OP
SOFTWARE

OpenSnitch

OpenSnitch 是 GNU/Linux 上的交互式应用防火墙,通过守护进程识别出站连接,并由桌面界面按程序、地址、端口、域名和时间生成允许或拒绝规则。

版本 1.8.0GNU/Linux x86_64GNU/Linux ARM64GNU/Linux ARMv7GNU/Linux i386GPL-3.0

适合做什么

OpenSnitch 适合在 Linux 桌面或受控节点上观察“哪个程序正在连接哪里”,并为出站流量建立可解释的允许或拒绝规则。1.8.0 还可在界面中管理 nftables 入站服务、系统策略、多节点和 SIEM 输出,但这些能力需要与已有主机防火墙统一规划。

当前版本与兼容性变化

1.8.0 是当前稳定版,提供 x86_64、ARM64、ARMv7 和 i386 的 DEB/RPM。该版将 UI 迁移到 PyQt6,旧版 Ubuntu、Linux Mint、openSUSE 等系统可能缺少默认依赖;安装时必须同时具备 daemon 与 UI,并在升级后核对 opensnitch nftables 表和已有规则。

规则、内核与权限边界

应用防火墙只能控制它能正确归属和捕获的连接。解释器、容器、内核变化、域名解析和进程替换都可能影响匹配,错误的宽泛允许规则也会削弱价值。它不能代替补丁、入站边界、最小权限和外部网络策略。项目采用 GPL-3.0。

维护记录

本页于 2026-08-06 根据 OpenSnitch 1.8.0 发布说明、资产列表、README、入门文档、PyQt6 兼容性说明、nftables 迁移与已知内核问题复核。

DOWNLOAD

选择下载方式

链接最近检查:2026-08-06

下载前请核对资源版本和授权范围。本站不提供破解软件及未经授权的资料。

GUIDE

OpenSnitch 1.8.0 安装、观察模式与最小出站规则教程

下面先安装守护进程和图形界面,在允许优先的观察阶段识别正常连接,再逐步收紧为最小规则,避免首次启用就阻断更新、DNS 或远程管理。

安装前准备

  • 使用支持 PyQt6 的 GNU/Linux 桌面环境,确认系统架构、内核版本和 nftables 状态。
  • 本地或控制台保留应急访问方式;远程服务器不要在唯一 SSH 会话中直接修改默认防火墙策略。
  • 记录 DNS、时间同步、软件更新、代理、容器和业务服务所需的网络目标。
01

安装步骤

  1. 01

    同时安装 daemon 与 UI

    按发行版选择同一版本的 DEB 或 RPM,守护进程与图形界面都要安装。安装后核对 1.8.0 版本并确认服务已启动。

  2. 02

    检查 PyQt6 和桌面会话

    确认界面能够连接本机守护进程并显示状态;旧发行版若缺少 PyQt6 依赖,不要用来源不明的依赖包强行覆盖系统 Python。

  3. 03

    备份现有防火墙配置

    1.8.0 将相关 netfilter 规则集中到 opensnitch 表,升级前导出现有 nftables 规则并记录入站策略,避免包升级提示被忽略后留下冲突。

02

快速上手

  1. 01

    先以观察方式收集连接

    初始阶段将弹窗默认动作设为允许或保留短期规则,观察数小时到数天,核对进程路径、用户、目标域名、IP、端口和连接频率。

  2. 02

    把临时规则改为明确范围

    对稳定业务按真实可执行文件和必要目标建立规则,避免仅按宽泛用户名、任意地址或所有端口放行;可变 CDN 目标应先验证域名匹配行为。

  3. 03

    收紧默认动作并验证回滚

    关键业务规则齐全后再改为拒绝优先,逐项测试 DNS、更新、浏览器、代理和远程维护。发生误拦截时从事件记录定位命中规则,不直接全局放行。

使用建议

  • 弹窗倒计时结束会应用默认动作,繁忙环境需要合理设置超时,避免无人值守时产生大量永久误规则。
  • 规则依据进程路径时要考虑升级替换、符号链接、解释器脚本和容器路径;名称相同不代表同一程序。
  • 1.8.0 在部分 6.17 系列新内核上存在某些 reject、log、quota 系统防火墙规则创建问题,升级内核后应回归验证。
故障排查与卸载方法

开启后软件无法登录或更新怎么办?

从事件列表查看被拒绝的进程、域名和端口,确认是否为认证、DNS、证书状态或更新节点。只添加必要范围的临时规则并复测,不关闭全部防护作为长期方案。

界面显示空白或与 daemon 失联怎么办?

检查守护进程状态、套接字权限、客户端与服务端版本以及 PyQt6 依赖。Wayland 下弹窗崩溃时可测试 xcb 平台插件,并保留原配置备份。

  1. 导出规则并恢复系统策略保留需要审计的应用规则,确认自定义入站服务和系统 nftables 配置已恢复,不让 opensnitch 表成为卸载后的唯一安全边界。
  2. 停止服务后移除组件先停止并禁用守护进程,再卸载 UI 与 daemon;复核残留规则、数据库、日志和多节点证书,敏感日志按留存策略处理。
FAQ

常见问题

OpenSnitch 能替代完整的主机防火墙吗?

不能简单等同。它擅长按进程控制出站连接,也能管理部分系统防火墙规则,但入站策略、远程管理端口、容器网络和云安全组仍需要独立设计与验证。

为什么安装后没有弹出连接询问?

常见原因是只装了界面而未安装或启动守护进程、桌面托盘不可用、规则已自动匹配,或捕获后端与当前内核不兼容。先检查服务、版本和事件列表。

1.8.0 可以直接安装在 Ubuntu 22.04 等旧系统吗?

1.8.0 图形界面迁移到 PyQt6,默认不再兼容 Ubuntu 22.04 及更早版本、Linux Mint 21.2 及更早版本等环境;守护进程可与 1.7.2 界面配合,但混用前应测试规则与协议兼容性。

下载时需要提取码吗?

夸克网盘无需提取码;百度网盘所需的四位提取码会直接显示在下载入口旁。