Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Firewall AI für den Mac: Anleitung zu Einrichtung und Optimierung

Firewall AI für den Mac: Anleitung zu Einrichtung und Optimierung

Dies ist die praktische Ergänzung zu allem, was HisnLabs über ausgehende Firewalls geschrieben hat: die tatsächlichen Schritte, in der richtigen Reihenfolge, um FireAI auf einem Mac zu installieren, die eine Freigabe zu erteilen, die macOS verlangt, den ersten Tag voller Nachfragen zu überstehen und die Firewall so einzustellen, dass sie ruhig bleibt, ohne nutzlos zu werden. Wo sich der genaue Wortlaut eines Bildschirms zwischen macOS-Versionen ändern kann, beschreiben wir, wonach Sie suchen, statt eine Beschriftung zu zitieren, und für die Teile des Vorgangs, die zu macOS gehören, verweisen wir auf Apples eigene Anleitungen.

Bevor Sie beginnen: was FireAI braucht und was es nicht ist

FireAI läuft auf Macs mit Apple Silicon, also mit einem M1-Chip oder neuer, unter macOS 14 Sonoma oder neuer. Eine Intel-Version gibt es derzeit nicht; sie ist geplant, aber wenn Ihr Mac einen Intel-Prozessor hat, ist diese Anleitung noch nichts für Sie. Eine Einzelplatzlizenz ist ein Einmalkauf für 49 €, 49 $ oder 49 £; der Business-Tarif kostet 6 € pro Mac und Monat, jährlich abgerechnet. Das lokale KI-Modell ist ein optionaler Download von etwa 1,5 GB, den Sie in einem späteren Schritt hinzufügen oder überspringen können.

Es hilft außerdem, sich die Grenze klarzumachen, bevor Sie irgendetwas installieren. FireAI ist eine Firewall: Sie beobachtet und steuert die Verbindungen, die Ihre Apps aufbauen. Sie scannt keine Dateien, entfernt keine Software von Ihrer Festplatte, analysiert keine Prozesse im Speicher und verschlüsselt oder entschlüsselt nichts. Halten Sie macOS aktuell, lassen Sie Gatekeeper und XProtect in Ruhe, und betrachten Sie FireAI als die Netzwerkschicht darüber.

Schritt 1: Herunterladen und installieren

Laden Sie FireAI ausschließlich von hisnlabs.com herunter. Öffnen Sie das heruntergeladene Disk-Image, ziehen Sie FireAI in Ihren Programme-Ordner, werfen Sie das Image aus und starten Sie die App aus dem Programme-Ordner. macOS sollte sie nach der üblichen Bestätigung beim ersten Start einer heruntergeladenen App öffnen. Wenn macOS sich stattdessen weigert, sie zu öffnen, und in den Einstellungen unter Datenschutz & Sicherheit einen Weg über „Dennoch öffnen“ anbietet: Halten Sie inne. Apples eigene Anleitung weist darauf hin, dass das Umgehen dieser Prüfung der häufigste Weg ist, auf dem ein Mac am Ende schädliche Software installiert hat. Löschen Sie die Datei und laden Sie sie erneut von hisnlabs.com herunter, statt den Start zu erzwingen.

Schritt 2: Die Netzwerkerweiterung freigeben

An diesem Schritt scheitern die meisten, und dabei tut macOS hier nur seine Arbeit. Eine moderne Mac-Firewall ist als Netzwerkerweiterung vom Typ Inhaltsfilter gebaut. Apples Entwicklerdokumentation erklärt, dass diese Erweiterungen im User Space statt im Kernel laufen, und macOS lässt eine solche Erweiterung erst filtern, wenn Sie als Nutzer sie erlaubt haben.

