尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

还拿Linux那套来玩银河麒麟?防火墙根本不是同一个东西!

还拿Linux那套来玩银河麒麟?防火墙根本不是同一个东西! 大家好我是程序员码农拿铁。很多政企单位最近几年统一把办公电脑换成了银河麒麟操作系统。当时大家心态都挺轻松这系统跟 Linux 沾边防火墙那套总该通用吧。结果换完第一天我们部门一半人卡在同一个地方软件装好了、端口配好了服务死活不通。很多粉丝朋友后台私信我问我这个问题其实虽然银河麒麟是Linux操作系统但是防火墙管理和传统Linux防火墙管理是不一样的今天分享出来帮大家彻底捋明白银河麒麟桌面操作系统的kysec防火墙。这篇就把我踩过的坑和整理出来的用法讲清楚不吹不黑都是实测过的。一、麒麟的防火墙特殊在哪普通 Linux 防火墙你多半听过 firewalld、iptables管的是端口和流量。银河麒麟 V10 桌面版的 KySec 防火墙底层还是用 Linux 内核的 Netfilter 做数据包过滤但管控入口换成了麒麟自己的 kylin-firewall 命令不是通用的 firewall-cmd。它特别的地方是叠加了一层 KySec 安全标记机制能给可执行文件、进程、内核模块打上标记再管控。说人话就是它不光管哪个端口能不能进还管哪个程序能不能上网。KYSECKylin Security是麒麟软件自主研发的操作系统安全防护机制。它不是在别人的框架上改个名而是一套从底层设计的内核级安全体系。简单说kysec干的事是给系统里每个“重要角色”——进程、文件、网络连接——都打上“身份标签”然后按照一套预定义规则主动拦截任何越界行为。举个例子你就明白了。传统Linux的权限管理自主访问控制逻辑是只要你是root你想干嘛就干嘛。但kysec的强制访问控制逻辑是就算你是root如果安全标记对不上修改照样被拦。这就是为什么很多人在麒麟系统上配服务时明明用root权限操作却各种报错——不是系统有bug是kysec在按规则办事。kysec主要管这几件事执行控制没授权的程序别想跑文件保护关键文件谁也别想乱改内核模块保护恶意驱动进不来应用联网控制每个app能连哪、不能连哪我说了算二、不想敲命令图形界面几下就配好如果你是桌面用户不习惯敲命令图形界面完全够用。银河麒麟系统自带安全中心这是一款基于kysec框架的图形管理工具。打开方式很简单点击左下角“开始菜单”搜索“安全中心”就行。进入安全中心后左侧导航栏找到“网络保护”点进去就能看到防火墙模块。开启防火墙把防火墙开关滑动到“开启”位置开放端口最常用很多场景下你需要开放特定端口比如远程连接要用22端口SSH、搭网站要用80和443端口。操作路径网络保护 → 防火墙 → 配置访问策略 → 新建规则点击号新建规则时填写**名称随便写能记住就行比如“SSH服务”**协议一般选TCP本地端口填你要开放的端口号多个端口用英文逗号隔开方向选“入站”动作选“允许”关闭防火墙仅限临时场景路径开始菜单 → 设置 → 安全 → 防火墙与网络保护把开关关掉就行。不过我得提醒一句没事别关防火墙。这等于把家门敞开谁都能进来逛逛。临时测试用完记得马上开回去。三、运维常用的几条命令复杂规则和批量配置还是命令行快。注意用的是 kylin-firewall不是通用的 firewall-cmd。3.1 查看KySec防火墙整体状态打开终端快捷键CtrlAltT执行专属命令查看完整安全状态包含网络管控、文件保护、执行控制等模块状态getstatus关键参数说明netctl代表网络防火墙管控状态exectl代表程序执行联网控制显示on为开启、off为关闭、warning为警告模式。3.2 启停防火墙核心服务银河麒麟桌面系统KySec防火墙不依赖firewalld服务核心启停、规则配置均使用系统原生kylin-firewall专属命令无需兼容通用Linux防火墙指令专属基础启停命令如下# 开启KySec防火墙永久生效 sudo kylin-firewall -s on # 关闭KySec防火墙永久生效 sudo kylin-firewall -s off # 查看防火墙完整运行状态、公私网防护模式 sudo kylin-firewall -g # 重载防火墙所有规则修改配置后必执行 sudo kylin-firewall -r3.3 切换KySec安全管控模式# 切换为强制模式生产默认 sudo setstatus enable normal # 切换为警告模式日常调试 sudo setstatus enable warning # 切换为软模式日志审计调试 sudo setstatus enable softmode # 以上仅是临时切换如果需要永久切换模式需要加-p 参数如 sudo setstatus enable normal -p3.4 基础信息查询命令①命令# 查看防火墙整体运行状态、开关状态、防护模式 sudo kylin-firewall -g # 查看所有已放行端口、服务、IP白名单完整规则 sudo kylin-firewall -S②示例3.5.添加麒麟防火墙规则①命令sudokylin-firewall-A# 常用参数如下-A, --add-rule RULE_NAME[-c,--commandCOMM][-d,--directionDIRECTION][-m,--modeMODE][-p,--protocolPROTO][-l, --local-ip ADDR][-L, --local-ports PORTS][-r, --remote-ip 地址][-R, --remote-ports 端口][-a,--action操作]②示例$sudokylin-firewall-Anginx-server-mpublic-ptcp-L80-aallow $sudokylin-firewall-Srule_name|program|direction|mode|proto|local-IP|local-ports|remote-IP|remote-ports|action|status nginx-server all all public tcp all80all all allow on sshd sshd all all all all all all all allow on Dhclient all all all udp all68all all allow on Remote-Ports all all all tcp all all all80,443,59546 allow on APT-P2P all all all all all9977all all allow on Avahi-Daemon all all all udp all5353all all allow on Remote-Desktop all all private tcp all3350,3389,5900 all all allow on Remote-Monitor all all all tcp all39275,39276,45623 all all allow on SNMP all all private udp all all all161allow on icmp all all private icmp all all all all allow on SSHD all all private tcp all22all all allow on System-Activation all all all all all all all7070,17070allow on Other-Service2 all all private udp all500,1701,4500 all all allow on feige all all all all all2425all all allow on Kylin-Ipmsg all all all all all39900,39901all all allow on Other-Service1 all all private tcp all25,7250,8668,8750,10080 all all allow on CUPSD all all private tcp all631all all allow on Systemd-Resolve all all private all all53all all allow on Risk-Ports all all public all all21,23,25,111,427,631 all all deny on Wireless-Projection all all all all all1991,24605all all allow on Kylin-Connectivity all all all all all27180,27181,27182,27185:27198 all all allow on3.6.删除麒麟防火墙规则①命令sudokylin-firewall-D规则名称②示例$sudokylin-firewall-Srule_name|program|direction|mode|proto|local-IP|local-ports|remote-IP|remote-ports|action|status nginx-server all all public tcp all80all all allow on sshd sshd all all all all all all all allow on Dhclient all all all udp all68all all allow on Remote-Ports all all all tcp all all all80,443,59546 allow on APT-P2P all all all all all9977all all allow on Avahi-Daemon all all all udp all5353all all allow on Remote-Desktop all all private tcp all3350,3389,5900 all all allow on Remote-Monitor all all all tcp all39275,39276,45623 all all allow on SNMP all all private udp all all all161allow on icmp all all private icmp all all all all allow on SSHD all all private tcp all22all all allow on System-Activation all all all all all all all7070,17070allow on Other-Service2 all all private udp all500,1701,4500 all all allow on feige all all all all all2425all all allow on Kylin-Ipmsg all all all all all39900,39901all all allow on Other-Service1 all all private tcp all25,7250,8668,8750,10080 all all allow on CUPSD all all private tcp all631all all allow on Systemd-Resolve all all private all all53all all allow on Risk-Ports all all public all all21,23,25,111,427,631 all all deny on Wireless-Projection all all all all all1991,24605all all allow on Kylin-Connectivity all all all all all27180,27181,27182,27185:27198 all all allow on $sudokylin-firewall-Dnginx-server $sudokylin-firewall-Srule_name|program|direction|mode|proto|local-IP|local-ports|remote-IP|remote-ports|action|status sshd sshd all all all all all all all allow on Dhclient all all all udp all68all all allow on Remote-Ports all all all tcp all all all80,443,59546 allow on APT-P2P all all all all all9977all all allow on Avahi-Daemon all all all udp all5353all all allow on Remote-Desktop all all private tcp all3350,3389,5900 all all allow on Remote-Monitor all all all tcp all39275,39276,45623 all all allow on SNMP all all private udp all all all161allow on icmp all all private icmp all all all all allow on SSHD all all private tcp all22all all allow on System-Activation all all all all all all all7070,17070allow on Other-Service2 all all private udp all500,1701,4500 all all allow on feige all all all all all2425all all allow on Kylin-Ipmsg all all all all all39900,39901all all allow on Other-Service1 all all private tcp all25,7250,8668,8750,10080 all all allow on CUPSD all all private tcp all631all all allow on Systemd-Resolve all all private all all53all all allow on Risk-Ports all all public all all21,23,25,111,427,631 all all deny on Wireless-Projection all all all all all1991,24605all all allow on Kylin-Connectivity all all all all all27180,27181,27182,27185:27198 all all allow on四、几个实用建议1. 能开就别关。防火墙是你系统的第一道防线除非做临时测试否则保持开启状态。2. 按需开放端口。需要什么开什么别图省事全放开。最小权限原则放哪都适用。3. 图形界面和命令行结合用。日常管理用图形界面省事排查问题时命令行更直接。两个都会心里不慌。4. 遇到问题先看kysec。在麒麟系统上遇到权限类的奇怪问题先想想是不是kysec在“依法办事”——很多时候不是你操作错了是安全策略在起作用。总结KySec防火墙是银河麒麟桌面系统国产化安全防护的核心区别于通用Linux firewalld防火墙麒麟系统采用kylin-firewall专属管控工具KySec安全框架的国产化方案实现网络流量过滤程序联网管控系统内核防护三位一体的安全能力。普通用户可通过图形化界面快速完成日常配置运维人员可通过原生kylin-firewall命令实现精细化、批量安全管控完全适配银河麒麟V10系列系统规范满足日常防护、网络调试、等保加固全场景需求。如果你觉得这篇文章有用欢迎点赞、在看、转发让更多用国产系统的朋友少走弯路。有什么问题也可以在评论区留言我看到都会回复。
返回列表