银河麒麟系统可通过三种方式限制软件:①组策略编辑器设黑名单禁用.exe程序;②安全中心应用保护功能限制权限;③udev规则屏蔽依赖硬件。

您需要在银河麒麟桌面操作系统中阻止特定软件运行,比如禁止员工使用游戏、视频或社交软件,防止非工作相关程序干扰办公环境或泄露敏感信息。
通过组策略编辑器设置软件黑名单
该方法适用于本地管理员对单台终端实施强制限制,策略生效后,被列入黑名单的程序双击即弹出“此应用程序已被系统策略阻止”提示,且无法绕过——前提是用户无管理员权限修改策略。
第一步:按 Ctrl + R 打开「运行」对话框,输入 【gpedit.msc】 后回车。若系统未安装组策略组件(如精简版),将提示“找不到命令”,此时需先执行 sudo apt install gnome-control-center 或联系IT部门部署完整版镜像。
第二步:在组策略编辑器左侧树形目录中,依次展开「用户配置」→「管理模板」→「系统」。
第三步:在右侧窗格中找到并双击「不要运行指定的Windows应用程序」。
第四步:勾选「已启用」,点击下方「显示…」按钮。
第五步:在弹出窗口的「值」列表中,逐行输入要禁用的程序文件名(仅限.exe扩展名,不带路径),例如:
qq.exe
wechat.exe
chrome.exe
firefox.exe
注意:必须严格匹配可执行文件名,大小写不敏感,但不能写成“QQ.exe”或“QQSetup.exe”等非主程序名;若写错,该程序仍可正常启动。
第六步:点击「确定」保存列表,再点「确定」关闭策略属性页,最后关闭组策略编辑器。
第七步:重启当前用户会话(注销再登录)或执行 gpupdate /force(终端中运行)使策略立即生效。
通过安全中心应用保护功能限制软件行为
此方法不阻止程序启动,而是切断其关键能力,适合需保留软件界面但禁用实际功能的场景,例如允许打开微信但禁止发送图片、读取相册或访问摄像头。
方法一:图形界面快速配置
点击右上角齿轮图标打开「设置」→ 左侧选择「安全」→ 点击「应用保护」→ 在应用列表中找到目标软件 → 点击右侧「管理权限」→ 关闭「图片」「文档」「摄像头」「麦克风」等开关。
方法二:终端批量查询与辅助判断
打开终端,执行:sudo kysec-app-protection --list,查看该软件当前被拒绝的目录和设备权限项;若输出含 deny for /home/$USER/Pictures,说明图片目录访问已被拦截,但程序本身仍可运行。
通过udev规则阻止特定软件依赖的硬件设备
当某软件强依赖特定USB外设(如加密狗、专用采集卡)才能运行时,可直接屏蔽该硬件,使其“有壳无魂”。此法隐蔽性强,普通用户无法从任务管理器发现异常。
第一步:插入该软件必需的USB设备,执行 lsusb 记录总线号与设备号(如 【002:004】)。
第二步:运行 lsusb -v -s 002:004 | grep -E "(idVendor|idProduct)",提取 【idVendor=1234, idProduct=5678】 值。
第三步:创建规则文件:sudo nano /etc/udev/rules.d/99-block-dongle.rules,写入:
ACTION=="add", ATTRS{idVendor}=="1234", ATTRS{idProduct}=="5678", ENV{UDISKS_IGNORE}="1", RUN+="/bin/sh -c 'echo 0 > /sys$devpath/device/delete'"
第四步:重载udev规则:sudo udevadm control --reload-rules && sudo udevadm trigger。插入设备后,dmesg | tail -5 应显示“device deleted”类日志,软件启动时将报“硬件未就绪”错误。











