银河麒麟V10限制局域网访问有五种方法:一、安全中心新建入站阻止规则;二、禁用Samba与CUPS共享服务;三、屏蔽打印机网络发现;四、关闭Vino远程桌面服务;五、配置iptables默认拒绝局域网入站流量。

通过安全中心设置网络访问控制
当您在银河麒麟V10中发现局域网内其他主机可随意访问本机共享资源、远程桌面或开放端口时,必须立即限制非授权访问,防止敏感数据泄露或服务被滥用。该方法利用系统内置安全中心统一管控入站连接,操作直观且生效快。
1、点击桌面左下角【开始菜单】,在搜索框输入“安全中心”并打开;
2、进入【网络保护】页面,确保【防火墙】开关处于开启状态;
3、点击【自定义配置】→【入站规则】→【新建规则】;
4、向导中选择【端口】→【下一步】→勾选【TCP】和【UDP】→在“特定本地端口”栏填写需限制的端口号(如22、3389、445、139等,多个用逗号分隔);
5、操作页选择【阻止连接】→配置文件页勾选【域】、【专用】、【公用】三项→命名为“禁止局域网访问XX端口”→点击【完成】。
【注意:若未开启防火墙,所有入站规则均不生效】
禁用Samba与CUPS共享服务
局域网主机常通过Samba协议发现并访问共享文件夹,或通过CUPS服务扫描到本机打印机。关闭这两项服务能直接切断最常见访问路径,适合办公终端快速收敛暴露面。
1、打开终端,执行sudo systemctl stop smbd nmbd;
2、执行sudo systemctl disable smbd nmbd;
3、执行sudo systemctl stop cups;
4、执行sudo systemctl disable cups;
5、验证是否已停用:systemctl is-active smbd cups 应返回 inactive。
屏蔽局域网内其他共享打印机可见性
即使未主动共享打印机,银河麒麟V10默认启用网络发现功能,可能将本机暴露在局域网打印机广播列表中,导致其他主机尝试连接或探测。此操作可消除被动暴露风险。
方法一:图形界面屏蔽
1、打开【控制中心】→【网络】→【高级设置】;
2、取消勾选“允许其他设备发现本机打印机”;
3、点击【应用】保存。
方法二:命令行彻底关闭CUPS网络发现
1、编辑CUPS配置文件:sudo nano /etc/cups/cupsd.conf;
2、查找Listen行,将Listen *:631改为Listen 127.0.0.1:631;
3、查找
4、保存退出后执行sudo systemctl restart cups。
关闭远程桌面与VNC服务
UKUI桌面默认启用Vino远程桌面服务,若未设密码或使用弱口令,局域网内任意主机均可发起连接请求。必须彻底关闭或强化认证机制。
第一步:禁用Vino服务
1、打开终端,执行gsettings set org.gnome.Vino enabled false;
2、执行gsettings set org.gnome.Vino require-encryption false(避免加密强制导致残留监听);
3、执行sudo systemctl --user stop vino-server(如存在用户级服务)。
第二步:检查并终止残留进程
1、执行ps aux | grep -i "vino\|vnc\|x11vnc";
2、对输出中的进程ID执行kill -9 PID;
3、执行sudo ss -tuln | grep ':5900\|:5901',确认无监听输出。
【关键前提:若必须保留远程桌面,请务必设置强密码并仅允许指定IP访问】
修改iptables策略阻断局域网入站流量
当安全中心规则无法覆盖特殊端口或需要更底层控制时,可直接操作iptables链,对来自192.168.0.0/16、172.16.0.0/12、10.0.0.0/8网段的所有新入站连接实施默认拒绝。
① 打开终端,执行sudo iptables -P INPUT DROP;
② 允许本地回环通信:sudo iptables -A INPUT -i lo -j ACCEPT;
③ 允许已建立连接的回包:sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT;
④ 显式放行必要服务(如SSH仅限管理IP):sudo iptables -A INPUT -p tcp --dport 22 -s 192.168.1.100 -j ACCEPT;
⑤ 保存规则:sudo iptables-save | sudo tee /etc/iptables/rules.v4;
这一步完成后,局域网内其他主机将无法新建任何TCP/UDP连接至本机,除非明确放行。

















