银河麒麟安全中心会因驱动签名缺失或行为特征匹配而静默拦截打印任务,导致队列卡顿、测试页无响应及cups日志报权限错误;需通过日志确认拦截、临时关闭防护验证,并通过白名单或禁用签名校验解决。

银河麒麟安全中心会因驱动签名缺失或行为特征匹配而持续拦截打印任务,导致队列卡在“正在处理”、测试页无响应、甚至CUPS日志反复报“Permission denied”或“Operation not permitted”。这类拦截不提示弹窗,只静默丢弃作业,必须从安全策略层定位并放行。
确认是否被安全中心拦截
打开终端,执行:sudo journalctl -u kylin-security-center --since "1 hour ago" | grep -i "print\|cups\|spool"→回车。若输出中出现blocked by policy、denied access to /var/spool/cups或signature verification failed for driver等字样,说明安全中心已主动阻断。
注意:该命令需管理员权限,普通用户执行会无输出或报错;若无匹配日志,说明问题不在安全中心,应转向CUPS服务或驱动本身排查。
临时关闭安全中心实时防护(验证用)
右键点击桌面右下角安全中心图标→选择“退出”或“临时关闭实时防护”→等待状态栏提示“防护已暂停”。
立即尝试重新打印测试页。这一步操作起来很简单,直接点几下就行,但仅用于验证——若关闭后打印立刻恢复,即可100%确认是安全中心策略拦截所致;若仍失败,请停止本流程,转查CUPS状态或驱动兼容性。
将打印机驱动加入白名单
方法一(推荐):在安全中心主界面→点击“信任管理”→“文件白名单”→点击“添加文件”→浏览并选中你安装的驱动.deb包(如pantum8.0.11-2+kl10_arm64.deb)→确认添加。
方法二(针对已安装驱动):若驱动已装但被拦截,需添加其运行时关键路径:/usr/lib/cups/filter/pstops、/usr/lib/cups/backend/usb、/usr/lib/kylin-printer/printer-agent——这些路径必须全部加入白名单,漏掉任一路径都会导致作业在过滤、传输或提交环节被截断。
【关键点】添加后无需重启安全中心,但必须确保添加的是原始.deb包或上述绝对路径,不能添加解压后的临时目录或符号链接。
禁用驱动签名强制校验(仅限可信环境)
第一步:打开终端→执行sudo nano /etc/kylin-security-center/policy.conf→回车。
第二步:找到含enforce_driver_signature的行,将其值从true改为false。
第三步:按Ctrl+O保存→回车确认文件名→Ctrl+X退出编辑器。
第四步:执行sudo systemctl restart kylin-security-center→回车使配置生效。
此操作绕过所有驱动数字签名检查,适用于内网离线环境或已人工验证驱动来源可信的场景;【禁用后若系统接入公网,存在驱动被篡改利用风险】。











