根本原因是防火墙默认拦截所有入站流量;必须先启用防火墙服务,再按需开放端口或设置ip白名单,否则请求被静默丢弃。

外部设备无法连接统信UOS上运行的Web服务、数据库或远程桌面,根本原因是防火墙默认拦截所有入站流量;必须先启用防火墙服务,再按需开放指定端口或设置IP白名单,否则任何网络请求都会被静默丢弃。
启用UOS系统防火墙
统信UOS桌面版默认关闭防火墙,不启用就无法添加任何端口规则。
点击左下角“开始菜单”→“控制中心”→左侧导航栏选择“安全与隐私”→右侧找到“防火墙”开关并滑动至开启状态→输入管理员密码完成认证。
这一步不可跳过,【若跳过此步直接执行ufw或firewall-cmd命令,所有规则将无法生效】。命令行工具依赖底层服务已激活,图形界面开关正是触发该服务的最简路径。
使用ufw开放常用端口
适用于UOS桌面版及轻量服务器场景,语法直白,规则自动持久化。
第一步:检查当前状态,确认ufw是否已就绪:sudo ufw status verbose
第二步:若显示 Status: inactive,立即启用:sudo ufw enable
第三步:开放HTTP服务端口:sudo ufw allow 80/tcp
第四步:开放HTTPS端口(443)和MySQL端口(3306),一行一个命令:sudo ufw allow 443/tcp → sudo ufw allow 3306/tcp
第五步:验证规则是否写入成功:sudo ufw status numbered,输出中应包含编号条目,例如 [ 1] 80/tcp ALLOW IN Anywhere。
使用firewall-cmd配置永久端口规则
UOS Server版本推荐方式,支持区域化管理,重启后规则不丢失。
方法一:启动并启用firewalld服务sudo systemctl start firewalld && sudo systemctl enable firewalld
方法二:向public区域永久添加80和443端口sudo firewall-cmd --zone=public --add-port=80/tcp --permanentsudo firewall-cmd --zone=public --add-port=443/tcp --permanent
方法三:重载使规则立即生效sudo firewall-cmd --reload
执行完后运行 sudo firewall-cmd --zone=public --list-ports,应返回 80/tcp 443/tcp。
限制仅允许特定IP访问某端口
当开放SSH(22端口)或RDP(3389端口)时,必须限制来源IP,否则等同于裸奔。
用ufw设置单IP白名单:sudo ufw allow from 192.168.1.100 to any port 22
用firewall-cmd添加富规则,只放行10.0.30.5访问3389端口:sudo firewall-cmd --zone=public --add-rich-rule='rule family="ipv4" source address="10.0.30.5" port port="3389" protocol="tcp" accept' --permanent
别忘了重载:sudo firewall-cmd --reload











