还拿Linux那套来玩银河麒麟?防火墙根本不是同一个东西!
大家好我是程序员码农拿铁。很多政企单位最近几年统一把办公电脑换成了银河麒麟操作系统。当时大家心态都挺轻松这系统跟 Linux 沾边防火墙那套总该通用吧。结果换完第一天我们部门一半人卡在同一个地方软件装好了、端口配好了服务死活不通。很多粉丝朋友后台私信我问我这个问题其实虽然银河麒麟是Linux操作系统但是防火墙管理和传统Linux防火墙管理是不一样的今天分享出来帮大家彻底捋明白银河麒麟桌面操作系统的kysec防火墙。这篇就把我踩过的坑和整理出来的用法讲清楚不吹不黑都是实测过的。一、麒麟的防火墙特殊在哪普通 Linux 防火墙你多半听过 firewalld、iptables管的是端口和流量。银河麒麟 V10 桌面版的 KySec 防火墙底层还是用 Linux 内核的 Netfilter 做数据包过滤但管控入口换成了麒麟自己的 kylin-firewall 命令不是通用的 firewall-cmd。它特别的地方是叠加了一层 KySec 安全标记机制能给可执行文件、进程、内核模块打上标记再管控。说人话就是它不光管哪个端口能不能进还管哪个程序能不能上网。KYSECKylin Security是麒麟软件自主研发的操作系统安全防护机制。它不是在别人的框架上改个名而是一套从底层设计的内核级安全体系。简单说kysec干的事是给系统里每个“重要角色”——进程、文件、网络连接——都打上“身份标签”然后按照一套预定义规则主动拦截任何越界行为。举个例子你就明白了。传统Linux的权限管理自主访问控制逻辑是只要你是root你想干嘛就干嘛。但kysec的强制访问控制逻辑是就算你是root如果安全标记对不上修改照样被拦。这就是为什么很多人在麒麟系统上配服务时明明用root权限操作却各种报错——不是系统有bug是kysec在按规则办事。kysec主要管这几件事执行控制没授权的程序别想跑文件保护关键文件谁也别想乱改内核模块保护恶意驱动进不来应用联网控制每个app能连哪、不能连哪我说了算二、不想敲命令图形界面几下就配好如果你是桌面用户不习惯敲命令图形界面完全够用。银河麒麟系统自带安全中心这是一款基于kysec框架的图形管理工具。打开方式很简单点击左下角“开始菜单”搜索“安全中心”就行。进入安全中心后左侧导航栏找到“网络保护”点进去就能看到防火墙模块。开启防火墙把防火墙开关滑动到“开启”位置开放端口最常用很多场景下你需要开放特定端口比如远程连接要用22端口SSH、搭网站要用80和443端口。操作路径网络保护 → 防火墙 → 配置访问策略 → 新建规则点击号新建规则时填写**名称随便写能记住就行比如“SSH服务”**协议一般选TCP本地端口填你要开放的端口号多个端口用英文逗号隔开方向选“入站”动作选“允许”关闭防火墙仅限临时场景路径开始菜单 → 设置 → 安全 → 防火墙与网络保护把开关关掉就行。不过我得提醒一句没事别关防火墙。这等于把家门敞开谁都能进来逛逛。临时测试用完记得马上开回去。三、运维常用的几条命令复杂规则和批量配置还是命令行快。注意用的是 kylin-firewall不是通用的 firewall-cmd。3.1 查看KySec防火墙整体状态打开终端快捷键CtrlAltT执行专属命令查看完整安全状态包含网络管控、文件保护、执行控制等模块状态getstatus关键参数说明netctl代表网络防火墙管控状态exectl代表程序执行联网控制显示on为开启、off为关闭、warning为警告模式。3.2 启停防火墙核心服务银河麒麟桌面系统KySec防火墙不依赖firewalld服务核心启停、规则配置均使用系统原生kylin-firewall专属命令无需兼容通用Linux防火墙指令专属基础启停命令如下# 开启KySec防火墙永久生效 sudo kylin-firewall -s on # 关闭KySec防火墙永久生效 sudo kylin-firewall -s off # 查看防火墙完整运行状态、公私网防护模式 sudo kylin-firewall -g # 重载防火墙所有规则修改配置后必执行 sudo kylin-firewall -r3.3 切换KySec安全管控模式# 切换为强制模式生产默认 sudo setstatus enable normal # 切换为警告模式日常调试 sudo setstatus enable warning # 切换为软模式日志审计调试 sudo setstatus enable softmode # 以上仅是临时切换如果需要永久切换模式需要加-p 参数如 sudo setstatus enable normal -p3.4 基础信息查询命令①命令# 查看防火墙整体运行状态、开关状态、防护模式 sudo kylin-firewall -g # 查看所有已放行端口、服务、IP白名单完整规则 sudo kylin-firewall -S②示例3.5.添加麒麟防火墙规则①命令sudokylin-firewall-A# 常用参数如下-A, --add-rule RULE_NAME[-c,--commandCOMM][-d,--directionDIRECTION][-m,--modeMODE][-p,--protocolPROTO][-l, --local-ip ADDR][-L, --local-ports PORTS][-r, --remote-ip 地址][-R, --remote-ports 端口][-a,--action操作]②示例$sudokylin-firewall-Anginx-server-mpublic-ptcp-L80-aallow $sudokylin-firewall-Srule_name|program|direction|mode|proto|local-IP|local-ports|remote-IP|remote-ports|action|status nginx-server all all public tcp all80all all allow on sshd sshd all all all all all all all allow on Dhclient all all all udp all68all all allow on Remote-Ports all all all tcp all all all80,443,59546 allow on APT-P2P all all all all all9977all all allow on Avahi-Daemon all all all udp all5353all all allow on Remote-Desktop all all private tcp all3350,3389,5900 all all allow on Remote-Monitor all all all tcp all39275,39276,45623 all all allow on SNMP all all private udp all all all161allow on icmp all all private icmp all all all all allow on SSHD all all private tcp all22all all allow on System-Activation all all all all all all all7070,17070allow on Other-Service2 all all private udp all500,1701,4500 all all allow on feige all all all all all2425all all allow on Kylin-Ipmsg all all all all all39900,39901all all allow on Other-Service1 all all private tcp all25,7250,8668,8750,10080 all all allow on CUPSD all all private tcp all631all all allow on Systemd-Resolve all all private all all53all all allow on Risk-Ports all all public all all21,23,25,111,427,631 all all deny on Wireless-Projection all all all all all1991,24605all all allow on Kylin-Connectivity all all all all all27180,27181,27182,27185:27198 all all allow on3.6.