发布于2026-07-07 阅读(0)
扫一扫,手机访问
在银河麒麟V10系统里想禁用USB存储设备,其实没那么复杂,但得先搞清楚一个关键点:你是想彻底封死所有USB接口,还是只针对存储设备?前者一禁,键盘鼠标蓝牙全废,风险太高,基本没人这么干;后者才是企业合规和日常安全加固的常规操作。下面这三套方案,都是实测跑通的,从内核层、策略层到设备级精准拦截,覆盖了不同场景的需求。

这招最狠——直接不让usb-storage和uas这两个核心驱动加载。重启后,/dev/sdX这类设备节点压根不生成,连挂载的机会都没有。适合那种封闭环境、没有特殊USB设备需求的场景。
以root权限打开终端,执行:sudo nano /etc/modprobe.d/blacklist.conf
在文件末尾加上两行(注意拼写:blacklist 不是 blasklist):
blacklist uas
blacklist usb_storage
保存退出后,关键一步不能省:sudo update-initramfs -u。如果跳过这个,initramfs镜像里还留着旧驱动,重启后策略等于白写。
执行sudo reboot让配置生效。重启后插个U盘试试,跑一下dmesg | grep -i "usb.*stor",应该没任何输出;lsblk也不会多出sdb、sdc之类的设备。
这个方法适合已经装了kylin-security-center包、后台策略能统一推送的办公终端。插拔U盘立刻生效,而且不影响其他USB设备,比如键盘鼠标还能正常用。
点开始菜单 → 搜索“安全中心”打开。进左侧导航栏「设备安全」→ 确保「外设管控」开关是开启状态。往下翻到「权限控制」区域 → 点「移动储存」→ 把「禁止USB存储设备接入」设为启用。
【注意】这个功能依赖dbus服务跟kylin-security-center守护进程。如果执行systemctl is-active kylin-security-center返回的是inactive,那这个方法就用不了,得先检查服务状态。
如果环境里必须保留加密UKey、专用扫描仪这类特定USB设备,那就得用这个办法。它在设备节点创建之前就把匹配的设备丢弃掉,绕过了内核模块的限制,灵活性最高。
第一步:插上要禁用的U盘,执行lsusb,找到对应的总线号跟设备号(比如001:005)。
第二步:执行lsusb -v -s 001:005 | grep -E "(idVendor|idProduct)",记下idVendor和idProduct的值(比如idVendor=0781,idProduct=5567)。
第三步:创建规则文件:sudo nano /etc/udev/rules.d/99-usb-block.rules
写入规则(注意每行末尾不要有空格,引号是英文半角):
ACTION=="add", ATTRS{idVendor}=="0781", ATTRS{idProduct}=="5567", ENV{UDISKS_IGNORE}="1", RUN+="/bin/sh -c 'echo 0 > /sys$devpath/device/delete'"
保存后重载udev规则或者重启系统,那个特定U盘就再也认不出来了。其他设备只要不匹配这个VID/PID,照常使用,真正做到了按需禁用。
下一篇:UOS怎么安装和配置FTP服务器
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9