根本原因是防火墙默认拒绝所有入站请求,必须显式添加允许规则:firewalld需用--permanent参数永久开放端口并reload生效;ufw须先设default deny incoming再逐条allow;kylin-firewall支持源ip限制;图形界面可通过安全中心可视化配置。

您在银河麒麟V10上部署了Web服务、Localsend或远程管理工具,但外部设备始终无法连接,根本原因是防火墙默认拒绝所有入站请求,必须显式添加允许规则才能放行特定端口的流量。
用firewalld永久开放指定端口
该方式适用于需长期稳定运行的服务,比如Localsend(53317端口)或自建HTTP服务(80端口)。临时添加的规则在firewalld重启后会丢失,必须加--permanent参数才写入配置文件。
第一步:确认firewalld服务正在运行:sudo systemctl status firewalld。若显示inactive (dead),先执行sudo systemctl start firewalld && sudo systemctl enable firewalld启用并设为开机自启。
第二步:永久开放TCP 53317端口:sudo firewall-cmd --permanent --add-port=53317/tcp。这一步不能省略--permanent,否则重载后规则消失。
第三步:如需同时开放UDP协议(例如局域网发现),追加命令:sudo firewall-cmd --permanent --add-port=53317/udp。
第四步:重载配置使永久规则生效:sudo firewall-cmd --reload。注意:【不执行此步,前面所有--permanent操作均不会实际生效】。
第五步:验证端口是否已写入持久化规则:sudo firewall-cmd --query-port=53317/tcp,返回yes即成功。
用ufw设置最小权限入站基线
适合桌面用户快速建立安全防护起点,先拒绝对所有未知入站连接,再逐条放行必要服务。若跳过默认拒绝步骤,可能意外暴露高危端口。
方法一:启用ufw并设默认拒绝策略
执行sudo ufw enable,按提示输入y确认;紧接着运行sudo ufw default deny incoming。这一步是关键基线,【跳过会导致所有端口默认放行】。
方法二:放行SSH与HTTP等基础服务sudo ufw allow 22/tcp→sudo ufw allow 80/tcp→sudo ufw allow 443/tcp。每条命令单独执行,避免合并成一行导致某条失败时全部失效。
方法三:验证规则状态
运行sudo ufw status verbose,检查输出中Default: deny (incoming)和各端口ALLOW IN条目是否完整显示。
用kylin-firewall添加带源IP限制的规则
这是麒麟原生安全子系统KYSEC提供的专用工具,支持审计留痕且规则可追溯,适用于信创环境或需限制访问来源的生产场景。普通用户无需使用此方式。
① 确认服务已启动:sudo systemctl status kylin-firewall,若未运行则先执行sudo systemctl start kylin-firewall并sudo systemctl enable kylin-firewall。
② 添加仅允192.168.1.0/24网段访问TCP 80端口的入站规则:sudo kylin-firewall --add-rule "allow tcp in port 80 from 192.168.1.0/24"。
③ 添加无源限制的TCP 6800端口入站规则:sudo kylin-firewall --add-rule "allow tcp in port 6800"。
④ 保存当前所有规则至持久化存储:sudo kylin-firewall --save-rules。
⑤ 立即应用规则集:sudo kylin-firewall --apply-rules。
通过图形界面在安全中心配置
推荐新手使用,全程可视化操作,无需记忆命令,适合日常办公环境快速启用基础防护。
点击屏幕左下角【开始菜单】,在搜索框中输入“安全中心”,单击对应图标启动应用。
在安全中心主界面左侧导航栏中,点击【网络保护】选项。
在右侧区域找到【防火墙】模块,确认当前状态显示为“已关闭”。
点击【开启防火墙】按钮,系统将弹出权限确认提示,输入管理员密码后完成启用。
开启后,页面自动切换至防火墙配置视图,可进一步选择预设网络环境:【公共网络】(最严格)、【办公网络】(中等限制)、【自定义】(手动配置规则)。











