银河麒麟V10 SP1(2203)及以上版本的安全中心已将“网络入侵防扫描”整合进【网络保护】→【高级防护】模块,需勾选【启用端口扫描防护】和【启用异常连接检测】并点击【应用设置】生效;验证须执行sudo kysec-net-control --status | grep "scan"确认启用,且sudo iptables -L KYSEC-INPUT -n | grep "DROP.*tcp.*dpt:22"显示DROP规则。

银河麒麟桌面系统V10 SP1及后续版本中,安全中心已将“网络入侵防扫描”能力整合进【网络保护】模块的高级防护策略里,该功能可主动识别并拦截端口扫描、SYN洪泛、ICMP探测等常见入侵探针行为,不是独立开关而是依赖规则集生效。
在安全中心启用入侵防扫描策略
该方式适用于所有已安装V10 SP1(2203)及以上版本的银河麒麟桌面系统,无需额外安装组件,策略启用后实时生效。
1、点击屏幕左下角【开始菜单】→ 搜索框输入“安全中心” → 单击图标启动应用。
2、左侧导航栏中点击【网络保护】→ 右侧页面切换至【高级防护】标签页。
3、找到【入侵行为检测】区域,勾选【启用端口扫描防护】和【启用异常连接检测】两个复选框。
4、点击右下角【应用设置】按钮,系统弹出权限提示,输入管理员密码确认。
【必须完成此步:不点击【应用设置】仅勾选无效,配置不会写入底层net control模块】
验证入侵防扫描是否真正运行
图形界面无法直观显示扫描拦截日志,需通过命令行确认底层防护引擎是否加载对应规则。
1、按下Ctrl+Alt+T打开终端。
2、执行命令:sudo kysec-net-control --status | grep "scan"。
3、若返回含port-scan-protection: enabled和icmp-flood-detect: active两行,则表示策略已激活。
4、执行sudo iptables -L KYSEC-INPUT -n | grep "DROP.*tcp.*dpt:22",若出现匹配结果,说明对SSH端口的异常连接尝试已有DROP规则注入链中。
补充:手动导入高敏场景专用扫描防护规则集
当标准策略无法覆盖特定业务协议(如自定义UDP心跳包、工业控制协议探测)时,可加载预置规则包。
方法一:通过安全中心导入
1、在【网络保护】→【高级防护】页面,点击右上角【规则管理】→【导入规则】。
2、选择系统预置路径:/usr/share/kysec/rules/intrusion-prevention-high-risk.json。
3、勾选【强制覆盖现有同名规则】→ 点击【确定】。
方法二:命令行快速加载(适合运维批量部署)
执行:sudo kysec-net-control --import /usr/share/kysec/rules/intrusion-prevention-high-risk.json --force。
执行完成后,终端将输出“Loaded 12 rules for SYN/UDP/ICMP anomaly detection”。

















