银河麒麟V10修改防火墙默认策略须先确认后端(firewalld/ufw/kylin-firewall),再按对应方式操作:firewalld需设默认区域并重载;ufw用default命令设入出站策略;kylin-firewall通过kylin-firewall命令设全局动作。

银河麒麟V10修改防火墙默认策略需先确认当前使用的防火墙后端(firewalld/ufw/kylin-firewall),不同后端的默认策略含义与修改方式完全不同,直接套用命令可能导致规则冲突或服务中断。
确认当前启用的防火墙后端
打开终端,依次执行以下三条命令,观察哪一条返回 active (running) 或 status: active:
【必须先执行】 sudo systemctl status firewalld → 若显示“active (running)”,说明使用 firewalld;
sudo ufw status verbose → 若显示“Status: active”且有详细策略列表,说明使用 ufw;
sudo systemctl status kylin-firewall → 若服务正在运行,则使用 kylin-firewall。
只有一条命令返回活跃状态,其余两条通常报“Unit not found”或“Status: inactive”。这一步漏掉,后面所有操作都可能白做。
firewalld:修改默认区域的默认策略
firewalld 不叫“默认策略”,它叫“默认区域的默认行为”,实际由 zone 决定。public 区域默认是“拒绝所有入站,仅放行指定服务”,internal 区域则宽松得多。
第一步:查看当前默认区域 → sudo firewall-cmd --get-default-zone
第二步:切换到更宽松的 internal 区域(适合内网环境)→ sudo firewall-cmd --set-default-zone=internal
第三步:立即重载使新默认区域生效 → sudo firewall-cmd --reload
注意:切换后原 public 区域的规则不会自动迁移,所有接口将按 internal 区域的预设策略运行。若误切到 trusted 区域,【所有入站连接将被无条件放行,存在严重安全风险】。
ufw:设置入站/出站默认策略
ufw 的默认策略直接控制“未匹配任何规则的流量”走向,语法简洁但影响全局。
方法一:拒绝所有入站、允许所有出站(推荐基础安全配置)→ sudo ufw default deny incoming → sudo ufw default allow outgoing
方法二:彻底放开(仅限测试环境)→ sudo ufw default allow incoming → sudo ufw default allow outgoing
方法三:严格锁定(生产环境可选)→ sudo ufw default deny incoming → sudo ufw default deny outgoing
每执行一条 default 命令,ufw 会立即更新策略,无需 reload。但必须搭配具体 allow 规则(如 sudo ufw allow 22)才能保证 SSH 不中断。
kylin-firewall:通过KYSEC框架修改全局默认动作
kylin-firewall 的默认策略绑定在 KYSEC 安全框架中,修改后自动审计留痕,适用于等保合规场景。
查看当前全局默认动作 → sudo kylin-firewall --list-rules | grep "default"
将默认入站动作设为 DROP(比 REJECT 更隐蔽)→ sudo kylin-firewall --set-default-action "drop in"
将默认出站动作设为 ACCEPT → sudo kylin-firewall --set-default-action "accept out"
执行后规则即时生效,且 【无需手动保存,所有 kylin-firewall 操作默认持久化】。

















