В каждом Mac есть встроенный брандмауэр, но большинство пользователей ни разу не открывали его настройки. В этом руководстве показано, где он находится в Системных настройках macOS 14 Sonoma, macOS 15 Sequoia и macOS 26 Tahoe, что делает каждый его параметр и как разрешить конкретное приложение. Шаги и названия параметров взяты из Руководства пользователя macOS и руководства по безопасности платформ Apple, ссылки на которые приведены в источниках; русские названия элементов интерфейса проверены на Mac с macOS 26.7 4 октября 2026 года. Последняя часть посвящена тому, для чего этот брандмауэр никогда не предназначался, потому что именно здесь возникает большая часть путаницы вокруг файрволов на Mac.
Что такое встроенный брандмауэр
Apple называет его брандмауэром для программ. Вместо списка портов вы ведёте список приложений и служб и для каждого решаете, может ли оно принимать подключения из сети. Руководство по безопасности платформ Apple описывает его возможности в четырёх пунктах: блокировать все входящие подключения независимо от приложения, автоматически разрешать встроенному ПО принимать входящие подключения, автоматически разрешать это загруженному подписанному ПО, а также разрешать или запрещать доступ выбранным пользователем приложениям. Пятый параметр не даёт Mac отвечать на ICMP-запросы и сканирование портов. Все они касаются трафика, который приходит на ваш Mac снаружи. Об этом говорит и сама панель, когда брандмауэр выключен: «Брандмауэр этого компьютера в настоящее время выключен. Все входящие подключения к этому компьютеру разрешены».
Как включить брандмауэр на Mac
Apple описывает один и тот же путь для Sonoma, Sequoia и Tahoe.
- Выберите меню Apple › «Системные настройки».
- Нажмите «Сеть» в боковом меню.
- Нажмите «Брандмауэр». Возможно, понадобится прокрутить вниз.
- Включите брандмауэр.
- Чтобы изменить дополнительные настройки, нажмите «Параметры…», включите или выключите нужные настройки и нажмите «ОК».
Когда переключатель включён, на панели написано: «Брандмауэр включен и настроен на предотвращение приема входящих подключений неавторизованными программами и службами». Эта фраза точно описывает область его действия: неавторизованные программы, принимающие входящие подключения. Состояние можно проверить и в Терминале, ничего не меняя, с помощью утилиты командной строки, которая входит в macOS.
# прочитать состояние брандмауэра; для чтения пароль администратора не нужен
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is offНа Mac, которым управляет работодатель или учебное заведение, брандмауэр может быть задан профилем конфигурации. Тогда настройки выглядят заблокированными, а утилита командной строки сообщает, что на управляемых компьютерах Mac настройки брандмауэра нельзя изменить из командной строки.
Параметры…, по порядку
- «Блокировать все входящие подключения»: блокирует все входящие подключения, кроме необходимых для работы основных интернет-служб, таких как DHCP и IPSec. Apple предупреждает, что при этом блокируются и службы общего доступа: общий доступ к файлам, к экрану и к медиаконтенту.
- «Автоматически разрешать встроенному ПО принимать входящие подключения»: встроенные приложения и службы, подписанные действительным центром сертификации, добавляются в список без вашего подтверждения.
- «Автоматически разрешать загруженному подписанному ПО принимать входящие подключения»: то же самое для загруженных приложений и служб, подписанных действительным центром сертификации.
- «Включить режим невидимости»: по словам Apple, не позволяет Mac отвечать на зондирующие запросы, по которым можно обнаружить его присутствие. В английском интерфейсе он называется stealth mode.
Стоит ли включать режим невидимости?
В режиме невидимости Mac игнорирует тестовые запросы вроде ping, использующие ICMP, и попытки сканирования портов. Другие устройства в той же сети не получают ответа, когда проверяют, есть ли там ваш Mac. Для ноутбука, который подключается к общественным сетям Wi-Fi, это разумная настройка по умолчанию, и она не мешает работе ваших приложений, поскольку касается только незапрошенных запросов извне. Если вы полагаетесь на другое устройство, которое пингует Mac, например на домашнюю систему мониторинга, она может начать показывать Mac как недоступный.
