银河麒麟v10系统禁用usb存储设备有三种有效方案:一是内核模块黑名单法,通过屏蔽usb-storage和uas驱动并更新initramfs实现彻底禁用;二是安全中心外设管控,图形界面一键启用移动存储禁止策略;三是udev规则按vid/pid精准拦截,支持白名单式设备保留。

在银河麒麟V10系统中彻底禁用USB接口,需区分「禁用全部USB功能」与「仅禁用USB存储设备」两种目标——前者将导致键盘、鼠标、蓝牙等基础外设失灵,不可逆且高风险;后者才是企业合规与日常安全加固的常规操作。以下提供三种经实测有效的禁用USB存储设备方案,覆盖内核层、策略层与设备级精准拦截。
方法一:内核模块黑名单(最彻底)
该方式直接阻止usb-storage和uas两个核心驱动加载,重启后/dev/sdX类设备节点完全不生成,无挂载可能,适用于无特殊USB设备需求的封闭环境。
以root权限打开终端,执行:sudo nano /etc/modprobe.d/blacklist.conf
在文件末尾新增两行(注意拼写:blacklist不是blasklist):
blacklist uas
blacklist usb_storage
保存退出后,必须执行:sudo update-initramfs -u。若跳过此步,initramfs镜像仍含旧驱动,重启后策略无效。
执行sudo reboot使配置生效。重启后插入U盘,运行dmesg | grep -i "usb.*stor"应无输出,lsblk也不会新增sdb/sdc等设备。
方法二:安全中心外设管控(图形界面快速启用)
适用于已安装kylin-security-center包且后台策略可统一推送的办公终端,插拔即生效,不影响其他USB设备。
点击开始菜单 → 搜索“安全中心”并打开。
进入左侧导航栏「设备安全」→ 确保「外设管控」开关为开启状态。
向下滚动至「权限控制」区域 → 点击「移动储存」→ 将「禁止USB存储设备接入」设为启用。
【注意】此功能依赖dbus服务与kylin-security-center守护进程,若执行systemctl is-active kylin-security-center返回inactive,则该方法不可用。
方法三:udev规则按VID/PID拦截(精准白名单)
当需保留加密UKey、专用扫描仪等特定USB设备时,必须采用此法。它在设备节点创建前即丢弃匹配设备,绕过内核模块限制。
第一步:插入待禁用的U盘,执行lsusb获取总线号与设备号(如001:005)。
第二步:执行lsusb -v -s 001:005 | grep -E "(idVendor|idProduct)",记录idVendor与idProduct值(例如idVendor=0781,idProduct=5567)。
第三步:创建规则文件:sudo nano /etc/udev/rules.d/99-usb-block.rules
写入规则(每行末尾无空格,引号为英文半角):
ACTION=="add", ATTRS{idVendor}=="0781", ATTRS{idProduct}=="5567", ENV{UDISKS_IGNORE}="1", RUN+="/bin/sh -c 'echo 0 > /sys$devpath/device/delete'"