删除麒麟防火墙规则①命令sudokylin-firewall-D规则名称②示例$sudokylin-firewall-Srule_name|program|direction|mode|proto|local-IP|local-ports|remote-IP|remote-ports|action|status nginx-server all all public tcp all80all all allow on sshd sshd all all all all all all all allow on Dhclient all all all udp all68all all allow on Remote-Ports all all all tcp all all all80,443,59546 allow on APT-P2P all all all all all9977all all allow on Avahi-Daemon all all all udp all5353all all allow on Remote-Desktop all all private tcp all3350,3389,5900 all all allow on Remote-Monitor all all all tcp all39275,39276,45623 all all allow on SNMP all all private udp all all all161allow on icmp all all private icmp all all all all allow on SSHD all all private tcp all22all all allow on System-Activation all all all all all all all7070,17070allow on Other-Service2 all all private udp all500,1701,4500 all all allow on feige all all all all all2425all all allow on Kylin-Ipmsg all all all all all39900,39901all all allow on Other-Service1 all all private tcp all25,7250,8668,8750,10080 all all allow on CUPSD all all private tcp all631all all allow on Systemd-Resolve all all private all all53all all allow on Risk-Ports all all public all all21,23,25,111,427,631 all all deny on Wireless-Projection all all all all all1991,24605all all allow on Kylin-Connectivity all all all all all27180,27181,27182,27185:27198 all all allow on $sudokylin-firewall-Dnginx-server $sudokylin-firewall-Srule_name|program|direction|mode|proto|local-IP|local-ports|remote-IP|remote-ports|action|status sshd sshd all all all all all all all allow on Dhclient all all all udp all68all all allow on Remote-Ports all all all tcp all all all80,443,59546 allow on APT-P2P all all all all all9977all all allow on Avahi-Daemon all all all udp all5353all all allow on Remote-Desktop all all private tcp all3350,3389,5900 all all allow on Remote-Monitor all all all tcp all39275,39276,45623 all all allow on SNMP all all private udp all all all161allow on icmp all all private icmp all all all all allow on SSHD all all private tcp all22all all allow on System-Activation all all all all all all all7070,17070allow on Other-Service2 all all private udp all500,1701,4500 all all allow on feige all all all all all2425all all allow on Kylin-Ipmsg all all all all all39900,39901all all allow on Other-Service1 all all private tcp all25,7250,8668,8750,10080 all all allow on CUPSD all all private tcp all631all all allow on Systemd-Resolve all all private all all53all all allow on Risk-Ports all all public all all21,23,25,111,427,631 all all deny on Wireless-Projection all all all all all1991,24605all all allow on Kylin-Connectivity all all all all all27180,27181,27182,27185:27198 all all allow on四、几个实用建议1. 能开就别关。防火墙是你系统的第一道防线除非做临时测试否则保持开启状态。2. 按需开放端口。需要什么开什么别图省事全放开。最小权限原则放哪都适用。3. 图形界面和命令行结合用。日常管理用图形界面省事排查问题时命令行更直接。两个都会心里不慌。4. 遇到问题先看kysec。在麒麟系统上遇到权限类的奇怪问题先想想是不是kysec在“依法办事”——很多时候不是你操作错了是安全策略在起作用。总结KySec防火墙是银河麒麟桌面系统国产化安全防护的核心区别于通用Linux firewalld防火墙麒麟系统采用kylin-firewall专属管控工具KySec安全框架的国产化方案实现网络流量过滤程序联网管控系统内核防护三位一体的安全能力。普通用户可通过图形化界面快速完成日常配置运维人员可通过原生kylin-firewall命令实现精细化、批量安全管控完全适配银河麒麟V10系列系统规范满足日常防护、网络调试、等保加固全场景需求。如果你觉得这篇文章有用欢迎点赞、在看、转发让更多用国产系统的朋友少走弯路。有什么问题也可以在评论区留言我看到都会回复。