Beim ersten Start bittet FireAI macOS, seinen Filter zu installieren, und macOS zeigt einen Systemhinweis, dass ein Netzwerkfilter oder eine Systemerweiterung aktiviert werden möchte. Folgen Sie dem Hinweis in die Systemeinstellungen. Unter macOS Sonoma und neuer finden sich Erweiterungen unter Allgemein, dann Anmeldeobjekte & Erweiterungen; Apples Benutzerhandbuch beschreibt den Eintrag Netzwerkerweiterungen dort als den Ort, an dem Software „grundlegende Netzwerkfunktionen anpassen und erweitern kann, etwa durch das Konfigurieren eines VPN oder eines Inhaltsfilters“. Erlauben Sie den Filter von FireAI, bestätigen Sie mit Ihrem Passwort oder Touch ID und kehren Sie zur App zurück. Wenn Sie FireAI jemals vollständig aus dem Weg haben möchten, schaltet derselbe Bildschirm es wieder ab.

  • Wenn kein Hinweis erschienen ist, öffnen Sie die Systemeinstellungen selbst, gehen Sie zu Allgemein, dann Anmeldeobjekte & Erweiterungen, und suchen Sie FireAI unter Netzwerkerweiterungen.
  • Wenn der Schalter erscheint, aber Verbindungen weiterhin ungefiltert fließen, beenden Sie FireAI einmal und starten Sie es neu; der Filter hängt sich beim Start ein.
  • Sie erteilen diese Freigabe einmal pro Mac. Updates von FireAI fragen nicht erneut, solange sich die Erweiterung selbst nicht ändert.

Schritt 3: Über das KI-Modell entscheiden

FireAI bietet nun an, sein lokales Modell herunterzuladen. Auch ohne das Modell erhalten Sie die vollständige Firewall: Nachfragen, Regeln pro App, Sicherheitsmodi, Sperrlisten, Bedrohungsfeeds, die Live-Karte, den Kill-Switch und den Schutz für unverschlüsselte Daten. Mit dem Modell werden Verbindungen von Apps, für die es noch keine Regel gibt, vom Modell geprüft, das alles blockiert oder markiert, was falsch aussieht, und seine Begründung in verständlicher Sprache in die Nachfrage schreibt. Der Download ist etwa 1,5 GB groß und geschieht einmal; danach wird nichts über Ihren Datenverkehr irgendwohin gesendet, weil die Prüfung auf Ihrem Mac stattfindet. Bei einer Erstinstallation empfehlen wir, das Modell zu nehmen: Genau die neu hinzugekommenen Apps sind es, die von einer zweiten Meinung profitieren.

Schritt 4: Die ersten Nachfragen

Innerhalb weniger Minuten nach dem Einhängen des Filters werden Ihre gewohnten Apps sich verbinden wollen, und FireAI fragt Sie bei jeder App nach, die es noch nicht kennt. Eine Nachfrage nennt die App, das Ziel, den Port und, falls das Modell installiert ist, die Begründung des Prüfers. Betrachten Sie die erste Stunde als geführte Tour durch Ihren eigenen Rechner. Apps, die Sie kennen und täglich nutzen, erlauben Sie; jede Antwort wird zu einer Regel, die an die Codesignatur dieser App gebunden ist, sodass Sie für diese App und diese Art von Verbindung nie wieder gefragt werden.

Alles, was Sie nicht erkennen, verweigern Sie. Nichts geht dauerhaft kaputt: Die Ablehnung ist eine sichtbare Regel in der Liste, und Sie können sie später umkehren. Die nützlichste Gewohnheit hier ist, die Begründung zu lesen, bevor Sie klicken. Ein Hintergrundhelfer einer App, der Sie vertrauen, der sich mit der Domain dieses Herstellers verbindet, ist normal; ein Helfer, von dem Sie nie gehört haben und der eine nackte IP-Adresse ansteuert, ist eine Suche wert, bevor Sie ihn erlauben.

