银河麒麟v10中可通过kylin-app-control命令行工具、高级防火墙出站规则或网络命名空间隔离三种方式精准拦截软件联网;前者支持三级策略且轻量,后者基于iptables更稳定,临时隔离适用于调试应急。

在银河麒麟V10系统中,当某款软件(如微信、迅雷或第三方客户端)持续后台联网导致带宽占用、隐私泄露或违反内网管控策略时,需对其实施精准联网拦截。图形界面点选式操作易被绕过,且无法批量管理;命令行与防火墙规则方式才能实现稳定、可审计的禁止效果。
用kylin-app-control命令行工具精细控制
这是银河麒麟原生支持的轻量级应用联网控制机制,无需重启、不依赖桌面环境,适用于微信、钉钉、WPS等常见GUI程序,且支持“禁止/允许/询问”三级策略。
第一步:打开终端,执行以下命令查看目标软件是否已被识别:【kylin-app-control --list | grep -i 微信】
若返回空,说明该程序未注册到应用白名单库——此时需先手动添加其可执行路径,例如微信通常位于 /opt/tencent/wechat/WeChat;
第二步:执行禁止指令,将微信进程网络权限设为拒绝:【kylin-app-control --deny /opt/tencent/wechat/WeChat】
第三步:验证生效,切换至普通用户运行微信,启动后尝试发送消息或加载朋友圈,应提示“网络连接失败”或界面卡在加载状态;
注意:该命令仅作用于指定二进制文件路径,若软件通过桌面快捷方式(.desktop)或沙盒启动,需确保快捷方式调用的是同一物理路径,否则规则不生效。
通过高级防火墙新建出站阻止规则
此方法基于iptables底层拦截,对所有通过该可执行文件发起的TCP/UDP出站连接强制丢弃,绕过应用层控制,稳定性高,适合长期部署。
方法一:图形向导方式
点击【开始菜单】→【控制面板】→【系统和安全】→【防火墙】→左侧【高级设置】;
在“高级安全银河麒麟防火墙”窗口中,左侧选【出站规则】,右侧点【新建规则】;
向导中选择【程序】→【下一步】→点击【浏览】,定位到软件真实可执行文件(例如:/usr/bin/qbittorrent);
规则操作选【阻止连接】→配置文件页勾选【域】、【专用】、【公用】三项→命名为“禁用qbittorrent联网”→点击【完成】。
方法二:终端一键创建(推荐批量操作)
执行以下命令,直接注入iptables规则(需替换为实际路径):【sudo iptables -I OUTPUT -m owner --uid-owner $(stat -c "%U" /usr/bin/qbittorrent) -j REJECT】
该命令按启动用户UID匹配,比按路径更可靠——即使软件更新后路径微调,只要仍由同一用户启动,规则依然生效。
临时隔离正在运行的进程网络能力
适用于调试阶段快速验证某进程是否真在联网,或应急阻断已启动但尚未配置规则的可疑程序,无需修改系统策略,退出终端即失效。
打开终端,执行:【ps aux | grep 钉钉】 找到其PID(如 12345);
执行网络命名空间隔离:【sudo nsenter -t 12345 -n /bin/bash -c "ping -c1 www.baidu.com"】;
若返回“Network is unreachable”,说明当前进程已无网络栈;
要彻底切断,直接运行:【sudo setns $(readlink /proc/12345/ns/net) -n /bin/bash】,再在新shell中执行任意网络命令均失败;
退出该shell后,原进程网络能力自动恢复,不影响其他程序。











