Hver Mac leveres med en brannmur, og de fleste åpner aldri innstillingene. Denne guiden viser hvor den ligger i Systeminnstillinger på macOS 14 Sonoma, macOS 15 Sequoia og macOS 26 Tahoe, hva hvert av valgene gjør, og hvordan du slipper en bestemt app gjennom. Stegene og navnene på valgene kommer fra Apples brukerhåndbok for macOS og Apple Platform Security-veiledningen, som er lenket i kildene, og etikettene ble kontrollert på en Mac med macOS 26.7 den 4. oktober 2026. Den siste delen tar for seg hva denne brannmuren aldri var laget for å gjøre, fordi det er der mesteparten av forvirringen rundt brannmurer på Mac kommer fra.
Hva den innebygde brannmuren er
Apple kaller den en applikasjonsbrannmur. I stedet for å føre opp porter fører du opp apper og tjenester og avgjør om hver av dem kan ta imot tilkoblinger fra nettverket. Apples Platform Security-veiledning beskriver kontrollene på fire linjer: blokkere alle innkommende tilkoblinger uavhengig av app, automatisk tillate innebygd programvare å motta innkommende tilkoblinger, automatisk tillate nedlastet og signert programvare å motta innkommende tilkoblinger, og gi eller nekte tilgang basert på apper brukeren angir. Et femte valg hindrer Mac-en i å svare på ICMP-sonderinger og forespørsler fra portskanning. Alle disse gjelder trafikk som kommer til Mac-en utenfra. Brannmurpanelet sier det selv når den er slått av: «This computer’s firewall is currently turned off. All incoming connections to this computer are allowed.»
Slik slår du på brannmuren på en Mac
Apple dokumenterer den samme veien for Sonoma, Sequoia og Tahoe.
- Velg Apple-menyen › Systeminnstillinger.
- Klikk Nettverk i sidepanelet.
- Klikk Brannmur. Du må kanskje rulle ned for å se det.
- Slå på Brannmur.
- For å endre de ekstra innstillingene klikker du Valg…, slår innstillinger på eller av og klikker deretter OK.
Når bryteren er på, står det i panelet: «The firewall is turned on and set up to prevent unauthorized applications, programs, and services from accepting incoming connections.» Den setningen er en presis beskrivelse av omfanget: uautoriserte apper som tar imot innkommende tilkoblinger. Du kan også bekrefte tilstanden fra Terminal uten å endre noe, med kommandolinjeverktøyet som følger med macOS.
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is offPå en Mac som administreres av en arbeidsgiver eller en skole, kan brannmuren være satt gjennom en konfigurasjonsprofil. Da vises innstillingene som låst, og kommandolinjeverktøyet svarer at brannmurinnstillingene ikke kan endres fra kommandolinjen på administrerte Mac-maskiner.
Valgene, ett for ett
- Blokker alle innkommende tilkoblinger: blokkerer alle innkommende tilkoblinger unntatt dem som kreves for grunnleggende internettjenester, som DHCP og IPSec. Apple advarer om at dette også blokkerer delingstjenester, som fildeling, skjermdeling og mediedeling.
- Tillat automatisk innebygd programvare å motta innkommende tilkoblinger: Innebygde apper og tjenester signert av en gyldig sertifiseringsinstans legges til listen over tillatte uten at du blir spurt.
- Tillat automatisk nedlastet, signert programvare å motta innkommende tilkoblinger: det samme for nedlastede apper og tjenester signert av en gyldig sertifiseringsinstans.
- Aktiver sniktilstand: Med Apples ord hindrer den Mac-en i å svare på sonderende forespørsler som kan brukes til å avsløre at den finnes.
Når sniktilstand bør slås på
Sniktilstand får Mac-en til å ignorere testforespørsler som ping, som bruker ICMP, i tillegg til sonderinger fra portskanning. Andre enheter på samme nettverk får da ikke svar når de sjekker om Mac-en er der. På en bærbar maskin som kobler seg til offentlig Wi-Fi, er dette en fornuftig standard, og den hindrer ikke dine egne apper i å fungere, siden den bare gjelder uoppfordrede forespørsler utenfra. Hvis du er avhengig av at en annen enhet pinger Mac-en, for eksempel et overvåkingsverktøy hjemme, kan den rapportere Mac-en som utilgjengelig når sniktilstand er på.
Slik slipper du en app gjennom Mac-brannmuren
Når brannmuren er på og en app som ennå ikke står på listen, begynner å lytte etter tilkoblinger, spør macOS: «Do you want the application ‘App name’ to accept incoming network connections?» med knappene Avvis og Tillat. Svaret ditt lagres i listen under Valg…. Slik legger du til en app selv, eller endrer et tidligere svar:
- Åpne Systeminnstillinger › Nettverk › Brannmur og klikk Valg…. Knappen er utilgjengelig mens brannmuren er av.
- Klikk Legg til-knappen (+) under listen over programmer og tjenester, og velg appen.
- Ved siden av appen velger du Tillat innkommende tilkoblinger eller Blokker innkommende tilkoblinger.
- Klikk OK.
Apple legger til to forbehold. Å blokkere en apps tilgang gjennom brannmuren kan forstyrre den appen eller annen programvare som er avhengig av den, og enkelte apper som ikke vises i listen, kan likevel ha tilgang gjennom brannmuren, blant dem systemapper, tjenester og prosesser, og digitalt signerte apper som åpnes automatisk av andre apper. Listen er derfor ikke en fullstendig oversikt over hva som kan ta imot en tilkobling, bare over beslutningene som er registrert så langt.
Hva macOS-brannmuren ikke blokkerer
Ingen av innstillingene ovenfor, og ingen av nøklene i Apples konfigurasjonsprofil for brannmuren på administrerte Mac-maskiner, begrenser utgående tilkoblinger. En app du har installert, kan åpne en tilkobling til hvilken som helst server, i hvilket som helst land, når som helst, og den innebygde brannmuren blir ikke spurt. Det er et bevisst designvalg og ikke en feil: Det meste en moderne Mac gjør, fra synkronisering av e-post til sjekk etter oppdateringer, er utgående, og et filter for innkommende trafikk holder uoppfordrede besøkende unna uten å ødelegge noe av dette.
Konsekvensen er at risikoene som betyr mest på en personlig Mac i dag, går utover. Et program som stjeler passord, sender det det har samlet inn, til en server det har valgt. En app med et analysebibliotek rapporterer til en tredjepart. En KI-agent som har fått en forgiftet instruksjon, laster opp en fil. I hvert tilfelle starter tilkoblingen på Mac-en, så en brannmur for innkommende trafikk, med eller uten sniktilstand, ser aldri noen grunn til å gripe inn. macOS inneholder også pakkefilteret pf på et lavere nivå, som kan blokkere utgående trafikk etter adresse og port, men det vet ikke hvilken app som åpnet en tilkobling; vår artikkel om pf forklarer hvorfor det ikke er en praktisk brannmur per app.
Kontroll med utgående trafikk med FireAI
FireAI, brannmuren HisnLabs lager, dekker den utgående siden som den innebygde brannmuren lar stå åpen. Den kjører som et innholdsfilter i Apple Network Extension, rammeverket Apple tilbyr for dette formålet, så macOS spør den om hver ny tilkobling før den åpnes, med appens identitet, den eksterne verten eller IP-adressen, porten og protokollen. Apper identifiseres ut fra kodesignaturen i stedet for navnet, så en endret kopi av en kjent app arver ikke den appens regler.
Første gang en app prøver å nå en destinasjon du ikke har noen regel for, setter FireAI den ene tilkoblingen på pause og spør, og viser destinasjonen og, når det kan avgjøres, land og selskap. Du kan tillate eller blokkere bare denne gangen, til appen avsluttes, til du starter på nytt eller alltid, og for én adresse, hele nettstedet, én IP-adresse eller overalt. Regler kan også skrives på forhånd per app, etter nettsted, domene, IP-adresse eller port. FireAI håndhever også regler for innkommende tilkoblinger, men spør aldri om dem, så ha Apples brannmur på for den oppgaven: De to utfyller hverandre og er ikke alternativer.
En kort sjekkliste
- Systeminnstillinger › Nettverk › Brannmur: på.
- Valg…: sniktilstand på for bærbare maskiner som bruker offentlig Wi-Fi.
- Gå gjennom applisten under Valg…, og fjern apper du ikke lenger bruker.
- Slå på Blokker alle innkommende tilkoblinger når du er på et upålitelig nettverk og ikke trenger delingstjenester.
- For utgående tilkoblinger bør du bruke en brannmur for utgående trafikk, siden den innebygde ikke filtrerer dem.
Hvor FireAI og HisnLabs kommer inn
Apples brannmur avgjør hvem som kan koble til Mac-en; FireAI avgjør hvor appene dine kan koble til. Ha den første på, og prøv den andre gratis i 17 dager.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