Как разрешить приложение в брандмауэре Mac
Если брандмауэр включён и приложение, которого ещё нет в списке, начинает ожидать подключения, macOS спрашивает: «Принимать в программе «Название» входящие сетевые подключения?» с кнопками «Отказать» и «Разрешить». Ваш ответ сохраняется в списке в разделе «Параметры…». Чтобы добавить приложение самостоятельно или изменить прежний ответ:
- Откройте «Системные настройки» › «Сеть» › «Брандмауэр» и нажмите «Параметры…». Пока брандмауэр выключен, кнопка недоступна.
- Нажмите кнопку добавления (+) под списком программ и служб и выберите приложение.
- Рядом с приложением выберите «Разрешить входящие подключения» или «Блокировать входящие подключения».
- Нажмите «ОК».
Apple делает две оговорки. Блокировка доступа приложения через брандмауэр может нарушить работу этого приложения или другого зависящего от него ПО, а некоторые приложения, которых нет в списке, всё равно могут иметь доступ через брандмауэр: это системные приложения, службы и процессы, а также приложения с цифровой подписью, которые автоматически открываются другими приложениями. Поэтому список не является полным перечнем всего, что может принимать подключения, а лишь отражает принятые до сих пор решения.
Чего не блокирует брандмауэр macOS
Ни одна из перечисленных настроек и ни один из ключей профиля конфигурации брандмауэра, который Apple предлагает для управляемых Mac, не ограничивает исходящие подключения. Установленное вами приложение может в любой момент открыть подключение к любому серверу в любой стране, и встроенный брандмауэр об этом не спрашивают. Это осознанное проектное решение, а не недостаток: большая часть того, что делает современный Mac, от синхронизации почты до проверки обновлений, это исходящий трафик, а входящий фильтр отсекает непрошеных гостей, ничего из этого не ломая.
Следствие таково: риски, которые сегодня важнее всего для личного Mac, движутся наружу. Программа для кражи паролей отправляет собранное на выбранный ею сервер. Приложение с библиотекой аналитики отчитывается третьей стороне. ИИ-агент, получивший подложную инструкцию, выгружает файл. Во всех случаях подключение начинается на вашем Mac, поэтому у входящего брандмауэра, с режимом невидимости или без него, нет повода вмешаться. В macOS есть и более низкоуровневый пакетный фильтр pf, который умеет блокировать исходящий трафик по адресу и порту, но не знает, какое приложение открыло подключение; в нашей статье о pf объясняется, почему он не подходит на роль практичного файрвола для отдельных приложений.
Контроль исходящих подключений с FireAI
FireAI, файрвол от HisnLabs, закрывает исходящую сторону, которую встроенный брандмауэр оставляет открытой. Он работает как фильтр содержимого Network Extension, то есть через механизм, который Apple предоставляет именно для этого: macOS спрашивает его о каждом новом подключении до его открытия, сообщая, какое это приложение, удалённый хост или IP-адрес, порт и протокол. Приложения распознаются по подписи кода, а не по имени, поэтому изменённая копия известного приложения не наследует его правил.
Когда приложение впервые пытается связаться с адресом, для которого у вас нет правила, FireAI приостанавливает именно это подключение и спрашивает вас, показывая адрес назначения, а когда это возможно установить, его страну и компанию. Можно разрешить или заблокировать только в этот раз, до закрытия приложения, до перезагрузки или навсегда, причём для одного адреса, всего сайта, одного IP-адреса или любого направления. Правила можно задать и заранее для каждого приложения, по сайту, домену, IP-адресу или порту. FireAI применяет правила и к входящим подключениям, но никогда не задаёт о них вопросов, поэтому для этой задачи оставьте включённым брандмауэр Apple. Они дополняют друг друга, а не заменяют.
Короткий чек-лист
- «Системные настройки» › «Сеть» › «Брандмауэр»: включён.
- «Параметры…»: режим невидимости включён на ноутбуках, которые работают в общественных Wi-Fi.
- Просмотрите список приложений в «Параметрах…» и удалите те, которыми больше не пользуетесь.
- Включайте «Блокировать все входящие подключения» в ненадёжных сетях, когда службы общего доступа не нужны.
- Для исходящих подключений используйте исходящий файрвол: встроенный их не фильтрует.
Какое место здесь занимают FireAI и HisnLabs
Брандмауэр Apple решает, кто может подключаться к вашему Mac; FireAI решает, куда могут подключаться ваши приложения. Оставьте первый включённым, а второй попробуйте бесплатно 17 дней.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
