当前位置:

首页 > 系统应用 > 麒麟操作系统如何开启防火墙入站规则 麒麟OS安全规则配置

麒麟操作系统如何开启防火墙入站规则 麒麟OS安全规则配置

在麒麟操作系统上部署服务时,你是否遇到过这样的困扰:明明已经启用了防火墙,但外部的连接请求却总是被无情地拒绝?这通常不是防火墙本身的问题,而是因为系统的默认入站策略被设置为“拒绝”,而你还没有为需要开放的服务添加上明确的“允许”规则。 别担心,解决这个问题有多种途径。不同的工具和方法适用于不同的场景

在麒麟操作系统上部署服务时,你是否遇到过这样的困扰:明明已经启用了防火墙,但外部的连接请求却总是被无情地拒绝?这通常不是防火墙本身的问题,而是因为系统的默认入站策略被设置为“拒绝”,而你还没有为需要开放的服务添加上明确的“允许”规则。

麒麟操作系统如何开启防火墙入站规则 麒麟OS安全规则配置

别担心,解决这个问题有多种途径。不同的工具和方法适用于不同的场景,从简单的端口开放到精细化的安全策略,你可以根据实际需求灵活选择。下面就来详细梳理一下这五种主流的配置方法。

一、使用firewalld配置入站端口规则

如果你习惯使用firewalld这套动态防火墙管理工具,那么通过它来放行端口是最直接的方式。这种方法通过向默认区域(比如public)永久添加规则来实现,非常适合需要开放特定TCP或UDP端口的场景,例如搭建Web服务、文件共享或是运行某个自定义应用。

首先,确认firewalld服务正在后台运行:sudo systemctl status firewalld

接着,就可以添加规则了。假设你需要为LocalSend这类文件传输工具开放53317端口,可以依次执行以下命令:

永久开放TCP协议的53317端口:sudo firewall-cmd --permanent --add-port=53317/tcp

如果需要,再永久开放UDP协议的同一端口:sudo firewall-cmd --permanent --add-port=53317/udp

规则添加后,必须重载配置才能生效:sudo firewall-cmd --reload

最后,验证一下端口是否已经在允许列表中:sudo firewall-cmd --query-port=53317/tcp,如果返回“yes”,就表示成功了。

二、使用ufw设置入站默认策略与端口规则

对于追求简洁的桌面用户,Uncomplicated Firewall (ufw) 是个不错的选择。它的设计哲学是“默认拒绝一切入站,只允许明确放行的”,这本身就是一种很好的安全基线。

启用ufw并查看状态:sudo ufw enable

将默认的入站策略设置为拒绝,这是安全的第一步:sudo ufw default deny incoming

然后,开始逐条添加你需要的规则。例如,允许SSH远程管理:sudo ufw allow 22/tcp

允许HTTP服务:sudo ufw allow 80/tcp

或者允许特定的UDP端口,比如DNS查询:sudo ufw allow 53/udp

这种方式规则清晰,管理起来非常直观。

三、使用kylin-firewall添加带源限制的入站规则

在信创或对安全审计有严格要求的场景下,麒麟系统自带的KYSEC安全子系统提供了更精细的控制能力。通过kylin-firewall命令,你可以实现基于源IP地址的访问控制。

首先确认服务状态:sudo systemctl status kylin-firewall

假设你只想让内部网络(192.168.1.0/24)访问服务器的80端口,可以这样添加规则:sudo kylin-firewall --add-rule "allow tcp in port 80 from 192.168.1.0/24"

如果某个端口(如6800)需要对所有地址开放,则省略来源:sudo kylin-firewall --add-rule "allow tcp in port 6800"

规则配置好后,记得保存并立即应用:
sudo kylin-firewall --sa ve-rules
sudo kylin-firewall --apply-rules

四、使用iptables直接配置INPUT链入站规则

如果你需要终极的灵活性,或者进行复杂的网络调试,直接操作底层的iptables规则是最高效的方式。这让你能完全控制数据包过滤的每一个环节。

通常,一个基础的、安全的iptables入站策略会包含以下几步:

首先,允许所有本地回环接口的通信,这是许多本地服务正常工作的基础:sudo iptables -A INPUT -i lo -j ACCEPT

接着,允许所有已建立的或相关的连接,这能确保你发起的对外请求的回应包不会被阻断:sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

然后,放行新的入站连接,例如SSH的22端口:sudo iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j ACCEPT

最后,在规则链的末尾,拒绝所有其他未匹配的入站连接,形成“白名单”机制:sudo iptables -A INPUT -j DROP

为了防止重启后规则丢失,记得将它们保存到持久化文件中:sudo iptables-sa ve > /etc/iptables/rules.v4

五、通过firewalld启用预定义服务实现入站放行

如果你觉得记端口号太麻烦,或者担心开放一个服务需要多个端口时会有遗漏,那么firewalld的“服务”功能就派上用场了。它内置了许多常见服务的定义,一键即可开放所有必需的端口和协议。

例如,要允许SSH服务,它会自动处理好22端口及相关设置:sudo firewall-cmd --add-service=ssh --permanent

要部署网站,同时开放HTTP和HTTPS服务:sudo firewall-cmd --add-service=http --permanent && sudo firewall-cmd --add-service=https --permanent

需要配置Samba文件共享:sudo firewall-cmd --add-service=samba --permanent

同样,修改后需要重载:sudo firewall-cmd --reload

你可以随时查看当前已启用的所有服务:sudo firewall-cmd --list-services

以上就是五种在麒麟操作系统中配置防火墙入站规则的核心方法。从便捷的端口放行到精细的源IP控制,再到底层的直接管理,总有一种能契合你的运维习惯和安全需求。关键在于理解其原理,并根据实际场景选择最合适的工具。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。