El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Cómo activar el firewall en una Mac (macOS 14, 15, 26), y lo que no bloquea

Cómo activar el firewall en una Mac (macOS 14, 15, 26), y lo que no bloquea

Toda Mac incluye un firewall, y la mayoría de las personas nunca abre su configuración. Esta guía muestra dónde está en Configuración del Sistema en macOS 14 Sonoma, macOS 15 Sequoia y macOS 26 Tahoe, qué hace cada una de sus opciones y cómo dejar pasar una app específica. Los pasos y los nombres de las opciones provienen del Manual de uso de macOS y de la guía de Seguridad de las plataformas de Apple, enlazados en las fuentes, y las etiquetas se verificaron en una Mac con macOS 26.7 el 4 de octubre de 2026. La última parte trata de lo que este firewall nunca se diseñó para hacer, porque de ahí proviene la mayor parte de la confusión sobre los firewalls de Mac.

Qué es el firewall integrado

Apple lo llama firewall de aplicación. En lugar de una lista de puertos, se mantiene una lista de apps y servicios, y para cada uno se decide si puede aceptar conexiones desde la red. La guía de Seguridad de las plataformas de Apple resume sus controles en cuatro puntos: bloquear todas las conexiones entrantes sin importar la app, permitir automáticamente que el software integrado reciba conexiones entrantes, permitir automáticamente que el software descargado y firmado reciba conexiones entrantes, y agregar o denegar el acceso según las apps que indique el usuario. Una quinta opción impide que la Mac responda a sondeos ICMP y a solicitudes de escaneo de puertos. Todas estas opciones se refieren al tráfico que llega a tu Mac desde fuera. El propio panel del firewall lo dice cuando está desactivado: “El firewall de esta computadora está desactivado. Se permiten todas las conexiones entrantes a esta computadora.”

Cómo activar el firewall en una Mac

Apple documenta la misma ruta para Sonoma, Sequoia y Tahoe.

  1. Selecciona el menú Apple › Configuración del Sistema.
  2. Da clic en Red en la barra lateral.
  3. Da clic en Firewall. Es posible que tengas que desplazarte hacia abajo para verlo.
  4. Activa el firewall.
  5. Para cambiar los ajustes adicionales, da clic en Opciones…, activa o desactiva los ajustes y luego da clic en Aceptar.

Con el interruptor activado, el panel indica: “El firewall está activado y configurado para evitar que aplicaciones, programas y servicios no autorizados acepten conexiones entrantes.” Esa frase describe con precisión su alcance: apps no autorizadas que aceptan conexiones entrantes. También puedes confirmar el estado desde Terminal sin cambiar nada, con la herramienta de línea de comandos que incluye macOS.

Terminal (macOS 26.7)
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off

En una Mac administrada por una empresa o una escuela, el firewall puede estar definido por un perfil de configuración. En ese caso los ajustes aparecen bloqueados, y la herramienta de línea de comandos responde que la configuración del firewall no puede modificarse desde la línea de comandos en computadoras Mac administradas.

Las Opciones…, una por una

  • Bloquear todas las conexiones entrantes: bloquea todas las conexiones entrantes excepto las necesarias para los servicios básicos de internet, como DHCP e IPSec. Apple advierte que también bloquea los servicios de compartir, como Compartir archivos, Compartir pantalla y el uso compartido de contenido multimedia.
  • Permitir automáticamente que el software integrado reciba conexiones entrantes: las apps y servicios integrados firmados por una autoridad de certificación válida se agregan a la lista de permitidos sin preguntarte.
  • Permitir automáticamente que el software firmado descargado reciba conexiones entrantes: lo mismo para las apps y servicios descargados firmados por una autoridad de certificación válida.
  • Activar modo encubierto: según Apple, impide que tu Mac responda a solicitudes de sondeo que podrían usarse para revelar su existencia.

¿Conviene activar el modo encubierto?

El modo encubierto hace que la Mac ignore solicitudes de prueba como el ping, que usan ICMP, así como los sondeos de escaneo de puertos. Los demás dispositivos de la misma red no reciben respuesta cuando verifican si tu Mac está ahí. En una laptop que se conecta a redes Wi-Fi públicas es un ajuste predeterminado razonable, y no impide que tus propias apps funcionen, porque solo afecta a las solicitudes no solicitadas que vienen de fuera. Si dependes de que otro dispositivo haga ping a la Mac, por ejemplo una herramienta de monitoreo doméstica, es posible que reporte la Mac como inaccesible una vez que el modo encubierto esté activado.

