FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Så slår du på brandväggen på en Mac (macOS 14, 15, 26), och vad den inte blockerar

Så slår du på brandväggen på en Mac (macOS 14, 15, 26), och vad den inte blockerar

Varje Mac levereras med en brandvägg, och de flesta öppnar aldrig dess inställningar. Den här guiden visar var den finns i Systeminställningar på macOS 14 Sonoma, macOS 15 Sequoia och macOS 26 Tahoe, vad vart och ett av alternativen gör och hur du släpper igenom en viss app. Stegen och namnen på alternativen kommer från Apples användarhandbok för macOS och Apples guide Platform Security, som länkas bland källorna, och etiketterna kontrollerades på en Mac med macOS 26.7 den 4 oktober 2026. Den sista delen behandlar vad brandväggen aldrig var avsedd att göra, eftersom det är där det mesta av förvirringen kring brandväggar på Mac kommer ifrån.

Vad den inbyggda brandväggen är

Apple kallar den en applikationsbrandvägg. I stället för att lista portar listar du appar och tjänster och avgör om var och en får ta emot anslutningar från nätverket. Apples guide Platform Security beskriver dess kontroller på fyra rader: blockera alla inkommande anslutningar oavsett app, tillåt automatiskt inbyggd programvara att ta emot inkommande anslutningar, tillåt automatiskt hämtad och signerad programvara att ta emot inkommande anslutningar, samt ge eller neka åtkomst för appar som användaren anger. Ett femte alternativ hindrar Macen från att svara på ICMP-avsökningar och portskanningar. