Każdy Mac ma wbudowaną zaporę sieciową, a większość użytkowników nigdy nie otwiera jej ustawień. Ten przewodnik pokazuje, gdzie znajduje się ona w Ustawieniach systemowych w macOS 14 Sonoma, macOS 15 Sequoia i macOS 26 Tahoe, do czego służy każda z jej opcji i jak przepuścić konkretną aplikację. Kroki i nazwy opcji pochodzą z podręcznika użytkownika macOS i przewodnika Apple Platform Security, podlinkowanych w źródłach, a etykiety sprawdzono na Macu z macOS 26.7 w dniu 4 października 2026 roku. Ze względu na to, że interfejs bywa wyświetlany po angielsku, nazwy elementów podano w wersji angielskiej. Ostatnia część omawia to, do czego ta zapora nigdy nie była przeznaczona, ponieważ właśnie stąd bierze się większość nieporozumień dotyczących zapór na Macu.
Czym jest wbudowana zapora
Apple nazywa ją zaporą aplikacyjną. Zamiast wymieniać porty, wymieniasz aplikacje i usługi i decydujesz, czy każda z nich może przyjmować połączenia z sieci. Przewodnik Apple Platform Security opisuje jej mechanizmy w czterech punktach: blokowanie wszystkich połączeń przychodzących niezależnie od aplikacji, automatyczne zezwalanie wbudowanemu oprogramowaniu na odbieranie połączeń przychodzących, automatyczne zezwalanie pobranemu i podpisanemu oprogramowaniu na odbieranie połączeń przychodzących oraz dodawanie lub odmawianie dostępu określonym przez użytkownika aplikacjom. Piąta opcja sprawia, że Mac nie odpowiada na sondowanie ICMP i żądania skanowania portów. Każda z nich dotyczy ruchu, który dociera do Maca z zewnątrz. Panel zapory mówi to sam, gdy jest wyłączona: „This computer’s firewall is currently turned off. All incoming connections to this computer are allowed.”
Jak włączyć zaporę na Macu
Apple dokumentuje tę samą ścieżkę dla systemów Sonoma, Sequoia i Tahoe.
- Wybierz menu Apple › System Settings (Ustawienia systemowe).
- Kliknij Network (Sieć) na pasku bocznym.
- Kliknij Firewall (Zapora). Może być konieczne przewinięcie w dół.
- Włącz Firewall.
- Aby zmienić dodatkowe ustawienia, kliknij Options…, włącz lub wyłącz ustawienia, a następnie kliknij OK.
Gdy przełącznik jest włączony, panel informuje: „The firewall is turned on and set up to prevent unauthorized applications, programs, and services from accepting incoming connections.” To zdanie precyzyjnie opisuje zakres działania: nieautoryzowane aplikacje przyjmujące połączenia przychodzące. Stan można też potwierdzić w Terminalu, niczego nie zmieniając, za pomocą narzędzia wiersza poleceń dostarczanego z macOS.
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is offNa Macu zarządzanym przez pracodawcę lub szkołę zapora może być ustawiona przez profil konfiguracji. W takim przypadku ustawienia są zablokowane, a narzędzie wiersza poleceń odpowiada, że na zarządzanych komputerach Mac ustawień zapory nie można zmieniać z wiersza poleceń.
Opcje w Options…, jedna po drugiej
- Block all incoming connections: blokuje każde połączenie przychodzące z wyjątkiem tych, które są wymagane przez podstawowe usługi internetowe, takie jak DHCP i IPSec. Apple ostrzega, że blokuje to również usługi udostępniania, takie jak udostępnianie plików, ekranu i multimediów.
- Automatically allow built-in software to receive incoming connections: wbudowane aplikacje i usługi podpisane przez ważny urząd certyfikacji są dodawane do listy dozwolonych bez pytania.
- Automatically allow downloaded signed software to receive incoming connections: to samo dla pobranych aplikacji i usług podpisanych przez ważny urząd certyfikacji.
- Enable stealth mode: według Apple sprawia, że Mac nie odpowiada na żądania sondujące, które mogą posłużyć do ujawnienia jego obecności.
Czy włączyć tryb ukrycia
Tryb ukrycia (stealth mode) sprawia, że Mac ignoruje żądania testowe wykorzystujące ICMP, takie jak ping, a także sondy skanowania portów. Inne urządzenia w tej samej sieci nie otrzymują wtedy odpowiedzi, gdy sprawdzają, czy Twój Mac jest obecny. Na laptopie łączącym się z publicznymi sieciami Wi-Fi jest to rozsądne ustawienie domyślne, które nie zakłóca działania Twoich aplikacji, ponieważ dotyczy wyłącznie niezamówionych żądań z zewnątrz. Jeśli polegasz na innym urządzeniu, które wysyła ping do Maca, na przykład na domowym narzędziu monitorującym, po włączeniu trybu ukrycia może ono zgłaszać Maca jako nieosiągalnego.
