银河麒麟离线部署keepassxc需采用deb包安装、本地apt源构建、浏览器插件离线集成、数据库加密初始化及totp动态码离线支持五步法,全程无需联网,满足涉密内网安全管控要求。

如果您在银河麒麟操作系统中需部署KeePassXC密码管理工具,可能是由于内网环境无法联网、安全策略禁止外部源接入,或需在无网络连接的涉密终端上实现本地化密码安全管理。以下是适用于离线场景的多种安装路径:
一、离线下载DEB包并使用dpkg命令安装
该方法完全脱离网络依赖,仅需将预编译的.deb安装包拷贝至目标麒麟系统,通过底层包管理器完成安装,适合封闭网络、信创隔离环境及批量部署场景。
1、在具备网络条件的同架构设备(amd64)上,访问KeePassXC官方下载页 https://keepassxc.org/download/ ,定位Linux → Debian/Ubuntu (.deb) 区域,下载最新稳定版文件(如 keepassxc_2.7.6-1_amd64.deb)。
2、将下载的.deb文件复制至U盘或内网传输介质,插入银河麒麟系统。
3、打开终端,执行 cd 命令切换至.deb文件所在目录,例如:cd /media/user/USB_DISK。
4、运行安装命令:sudo dpkg -i keepassxc_*.deb。
5、若提示依赖缺失(如 libqt5core5a、libqt5widgets5、libqt5gui5 等),执行:sudo apt install -f,该命令将自动解析本地缓存中的可用依赖包并完成配置(前提是系统已预装基础依赖或存在离线依赖包仓库)。
二、离线构建APT本地源并安装
该方法适用于需长期维护多台离线麒麟终端的单位,通过搭建本地APT镜像仓库,实现软件包统一分发与版本可控,避免逐台手动处理依赖。
1、在联网机器上创建空目录:mkdir -p /tmp/keepassxc-repo/{conf,dists,main/binary-amd64}。
2、将下载的.keepassxc_*.deb 文件复制至 /tmp/keepassxc-repo/main/binary-amd64/ 目录。
3、生成Packages索引文件:cd /tmp/keepassxc-repo && dpkg-scanpackages main/binary-amd64 /dev/null | gzip -9c > dists/stable/main/binary-amd64/Packages.gz。
4、将整个 /tmp/keepassxc-repo 目录拷贝至麒麟系统任意路径(如 /opt/local-repo)。
5、添加本地源:echo "deb [trusted=yes] file:///opt/local-repo stable main" | sudo tee /etc/apt/sources.list.d/keepassxc-offline.list。
6、更新索引并安装:sudo apt update && sudo apt install keepassxc。
三、离线安装并启用浏览器集成插件
该步骤确保KeePassXC在离线环境下仍可支持Firefox或Chrome系浏览器的自动填充功能,不依赖在线扩展商店,所有组件均以离线方式部署。
1、在联网设备上分别下载以下两个离线组件:
• KeePassXC-Browser插件最新.xpi文件(Firefox)或.crx文件(Chrome/Chromium);
• 对应浏览器的keepassxc-proxy二进制文件(从KeePassXC GitHub Releases页面获取,如 keepassxc-proxy-linux-x86_64)。
2、将.xpi/.crx文件拖入离线麒麟系统的Firefox或Chrome地址栏完成手动安装;若为Chrome系,需先启用“开发者模式”,再选择“加载已解压的扩展程序”,指向解压后的插件目录。
3、将 keepassxc-proxy-linux-x86_64 拷贝至 /usr/local/bin/ 并赋予执行权限:sudo chmod +x /usr/local/bin/keepassxc-proxy。
4、启动KeePassXC,在菜单栏选择“工具→设置→浏览器集成”,勾选“启用浏览器集成”,点击“重新加载”按钮使代理生效。
四、离线初始化加密数据库并配置主密码保护
该操作在无网络状态下完成首次数据库创建与强认证配置,确保所有凭证自始即处于AES-256加密保护之下,不依赖任何云同步或远程验证机制。
1、首次启动KeePassXC后,点击“新建数据库”,保存路径必须为本地磁盘(如 /home/user/Documents/passwords.kdbx),**禁止使用网络挂载路径或云盘同步目录**。
2、设置主密码时,勾选“使用密钥文件”选项,点击“生成密钥文件”,将生成的 .keyx 文件另存于独立U盘或硬件令牌中,**切勿与.kdbx文件存放于同一设备**。
3、在“安全”设置页中,启用“工作区锁定”并设定空闲3分钟自动锁定,同时勾选“剪贴板在12秒后清空”,防止密码明文残留。
4、关闭KeePassXC前,确认数据库已手动保存;后续每次打开均需同时提供主密码与密钥文件,二者缺一不可。
五、离线环境下的TOTP动态验证码集成
该方法使KeePassXC在断网状态下仍可生成符合RFC 6238标准的双因素验证码,无需手机App或网络时间同步,所有计算均在本地完成。
1、在KeePassXC中右键某条目 → “编辑条目”,切换至“高级”选项卡。
2、点击“添加属性”,键名填写 TOTP Seed,值字段粘贴该账户提供的Base32格式密钥(如 JBSWY3DPEHPK3PXP)。
3、在同一属性面板中,新增键名为 TOTP Settings 的属性,值设为 period=30;digits=6;algorithm=SHA1(可根据服务商要求调整)。
4、保存条目后,右键该条目 → “显示OTP”,即可在离线状态下实时刷新6位动态码,精度误差小于±2秒。











