antivirus for Linux продолжает получать новые версии, а Kaspersky Endpoint Security for Linux поддерживается и может работать совместно с Kaspersky Security Center.
Сравнительная таблица антивирусной защиты для серверов Linux
| Решение | Лицензия | Сильные стороны | Сценарии | Ограничения |
|---|---|---|---|---|
| ClamAV | Бесплатно | Открытый код, on-demand и on-access сканирование | VPS, shared hosting, mail gateway | Меньше корпоративных функций, требует ручной настройки |
| Kaspersky Endpoint Security for Linux | Платно | Централизованное управление, корпоративные политики | Файловые серверы, корпоративные Linux-инсталляции | Зависимость от совместимости ФС и политики управления |
| ESET Endpoint Antivirus for Linux | Платно | Актуальные сборки, интеграция с инфраструктурой ESET | Корпоративные серверы, смешанная инфраструктура | Менее удобен как простой бесплатный сканер |
| Sophos Protection for Linux | Платно | Sophos Central, серверная защита, threat protection | Организации, использующие Sophos | Нужна экосистема Sophos |
| KVRT | Бесплатно | Дополнительная разовая проверка сервера | Проверка VPS при подозрении на заражение | Не заменяет постоянную защиту |
| ImunifyAV+ | Платно | Поиск и очистка вредоносного кода сайтов | Веб-серверы, shared hosting, много сайтов | Ориентирован прежде всего на веб-хостинг |
ClamAV: что важно знать
ClamAV хорошо подходит там, где нужен прозрачный контроль файлов без лицензий и сложной консоли. Согласно документации, он сканирует архивы, обнаруживает миллионы вирусов, червей и троянов, поддерживает on-access scanning через ClamOnAcc и умеет анализировать разные типы файлов, включая ELF-исполняемые файлы и скрипты внутри контейнеров.
Для проверки PHP-файлов ClamAV применяют как внешний сканер загрузок и сайтов. Он не интерпретирует PHP, но находит вредоносные сигнатуры в текстовых и архивных файлах, а также в данных внутри контейнеров. Это помогает выявлять webshell, обфусцированные вставки, подозрительные base64-блоки и архивы с заражённым содержимым.
Для бинарников ClamAV особенно полезен: поддержка Linux ELF позволяет искать подменённые бинарники, загрузчики, дропперы и следы компрометации в каталогах с пользовательскими программами или в нестандартных местах, где исполняемых файлов быть не должно.
Постоянный контроль каталогов через clamd и on-access scanning пригодится на shared hosting, где опасный файл желательно обнаружить до его запуска или раздачи пользователям.
Установка, настройка и практические команды подробно разобраны в отдельной инструкции: Как установить ClamAV на VPS.
Kaspersky, ESET, Sophos: корпоративный сегмент
Kaspersky чаще выбирают там, где важны централизованная политика, корпоративное управление и защита серверов в управляемой среде. В документации Kaspersky Endpoint Security for Linux заявлена поддержка file servers и указаны ограничения по файловым системам для механизма fanotify. Это удачный вариант для инфраструктуры, где уже используется Kaspersky Security Center.
ESET Endpoint Antivirus for Linux регулярно обновляется и логичен там, где в компании уже применяется ESET и нужна единая политика для серверов и рабочих станций. В официальной документации есть отдельные требования к системе и интеграция с AD через SSSD.
Sophos Protection for Linux завязан на управление через Sophos Central. В документации описаны on-demand antivirus scanner Server Protection и управление политиками threat protection. Хороший выбор для организаций, уже использующих экосистему Sophos.
Для Kaspersky и ESET команды зависят от версии и дистрибутива, поэтому корректнее опираться на официальную документацию и актуальный пакет. Общая логика едина: устанавливается агент/движок, включается защита файловой системы или проверка по требованию, затем настраиваются политики исключений, расписание и действия при обнаружении угроз.
KVRT: разовая проверка при подозрении на заражение
Kaspersky Virus Removal Tool имеет смысл применять для дополнительной проверки, когда есть подозрение, что сервер уже заражён: появились неизвестные PHP-файлы, редиректы на посторонние ресурсы, подозрительные процессы или неожиданно выросла нагрузка.
На сервере без графического окружения KVRT удобнее запускать из командной строки. Сначала делаем файл исполняемым и распаковываем kvrt.run в /tmp/kvrt:
chmod +x kvrt.run ./kvrt.run --noexec --target /tmp/kvrt
Бинарник окажется здесь:
/tmp/kvrt/bin/kvrt
По умолчанию KVRT пытается запустить GUI. Если графического окружения нет, используйте ключ -silent.
Справка:
/tmp/kvrt/kvrt_runner.sh -silent -h
Основные параметры:
-h— показать справку-d <folder_path>— путь к карантину и отчётам-accepteula— принять EULA, Privacy Policy и KSN Statement-trace— включить сбор трассировки-tracelevel <level>— уровень трассировки:ERR,WRN,INF,DBG-processlevel <level>— уровень опасности объекта для нейтрализации:0— пропускать объекты высокой, средней и низкой опасности1— нейтрализовать объекты высокой опасности2— высокой и средней3— высокой, средней и низкой
-dontencrypt— отключить шифрование трассировок/отчётов/дампов-details— подробные отчёты-proxyconfig <config_file_path>— путь к файлу с настройками прокси-silent— запуск без GUI-adinsilent— активное лечение в silent-режиме-allvolumes— добавить все тома для сканирования-custom <folder_path>— путь к пользовательской папке для сканирования-customlist <file_path>— путь к файлу со списком папок-exclude <folder_path>— исключить путь из пользовательского сканирования-excludelist <file_path>— путь к файлу с исключениями-customonly— сканировать только пользовательские папки
Запуск проверки сразу нескольких директорий:
/tmp/kvrt/kvrt_runner.sh -accepteula -silent -details -processlevel 0 -customonly -custom /etc/ /tmp/
В примере проверяются /etc/ и /tmp/. Аналогично можно указать каталог сайта или несколько директорий.
