麒麟OS怎么查看系统默认防火墙规则集_麒麟系统网络安全策略查询【教程】

酷晨同学_3084

酷晨同学_3084

2026-03-31

985人浏览

原创

麒麟v10及之后默认用firewalld,确认方法是:先运行sudo systemctl status firewalld,若显示active(running)则为firewalld管理;否则执行sudo iptables -l -n | head -5,若输出含ksc_public_input等非标准链,则为麒麟自研iptables封装层。

麒麟os怎么查看系统默认防火墙规则集_麒麟系统网络安全策略查询【教程】

怎么确认当前用的是 firewalld 还是 iptables?

麒麟 V10 及之后版本默认启用 firewalld,但部分定制版或旧环境可能回退到 iptables 直接管理。直接查服务状态最可靠:
sudo systemctl status firewalld —— 若显示 active (running),说明 firewalld 正在管;
sudo iptables -L -n | head -5 —— 若输出规则(尤其看到 KSC_PUBLIC_INPUT 等非标准链),大概率是麒麟自研的 iptables 封装层在起作用。

容易踩的坑:
• 不要只看 which firewall-cmd 或 rpm -q firewalld,装了不等于在运行;
• systemctl is-active iptables 在麒麟上基本无效,因为原生 iptables-services 包通常未安装;
• 某些政企定制版会禁用 firewalld、改用 KySec 或 KSC 防火墙模块,此时 iptables -L KSC_PUBLIC_INPUT -n -v 才是真实入口。

firewalld 默认规则在哪查?怎么看 public 区域开了哪些端口?

firewalld 的“默认规则”本质是区域(zone)的预设策略,不是一堆显式 -j ACCEPT 条目。查 public 区域的开放情况,用这两条命令就够了:
firewall-cmd --list-all —— 查当前运行时配置(含服务、端口、富规则);
firewall-cmd --list-all-zones —— 查所有 zone 的完整定义,重点看 public 下的 services: 和 ports: 行。

常见错误现象:
• firewall-cmd --list-ports 返回空,不代表没开服务——比如 ssh 是通过 services 开放的,不是靠端口;
• --list-all 显示 icmp-block-inversion: no,意味着默认 *允许* ICMP(包括 ping),除非你手动加了 --add-icmp-block;
• 如果 firewall-cmd --get-default-zone 返回 work 或 home,那 public 的规则根本没生效,得先确认网卡绑对了 zone。

为什么 iptables -L 看不到 firewalld 加的规则?

因为 firewalld 底层确实用 iptables/netfilter,但它把规则写在 filter 表的 FORWARD_IN_ZONES、INPUT_ZONES 等动态链里,而不是直接塞进 INPUT 主链。直接跑 iptables -L INPUT -n,你只会看到几条跳转语句,真正的逻辑藏在子链中。

实操建议:
• 调试时别硬啃 iptables -L 全输出,优先用 firewall-cmd 命令查;
• 需要底层验证?用 iptables -t filter -S INPUT 看跳转目标,再查对应子链,比如 iptables -t filter -S IN_public;
• 混用风险高:手动用 iptables -A INPUT 加规则,firewalld 重启后大概率被清掉——它只认自己管理的链。

麒麟系统里 ping 不通,到底该动哪一层?

先分清是防火墙拦了,还是其他环节断了。快速定位:
• ping 127.0.0.1 成功 → 本机协议栈正常;
• ping 失败 → 很可能是 INPUT 链丢 ICMP;
• firewall-cmd --query-icmp-block=echo-request 返回 no,说明 firewalld 没屏蔽 ping;
• 但如果返回 yes,就执行 firewall-cmd --remove-icmp-block=echo-request --permanent && firewall-cmd --reload。

容易被忽略的点:
• 某些麒麟安全加固版(如 KySec)会在内核层拦截 ICMP,此时 firewall-cmd 无效,得查 sysctl net.ipv4.icmp_echo_ignore_all;
• 如果用的是 KSC 防火墙(非 firewalld),必须走 iptables -I KSC_PUBLIC_INPUT -p icmp --icmp-type echo-request -j ACCEPT,firewall-cmd 完全不搭界;
• firewalld 的 ICMP 控制是全局的,不能按 IP 或网段精细放行 ping —— 要这种粒度,只能切回 iptables 模式。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

4727

5

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.10

2148

6

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

4727

5

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.10

2148

6

default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.12.07

337

5

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.11.24

674

4

Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4165

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

375

21

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.2万人学习