Jak przepuścić aplikację przez zaporę Maca
Gdy zapora jest włączona, a aplikacja, której jeszcze nie ma na liście, zaczyna nasłuchiwać połączeń, macOS pyta: „Do you want the application ‘App name’ to accept incoming network connections?”, z przyciskami Deny i Allow. Twoja odpowiedź jest zapisywana na liście w Options…. Aby samodzielnie dodać aplikację lub zmienić wcześniejszą odpowiedź:
- Otwórz System Settings › Network › Firewall i kliknij Options…. Przycisk jest niedostępny, gdy zapora jest wyłączona.
- Kliknij przycisk Add (+) pod listą aplikacji i usług, a następnie wybierz aplikację.
- Obok aplikacji wybierz Allow incoming connections lub Block incoming connections.
- Kliknij OK.
Apple dodaje dwa zastrzeżenia. Zablokowanie aplikacji w zaporze może zakłócić działanie tej aplikacji lub innego oprogramowania, które od niej zależy, a niektóre aplikacje, których nie ma na liście, mogą nadal mieć dostęp przez zaporę, w tym aplikacje systemowe, usługi i procesy oraz cyfrowo podpisane aplikacje otwierane automatycznie przez inne aplikacje. Lista nie jest więc pełnym spisem tego, co może przyjąć połączenie, a jedynie zapisem dotychczas podjętych decyzji.
Czego nie blokuje zapora macOS
Żadne z powyższych ustawień ani żaden z kluczy w profilu konfiguracji zapory Apple dla zarządzanych Maców nie ogranicza połączeń wychodzących. Zainstalowana aplikacja może otworzyć połączenie z dowolnym serwerem, w dowolnym kraju i w dowolnym momencie, a wbudowana zapora nie jest o to pytana. Jest to celowa decyzja projektowa, a nie wada: większość tego, co robi współczesny Mac, od synchronizacji poczty po sprawdzanie aktualizacji, to ruch wychodzący, a filtr ruchu przychodzącego trzyma z dala niezaproszonych gości, niczego z tego nie psując.
W konsekwencji ryzyka, które dziś mają największe znaczenie na prywatnym Macu, przemieszczają się na zewnątrz. Program wykradający hasła wysyła zebrane dane na wybrany przez siebie serwer. Aplikacja z biblioteką analityczną raportuje do podmiotu trzeciego. Agent AI, który otrzymał zatrutą instrukcję, przesyła plik. W każdym z tych przypadków połączenie zaczyna się na Twoim Macu, więc zapora ruchu przychodzącego, z trybem ukrycia lub bez niego, nigdy nie ma powodu, by interweniować. macOS zawiera też niskopoziomowy filtr pakietów pf, który może blokować ruch wychodzący według adresu i portu, ale nie wie, która aplikacja otworzyła połączenie; nasz artykuł o pf wyjaśnia, dlaczego nie jest on praktyczną zaporą dla poszczególnych aplikacji.
Dodanie kontroli ruchu wychodzącego za pomocą FireAI
FireAI, zapora rozwijana przez HisnLabs, obejmuje stronę ruchu wychodzącego, którą wbudowana zapora pozostawia otwartą. Działa jako filtr treści Apple Network Extension, czyli mechanizm, który Apple udostępnia w tym celu, więc macOS pyta go o każde nowe połączenie przed jego otwarciem, podając tożsamość aplikacji, zdalny host lub adres IP, port i protokół. Aplikacje są identyfikowane po podpisie kodu, a nie po nazwie, więc zmodyfikowana kopia znanej aplikacji nie dziedziczy jej reguł.
Gdy aplikacja po raz pierwszy próbuje połączyć się z miejscem docelowym, dla którego nie masz reguły, FireAI wstrzymuje to jedno połączenie i pyta, pokazując miejsce docelowe oraz, jeśli potrafi je ustalić, kraj i firmę. Możesz zezwolić lub zablokować tylko ten jeden raz, do zamknięcia aplikacji, do ponownego uruchomienia lub na stałe, oraz dla jednego adresu, całej witryny, jednego adresu IP lub dowolnego miejsca. Reguły można też napisać z wyprzedzeniem dla każdej aplikacji, według witryny, domeny, adresu IP lub portu. FireAI egzekwuje reguły także dla połączeń przychodzących, ale nigdy o nie nie pyta, dlatego do tego zadania pozostaw włączoną zaporę Apple: oba rozwiązania się uzupełniają, a nie wykluczają.
Krótka lista kontrolna
- System Settings › Network › Firewall: włączona.
- Options…: tryb ukrycia włączony na laptopach korzystających z publicznych sieci Wi-Fi.
- Przejrzyj listę aplikacji w Options… i usuń aplikacje, z których już nie korzystasz.
- Włącz Block all incoming connections, gdy jesteś w niezaufanej sieci i nie potrzebujesz usług udostępniania.
- Do połączeń wychodzących używaj zapory ruchu wychodzącego, ponieważ wbudowana ich nie filtruje.
Jaką rolę odgrywają FireAI i HisnLabs
Zapora Apple decyduje, kto może łączyć się z Twoim Macem; FireAI decyduje, z czym mogą łączyć się Twoje aplikacje. Zostaw pierwszą włączoną, a drugą wypróbuj bezpłatnie przez 17 dni.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
