Es gibt nicht die eine beste Firewall für den Mac, denn die unten genannten Produkte beantworten unterschiedliche Fragen. Einige entscheiden nur, wer sich von außen mit Ihrem Mac verbinden darf; andere entscheiden, wohin sich Ihre Apps verbinden dürfen; manche fragen bei jeder neuen Verbindung nach, andere bleiben still. Dieser Leitfaden vergleicht sieben Optionen anhand der Kriterien, die sie tatsächlich unterscheiden. Jede Produktangabe stammt von der Website oder Dokumentation des jeweiligen Herstellers, geprüft am 4. Oktober 2026, und ist in den Quellen aufgeführt. Preise und Versionen ändern sich, daher ist die Tabelle als datierte Momentaufnahme zu verstehen. Ein Hinweis in eigener Sache: Dieser Artikel wird von HisnLabs veröffentlicht, dem Hersteller von FireAI, einer der sieben Optionen.
Vier Fragen, die zuerst zu klären sind
An erster Stelle steht die Richtung. Eine eingehende Firewall steuert Verbindungen, die andere Computer zu Ihrem Mac öffnen; eine ausgehende Firewall steuert Verbindungen, die Ihre Apps ins Internet öffnen. Auf einem privaten Mac verläuft das meiste Risiko heute nach außen: ein Passwortdieb, der das Gesammelte versendet, eine App, die an einen Analysedienst berichtet, ein KI-Agent, der eine Datei hochlädt. Die integrierte macOS-Firewall deckt nur die eingehende Richtung ab, weshalb es ausgehende Werkzeuge überhaupt gibt. Unser Leitfaden zur integrierten Firewall erläutert ihre Einstellungen im Detail.
Die zweite Frage ist, woran eine Regel geknüpft ist. Anwendungsfirewalls schreiben Regeln pro App, etwa „dieser Browser darf diese Website erreichen“. Paketfilter schreiben Regeln nach Adresse und Port und wissen nicht, welche App eine Verbindung geöffnet hat. Die dritte Frage ist, wie stark Sie eingebunden sein möchten: Einige Werkzeuge fragen Sie per Pop-up, wenn eine App zum ersten Mal etwas Neues versucht; andere blockieren still und lassen Sie eine Liste prüfen. Warnungen zeigen Ihnen, was Ihr Mac tut, beanspruchen aber Aufmerksamkeit; stilles Blockieren ist ruhiger, setzt aber voraus, dass Sie bereits wissen, was zu blockieren ist. Die vierte Frage betrifft Kosten und Lizenz: kostenlos und quelloffen, ein Einmalkauf oder ein Abonnement.
Auf einen Blick
| Produkt | Richtung | Regeln nach | Neue Verbindungen | Preis (Herstellerseite) | Voraussetzung |
|---|---|---|---|---|---|
| macOS-Firewall | Eingehend | App | Fragt, wenn eine App erstmals eingehende Verbindungen annimmt | Enthalten | Jedes aktuelle macOS |
| LuLu 4.5.1 | Ausgehend | App | Warnung | Kostenlos, GPL-3.0 | macOS 10.15 oder neuer |
| Radio Silence 3.4 | Ausgehend | App | Keine Pop-ups; Apps werden einer Sperrliste hinzugefügt | $9 einmalig | macOS 10.15 oder neuer |
| Murus 2.7 | Eingehend (Lite); ausgehend ab Basic | Adresse und Port (pf) | Regelbasiert | Lite kostenlos für nichtkommerzielle Nutzung; Basic $10; Pro $25 | macOS 10.14.4 oder neuer |
| Vallum 5.1 | Eingehend und ausgehend | App | Pop-up-Warnung | $15; Familienpaket mit fünf Lizenzen $20 | macOS 11.2 oder neuer |
| Little Snitch 6.5 | Eingehend und ausgehend | App | Warnung | €59 Einzellizenz | macOS 14 Sonoma bis macOS 27 |
| FireAI | Abfragen für ausgehende Verbindungen; eingehende Regeln werden durchgesetzt | App, nach Code-Signatur | Abfrage | €49 einmalig; Business €6 pro Mac und Monat | Siehe hisnlabs.com |
Wenn Sie nur eingehenden Schutz benötigen: die macOS-Firewall
Die in macOS integrierte Firewall ist kostenlos, bereits installiert und wird von Apple gepflegt. Apple beschreibt sie als Anwendungsfirewall: Sie führen eine Liste von Apps und entscheiden für jede, ob sie eingehende Verbindungen annehmen darf, mit Optionen, alle eingehenden Verbindungen zu blockieren, und einem Tarnmodus, in dem der Mac nicht auf Prüfanfragen wie Ping antwortet. Auf einem verwalteten Mac lässt sie sich zentral über ein Konfigurationsprofil einrichten. Ausgehende Verbindungen begrenzt sie überhaupt nicht und beantwortet damit eine andere Frage als der Rest dieser Liste. Jede andere Option hier kann parallel zu ihr laufen, und sie eingeschaltet zu lassen, kostet nichts.
