入站连接被拒绝是因默认策略为拒绝且未添加允许规则;可通过firewalld、ufw、kylin-firewall、iptables或预定义服务五种方式配置入站规则。

如果您在麒麟操作系统中已启用防火墙但入站连接仍被拒绝,则很可能是默认入站策略为拒绝且未显式添加允许规则。以下是开启并配置入站规则的多种实操方法:
一、使用firewalld配置入站端口规则
该方式通过firewalld的永久端口放行机制,直接向默认区域(如public)添加TCP/UDP入站许可,适用于Web服务、文件共享或自定义应用端口开放场景。
1、确认firewalld服务正在运行:sudo systemctl status firewalld
2、永久开放TCP协议的53317端口(例如localsend所需):sudo firewall-cmd --permanent --add-port=53317/tcp
3、永久开放UDP协议的53317端口:sudo firewall-cmd --permanent --add-port=53317/udp
4、重载防火墙配置使规则生效:sudo firewall-cmd --reload
5、验证端口是否已加入规则列表:sudo firewall-cmd --query-port=53317/tcp
二、使用ufw设置入站默认策略与端口规则
该方式通过ufw设定全局入站默认拒绝,并逐条添加明确允许的端口规则,适合桌面用户构建最小权限访问基线。
1、启用ufw并确认状态为active:sudo ufw enable
2、将默认入站策略设为拒绝(安全基线):sudo ufw default deny incoming
3、允许SSH服务入站(端口22):sudo ufw allow 22/tcp
4、允许HTTP服务入站(端口80):sudo ufw allow 80/tcp
5、允许指定UDP端口入站(如DNS):sudo ufw allow 53/udp
三、使用kylin-firewall添加带源限制的入站规则
该方式调用麒麟原生KYSEC安全子系统,支持基于源IP网段、协议类型及端口的精细化入站控制,适用于信创合规或审计留痕要求场景。
1、确认kylin-firewall服务已启动:sudo systemctl status kylin-firewall
2、添加仅允192.168.1.0/24网段访问TCP 80端口的入站规则:sudo kylin-firewall --add-rule "allow tcp in port 80 from 192.168.1.0/24"
3、添加无源限制的TCP 6800端口入站规则:sudo kylin-firewall --add-rule "allow tcp in port 6800"
4、保存当前所有规则至持久化存储:sudo kylin-firewall --save-rules
5、立即应用规则集:sudo kylin-firewall --apply-rules
四、使用iptables直接配置INPUT链入站规则
该方式绕过高层管理工具,直接操作内核netfilter INPUT链,适用于需精确控制匹配顺序、状态跟踪或复杂条件判断的高级场景。
1、允许来自本地回环接口的所有入站连接:sudo iptables -A INPUT -i lo -j ACCEPT
2、允许已建立和相关连接的入站流量(保障现有会话不中断):sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
3、允许TCP 22端口的新连接入站:sudo iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j ACCEPT
4、拒绝所有其他入站连接(置于规则末尾):sudo iptables -A INPUT -j DROP
5、保存iptables规则至持久化文件(如适用):sudo iptables-save > /etc/iptables/rules.v4
五、通过firewalld启用预定义服务实现入站放行
该方式利用firewalld内置服务定义(如ssh、http、https),自动批量放开对应端口、协议及辅助端口,避免手动记忆端口号,提升配置准确性与可维护性。
1、永久允许SSH服务(自动开放TCP 22及SFTP所需端口):sudo firewall-cmd --add-service=ssh --permanent
2、永久允许HTTP与HTTPS服务(自动开放TCP 80/443):sudo firewall-cmd --add-service=http --permanent && sudo firewall-cmd --add-service=https --permanent
3、永久允许Samba文件共享服务(自动开放TCP/UDP 137-139,445):sudo firewall-cmd --add-service=samba --permanent
4、重载规则使所有服务配置生效:sudo firewall-cmd --reload
5、查看当前已启用的服务列表:sudo firewall-cmd --list-services











