麒麟系统中阻止用户访问文件夹有三种方法:一是用acl设置other::---并添加默认规则实现黑名单;二是用chmod 700配合专用隔离组实现轻量级逻辑黑名单;三是启用kysec fpro模块实施内核级路径拦截。

您需要在麒麟操作系统中阻止特定用户或组访问某个文件夹,例如禁止外包人员查看源码目录、防止临时访客进入财务资料库,或隔离测试账户对生产配置的读取能力。
用ACL设置other::---彻底屏蔽非授权用户
这是最直接有效的黑名单实现方式,它不依赖用户身份归属,而是强制拒绝所有未显式授权的用户访问该文件夹。
打开终端,执行ls -ld /path/to/folder确认目标路径归属和当前权限位。
运行sudo setfacl -m o::--- /path/to/folder,这条命令将“其他用户”(other)的权限清空为无任何权限,即---。
【必须执行此步】再运行sudo setfacl -d -m o::--- /path/to/folder,添加默认ACL规则,确保后续新建的子文件和子目录自动继承该拒绝策略。
验证是否生效:getfacl /path/to/folder输出中必须同时包含user::rwx(或您设定的所有者权限)、group::r-x(或您设定的组权限)以及other::---这一行。
通过chmod 700配合用户组剥离实现逻辑黑名单
当您希望仅允许文件夹所有者访问,而无需启用ACL机制时,此方法更轻量且兼容性更强。
第一步:确认目标文件夹当前归属——ls -ld /path/to/folder,记下所有者用户名和所属组名。
第二步:将该文件夹所属组设为一个空组或专用隔离组,例如sudo groupadd isolated_group → sudo chown :isolated_group /path/to/folder。
第三步:执行sudo chmod 700 /path/to/folder,此时只有所有者具备全部权限,所属组和其他用户均无任何访问能力。
第四步:确保需被“拉入黑名单”的用户不在isolated_group中,也不具备该文件夹所有者身份——否则他们仍可通过组权限或所有权绕过限制。
启用Kysec fpro模块实施内核级路径拦截
适用于涉密等级高、要求绝对不可见的场景,比如审计日志根目录或密钥存储区,普通用户连ls列出该路径都会失败。
以root身份执行sudo -i切换至超级用户。
运行kysec-cli fpro add --path /path/to/folder --mode deny --type dir,该命令向fpro策略库注册一条拒绝规则。
立即生效,无需重启。插入任意非root用户账号执行ls /path/to/folder,将返回Permission denied而非目录内容。
【注意】fpro策略优先级高于ACL与传统权限,但仅对VFS层访问生效;若用户拥有root权限,仍可绕过此限制。