相关新闻

D10 | 向量数据库入门:Chroma / Milvus / pgvector

D10 | 向量数据库入门:Chroma / Milvus / pgvector

文章目录 D10 | 向量数据库入门:Chroma / Milvus / pgvector 写在前面 一、向量是什么?把文字变成数字 1.1 神奇之处:语义相近的向量,数字也接近 1.2 Embedding 模型:文字 → 向量 二、向量数据库 vs 传统数据库 2.1 传统数据库的"找相似" 2.2 向量数据库的&quo…

2026/8/25 13:38:39 阅读更多 →
Design Compiler:精确映射(-exact_map选项)

Design Compiler:精确映射(-exact_map选项)

相关阅读 Design Compilerhttps://blog.csdn.net/weixin_45791458/category_12738116.html?spm1001.2014.3001.5482 在Design Compiler中使用compile或compile_ultra命令进行综合时,可以指定-exact_map选项,此时Design Compiler将进行精确映射。 当读取…

2026/8/25 13:38:39 阅读更多 →
从 GEM200 升级到 GEM300:老厂改造要补哪几层,为什么没人愿意做?

从 GEM200 升级到 GEM300:老厂改造要补哪几层,为什么没人愿意做?

从 GEM200 升级到 GEM300:老厂改造要补哪几层,为什么没人愿意做?摘要:很多 200mm Fab 的厂长都有一个梦:把老产线升级到 300mm 标准,实现单片追踪、自动排产、EAP 全自动调度。但实现是——国内跑了十几年的…

2026/8/25 13:38:39 阅读更多 →

最新新闻

虚拟机通过virsh qemu-monitor-command在线备份

虚拟机通过virsh qemu-monitor-command在线备份

查看存储设备名# 通过qmp查看virsh qemu-monitor-command DOMAIN --pretty { "execute": "query-block" }# 通过hmp查看virsh qemu-monitor-command DOMAIN --hmp info block--pretty表示将输出的json进行换行格式化展示,否则只有一行&#xff…

2026/8/25 14:51:29 阅读更多 →
2026年Claude Code CLI命令大全

2026年Claude Code CLI命令大全

你才刚刚完成 Code 的安装, 而后进入了终端, 此时闪着光标的 > 提示符就放置在那儿, 你大体上会存在这几个方面的困惑:存在着好些问题, 与之相对应的命令全都处于下面的部分。首先要将那张由官方所给出的「全命令表」, 转化为通俗易懂的表述, 之后要挑选出最为常用的几组教大…

