必须手动配置端口开放或关闭规则:firewalld用firewall-cmd永久增删端口并重载;ufw用allow/delete命令;kylin-firewall用add-rule/del-rule;iptables直接操作链并保存;图形界面通过安全中心自定义配置。

如果您已启用银河麒麟V10系统防火墙但需允许特定服务通信,则必须手动配置端口开放或关闭规则。以下是针对不同防火墙后端的端口开启与关闭操作步骤:
一、使用firewall-cmd管理firewalld端口(默认后端)
firewalld是银河麒麟V10服务器版及部分桌面版默认集成的动态防火墙管理器,采用区域(zone)概念管理策略,支持运行时与永久规则分离配置。所有端口操作均需区分运行时生效与永久保存两个阶段。
1、确认firewalld服务正在运行:sudo systemctl status firewalld
2、查看当前默认区域及已开放端口:sudo firewall-cmd --list-all
3、永久开放TCP协议的8080端口:sudo firewall-cmd --permanent --add-port=8080/tcp
4、永久开放UDP协议的53端口(如DNS):sudo firewall-cmd --permanent --add-port=53/udp
5、永久关闭(移除)已开放的8080端口:sudo firewall-cmd --permanent --remove-port=8080/tcp
6、重新加载防火墙配置使永久规则立即生效:sudo firewall-cmd --reload
7、验证端口是否成功加入或移出规则列表:sudo firewall-cmd --query-port=8080/tcp
二、使用ufw命令管理端口(适用于桌面版SP1及以上)
ufw(Uncomplicated Firewall)作为轻量级前端,通过简洁语法管理iptables规则,适合快速部署基础端口策略,其规则默认持久化,启用即生效。
1、检查ufw当前状态及详细策略:sudo ufw status verbose
2、默认拒绝所有入站连接(推荐安全基线):sudo ufw default deny incoming
3、允许SSH服务(端口22):sudo ufw allow 22
4、开放自定义端口9030并指定协议:sudo ufw allow 9030/tcp
5、关闭(删除)已允许的9030端口规则:sudo ufw delete allow 9030/tcp
6、启用ufw并应用全部规则(若未启用):sudo ufw enable
7、禁用ufw(等效于关闭防火墙):sudo ufw disable
三、使用kylin-firewall命令管理端口(适配KYSEC安全框架)
kylin-firewall是麒麟原生安全子系统KYSEC提供的专用命令行工具,直接对接内核安全策略模块,适用于信创合规环境或需审计留痕的场景,所有规则默认持久化。
1、确认kylin-firewall服务已启动:sudo systemctl status kylin-firewall
2、列出当前所有端口规则:sudo kylin-firewall --list-rules
3、添加一条允许TCP 6800端口的入站规则:sudo kylin-firewall --add-rule "allow tcp in port 6800"
4、添加带源IP限制的规则(仅允192.168.10.0/24网段访问80端口):sudo kylin-firewall --add-rule "allow tcp in port 80 from 192.168.10.0/24"
5、删除指定端口规则(如取消6800端口允许):sudo kylin-firewall --del-rule "allow tcp in port 6800"
6、保存当前规则集至持久化配置(确保重启后仍有效):sudo kylin-firewall --save-rules
四、使用iptables直接操作链(底层灵活控制)
iptables是Linux内核Netfilter框架的直接接口,适用于需精细控制数据包流向或兼容传统脚本的场景,但规则不自动持久化,需手动保存。
1、临时开放TCP 3306端口(运行时生效):sudo iptables -I INPUT -p tcp --dport 3306 -j ACCEPT
2、临时关闭(拒绝)TCP 3306端口:sudo iptables -I INPUT -p tcp --dport 3306 -j DROP
3、查看当前INPUT链规则及行号:sudo iptables -L INPUT --line-numbers
4、按行号删除某条INPUT链规则(例如第3条):sudo iptables -D INPUT 3
5、将当前运行时规则保存至持久化文件(需安装iptables-services):sudo service iptables save
6、从持久化文件恢复规则:sudo service iptables restore
五、通过图形界面安全中心操作(适合新手)
银河麒麟V10桌面版提供可视化安全中心,可避免命令行误操作,所有配置均自动持久化并实时生效。
1、点击桌面左下角“开始菜单”,搜索并打开安全中心
2、在安全中心界面中,选择左侧网络保护,点击右侧“防火墙”模块的自定义按钮
3、在弹出的“自定义配置”窗口中,点击添加规则
4、填写规则参数:协议(TCP/UDP)、端口(如2049)、方向(入站)、操作(允许连接或拒绝连接)
5、如需删除已有规则,在规则列表中选中目标项后点击删除按钮
6、所有修改完成后,点击应用使配置立即生效