Параметр -processlevel 0 покажет заражённые файлы без лечения. Функция лечения в KVRT есть, но при работе с заражёнными сайтами она может привести к удалению инфицированных файлов. Поэтому KVRT лучше использовать прежде всего для детектирования, а найденные файлы затем обрабатывать вручную.
| Если у вас еще нет виртуального сервера, его можно арендовать у проверенных провайдеров из нашей подборки надежных VPS серверов. | Перейти |
ImunifyAV+: защита сайтов на сервере
ImunifyAV+ рассчитан в первую очередь на поиск вредоносного кода на сайтах. Это особенно удобно на сервере с несколькими сайтами или пользовательскими аккаунтами.
Сначала подготовим конфигурацию integration.conf. В примере используется пользователь www-root. Создаём каталоги и назначаем владельца:
mkdir -p /etc/sysconfig/imunify360 mkdir -p /var/www/www-root/data/www/imunifyav chown www-root:www-root /var/www/www-root/data/www/imunifyav
Создаём файл /etc/sysconfig/imunify360/integration.conf:
cat > /etc/sysconfig/imunify360/integration.conf <<'EOF' [paths] ui_path = /var/www/www-root/data/www/imunifyav ui_path_owner = www-root:www-root #[pam] #service_name = system-auth EOF
Устанавливаем ImunifyAV:
cd /root wget https://repo.imunify360.cloudlinux.com/defence360/imav-deploy.sh -O imav-deploy.sh chmod +x imav-deploy.sh bash imav-deploy.sh
Проверяем утилиту, версию и состояние службы:
which imunify-antivirus imunify-antivirus version systemctl status imunify-antivirus --no-pager
Для активации AV+ после покупки (чтобы стала доступна функция лечения) регистрируем ключ:
imunify-antivirus register 'ТВОЙ_КЛЮЧ'
Проверка состояния лицензии:
imunify-antivirus rstatus --json -v
В выводе должно быть:
license_type: imunifyAVPlus status: true
Запуск сканирования конкретного сайта:
imunify-antivirus malware on-demand start --path '/var/www/www-root/data/www/test123.com/'
Статус:
imunify-antivirus malware on-demand status
До 100 найденных вредоносных объектов:
imunify-antivirus malware malicious list --limit 100
Найденные объекты по определённому пути:
imunify-antivirus malware malicious list --search '/var/www/www-root/data/www/test123.com/'
То же в JSON:
imunify-antivirus malware malicious list --search '/var/www/www-root/data/www/test123.com/' --json
Для лечения одного файла используется его ID из JSON-вывода:
imunify-antivirus malware malicious cleanup --items 39
Здесь 39 — ID найденного объекта. Перед лечением файлов рабочего сайта желательно иметь актуальную резервную копию.
Трояны и руткиты: антивируса недостаточно
Трояны и руткиты — это не только вопрос сигнатур. Трояны обычно маскируются под полезные файлы, а руткиты пытаются скрыть присутствие на уровне системы. ClamAV заявляет обнаружение троянов и другого malware, но для поиска руткитов антивирус лучше сочетать с отдельными инструментами аудита — например, chkrootkit или rkhunter. Антивирус найдёт известные образцы, а специализированные утилиты — аномалии в системе, скрытые процессы и следы подмены.
Какой антивирусник для Linux-сервера выбрать: практические рекомендации
Для обычного VPS оптимальный набор — ClamAV плюс базовая система hardening. Такой комплект дешевле, проще и вполне полезен для проверки web-каталога, загрузок и архивов. При подозрении на заражение сервер можно дополнительно проверить через KVRT.
Если VPS обслуживает много пользовательских сайтов или почту, ClamAV стоит дополнить регулярным сканированием, автоматической выгрузкой отчётов и отдельными проверками на руткиты. Для сервера с большим количеством сайтов имеет смысл рассмотреть ImunifyAV+ — он ориентирован непосредственно на поиск и очистку вредоносного кода в веб-файлах.
Для хостинг-сервера с множеством аккаунтов и панелью управления логично смотреть в сторону ClamAV как массового сканера контента, ImunifyAV+ для проверки сайтов, а при наличии бюджета — корпоративного решения с централизованной политикой. Kaspersky, ESET или Sophos подойдут, если нужна единая админ-консоль, аудит, политика реагирования и интеграция с уже используемым стеком безопасности.
Вывод
На Linux антивирус не обязателен для каждого сервера, но на VPS с веб-контентом, на файловом сервере и особенно на хостинге он даёт практическую пользу.
- Нужен бесплатный и понятный инструмент — ClamAV.
- Требуется разовая проверка при подозрении на заражение — KVRT.
- Основная задача — защита сайтов — ImunifyAV+.
- Важны корпоративные функции — Kaspersky Endpoint Security for Linux, ESET или Sophos.
Если задача выходит за рамки сигнатурного поиска и есть подозрение на руткит, антивирус необходимо дополнять системным аудитом и ручной проверкой целостности.
| Если у вас еще нет виртуального сервера, его можно арендовать у проверенных провайдеров из нашей подборки надежных VPS серверов. | Перейти |
