银河麒麟V10禁止软件联网有五种方法:一、通过安全中心关闭防火墙及应用联网控制;二、用高级防火墙新建出站阻止规则;三、终端命令临时隔离进程网络命名空间;四、修改启动脚本注入iptables规则;五、使用兼容第三方工具图形化禁用。

如果您在银河麒麟V10操作系统中运行某款软件时发现其擅自联网,可能涉及隐私泄露或带宽占用问题。以下是针对该系统禁止软件联网的多种权限设置方法:
一、通过安全中心关闭应用联网控制
银河麒麟V10内置的安全中心提供集中式网络与应用权限管理,关闭相关策略可解除系统级联网拦截或限制,使用户能自主决定软件是否联网。
1、点击桌面左下角【开始菜单】,在搜索框中输入“安全中心”并打开;
2、进入【网络保护】页面,将【防火墙】开关设为关闭;
3、在同一页面下,将【应用程序联网】选项设为关闭;
4、切换至【应用控制与保护】页面,依次将【应用程序来源检查】、【应用程序执行控制】、【应用程序防护】三项均设为关闭。
二、使用高级安全防火墙新建出站规则
该方法基于系统内建的iptables/firewalld底层机制,通过创建精准的出站连接拦截规则,实现对指定程序的联网阻断,不依赖图形化开关,稳定性高。
1、点击【开始菜单】→【控制面板】→【系统和安全】→【防火墙】;
2、点击左侧【高级设置】,进入“高级安全银河麒麟防火墙”窗口;
3、在左侧选择【出站规则】,右侧点击【新建规则】;
4、向导中选择【程序】,点击【下一步】;
5、点击【浏览】,定位并选中需禁止联网的软件可执行文件(如/opt/xxx/xxx或/usr/bin/xxx);
6、在规则操作页选择【阻止连接】,点击【下一步】;
7、在配置配置文件页,确保域、专用、公用三项均被勾选;
8、为规则命名(如“禁用XXX联网”),点击【完成】。
三、通过终端命令临时禁用进程网络能力
利用Linux内核的网络命名空间隔离能力,可对正在运行的软件进程实施即时网络隔离,无需重启或修改系统策略,适用于调试与应急场景。
1、打开终端,执行ps aux | grep 软件名查出目标进程PID;
2、执行sudo unshare --net /bin/bash创建无网络命名空间;
3、在新命名空间中执行exec -a $(basename /path/to/binary) /path/to/binary启动软件;
4、或直接使用sudo setcap cap_net_admin+ep /path/to/binary赋予能力后配合ip netns exec调用;
5、验证效果:在该环境下运行ping -c 1 www.baidu.com应返回网络不可达。
四、修改软件启动脚本注入网络限制逻辑
通过封装原始可执行文件,在其启动前注入iptables规则或环境变量控制,实现细粒度、可复用的联网屏蔽,适合批量部署或长期管控需求。
1、复制原程序路径,例如cp /usr/bin/wechat /usr/local/bin/wechat-blocked;
2、创建同名shell脚本/usr/bin/wechat,内容以#!/bin/sh开头;
3、在脚本中插入iptables -I OUTPUT -m owner --uid-owner $(id -u) -m conntrack --ctstate NEW -j DROP;
4、随后调用exec /usr/local/bin/wechat-blocked "$@";
5、赋予脚本可执行权限:sudo chmod +x /usr/bin/wechat;
6、确保当前用户iptables链未被安全中心自动清空,必要时在/etc/network/if-up.d/中固化规则。
五、利用第三方流量监控工具图形化操作
部分兼容银河麒麟V10的国产工具(如适配SP1及以后版本的腾讯电脑管家Linux版或火绒企业版)提供可视化流量面板,支持一键禁用单个进程的出站连接,降低操作门槛。
1、下载并安装已通过Kylin AppStore认证的流量监控工具;
2、启动工具后进入【流量监控】或【联网管理】模块;
3、等待数秒,界面自动列出所有活跃联网进程及其实时流量;
4、找到目标软件条目,点击其右侧的禁止联网按钮;
5、确认弹窗提示后,该进程后续新建的TCP/UDP连接将被自动拦截;
6、如需恢复,可在同一界面点击恢复联网或清除对应iptables规则。

