2026/8/25 14:51:29 阅读更多 →
API 接口是什么?从调用原理到实际开发,一篇文章搞懂 API

API 接口是什么?从调用原理到实际开发,一篇文章搞懂 API

在日常开发中,我们经常会接触到 API。比如:网站查询快递物流信息App 获取天气数据系统发送短信验证码电商平台查询订单状态用户登录时进行身份信息校验程序获取 IP、地址、地图等数据这些功能背后,很多都离不开 API。对于刚接触后端开发、接口…

2026/8/25 14:51:29 阅读更多 →
Python爬虫HTTPS使用requests,httpx,aiohttp实战中的证书异步等问题

Python爬虫HTTPS使用requests,httpx,aiohttp实战中的证书异步等问题

爬虫HTTPS使用,httpx,实战中的证书异步等问题更新的时间是公元二零二五年零九月二十七日, 上午十一点十四分零八秒 作者是写的做不如改的多。在爬虫这项工程里面, “HTTPS”是没办法避开不谈的话题, 因为HTTPS为传输加密给予保护, 然而却同时给爬虫带去证书校验, 带去重定向, 带…

2026/8/25 14:51:29 阅读更多 →
ARM服务器固件FVP仿真开发流程深度解析实战指南

ARM服务器固件FVP仿真开发流程深度解析实战指南

引言: 在芯片行业,有一句老话叫“芯片未动,固件先行”。听起来反直觉——硬件都没造出来,软件怎么写?但这就是现代芯片开发的真实写照。 一颗芯片从设计到流片再到量产,周期动辄以年为单位。而固件和软件的开发与验证…

2026/8/25 14:51:29 阅读更多 →
BLE Core Spec 物理层规范

BLE Core Spec 物理层规范

低功耗蓝牙 (BLE) 物理层规范 - Channel Sounding (CS) 1. 基础概念与调制 专属 PHY:CS 功能使用 LE 2M 2BT PHY,该物理层仅能用于 CS 功能。其传输速率为 2 Msym/s2~Msym/s2 Msym/s,且带宽-比特周期乘积为 BT2.0BT2.0BT2.0。调制方式&#x…

2026/8/25 14:50:29 阅读更多 →

日新闻

洛谷 P7912:[CSP-J 2021 T4] 小熊的果篮 ← 双向链表

洛谷 P7912:[CSP-J 2021 T4] 小熊的果篮 ← 双向链表

【题目来源】 https://www.luogu.com.cn/problem/P7912 【题目描述】 小熊的水果店里摆放着一排 n 个水果。每个水果只可能是苹果或桔子,从左到右依次用正整数 1,2,…,n 编号。连续排在一起的同一种水果称为一个“块”。小熊要把这一排水果挑到若干个果篮里&#x…

2026/8/25 0:00:34 阅读更多 →
Transformers.js 网页端图像抠图实战:零后端 3 行代码返回透明 PNG

Transformers.js 网页端图像抠图实战:零后端 3 行代码返回透明 PNG

Transformers.js 网页端图像抠图实战:零后端 3 行代码返回透明 PNG 【免费下载链接】transformers.js State-of-the-art Machine Learning for the web. Run 🤗 Transformers directly in your browser, with no need for a server! 项目地址: https:/…

2026/8/25 0:00:34 阅读更多 →
数学建模竞赛论文写作指南:从模型构建到学术表达的核心技能

数学建模竞赛论文写作指南:从模型构建到学术表达的核心技能

1. 项目概述:从“会做”到“会写”的竞赛核心跃迁“全国大学生数学建模竞赛”,这个名字对理工科学生来说,分量极重。每年,无数团队在三天三夜的时间里,为一个开放性问题绞尽脑汁,从建立模型、求解算法到编程…

2026/8/25 0:00:34 阅读更多 →

周新闻

[光学原理与应用-521]:对光的错误理解与纠偏

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/25 3:38:12 阅读更多 →
SIP通话转接原理与REFER方法实战解析

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/25 3:38:18 阅读更多 →
Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/25 3:38:23 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/24 20:22:44 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/25 10:31:12 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/24 11:20:22 阅读更多 →