يأتي كل جهاز Mac مزوّدًا بجدار حماية، ومعظم الناس لا يفتحون إعداداته أبدًا. يبيّن هذا الدليل موضعه في إعدادات النظام على macOS 14 Sonoma وmacOS 15 Sequoia وmacOS 26 Tahoe، وما يفعله كل خيار من خياراته، وكيف تسمح لتطبيق بعينه بالمرور. الخطوات وأسماء الخيارات مأخوذة من دليل مستخدم macOS ودليل Apple Platform Security، المرتبطين في المصادر، وقد جرى التحقق من التسميات على جهاز Mac يعمل بنظام macOS 26.7 في 4 أكتوبر 2026. ويتناول الجزء الأخير ما لم يُصمَّم جدار الحماية هذا لفعله قط، لأن معظم الالتباس حول جدران حماية Mac ينبع من هناك.
ما هو جدار الحماية المدمج
تسمّيه Apple جدار حماية على مستوى التطبيقات. فبدلًا من سرد المنافذ، تسرد التطبيقات والخدمات وتقرر لكل منها ما إذا كان يحق له قبول اتصالات من الشبكة. ويصف دليل Apple Platform Security ضوابطه في أربعة أسطر: حظر جميع الاتصالات الواردة بصرف النظر عن التطبيق، والسماح تلقائيًا للبرامج المدمجة بتلقي الاتصالات الواردة، والسماح تلقائيًا للبرامج المنزّلة والموقّعة بتلقي الاتصالات الواردة، ومنح الوصول أو منعه بحسب تطبيقات يحددها المستخدم. ويمنع خيار خامس جهاز Mac من الرد على طلبات الاستكشاف عبر ICMP وطلبات مسح المنافذ. وكل واحد من هذه الخيارات يتعلق بحركة بيانات تصل إلى جهاز Mac من الخارج. ويقول ذلك جزء جدار الحماية نفسه حين يكون متوقفًا: «جدار حماية هذا الكمبيوتر متوقف حاليًا. جميع الاتصالات الواردة إلى هذا الكمبيوتر مسموح بها.»
كيف تفعّل جدار الحماية على جهاز Mac
توثّق Apple المسار نفسه لأنظمة Sonoma وSequoia وTahoe.
- اختر قائمة Apple › إعدادات النظام (System Settings).
- انقر الشبكة (Network) في الشريط الجانبي.
- انقر جدار الحماية (Firewall). قد تحتاج إلى التمرير لأسفل لرؤيته.
- فعّل جدار الحماية.
- لتغيير الإعدادات الإضافية، انقر خيارات… (Options…)، وفعّل الإعدادات أو أوقفها، ثم انقر موافق (OK).
حين يكون المفتاح مفعّلًا، يعرض الجزء: «جدار الحماية قيد التشغيل ومُعدّ لمنع التطبيقات والبرامج والخدمات غير المصرّح بها من قبول الاتصالات الواردة.» وهذه الجملة وصف دقيق للنطاق: تطبيقات غير مصرّح بها تقبل اتصالات واردة. ويمكنك أيضًا التحقق من الحالة من الطرفية من دون تغيير أي شيء، باستخدام أداة سطر الأوامر المرفقة مع macOS.
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is offعلى جهاز Mac تديره جهة عمل أو مدرسة، قد يُضبط جدار الحماية بملف تعريف للإعدادات. وفي هذه الحالة تظهر الإعدادات مقفلة، وتجيب أداة سطر الأوامر بأنه لا يمكن تعديل إعدادات جدار الحماية من سطر الأوامر على أجهزة Mac المُدارة.
الخيارات واحدًا واحدًا
- حظر جميع الاتصالات الواردة (Block all incoming connections): يحظر كل اتصال وارد باستثناء ما تتطلبه خدمات الإنترنت الأساسية، مثل DHCP وIPSec. وتنبّه Apple إلى أن ذلك يحظر أيضًا خدمات المشاركة، مثل مشاركة الملفات ومشاركة الشاشة ومشاركة الوسائط.
- السماح تلقائيًا للبرامج المدمجة بتلقي الاتصالات الواردة: تُضاف التطبيقات والخدمات المدمجة الموقّعة من جهة إصدار شهادات صالحة إلى قائمة المسموح به من دون سؤالك.
- السماح تلقائيًا للبرامج المنزّلة والموقّعة بتلقي الاتصالات الواردة: الأمر نفسه للتطبيقات والخدمات المنزّلة الموقّعة من جهة إصدار شهادات صالحة.
- تفعيل وضع التخفي (Enable stealth mode): بتعبير Apple، يمنع جهاز Mac من الرد على طلبات الاستكشاف التي يمكن استخدامها للكشف عن وجوده.
هل ينبغي تفعيل وضع التخفي؟
يجعل وضع التخفي جهاز Mac يتجاهل طلبات الاختبار مثل ping التي تستخدم ICMP، إلى جانب مجسّات مسح المنافذ. فلا تتلقى الأجهزة الأخرى على الشبكة نفسها أي رد حين تتحقق من وجود جهازك. وعلى حاسوب محمول ينضم إلى شبكات Wi-Fi عامة، يُعدّ هذا إعدادًا افتراضيًا معقولًا، ولا يمنع تطبيقاتك من العمل، لأنه لا يتعلق إلا بالطلبات غير المرغوبة القادمة من الخارج. وإن كنت تعتمد على جهاز آخر يرسل ping إلى جهاز Mac، كأداة مراقبة منزلية، فقد تبلّغ عن تعذّر الوصول إلى الجهاز بعد تفعيل وضع التخفي.
كيف تسمح لتطبيق بالمرور عبر جدار حماية Mac
حين يكون جدار الحماية مفعّلًا ويبدأ تطبيق غير موجود بعد في القائمة بالاستماع للاتصالات، يسأل macOS: «هل تريد أن يقبل التطبيق ‹اسم التطبيق› اتصالات الشبكة الواردة؟» مع زرّي رفض (Deny) وسماح (Allow). وتُحفظ إجابتك في القائمة ضمن خيارات…. ولإضافة تطبيق بنفسك، أو لتغيير إجابة سابقة:
- افتح إعدادات النظام › الشبكة › جدار الحماية وانقر خيارات…. يكون الزر غير متاح ما دام جدار الحماية متوقفًا.
- انقر زر الإضافة (+) أسفل قائمة التطبيقات والخدمات، ثم اختر التطبيق.
- بجانب التطبيق، اختر السماح بالاتصالات الواردة (Allow incoming connections) أو حظر الاتصالات الواردة (Block incoming connections).
- انقر موافق.
تضيف Apple تنبيهين. فحظر وصول تطبيق عبر جدار الحماية قد يتعارض مع عمل ذلك التطبيق أو مع برامج أخرى تعتمد عليه، وبعض التطبيقات التي لا تظهر في القائمة قد يظل لها وصول عبر جدار الحماية، ومنها تطبيقات النظام وخدماته وعملياته، والتطبيقات الموقّعة رقميًا التي تفتحها تطبيقات أخرى تلقائيًا. فالقائمة إذن ليست جردًا كاملًا لكل ما يمكنه قبول اتصال، بل للقرارات المسجّلة حتى الآن فقط.
ما الذي لا يحظره جدار حماية macOS
لا يقيّد أيٌّ من الإعدادات السابقة، ولا أيٌّ من مفاتيح ملف تعريف إعدادات جدار الحماية من Apple لأجهزة Mac المُدارة، الاتصالات الصادرة. فالتطبيق الذي ثبّته يستطيع فتح اتصال بأي خادم، في أي بلد، في أي وقت، من دون أن يُسأل جدار الحماية المدمج. وهذا خيار تصميمي متعمّد لا عيب: فمعظم ما يفعله جهاز Mac حديث، من مزامنة البريد إلى التحقق من التحديثات، صادر، ومرشّح الاتصالات الواردة يبعد الزوار غير المرغوب فيهم من دون أن يعطّل شيئًا من ذلك.
والنتيجة أن أهم المخاطر على جهاز Mac شخصي اليوم تنتقل نحو الخارج. فبرنامج سرقة كلمات المرور يرسل ما جمعه إلى خادم اختاره. والتطبيق المزوّد بمكتبة تحليلات يرسل تقاريره إلى طرف ثالث. ووكيل الذكاء الاصطناعي الذي تلقى تعليمة مسمومة يرفع ملفًا. وفي كل حالة يبدأ الاتصال من جهازك، فلا يرى جدار الحماية للاتصالات الواردة، بوضع التخفي أو من دونه، أي سبب للتدخل. ويتضمن macOS أيضًا مرشّح الحزم pf على مستوى أدنى، الذي يمكنه حظر حركة البيانات الصادرة بحسب العنوان والمنفذ، لكنه لا يعرف أي تطبيق فتح الاتصال؛ ويشرح مقالنا عن pf لماذا لا يصلح عمليًا جدارَ حماية لكل تطبيق.
إضافة التحكم في الاتصالات الصادرة باستخدام FireAI
يغطي FireAI، جدار الحماية من صنع HisnLabs، الجانب الصادر الذي يتركه جدار الحماية المدمج مفتوحًا. يعمل بوصفه مرشّح محتوى ضمن Apple Network Extension، وهو الإطار الذي توفره Apple لهذا الغرض، فيسأله macOS عن كل اتصال جديد قبل فتحه، مع هوية التطبيق والمضيف أو عنوان IP البعيد والمنفذ والبروتوكول. ويتعرّف على التطبيقات من توقيع شيفرتها لا من أسمائها، فلا ترث نسخة معدّلة من تطبيق معروف قواعد ذلك التطبيق.
في المرة الأولى التي يحاول فيها تطبيق الوصول إلى وجهة لا قاعدة لك بشأنها، يوقف FireAI ذلك الاتصال وحده مؤقتًا ويسأل، معروضًا الوجهة، وحين يستطيع، بلدها والشركة التي تقف خلفها. ويمكنك السماح به أو حظره هذه المرة فقط، أو حتى إغلاق التطبيق، أو حتى إعادة التشغيل، أو دائمًا، ولعنوان واحد، أو للموقع كله، أو لعنوان IP واحد، أو لأي مكان. ويمكن أيضًا كتابة القواعد مسبقًا لكل تطبيق، بحسب الموقع أو النطاق أو عنوان IP أو المنفذ. ويطبّق FireAI القواعد على الاتصالات الواردة أيضًا، لكنه لا يسأل عنها أبدًا، فأبقِ جدار حماية Apple مفعّلًا لهذه المهمة: الاثنان متكاملان، لا بديلان.
قائمة تحقق مختصرة
- إعدادات النظام › الشبكة › جدار الحماية: مفعّل.
- خيارات…: وضع التخفي مفعّل للحواسيب المحمولة التي تستخدم شبكات Wi-Fi عامة.
- راجع قائمة التطبيقات ضمن خيارات… وأزل التطبيقات التي لم تعد تستخدمها.
- فعّل حظر جميع الاتصالات الواردة حين تكون على شبكة غير موثوقة ولا تحتاج إلى خدمات المشاركة.
- للاتصالات الصادرة، استخدم جدار حماية للاتصالات الصادرة، لأن المدمج لا يرشّحها.
دور FireAI وHisnLabs
جدار حماية Apple يقرر من يحق له الاتصال بجهاز Mac الخاص بك؛ وFireAI يقرر إلى أين يحق لتطبيقاتك الاتصال. أبقِ الأول مفعّلًا وجرّب الثاني مجانًا لمدة 17 يومًا.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة FireAI Pilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
