# Cómo activar el firewall en un Mac (macOS 14, 15, 26), y qué no bloquea

> Paso a paso: activar el firewall (cortafuegos) de macOS, el modo encubierto y permitir una app, según las guías de Apple. Y lo que deja abierto: las conexiones salientes.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/es/blog/como-activar-firewall-mac

Todos los Mac incluyen un firewall, o cortafuegos, y la mayoría de la gente nunca abre sus ajustes. Esta guía muestra dónde está en Ajustes del Sistema en macOS 14 Sonoma, macOS 15 Sequoia y macOS 26 Tahoe, qué hace cada una de sus opciones y cómo dejar pasar una app concreta. Los pasos y los nombres de las opciones proceden del Manual de uso de macOS y de la guía de Seguridad de las plataformas de Apple, enlazados en las fuentes, y los textos en español se comprobaron en un Mac con macOS 26.7 el 4 de octubre de 2026. La última parte trata de lo que este firewall nunca se diseñó para hacer, porque de ahí nace casi toda la confusión sobre los firewalls en Mac.

## Qué es el firewall integrado

Apple lo llama firewall de aplicación. En lugar de una lista de puertos, se mantiene una lista de apps y servicios, y para cada uno se decide si puede aceptar conexiones procedentes de la red. La guía de Seguridad de las plataformas de Apple resume sus controles en cuatro puntos: bloquear todas las conexiones entrantes sea cual sea la app, permitir automáticamente que el software integrado reciba conexiones entrantes, permitir automáticamente que el software descargado y firmado las reciba, y conceder o denegar el acceso a las apps que elija el usuario. Una quinta opción impide que el Mac responda a sondeos ICMP y a escaneos de puertos. Todas ellas se refieren al tráfico que llega al Mac desde fuera. El propio panel lo dice cuando está desactivado: “El firewall del ordenador está desactivado. Se permiten todas las conexiones entrantes al ordenador.”

## Cómo activar el firewall en un Mac

Apple documenta la misma ruta para Sonoma, Sequoia y Tahoe.

1. Selecciona el menú Apple › Ajustes del Sistema.
2. Haz clic en Red en la barra lateral.
3. Haz clic en Firewall. Puede que tengas que desplazarte hacia abajo.
4. Activa el firewall.
5. Para cambiar los ajustes adicionales, haz clic en Opciones…, activa o desactiva los ajustes y haz clic en OK.

Con el interruptor activado, el panel indica: “El firewall está activado y configurado para evitar que aplicaciones, programas y servicios no autorizados acepten conexiones entrantes.” Esa frase describe con exactitud su alcance: apps no autorizadas que aceptan conexiones entrantes. También puedes comprobar el estado desde Terminal, sin cambiar nada, con la herramienta de línea de comandos que incluye macOS.

*Terminal (macOS 26.7)*

```console
# leer el estado del firewall; para leerlo no hace falta contraseña de administrador
$ /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
$ /usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off
```

En un Mac gestionado por una empresa o un centro educativo, el firewall puede venir fijado por un perfil de configuración. En ese caso los ajustes aparecen bloqueados y la herramienta de línea de comandos responde que los ajustes del firewall no pueden modificarse desde la línea de comandos en ordenadores Mac gestionados.

## Las Opciones…, una a una

- Bloquear todas las conexiones entrantes: bloquea todas las conexiones entrantes salvo las necesarias para los servicios de internet básicos, como DHCP e IPSec. Apple advierte de que también bloquea los servicios compartidos, como compartir archivos, compartir pantalla y compartir contenido multimedia.
- Permitir automáticamente que el software integrado reciba conexiones entrantes: las apps y servicios integrados firmados por una autoridad de certificación válida se añaden a la lista sin preguntarte.
- Permitir automáticamente que el software firmado descargado reciba conexiones entrantes: lo mismo para las apps y servicios descargados firmados por una autoridad de certificación válida.
- Activar modo encubierto: según Apple, impide que el Mac responda a solicitudes de sondeo que podrían servir para revelar su existencia.

### ¿Conviene activar el modo encubierto?

El modo encubierto hace que el Mac ignore solicitudes de prueba como el ping, que usan ICMP, y los sondeos de escaneo de puertos. Los demás dispositivos de la misma red no reciben respuesta cuando comprueban si tu Mac está ahí. En un portátil que se conecta a redes Wi-Fi públicas es un ajuste razonable por defecto, y no impide que tus propias apps funcionen, porque solo afecta a solicitudes no pedidas que llegan de fuera. Si dependes de otro dispositivo que haga ping al Mac, por ejemplo una herramienta de monitorización doméstica, puede que muestre el Mac como inaccesible.

## Cómo permitir una app en el firewall del Mac

Con el firewall activado, cuando una app que aún no está en la lista empieza a esperar conexiones, macOS pregunta: “¿Quieres que la aplicación Nombre de la app acepte las conexiones de red entrantes?”, con los botones Denegar y Permitir. Tu respuesta se guarda en la lista de Opciones…. Para añadir una app tú mismo, o cambiar una respuesta anterior:

1. Abre Ajustes del Sistema › Red › Firewall y haz clic en Opciones…. El botón no está disponible mientras el firewall esté desactivado.
2. Haz clic en el botón Añadir (+) bajo la lista de aplicaciones y servicios y selecciona la app.
3. Junto a la app, elige Permitir las conexiones entrantes o Bloquear las conexiones entrantes.
4. Haz clic en OK.