Schritt 5: Einen Sicherheitsmodus wählen

FireAI wird mit vier Modi ausgeliefert, und der Wechsel zwischen ihnen ist der schnellste Weg, die Firewall an Ihren Aufenthaltsort anzupassen. Zuhause ist die Alltagseinstellung für ein vertrauenswürdiges Netzwerk. Café ist für gemeinsam genutztes oder öffentliches WLAN gedacht und schränkt ein, was erlaubt ist. Paranoid und Unter Angriff sind die strikten Modi: Zusätzlich zu Ihren Regeln blockieren sie Telemetrie, Tracker und unsignierte Apps. Sie können den Modus in der App wechseln oder einfach „go to Paranoid mode“ in das Klartextfeld tippen, auf Englisch oder Französisch. Eine gute Voreinstellung ist Zuhause zu Hause und Café überall sonst; reservieren Sie Unter Angriff für den Moment, in dem Sie vermuten, dass tatsächlich etwas nicht stimmt, und alles Unwesentliche zum Schweigen bringen wollen, während Sie nachsehen.

Schritt 6: Regeln pro App verfeinern

Nachfragen erzeugen grobe Regeln: diese App erlauben, jene verweigern. Öffnen Sie nach ein paar Tagen die Regelliste und ziehen Sie bei den wichtigen die Zügel an. Eine Regel kann nach Host, Domain, IP-Adresse oder Port erlauben oder verweigern. Für ein Arbeitswerkzeug, das immer nur mit seinem eigenen Dienst sprechen soll, erlauben Sie diese Domain und verweigern den Rest. Für ein Hilfsprogramm, das Updates und sonst nichts braucht, erlauben Sie nur seinen Update-Host. Weil Regeln der Codesignatur der App folgen statt ihrem Dateinamen, überlebt eine Regel, die Sie für eine App schreiben, das Verschieben oder Aktualisieren der App, und eine andere Binärdatei mit demselben Namen erbt sie nicht.

Das Klartextfeld erledigt die häufigen Fälle ohne Formular: „block Microsoft Teams“ erzeugt die Verweigerungsregel direkt. Und wenn der Prüfer eine Entscheidung getroffen hat, mit der Sie nicht einverstanden sind: Jede KI-Entscheidung ist selbst eine Regel in derselben Liste, sodass das Rückgängigmachen dieselbe Bearbeitung ist wie jede andere.

Schritt 7: Bedrohungsfeeds und Sperrlisten einschalten

Dieser Teil ist keine KI und muss es auch nicht sein. FireAI kann öffentliche Threat-Intelligence-Feeds als systemweite IP-Sperrlisten anwenden, lokal gegen jede Verbindung jeder App abgeglichen: abuse.ch, dessen Projekte URLhaus, ThreatFox und SSL Blacklist gemeinschaftlich getragene Bedrohungsdaten sind; die DROP-Liste von Spamhaus; Phishing Army, eine kostenlose Liste von Phishing-Domains, die alle sechs Stunden aus Quellen wie PhishTank und OpenPhish neu erzeugt wird; OpenPhish; die Liste der Tor-Exit-Nodes; und FireHOL, das öffentlich verfügbare IP-Listen mit einer Open-Source-Werkzeugkette zusammenführt und dokumentiert. Schalten Sie in den Einstellungen die Feeds ein, die Sie möchten; die Listen werden auf Ihrem Mac aktualisiert und angewendet, nicht auf einem Server.

Zwei Anmerkungen. Das Blockieren von Tor-Exit-Nodes ist sinnvoll für einen Firmen-Mac, der niemals Datenverkehr zu oder von anonymisierenden Relays sehen sollte, und eine schlechte Idee, wenn Sie Tor absichtlich nutzen. Und jede öffentliche Liste kann einen Eintrag enthalten, der für Sie falsch ist; wenn eine Verbindung durch einen Feed blockiert wird, zeigt FireAI, durch welchen, und eine Erlauben-Regel pro App für dieses Ziel hat Vorrang.

