很多政企单位最近几年统一把办公电脑换成了银河麒麟操作系统。当时大家心态都挺轻松,这系统跟 Linux 沾边,防火墙那套总该通用吧。结果换完第一天,我们部门一半人卡在同一个地方,软件装好了、端口配好了,服务死活不通。很多粉丝朋友后台私信我问我这个问题,其实虽然银河麒麟是Linux操作系统,但是防火墙管理和传统Linux防火墙管理是不一样的,今天分享出来帮大家彻底捋明白银河麒麟桌面操作系统的kysec防火墙。这篇就把我踩过的坑和整理出来的用法讲清楚,不吹不黑,都是实测过的。
一、麒麟的防火墙,特殊在哪
普通 Linux 防火墙,你多半听过 firewalld、iptables,管的是端口和流量。银河麒麟 V10 桌面版的 KySec 防火墙,底层还是用 Linux 内核的 Netfilter 做数据包过滤,但管控入口换成了麒麟自己的 kylin-firewall 命令,不是通用的 firewall-cmd。它特别的地方,是叠加了一层 KySec 安全标记机制,能给可执行文件、进程、内核模块打上标记再管控。说人话就是,它不光管哪个端口能不能进,还管哪个程序能不能上网。

KYSEC(Kylin Security)是麒麟软件自主研发的操作系统安全防护机制。它不是在别人的框架上改个名,而是一套从底层设计的内核级安全体系。
简单说,kysec干的事是给系统里每个“重要角色”——进程、文件、网络连接——都打上“身份标签”,然后按照一套预定义规则,主动拦截任何越界行为。
举个例子你就明白了。传统Linux的权限管理(自主访问控制)逻辑是:只要你是root,你想干嘛就干嘛。但kysec的强制访问控制逻辑是:就算你是root,如果安全标记对不上,修改照样被拦。
这就是为什么很多人在麒麟系统上配服务时,明明用root权限操作,却各种报错——不是系统有bug,是kysec在按规则办事。
kysec主要管这几件事:
·执行控制:没授权的程序别想跑
·文件保护:关键文件谁也别想乱改
·内核模块保护:恶意驱动进不来
·应用联网控制:每个app能连哪、不能连哪,我说了算
二、不想敲命令,图形界面几下就配好
如果你是桌面用户,不习惯敲命令,图形界面完全够用。
银河麒麟系统自带安全中心,这是一款基于kysec框架的图形管理工具。打开方式很简单:点击左下角“开始菜单”,搜索“安全中心”就行。
进入安全中心后,左侧导航栏找到 “网络保护” ,点进去就能看到防火墙模块。

·把防火墙开关滑动到“开启”位置

很多场景下你需要开放特定端口,比如远程连接要用22端口(SSH)、搭网站要用80和443端口。
操作路径:网络保护 → 防火墙 → 配置访问策略 → 新建规则(点击+号)

新建规则时填写:
·名称:随便写,能记住就行,比如“SSH服务”
·协议:一般选TCP
·本地端口:填你要开放的端口号,多个端口用英文逗号隔开,比如22或80,443
·方向:选“入站”
·动作:选“允许”
路径:开始菜单 → 设置 → 安全 → 防火墙与网络保护,把开关关掉就行。
不过我得提醒一句:没事别关防火墙。这等于把家门敞开,谁都能进来逛逛。临时测试用完记得马上开回去。
三、运维常用的几条命令
复杂规则和批量配置,还是命令行快。注意,用的是 kylin-firewall,不是通用的 firewall-cmd。
打开终端(快捷键Ctrl+Alt+T),执行专属命令查看完整安全状态,包含网络管控、文件保护、执行控制等模块状态:
getstatus

关键参数说明:netctl代表网络防火墙管控状态,exectl代表程序执行联网控制,显示on为开启、off为关闭、warning为警告模式。
银河麒麟桌面系统KySec防火墙不依赖firewalld服务,核心启停、规则配置均使用系统原生kylin-firewall专属命令,无需兼容通用Linux防火墙指令,专属基础启停命令如下:
# 开启KySec防火墙(永久生效) sudo kylin-firewall -s on # 关闭KySec防火墙(永久生效) sudo kylin-firewall -s off # 查看防火墙完整运行状态、公私网防护模式 sudo kylin-firewall -g # 重载防火墙所有规则(修改配置后必执行) sudo kylin-firewall -r

# 切换为强制模式(生产默认) sudo setstatus enable normal # 切换为警告模式(日常调试) sudo setstatus enable warning # 切换为软模式(日志审计调试) sudo setstatus enable softmode # 以上仅是临时切换,如果需要永久切换模式需要加-p 参数,如: sudo setstatus enable normal -p
①命令:
# 查看防火墙整体运行状态、开关状态、防护模式 sudo kylin-firewall -g # 查看所有已放行端口、服务、IP白名单完整规则 sudo kylin-firewall -S
②示例:

①命令:
sudo kylin-firewall -A # 常用参数如下 -A, --add-rule RULE_NAME [-c, --command COMM] [-d, --direction DIRECTION] [-m, --mode MODE] [-p, --protocol PROTO] [-l, --local-ip ADDR] [-L, --local-ports PORTS] [-r, --remote-ip 地址] [-R, --remote-ports 端口] [-a, --action 操作]
②示例:
$ sudo kylin-firewall -A nginx-server -m public -p tcp -L 80 -a allow $ sudo kylin-firewall -S rule_name| program | direction | mode| proto | local-IP | local-ports| remote-IP | remote-ports | action | status nginx-serverallallpublictcpall80allallallowon
①命令:
sudo kylin-firewall -D 规则名称
②示例:
$ sudo kylin-firewall -S rule_name| program | direction | mode| proto | local-IP | local-ports| remote-IP | remote-ports | action | status nginx-serverallallpublictcpall80allallallowon
四、几个实用建议
1. 能开就别关。 防火墙是你系统的第一道防线,除非做临时测试,否则保持开启状态。
2. 按需开放端口。 需要什么开什么,别图省事全放开。最小权限原则放哪都适用。
3. 图形界面和命令行结合用。 日常管理用图形界面省事,排查问题时命令行更直接。两个都会,心里不慌。
4. 遇到问题先看kysec。 在麒麟系统上遇到权限类的奇怪问题,先想想是不是kysec在“依法办事”——很多时候不是你操作错了,是安全策略在起作用。
总结
KySec防火墙是银河麒麟桌面系统国产化安全防护的核心,区别于通用Linux firewalld防火墙,麒麟系统采用kylin-firewall专属管控工具+KySec安全框架的国产化方案,实现网络流量过滤+程序联网管控+系统内核防护三位一体的安全能力。普通用户可通过图形化界面快速完成日常配置;运维人员可通过原生kylin-firewall命令实现精细化、批量安全管控,完全适配银河麒麟V10系列系统规范,满足日常防护、网络调试、等保加固全场景需求。
如果你觉得这篇文章有用,欢迎点赞、在看、转发,让更多用国产系统的朋友少走弯路。有什么问题也可以在评论区留言,我看到都会回复。