Wenn Sie kostenlose Warnungen für ausgehende Verbindungen möchten: LuLu
LuLu von der Objective-See Foundation ist kostenlos und quelloffen unter der Lizenz GPL-3.0. Versucht eine App zum ersten Mal, eine ausgehende Verbindung aufzubauen, zeigt LuLu eine Warnung, Sie erlauben oder blockieren, und die Entscheidung wird zur Regel. Version 4.5.1, erschienen im August 2026, läuft auf macOS 10.15 oder neuer als universelle App. Die eigene Dokumentation nennt eine wissenswerte Grenze: Regeln nach Hostnamen funktionieren nur für Apps, die Apples Network.framework oder NSURLSession verwenden; andere Apps müssen über die Adresse behandelt werden. Unser Vergleich FireAI vs LuLu geht näher darauf ein.
Wenn Sie stilles Blockieren möchten: Radio Silence
Radio Silence verfolgt bei Warnungen den entgegengesetzten Ansatz. Die Website verspricht „No annoying pop-ups“: Sie fügen die Apps, die offline bleiben sollen, einer Liste hinzu, und sie werden vom Internet abgeschnitten, während ein Netzwerkmonitor zeigt, welche Apps Verbindungen aufbauen. Es ist ein Einmalkauf für $9 mit kostenloser Testversion und 30-tägiger Geld-zurück-Garantie, und Version 3.4 läuft auf macOS 10.15 oder neuer, sowohl auf Macs mit Apple Silicon als auch mit Intel. Es eignet sich für Menschen, die bereits wissen, welche Apps sie stummschalten möchten, und zu den übrigen nicht gefragt werden wollen.
Wenn Sie in Adressen und Ports denken: Murus
Murus ist eine Oberfläche für pf, den Paketfilter, der mit macOS ausgeliefert wird. Statt pf-Konfigurationsdateien von Hand zu schreiben, erstellen Sie Regeln in einer grafischen Oberfläche. Murus Lite ist für nichtkommerzielle Nutzung kostenlos und umfasst eingehende Filterung und Protokollierung; ausgehende Filterung beginnt mit Murus Basic für $10, Murus Pro kostet $25. Da pf mit Adressen und Ports arbeitet, sind Murus-Regeln nicht an eine bestimmte App gebunden, was netzwerkorientierten Nutzern und gemeinsam genutzten oder serverähnlichen Macs eher entgegenkommt als jemandem, der wissen möchte, welche App kommuniziert. Murus 2.7 erfordert macOS 10.14.4 oder neuer. Unser Artikel über pf erläutert die Zielkonflikte des Paketfilter-Ansatzes.
Wenn Sie eine günstige Anwendungsfirewall möchten: Vallum
Vallum, auf der Murus-Website als Teil derselben Produktfamilie verkauft, arbeitet stattdessen auf der Anwendungsebene. Es filtert eingehende und ausgehende Verbindungen pro App und zeigt eine Pop-up-Warnung, wenn eine App ohne Regel eine Verbindung aufbauen will. Es kostet $15 für eine Lizenz oder $20 für ein Familienpaket mit fünf Lizenzen, bietet eine 15-tägige kostenlose Testphase, und Version 5.1 erfordert macOS 11.2 oder neuer als Universal Binary; eine Version 6.0 befindet sich in der Beta. Das Murus Pro Bundle für $40 pro Lizenz enthält sowohl Murus Pro als auch Vallum.