Cómo permitir una app en el firewall de la Mac

Cuando el firewall está activado y una app que todavía no está en la lista empieza a esperar conexiones, macOS pregunta: “¿Quieres que la aplicación ‘Nombre de la app’ acepte las conexiones de red entrantes?”, con los botones Denegar y Permitir. Tu respuesta se guarda en la lista de Opciones…. Para agregar una app tú mismo, o para cambiar una respuesta anterior:

  1. Abre Configuración del Sistema › Red › Firewall y da clic en Opciones…. El botón no está disponible mientras el firewall está desactivado.
  2. Da clic en el botón Agregar (+) debajo de la lista de aplicaciones y servicios, y selecciona la app.
  3. Junto a la app, elige Permitir conexiones entrantes o Bloquear conexiones entrantes.
  4. Da clic en Aceptar.

Apple agrega dos advertencias. Bloquear el acceso de una app a través del firewall puede interferir con esa app o con otro software que dependa de ella, y ciertas apps que no aparecen en la lista pueden tener acceso a través del firewall de todos modos, entre ellas apps, servicios y procesos del sistema, y apps firmadas digitalmente que otras apps abren automáticamente. Por lo tanto, la lista no es un inventario completo de lo que puede aceptar una conexión, sino solo de las decisiones registradas hasta ahora.

Lo que el firewall de macOS no bloquea

Ninguno de los ajustes anteriores, ni ninguna de las claves del perfil de configuración del firewall que Apple ofrece para Mac administradas, restringe las conexiones salientes. Una app que instalaste puede abrir una conexión con cualquier servidor, en cualquier país y en cualquier momento, sin que se consulte al firewall integrado. Se trata de una decisión de diseño deliberada y no de un defecto: la mayor parte de lo que hace una Mac moderna, desde sincronizar el correo hasta buscar actualizaciones, es saliente, y un filtro de entrada mantiene alejadas las visitas no solicitadas sin romper nada de eso.

La consecuencia es que los riesgos que más pesan hoy en una Mac personal viajan hacia fuera. Un programa que roba contraseñas envía lo que recopiló a un servidor que él eligió. Una app con una biblioteca de analítica reporta a un tercero. Un agente de IA que recibió una instrucción envenenada sube un archivo. En cada caso la conexión se inicia en tu Mac, de modo que un firewall de entrada, con o sin modo encubierto, nunca tiene motivo para intervenir. macOS también incluye el filtro de paquetes pf, de nivel más bajo, que puede bloquear tráfico saliente por dirección y puerto, pero no tiene noción de qué app abrió una conexión; nuestro artículo sobre pf explica por qué no es un firewall por app práctico.

Agregar control de salida con FireAI

FireAI, el firewall que desarrolla HisnLabs, cubre el lado saliente que el firewall integrado deja abierto. Funciona como filtro de contenido de Network Extension de Apple, el marco que Apple ofrece para este fin, de modo que macOS le consulta cada conexión nueva antes de abrirla, con la identidad de la app, el host remoto o la dirección IP, el puerto y el protocolo. Las apps se identifican por su firma de código y no por su nombre, así que una copia modificada de una app conocida no hereda las reglas de esa app.

La primera vez que una app intenta llegar a un destino para el que no tienes regla, FireAI detiene esa conexión y te pregunta, mostrando el destino y, cuando puede determinarlo, su país y su empresa. Puedes permitirla o bloquearla solo esta vez, hasta que la app se cierre, hasta que reinicies o siempre, y para una dirección, todo el sitio web, una dirección IP o cualquier lugar. Las reglas también pueden escribirse por adelantado para cada app, por sitio web, dominio, dirección IP o puerto. FireAI también aplica reglas a las conexiones entrantes, pero nunca pregunta por ellas, así que mantén activado el firewall de Apple para esa tarea: los dos son complementarios, no alternativas.

Lista de verificación breve

  • Configuración del Sistema › Red › Firewall: activado.
  • Opciones…: modo encubierto activado en laptops que usan Wi-Fi pública.
  • Revisa la lista de apps en Opciones… y quita las que ya no uses.
  • Activa Bloquear todas las conexiones entrantes cuando estés en una red no confiable y no necesites servicios de compartir.
  • Para las conexiones salientes, usa un firewall de salida, porque el integrado no las filtra.

Dónde entran FireAI y HisnLabs

El firewall de Apple decide quién puede conectarse a tu Mac; FireAI decide adónde pueden conectarse tus apps. Mantén activado el primero y prueba el segundo gratis durante 17 días.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes