udev に大容量ストレージを受け入れさせ、その他すべてを拒否させるにはどうすればよいですか?

udev に大容量ストレージを受け入れさせ、その他すべてを拒否させるにはどうすればよいですか?

USB 大容量ストレージ デバイスを許可し、それ以外のデバイス (キーボード、マウスなど) を拒否する udev ルールを作成しようとしています。オンラインで次のものを見つけました:

ACTION!="add", GOTO="deauthorize_end"
SUBSYSTEM!="usb", GOTO="deauthorize_end"
TEST!="authorized", GOTO="deauthorize_end"

## make hubs deauthorize all devices by default
TEST=="authorized_default", ATTR{authorized_default}="0", GOTO="deauthorize_end"

## CHECK FOR USB MASS STORAGE HERE
SOMETHING=="something", ENV{valid}="1"


## authorize matched devices, warn about the rest
ENV{valid}=="1", ENV{valid}="", ATTR{authorized}="1", GOTO="deauthorize_end"
RUN+="/usr/local/bin/usb-unauth $devpath"
LABEL="deauthorize_end"

私はこれを /etc/udev/rules.d/99-usb-unauth.rule に保存しました。問題は CHECK FOR USB MASS STORAGE ビットです。そこに何を入れればよいのかわかりません。ベンダー/製品 ID など他のものをそこに入れることができ、それらは正常に機能するため、ルールは正常に機能しています。

SUBSYSTEM=="block"、SUBSYSTEMS=="block"、および使用されている他のさまざまなキーを試しましたudevadm info -a -p $(udevadm info -q path -n /dev/myDevNode)が、どれもドライブを受け入れるようには見えません。

何が間違っているのでしょうか?何を一致させればキャッチできるでしょうか全て大容量ストレージデバイスですか? 特定のデバイスだけではなく、すべてが必要です。

編集: udev ログを見ると、ルールがすぐに実行されすぎているようです:

set children_max to 16
validate module index
Check if link configuration needs reloading.
seq 2693 queued, 'add' 'usb'
seq 2693 forked new worker [26127]
seq 2693 running
no db file to read /run/udev/data/c189:224: No such file or directory
device 0xb77b68e0 has devpath '/devices/pci0000:00/0000:00:1d.0/usb2/2-1'
device 0xb77b6c90 has devpath '/devices/pci0000:00/0000:00:1d.0/usb2'
device 0xb77b7040 has devpath '/devices/pci0000:00/0000:00:1d.0'
device 0xb77b72c8 has devpath '/devices/pci0000:00'
IMPORT builtin 'usb_id' /lib/udev/rules.d/50-udev-default.rules:9
IMPORT builtin 'hwdb' /lib/udev/rules.d/50-udev-default.rules:9
MODE 0664 /lib/udev/rules.d/50-udev-default.rules:41
ATTR '/sys/devices/pci0000:00/0000:00:1d.0/usb2/2-1/2-1.4/authorized' writing '1' /etc/udev/rules.d/99-usb-deauth.rules:21

確かに私のルールは99-...から始まるべきではない三番目? 後で実行する必要があると思います。

別の編集: 問題は、SUBSYSTEM!="usb", GOTO="deauthorize_end"(つまり、SUBSYSTEM=="usb") を通過するとすぐに、このルールの残りの部分が評価され、udevadm から、その時点では usb サブシステムは単なる "USB" であり、"usb-storage" を取得するには 1 レベル上に移動する必要があることが分かります。ルールからそれを実行する方法はありますか?

関連情報