Apple añade dos advertencias. Bloquear el acceso de una app a través del firewall puede interferir con esa app o con otro software que dependa de ella, y algunas apps que no aparecen en la lista pueden tener acceso a través del firewall de todos modos, entre ellas apps, servicios y procesos del sistema, y apps con firma digital que abren automáticamente otras apps. La lista, por tanto, no es un inventario completo de lo que puede aceptar una conexión, sino de las decisiones registradas hasta ahora.

> **Note:** Permitir una app aquí solo significa que puede recibir conexiones de otros ordenadores, como haría un servidor de archivos, el anfitrión de una partida o una sesión de pantalla compartida. No decide si esa app puede conectarse a internet, algo que cualquier app ya puede hacer.

## Lo que el firewall de macOS no bloquea

Ninguno de los ajustes anteriores, ni ninguna de las claves del perfil de configuración del firewall que Apple ofrece para Mac gestionados, limita las conexiones salientes. Una app que hayas instalado puede abrir una conexión con cualquier servidor, en cualquier país y en cualquier momento, sin que se consulte al firewall integrado. Es una decisión de diseño deliberada, no un defecto: casi todo lo que hace un Mac moderno, desde sincronizar el correo hasta buscar actualizaciones, es saliente, y un filtro de entrada mantiene alejadas las visitas no deseadas sin romper nada de eso.

La consecuencia es que los riesgos que más pesan hoy en un Mac personal viajan hacia fuera. Un programa que roba contraseñas envía lo recopilado a un servidor que él elige. Una app con una biblioteca de analítica informa a un tercero. Un agente de IA que recibió una instrucción trampa sube un archivo. En todos los casos la conexión empieza en tu Mac, así que un firewall de entrada, con o sin modo encubierto, no tiene motivo para intervenir. macOS incluye además el filtro de paquetes pf, de más bajo nivel, que puede bloquear tráfico saliente por dirección y puerto, pero no sabe qué app abrió cada conexión; nuestro [artículo sobre pf](https://hisnlabs.com/es/blog/macos-pf-firewall-limits) explica por qué no sirve en la práctica como firewall por app.

## Añadir control de salida con FireAI

FireAI, el firewall que desarrolla HisnLabs, cubre el lado saliente que el firewall integrado deja abierto. Funciona como filtro de contenido de Network Extension, el marco que Apple ofrece justo para esto, de modo que macOS le consulta cada conexión nueva antes de abrirla, con la identidad de la app, el host o la dirección IP remota, el puerto y el protocolo. Las apps se identifican por su firma de código y no por su nombre, así que una copia modificada de una app conocida no hereda sus reglas.

La primera vez que una app intenta llegar a un destino para el que no tienes regla, FireAI detiene esa conexión y te pregunta, mostrando el destino y, cuando puede saberlo, su país y su empresa. Puedes permitir o bloquear solo esta vez, hasta que la app se cierre, hasta reiniciar o siempre, y para una dirección, el sitio web entero, una dirección IP o cualquier destino. También se pueden escribir reglas por adelantado para cada app, por sitio web, dominio, dirección IP o puerto. FireAI aplica sus reglas también a las conexiones entrantes, pero nunca pregunta por ellas, así que mantén activado el firewall de Apple para esa tarea: los dos se complementan, no se sustituyen.

> Mantén el firewall de Apple para las conexiones entrantes y deja que FireAI te pregunte por las salientes. Todas las funciones son gratis durante 17 días, sin tarjeta. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Lista de comprobación rápida

- Ajustes del Sistema › Red › Firewall: activado.
- Opciones…: modo encubierto activado en portátiles que usan Wi-Fi pública.
- Revisa la lista de apps de Opciones… y quita las que ya no uses.
- Activa Bloquear todas las conexiones entrantes en redes poco fiables cuando no necesites servicios compartidos.
- Para las conexiones salientes, usa un firewall de salida, porque el integrado no las filtra.

## El papel de FireAI y de HisnLabs

El firewall de Apple decide quién puede conectarse a tu Mac; FireAI decide adónde pueden conectarse tus apps. Mantén el primero activado y prueba el segundo gratis durante 17 días.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en [FireAI, de HisnLabs](https://hisnlabs.com/es/download).

## Sources

- [Apple macOS User Guide: Block connections to your Mac with a firewall](https://support.apple.com/guide/mac-help/block-connections-to-your-mac-with-a-firewall-mh34041/mac)
- [Apple macOS User Guide: Change Firewall settings on Mac](https://support.apple.com/guide/mac-help/change-firewall-settings-on-mac-mh11783/mac)
- [Apple Platform Security: Firewall security in macOS](https://support.apple.com/guide/security/firewall-security-in-macos-seca0e83763f/web)
- [Apple Platform Deployment: Firewall payload settings for Apple devices](https://support.apple.com/guide/deployment/firewall-payload-settings-dep8d306275f/web)
- [Apple Developer: Content filter providers (NetworkExtension)](https://developer.apple.com/documentation/networkextension/content-filter-providers)
- [FireAI docs: how the network filter works](https://hisnlabs.com/en/docs/how-the-network-filter-works)
- [FireAI docs: answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)
- [FireAI docs: per-app rules](https://hisnlabs.com/en/docs/per-app-rules)
- [FireAI: pricing and the 17-day trial](https://hisnlabs.com/en/pricing)
