银河麒麟系统无法直接限制某软件访问usb外设,需通过移出disk组、firejail沙箱或systemd cgroup策略实现;最基础方式是执行sudo gpasswd -d username disk,使用户失去/dev/sdx类设备访问权。

在银河麒麟系统中,无法直接设置“某个软件不能使用USB外设”,因为Linux内核不提供进程级USB设备访问控制能力;所有USB设备由内核统一管理,用户态程序通过/dev节点或udisks2服务间接访问,权限控制粒度仅到用户组或设备节点级别。必须通过限制该软件运行用户的USB访问权限,或隔离其运行环境来实现等效效果。
将软件运行用户从disk组移出
这是最基础且有效的限制方式。disk组成员默认可直接读写/dev/sdX类块设备,移出后普通用户即使运行dd、fdisk等命令也无法访问U盘底层数据。
确认当前用户是否在disk组:groups username
若输出含disk,执行命令将其移出:【sudo gpasswd -d username disk】
该操作立即生效,无需重启。但注意:此操作影响该用户所有软件,不限于目标程序;若该用户需使用其他合法存储设备(如内部SSD分区),需额外配置ACL或udev规则放行。
用firejail沙箱限制USB设备挂载
firejail是轻量级Sandbox工具,能为单个程序屏蔽指定设备路径和内核接口,适合临时运行高风险软件时切断其USB访问能力。
安装firejail:sudo apt install firejail
启动目标软件并禁用所有USB存储设备节点:【firejail --blacklist=/dev/sd* --blacklist=/sys/bus/usb/devices/*/block --nodvd --nouuid ./your-software】
该命令会阻止软件进程访问任何以/dev/sd开头的设备文件,并屏蔽/sys下USB设备的block子目录,使其无法发现或枚举U盘。注意:firejail不拦截内核模块加载,仅做用户空间路径隔离;若软件自带内核模块或调用modprobe,则需配合黑名单法使用。
配置udev规则按进程名过滤(需自定义脚本)
udev本身不识别进程名,但可通过结合systemd-cgtop与cgroup设备控制器,在运行时动态限制特定进程的USB设备访问权限。此方法适用于已用systemd --scope启动的软件。
第一步:创建cgroup设备白名单规则文件:【sudo nano /etc/systemd/system/usb-block-for-app.slice】
第二步:写入以下内容(禁止该slice内所有进程访问USB存储类设备):
[Slice]
DevicePolicy=strict
AllowedDevices=/dev/null /dev/zero /dev/urandom /dev/tty*
DeniedDevices=/dev/sd* /dev/sg*
第三步:用该slice启动目标软件:【systemd-run --scope --slice=usb-block-for-app.slice ./your-software】
此方法要求软件以普通用户身份运行,且不依赖root权限访问块设备;若软件启动后fork出子进程并切换UID,cgroup策略可能失效。











