麒麟操作系统需启用文件防篡改保护以防止核心文件被恶意修改;可通过安全中心图形界面、kysec_set命令行工具、setstatus全局配置或手动编辑/etc/kysec/protect.conf四种方式开启。

如果您正在使用麒麟操作系统,但尚未启用关键系统文件的防篡改保护机制,则系统核心配置文件与二进制程序可能面临被恶意修改或意外覆盖的风险。以下是开启文件防篡改模式的多种可行方式:
一、通过安全中心图形界面启用文件防篡改
该方式依托系统预装的“安全中心”应用,提供可视化开关与实时状态反馈,无需记忆命令,适合日常办公用户快速启用默认防护策略。
1、点击屏幕左下角【开始菜单】,在搜索框中输入“安全中心”,回车打开应用。
2、在左侧导航栏中选择【高级配置】或【安全策略管理】(不同版本路径略有差异)。
3、在右侧主区域查找【文件防篡改】功能项,确认其当前状态为“关闭”。
4、点击该功能右侧的开关按钮,将其滑动至“开启”位置。
5、系统将弹出提示框,要求确认操作并输入管理员密码,必须输入当前账户的sudo权限密码才能继续。
6、验证开启成功:返回主界面,点击【安全体检】→【开始体检】,扫描完成后查看结果列表,“系统文件完整性保护”项应显示为绿色“已通过”。
二、使用kysec_set命令行工具启用文件防篡改
该方式直接调用KYSEC本质安全模块的底层接口,适用于需对接信创合规审计或批量部署的场景,操作后立即生效且无需重启。
1、按下Ctrl+Alt+T打开终端。
2、执行以下命令检查当前文件保护状态:kysec_set -n protect -v status。
3、若输出显示“file protect: off”,则执行启用命令:sudo kysec_set -n protect -v on。
4、验证是否生效:运行getstatus | grep "file protect",确认返回结果为“file protect:on”。
5、如需指定受保护路径范围,可附加路径参数:sudo kysec_set -n protect -v on /etc/passwd /bin/bash /usr/bin/python3。
三、通过setstatus命令全局启用文件保护
该方式基于KYSEC统一状态管理框架,一次性启用包括文件防篡改在内的多项核心防护能力,适用于系统级加固场景。
1、在终端中执行:sudo setstatus --file-protect=on。
2、系统将同步校验依赖项,若存在未启用的关联模块(如kmod protect),会提示是否一并开启。
3、确认启用后,执行getstatus命令,检查输出中“file protect”和“kmod protect”两项均为“on”。
4、为确保持久化,需写入永久配置:sudo setstatus --permanent --file-protect=on。
5、重启KYSEC服务以加载新策略:sudo systemctl restart kysec。
四、手动配置KYSEC策略文件启用保护
该方式适用于需要精细化控制保护粒度的高级用户,通过编辑策略文件实现路径级白名单与行为拦截规则定义。
1、使用root权限打开KYSEC策略配置文件:sudo nano /etc/kysec/protect.conf。
2、在文件末尾添加保护规则段落,例如:[file_protect]
enable = true
protected_paths = /etc/shadow,/etc/group,/usr/lib/systemd/system/,/boot/vmlinuz
action_on_violation = deny
3、保存并退出编辑器(Ctrl+O → Enter → Ctrl+X)。
4、重新加载KYSEC策略:sudo kysec_reload -m protect。
5、立即触发一次完整性校验:sudo kysec_check -t file。











