银河麒麟系统中给文件上锁本质是剥夺其他用户读写执行权限:用sudo chmod 600可设仅所有者读写;用sudo setfacl -m o::---或u:guest:---可精准拒绝特定用户;启用kysec fpro模块则实现内核级隐藏,使文件对非root用户不可见。

在银河麒麟系统中通过命令行给文件上锁,本质是剥夺其他用户对该文件的读、写、执行权限,使其无法被查看、修改或运行——这并非加密,而是基于Linux内核权限模型的强制访问控制,适用于临时保护配置文件、日志片段或脚本源码。
用chmod彻底禁止他人访问
这是最直接、最通用的方法,适用于所有ext4/xfs等主流文件系统,无需额外启用模块。
执行:sudo chmod 600 /path/to/file。该命令将文件权限设为仅所有者可读可写,所属组与其他用户全部无权限。
若需同时锁定多个文件(如当前目录下所有.conf文件),运行:sudo chmod 600 *.conf。注意:通配符匹配时若无目标文件,shell会原样传给chmod并报错,建议先用ls *.conf确认存在。
这一步操作起来很简单,但务必确认你就是该文件的所有者,否则sudo也无法绕过所有权限制;若文件属于root且你不是root用户,需先用sudo chown $USER:$USER /path/to/file变更归属再设权。
用ACL精准拒绝特定用户或“其他”类用户
当需要保留所属组权限、仅封锁某个同事或访客账号时,ACL比chmod更灵活。
方法一:彻底封禁“其他用户”(other)对单个文件的任何操作:sudo setfacl -m o::--- /path/to/file。
方法二:单独拒绝某位用户名为“guest”的用户访问:sudo setfacl -m u:guest:--- /path/to/file。这条命令不影响root、所有者和所属组,只让guest连open()系统调用都失败。
验证是否生效:运行getfacl /path/to/file,输出中必须出现other::---或user:guest:---行,否则权限未真正落地。
启用KYSEC fpro模块实现内核级隐藏
此方式不仅锁住文件,还让非root用户根本看不到它——ls、cat、vim全都会返回“No such file or directory”,连错误提示都伪装成文件不存在,适合高敏感场景。
第一步:以root身份进入终端,执行sudo -i切换。
第二步:确认fpro模块已启用,运行getstatus | grep "file protect",输出必须为file protect: on;若为off,则执行kysec fpro enable开启。
第三步:执行kysec fpro add -p /path/to/file -d deny。注意:-p参数后必须是绝对路径,相对路径会导致规则无效。
【该操作不可逆,除非手动执行kysec fpro del -p /path/to/file,否则即使chmod改回777也无效】











