银河麒麟v10安全中心默认拦截未签名办公软件联网,需通过安全中心“应用联网控制”确认拦截状态并勾选“始终允许”放行,或用kysec-appctl命令添加白名单;关闭该功能存在安全风险,仅限可信内网环境。

银河麒麟V10安全中心默认启用应用控制策略,会将未签名或首次运行的办公软件(如WPS、钉钉、企业微信、飞书客户端)识别为“未知来源程序”,自动拦截其网络访问,导致无法登录、收发消息、同步文档等。
确认是否被安全中心拦截
打开【开始菜单】→搜索并启动【安全中心】→点击左侧【应用控制与保护】→在右侧“应用联网控制”列表中查找对应办公软件名称(如“wps”“dingtalk”“feishu”);若状态列为“已阻止”,且“联网权限”显示为灰色叉号,即确认被拦截。
注意:该列表仅显示曾尝试联网的程序,未触发过网络请求的软件不会出现在此处。
临时放行单个办公软件联网
方法一:图形界面一键放行
在【应用控制与保护】→【应用联网控制】列表中,找到目标软件→点击右侧“操作”列的【允许】按钮→弹窗中勾选“始终允许此程序联网”→点击【确定】。
【必须勾选“始终允许”】,否则重启后策略失效,软件再次联网时会被重新拦截。
方法二:命令行强制添加白名单(适用于批量部署或脚本化)
以root身份执行:sudo kysec-appctl --add --name "wps" --net-allow --permanent;其中--name参数值需与进程名完全一致(可用ps -eo comm= | grep -i wps验证),拼写错误将导致规则不生效。
永久关闭应用联网控制(仅限可信内网环境)
第一步:进入【安全中心】→【应用控制与保护】→关闭顶部开关【启用应用联网控制】。
第二步:弹出二次确认框,选择【我已知晓风险】→点击【关闭】。
第三步:系统立即停止拦截所有程序联网行为,无需重启或注销。
警告:关闭后,任何恶意程序均可自由外连,仅建议在物理隔离、无外网接入、且已部署边界防火墙的企业内网终端上使用。











