银河麒麟系统需关闭icmpv4回显请求以满足等保要求,操作路径为安全中心→网络保护→防火墙→高级设置→入站规则→关闭对应规则;命令行可用sudo ufw status verbose验证,未屏蔽时执行sudo ufw insert 1 deny icmp补救。

关闭外部网络Ping响应
银河麒麟系统默认允许ICMP Echo请求(即Ping)响应,这会暴露主机在线状态,增加被扫描和探测的风险;在政务、金融等对网络隐蔽性有明确要求的环境中,必须禁用该响应以满足等保或行业安全基线要求。
该设置位于安全中心「网络保护」模块下的高级防火墙策略中,需手动关闭ICMP入站规则,不能仅靠开关防火墙实现——【关闭防火墙本身不等于屏蔽Ping,未清理规则时仍可被探测到】。
通过安全中心图形界面操作
第一步:点击屏幕左下角【开始菜单】→ 搜索框输入“安全中心” → 单击打开应用。
第二步:左侧导航栏点击【网络保护】→ 右侧找到【防火墙】模块 → 点击右上角【高级设置】按钮。
第三步:在弹出窗口中切换至【入站规则】标签页 → 找到名称为“允许ICMPv4回显请求”的规则 → 将其状态滑块拖动至“关闭”。
第四步:点击【确定】保存配置 → 系统自动重载防火墙策略,无需重启服务或注销用户。
命令行快速验证是否生效
打开终端,执行:sudo ufw status verbose。
检查输出中是否包含类似 Anywhere on eth0 DENY ICMP 或 Rule: deny icmp from any to any 的条目;若显示 ICMP ALLOW 或无相关拒绝记录,则说明Ping响应仍未屏蔽。
若需立即补救,可执行:sudo ufw insert 1 deny icmp → 强制在规则链最前端插入ICMP拒绝策略。