Schritt 8: Die Schutzfunktionen, die Sie einmal einstellen

  • Schutz für unverschlüsselte Daten: eingeschaltet lassen. Er verhindert, dass Kartennummern, Passwörter und API-Schlüssel den Mac über einfaches HTTP verlassen. Wenn ein altes internes Werkzeug einfaches HTTP braucht, schreiben Sie ihm eine ausdrückliche Regel, statt den Schutz global abzuschalten.
  • Kill-Switch: Merken Sie sich, wo er ist, bevor Sie ihn brauchen. Er kappt den Internetzugang und behält Ihr lokales Netzwerk bei, sodass Drucker, Dateifreigaben und Bildschirmfreigabe weiter funktionieren, während Sie nachforschen.
  • Live-Weltkarte: Jede Verbindung erscheint auf dem 3D-Globus, blockierte in Rot. Es ist der schnellste Weg zu bemerken, dass eine App mit einem Land spricht, mit dem sie keinen Grund dazu hat.

Schritt 9: Eine Regeldatei exportieren

Sobald sich die Regeln richtig anfühlen, exportieren Sie sie. FireAI schreibt Regeln als lesbare Textdatei, die Sie als Sicherung aufbewahren, in jedem Editor lesen und auf einem anderen Mac importieren können, damit dieser mit derselben Richtlinie startet. Für ein kleines Team ist das derzeit der Weg, eine Einrichtung auf jeden Rechner auszurollen; FireAI hat noch keine zentrale Verwaltungskonsole und keine MDM-Bereitstellungsanleitung, beides steht auf der Roadmap. Exportieren Sie nach jeder wesentlichen Änderung erneut und bewahren Sie die Datei bei Ihrer übrigen Konfiguration auf.

Fehlersuche

  • Eine App kann sich plötzlich nicht mehr verbinden: Öffnen Sie die Regelliste und suchen Sie nach der App. Eine in Eile beantwortete Verweigerung, ein strikter Modus oder ein Feed-Treffer sind die drei üblichen Ursachen, und jede davon wird an der Regel angezeigt.
  • Sie haben eine Nachfrage weggeklickt, ohne zu antworten: Die Verbindung wurde nicht erlaubt. Lösen Sie die Aktion in der App erneut aus, und die Nachfrage kehrt zurück.
  • Es wird nichts gefiltert: Prüfen Sie unter Allgemein, dann Anmeldeobjekte & Erweiterungen, die Netzwerkerweiterung von FireAI, und starten Sie die App neu.
  • Zu viele Nachfragen: Wechseln Sie in den Modus Zuhause, während Sie sie abarbeiten, und lassen Sie den Prüfer die Unbekannten übernehmen, falls Sie das Modell installiert haben. Die Menge sinkt nach den ersten Tagen deutlich.
  • Sie wollen es loswerden: Schalten Sie die Erweiterung in den Systemeinstellungen aus, oder beenden und entfernen Sie FireAI; macOS kehrt ohne den Filter in seinen Normalzustand zurück.

Vergessen Sie Apples eigene Firewall nicht

FireAI deckt den ausgehenden Datenverkehr ab. Apples eingebaute Firewall deckt die andere Richtung ab und blockiert Verbindungen, die andere Computer zu Ihrem Mac aufbauen; Apples Benutzerhandbuch zeigt, wie Sie sie unter Systemeinstellungen, Netzwerk, Firewall einschalten. Die beiden geraten nicht in Konflikt. Schalten Sie Apples Firewall ein, setzen Sie FireAI obendrauf, und beide Seiten der Verbindung sind von Werkzeugen abgedeckt, die jeweils eine Aufgabe erledigen.

Wo FireAI und HisnLabs ins Spiel kommen

The steps above are the whole setup: FireAI is designed so that after one attentive week the rules do the work, the on-device reviewer handles the newcomers, and you only hear from it when something is genuinely worth a look.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen