# Mac-Firewall aktivieren (macOS 14, 15, 26): So geht es, und was sie nicht blockiert

> Schritt für Schritt: die macOS-Firewall einschalten, den Tarnmodus aktivieren und eine App zulassen, nach Apples eigenen Anleitungen. Dazu, was offen bleibt: ausgehende Verbindungen.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/de/blog/mac-firewall-aktivieren

Jeder Mac bringt eine Firewall mit, und die meisten Menschen öffnen ihre Einstellungen nie. Diese Anleitung zeigt, wo sie sich in den Systemeinstellungen von macOS 14 Sonoma, macOS 15 Sequoia und macOS 26 Tahoe befindet, was jede ihrer Optionen bewirkt und wie man eine bestimmte App zulässt. Die Schritte und Optionsnamen stammen aus dem macOS-Benutzerhandbuch und dem Leitfaden zur Apple-Plattformsicherheit, die in den Quellen verlinkt sind; die deutschen Bezeichnungen wurden am 4. Oktober 2026 auf einem Mac mit macOS 26.7 überprüft. Der letzte Teil behandelt, wofür diese Firewall nie gedacht war, denn genau dort entsteht die meiste Verwirrung über Firewalls auf dem Mac.

## Was die eingebaute Firewall ist

Apple nennt sie eine Programm-Firewall. Statt Ports führen Sie eine Liste von Apps und Diensten und legen für jeden fest, ob er Verbindungen aus dem Netzwerk annehmen darf. Der Leitfaden zur Apple-Plattformsicherheit fasst die Steuerungsmöglichkeiten in vier Punkten zusammen: alle eingehenden Verbindungen unabhängig von der App blockieren, integrierter Software automatisch erlauben, eingehende Verbindungen zu empfangen, geladener und signierter Software dasselbe automatisch erlauben, und vom Benutzer ausgewählten Apps den Zugriff gewähren oder verweigern. Eine fünfte Option verhindert, dass der Mac auf ICMP-Anfragen und Portscans antwortet. Alle diese Optionen betreffen Datenverkehr, der von außen bei Ihrem Mac ankommt. Der Bereich sagt das im ausgeschalteten Zustand selbst: „Die Firewall dieses Computers ist zurzeit deaktiviert. Alle eingehenden Verbindungen zu diesem Computer werden zugelassen.“

## So aktivieren Sie die Firewall auf dem Mac

Apple dokumentiert für Sonoma, Sequoia und Tahoe denselben Weg.

1. Wählen Sie Apple-Menü › Systemeinstellungen.
2. Klicken Sie in der Seitenleiste auf Netzwerk.
3. Klicken Sie auf Firewall. Eventuell müssen Sie nach unten scrollen.
4. Schalten Sie die Firewall ein.
5. Um die zusätzlichen Einstellungen zu ändern, klicken Sie auf Optionen …, schalten Sie die Einstellungen ein oder aus und klicken Sie dann auf OK.

Ist der Schalter an, steht im Bereich: „Die Firewall ist aktiviert und so konfiguriert, dass sie nicht autorisierte Anwendungen, Programme und Dienste daran hindert, eingehende Verbindungen zu akzeptieren.“ Dieser Satz beschreibt den Geltungsbereich genau: nicht autorisierte Apps, die eingehende Verbindungen annehmen. Den Zustand können Sie auch im Terminal prüfen, ohne etwas zu ändern, mit dem Befehlszeilenwerkzeug, das macOS mitliefert.

*Terminal (macOS 26.7)*

```console
# Firewall-Status lesen; zum Lesen ist kein Administratorpasswort nötig
$ /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
$ /usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off
```

Auf einem Mac, der von einem Arbeitgeber oder einer Schule verwaltet wird, kann die Firewall über ein Konfigurationsprofil festgelegt sein. Die Einstellungen erscheinen dann gesperrt, und das Befehlszeilenwerkzeug antwortet, dass Firewall-Einstellungen auf verwalteten Mac-Computern nicht über die Befehlszeile geändert werden können.

## Die Optionen …, eine nach der anderen

- Alle eingehenden Verbindungen blockieren: blockiert alle eingehenden Verbindungen mit Ausnahme der für grundlegende Internetdienste erforderlichen wie DHCP und IPSec. Apple weist darauf hin, dass dadurch auch Freigabedienste wie Dateifreigabe, Bildschirmfreigabe und Medienfreigabe blockiert werden.
- Integrierter Software automatisch erlauben, eingehende Verbindungen zu empfangen: integrierte Apps und Dienste, die von einer gültigen Zertifizierungsstelle signiert sind, werden ohne Rückfrage zur Liste hinzugefügt.
- Geladener signierter Software automatisch erlauben, eingehende Verbindungen zu empfangen: dasselbe für geladene Apps und Dienste, die von einer gültigen Zertifizierungsstelle signiert sind.
- Tarnmodus aktivieren: verhindert laut Apple, dass Ihr Mac auf Prüfanfragen antwortet, mit denen sich seine Existenz feststellen ließe.

### Sollten Sie den Tarnmodus einschalten?

Der Tarnmodus lässt den Mac Testanfragen wie Ping, die ICMP verwenden, sowie Portscan-Anfragen ignorieren. Andere Geräte im selben Netzwerk erhalten dann keine Antwort, wenn sie prüfen, ob Ihr Mac da ist. Auf einem Notebook, das sich in öffentliche WLANs einwählt, ist das eine sinnvolle Grundeinstellung, und Ihre eigenen Apps funktionieren weiter, denn es geht nur um unaufgeforderte Anfragen von außen. Wenn Sie sich auf ein anderes Gerät verlassen, das den Mac anpingt, etwa ein Überwachungswerkzeug im Heimnetz, meldet es den Mac möglicherweise als nicht erreichbar.

## So lassen Sie eine App durch die Mac-Firewall zu

Ist die Firewall an und beginnt eine App, die noch nicht in der Liste steht, auf Verbindungen zu warten, fragt macOS: „Möchtest du, dass das Programm „App-Name“ eingehende Netzwerkverbindungen akzeptiert?“, mit den Tasten Nicht erlauben und Erlauben. Ihre Antwort wird in der Liste unter Optionen … gespeichert. Um selbst eine App hinzuzufügen oder eine frühere Antwort zu ändern:

1. Öffnen Sie Systemeinstellungen › Netzwerk › Firewall und klicken Sie auf Optionen …. Die Taste ist nicht verfügbar, solange die Firewall aus ist.
2. Klicken Sie unter der Liste der Programme und Dienste auf die Taste Hinzufügen (+) und wählen Sie die App aus.
3. Wählen Sie neben der App Eingehende Verbindungen erlauben oder Eingehende Verbindungen blockieren.
4. Klicken Sie auf OK.

Apple ergänzt zwei Hinweise. Den Zugriff einer App durch die Firewall zu blockieren, kann diese App oder andere davon abhängige Software beeinträchtigen, und bestimmte Apps, die nicht in der Liste erscheinen, können trotzdem Zugriff durch die Firewall haben, darunter Systemprogramme, Dienste und Prozesse sowie digital signierte Apps, die von anderen Apps automatisch geöffnet werden. Die Liste ist also kein vollständiges Verzeichnis dessen, was eine Verbindung annehmen kann, sondern nur der bisher getroffenen Entscheidungen.

> **Note:** Eine App hier zu erlauben heißt nur, dass sie Verbindungen von anderen Computern empfangen darf, wie es ein Dateiserver, ein Spiel-Host oder eine Bildschirmfreigabe tun. Es entscheidet nicht darüber, ob die App ins Internet hinaus verbinden darf; das kann jede App ohnehin.

## Was die macOS-Firewall nicht blockiert

Keine der genannten Einstellungen und keiner der Schlüssel in Apples Firewall-Konfigurationsprofil für verwaltete Macs beschränkt ausgehende Verbindungen. Eine installierte App kann jederzeit eine Verbindung zu jedem beliebigen Server in jedem beliebigen Land öffnen, ohne dass die eingebaute Firewall gefragt wird. Das ist eine bewusste Entwurfsentscheidung und kein Fehler: Das meiste, was ein moderner Mac tut, vom Abgleich der E-Mails bis zur Suche nach Updates, ist ausgehend, und ein Eingangsfilter hält unerwünschte Besucher fern, ohne etwas davon zu stören.

Daraus folgt, dass die Risiken, die heute auf einem privaten Mac am meisten zählen, nach außen laufen. Ein Programm, das Passwörter stiehlt, schickt das Gesammelte an einen Server seiner Wahl. Eine App mit einer Analysebibliothek meldet an einen Dritten. Ein KI-Agent, der eine präparierte Anweisung erhalten hat, lädt eine Datei hoch. In jedem Fall beginnt die Verbindung auf Ihrem Mac, sodass eine Eingangs-Firewall, ob mit oder ohne Tarnmodus, keinen Anlass zum Eingreifen sieht. macOS enthält außerdem den tiefer liegenden Paketfilter pf, der ausgehenden Verkehr nach Adresse und Port sperren kann, aber nicht weiß, welche App eine Verbindung geöffnet hat; unser [Artikel über pf](https://hisnlabs.com/de/blog/macos-pf-firewall-limits) erklärt, warum er sich nicht als praktische Firewall pro App eignet.

## Ausgehende Kontrolle mit FireAI ergänzen

FireAI, die Firewall von HisnLabs, deckt die ausgehende Seite ab, die die eingebaute Firewall offen lässt. Sie läuft als Inhaltsfilter der Network Extension, des Frameworks, das Apple genau dafür bereitstellt. macOS fragt sie daher vor dem Öffnen jeder neuen Verbindung, mit App-Identität, entferntem Host oder IP-Adresse, Port und Protokoll. Apps werden an ihrer Codesignatur erkannt, nicht an ihrem Namen, sodass eine veränderte Kopie einer bekannten App deren Regeln nicht übernimmt.

Versucht eine App zum ersten Mal ein Ziel zu erreichen, für das Sie keine Regel haben, hält FireAI genau diese Verbindung an und fragt nach, mit dem Ziel und, wenn es sich ermitteln lässt, dessen Land und Unternehmen. Sie können nur dieses Mal, bis die App beendet wird, bis zum Neustart oder dauerhaft erlauben oder blockieren, und zwar für eine Adresse, die ganze Website, eine IP-Adresse oder jedes Ziel. Regeln lassen sich auch vorab pro App nach Website, Domain, IP-Adresse oder Port anlegen. FireAI wendet seine Regeln auch auf eingehende Verbindungen an, fragt dazu aber nie nach; lassen Sie für diese Aufgabe also Apples Firewall eingeschaltet. Beide ergänzen sich, sie ersetzen einander nicht.

> Lassen Sie Apples Firewall für eingehende Verbindungen an, und lassen Sie FireAI bei ausgehenden nachfragen. Alle Funktionen sind 17 Tage lang kostenlos, ohne Karte. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Kurze Checkliste

- Systemeinstellungen › Netzwerk › Firewall: an.
- Optionen …: Tarnmodus an bei Notebooks, die öffentliche WLANs nutzen.
- Prüfen Sie die App-Liste unter Optionen … und entfernen Sie Apps, die Sie nicht mehr verwenden.
- Schalten Sie Alle eingehenden Verbindungen blockieren in nicht vertrauenswürdigen Netzwerken ein, wenn Sie keine Freigabedienste brauchen.
- Für ausgehende Verbindungen eine ausgehende Firewall verwenden, da die eingebaute sie nicht filtert.

## Wo FireAI und HisnLabs ins Spiel kommen

Apples Firewall entscheidet, wer sich mit Ihrem Mac verbinden darf; FireAI entscheidet, wohin Ihre Apps sich verbinden dürfen. Lassen Sie die erste an und testen Sie die zweite 17 Tage kostenlos.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter [FireAI, von HisnLabs](https://hisnlabs.com/de/download).

## Sources

- [Apple macOS User Guide: Block connections to your Mac with a firewall](https://support.apple.com/guide/mac-help/block-connections-to-your-mac-with-a-firewall-mh34041/mac)
- [Apple macOS User Guide: Change Firewall settings on Mac](https://support.apple.com/guide/mac-help/change-firewall-settings-on-mac-mh11783/mac)
- [Apple Platform Security: Firewall security in macOS](https://support.apple.com/guide/security/firewall-security-in-macos-seca0e83763f/web)
- [Apple Platform Deployment: Firewall payload settings for Apple devices](https://support.apple.com/guide/deployment/firewall-payload-settings-dep8d306275f/web)
- [Apple Developer: Content filter providers (NetworkExtension)](https://developer.apple.com/documentation/networkextension/content-filter-providers)
- [FireAI docs: how the network filter works](https://hisnlabs.com/en/docs/how-the-network-filter-works)
- [FireAI docs: answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)
- [FireAI docs: per-app rules](https://hisnlabs.com/en/docs/per-app-rules)
- [FireAI: pricing and the 17-day trial](https://hisnlabs.com/en/pricing)