Wenn Sie Tiefe und feine Kontrolle möchten: Little Snitch
Little Snitch von Objective Development zeigt eine Verbindungswarnung, wenn eine App eine Verbindung aufbauen will, und ergänzt einen Network Monitor mit Weltkarte, Sperrlisten, verschlüsseltes DNS (DNS over HTTPS, TLS und QUIC), Regelprofile und eine Kommandozeilenschnittstelle. Version 6.5 unterstützt macOS 14 Sonoma bis macOS 27. Eine Einzellizenz kostet €59 als Einmalkauf, dazu gibt es Familienlizenzen für bis zu fünf Computer. Ohne Lizenz läuft es als Demo jeweils drei Stunden und kann neu gestartet werden. Unser Vergleich FireAI vs Little Snitch behandelt die Unterschiede im Detail.
Wenn KI-Agenten und Uploads Ihr Anliegen sind: FireAI
FireAI ist das eigene Produkt von HisnLabs, daher beschränkt sich seine Beschreibung hier auf die Angaben seiner Dokumentation. Es ist eine ausgehende Anwendungsfirewall auf Basis des Inhaltsfilters von Apples Network Extension, identifiziert Apps anhand ihrer Code-Signatur und fragt Sie, wenn eine App zum ersten Mal ein Ziel ohne Regel erreichen will, mit Gültigkeitsdauern von „nur dieses Mal“ bis „immer“. Es erkennt 19 KI-Agenten und markiert nach einer dreitägigen Lernphase das erste jemals kontaktierte Ziel eines Agenten sowie ungewöhnliche Upload-Mengen; im Modus Agentenprofil werden neue Ziele blockiert, bis sie erlaubt werden. Die Weltkarte markiert ein Land als Upload-Spitze, wenn es plötzlich weit mehr Daten als üblich empfängt. Es setzt eingehende Regeln durch, fragt aber nie bei eingehenden Verbindungen nach, sodass die Firewall von Apple daneben nützlich bleibt. Es kostet für die private Nutzung einmalig €49, mit einer 17-tägigen Testphase ohne Kreditkarte.
Eine kurze Entscheidungshilfe
- Sie möchten nur unaufgeforderte eingehende Verbindungen unterbinden: Schalten Sie die macOS-Firewall und den Tarnmodus ein.
- Sie möchten jede ausgehende Verbindung sehen und kostenlos darüber entscheiden: LuLu.
- Sie möchten bestimmte Apps offline halten, ohne zu den übrigen gefragt zu werden: Radio Silence.
- Sie möchten Adress- und Portregeln auf Basis von pf: Murus.
- Sie möchten Warnungen pro App für eingehende und ausgehende Verbindungen zu einem niedrigen Einmalpreis: Vallum.
- Sie möchten ein etabliertes Werkzeug mit umfassender Überwachung, Sperrlisten und Profilen: Little Snitch.
- Sie nutzen KI-Agenten oder möchten Upload-Spitzen und neue Ziele markiert sehen: FireAI.
Gleich welche Wahl Sie treffen, die entscheidenden Faktoren sind dieselben: welche Richtung Sie kontrollieren müssen, ob Sie gefragt werden möchten und ob Regeln Apps oder Adressen folgen sollen. Einen breiteren Überblick, der auch Antivirensoftware einschließt, bietet unser Vergleich von Sicherheitswerkzeugen für den Mac.
Wo FireAI und HisnLabs ins Spiel kommen
Jedes der genannten Werkzeuge beantwortet eine andere Frage. Wenn Ihre Frage lautet, wohin Ihre Apps und KI-Agenten Daten senden, können Sie FireAI 17 Tage kostenlos und ohne Kreditkarte testen.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
