讲师中心 微信公众号
AI工具推荐 视频效率加速

麒麟OS怎么设置firewalld防火墙_麒麟OS firewalld规则配置教程【实战】

落浩姑娘_4152

落浩姑娘_4152

发布时间:2026-04-06 14:34:33

|

1057人浏览过

|

来源于php中文网

原创

麒麟系统firewalld需通过规则配置实现流量精细控制:一、绑定接口到区域;二、开放端口(分临时/永久);三、按服务名批量放行;四、用富规则实现源IP限制等高级策略;五、禁用ICMP响应加固。

麒麟os怎么设置firewalld防火墙_麒麟os firewalld规则配置教程【实战】

如果您已启用麒麟操作系统的firewalld服务,但需要精细控制入站与出站流量,则必须通过firewalld规则配置实现策略落地。以下是针对不同场景的firewalld规则配置方法:

一、配置默认区域与接口绑定

区域(Zone)是firewalld策略管理的基础单元,决定网卡接口所应用的安全等级。正确绑定接口到合适区域,是所有后续规则生效的前提。

1、查看当前默认区域:sudo firewall-cmd --get-default-zone

2、查看所有活跃区域及其绑定的网络接口:sudo firewall-cmd --get-active-zones

3、将指定网卡(如eth0)永久绑定至public区域:sudo firewall-cmd --zone=public --change-interface=eth0 --permanent

4、重载防火墙使绑定生效:sudo firewall-cmd --reload

二、开放指定端口(TCP/UDP)

直接放行特定端口是最常见的策略需求,firewalld要求区分运行时与永久配置,并需显式重载才能持久化。

1、临时开放TCP 8080端口(重启后失效):sudo firewall-cmd --zone=public --add-port=8080/tcp

2、永久开放TCP 8080端口(写入配置文件):sudo firewall-cmd --zone=public --add-port=8080/tcp --permanent

3、永久开放UDP 53端口(DNS查询):sudo firewall-cmd --zone=public --add-port=53/udp --permanent

4、重载配置以激活所有永久规则:sudo firewall-cmd --reload

三、基于服务名批量放行

firewalld预置了标准化服务定义(如ssh、http、https),使用服务名可自动加载对应协议、端口及辅助模块,比手动开端口更安全可靠。

1、查看系统支持的所有预定义服务:sudo firewall-cmd --get-services

2、永久允许SSH服务(自动放行TCP 22端口并启用相关连接跟踪):sudo firewall-cmd --zone=public --add-service=ssh --permanent

3、永久允许HTTP与HTTPS服务:sudo firewall-cmd --zone=public --add-service=http --add-service=https --permanent

4、重载配置确认生效:sudo firewall-cmd --reload

四、添加富规则(Rich Rules)实现细粒度控制

富规则支持源IP限制、日志记录、端口转发等高级策略,适用于需按来源、协议状态或动作类型精准匹配的场景。

1、仅允许来自192.168.1.0/24网段访问TCP 22端口:sudo firewall-cmd --zone=public --add-rich-rule='rule family="ipv4" source address="192.168.1.0/24" port port="22" protocol="tcp" accept' --permanent

2、拒绝来自10.0.0.100的所有连接并记录日志:sudo firewall-cmd --zone=public --add-rich-rule='rule family="ipv4" source address="10.0.0.100" log prefix="blocked-host-" level="info" reject' --permanent

3、为本地80端口请求转发至192.168.1.10:8080(需启用ip_forward):sudo firewall-cmd --zone=public --add-rich-rule='rule family="ipv4" forward-port port="80" protocol="tcp" to-port="8080" to-addr="192.168.1.10"' --permanent

4、重载配置使富规则生效:sudo firewall-cmd --reload

五、禁用ICMP响应(禁止ping)

禁用ICMP echo-request响应可降低主机在网络扫描中的可见性,属于基础加固手段之一。

1、查看当前区域是否启用icmp-echo规则:sudo firewall-cmd --zone=public --list-icmptypes

2、永久移除icmp-echo响应能力:sudo firewall-cmd --zone=public --remove-icmp-block=echo-request --permanent

3、若需彻底屏蔽所有ICMP请求(含不可达、超时等),执行:sudo firewall-cmd --zone=public --add-icmp-block=echo-request --permanent

4、重载配置完成屏蔽:sudo firewall-cmd --reload

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

3068

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

4389

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3689

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

386

2026.01.19

go中interface用法
go中interface用法

本专题整合了go语言中int相关内容,阅读专题下面的文章了解更多详细内容。

3310

2025.09.10

default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

337

2023.12.07

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3003

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

814

2023.11.14

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn