一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

统信UOS如何设置禁止USB接口使用

时间:2026-07-19 18:33:49 编辑:袖梨 来源:一聚教程网

统信UOS中需从内核识别、设备授权、规则拦截三层面设防以阻止USB数据传输:临时禁用可卸载usb_storage模块;精准控制可通过sysfs禁用指定物理端口;永久屏蔽推荐用udev规则拦截USB存储设备。

在统信UOS系统中阻止USB接口被用于数据传输,是为了防止员工私自拷贝敏感资料或接入未授权移动存储设备,必须从内核识别、设备授权、规则拦截三个层面同时设防,单一方法容易被绕过。

临时禁用:立即卸载usb_storage模块

该方法适用于会议电脑、临时工位等需快速切断U盘识别能力的场景,操作后插入U盘不会在文件管理器中显示,也不会生成/dev/sdX设备节点。

打开终端,执行:sudo -i切换至root权限。

运行lsmod | grep usb_storage确认模块是否已加载——若输出含usb_storage且引用计数(refcnt)大于0,说明正在运行。

执行rmmod usb_storage卸载模块。注意:【若模块被其他驱动依赖(如scsi_mod),会提示“Module usb_storage is in use”,此时需先卸载依赖模块或改用udev方案】

再次执行lsmod | grep usb_storage,无任何输出即表示成功。插入U盘后运行dmesg | tail -10,不应出现usb-storagescsi add-single-device字样。

精准控制:通过sysfs禁用指定USB物理端口

当你只想封禁机箱前置USB口而保留后置口供鼠标键盘使用时,这个方法最稳妥。它不碰内核模块,只关闭特定总线-设备路径下的设备授权开关,不影响HID类外设。

插入U盘,运行dmesg | grep -i 'usb.*new device' | tail -1,从输出中提取类似2-11-3的编号——这就是该端口在/sys/bus/usb/devices/下的目录名。

执行echo 0 | sudo tee /sys/bus/usb/devices/2-1/authorized(将2-1替换为你实际查到的编号)。

立刻拔插U盘测试:仅该端口失效,其他USB口仍可识别设备。恢复只需把命令中的0换成1即可。

永久屏蔽:用udev规则拦截所有USB存储设备

这是企业批量部署中最可靠的方案,规则在设备接入瞬间触发,直接写入/sys/$devpath/authorized=0,比模块卸载更底层,连设备节点都不创建。

第一步:创建规则文件
执行sudo nano /etc/udev/rules.d/99-disable-usb-storage.rules

第二步:写入拦截规则
粘贴以下内容(推荐使用设备类匹配,兼容性更强):
ACTION=="add", SUBSYSTEM=="usb", ATTR{bDeviceClass}=="08", ATTR{bDeviceSubClass}=="06", ATTR{bDeviceProtocol}=="50", RUN+="/bin/sh -c 'echo 0 > /sys$devpath/authorized'"

第三步:重载并激活规则
运行sudo udevadm control --reload-rulessudo udevadm trigger --subsystem-match=usb

第四步:验证效果
拔插U盘,执行dmesg | tail -10,确认无usb-storage初始化日志;再运行lsblk,不应出现新增的sdb/sdc等磁盘设备。

热门栏目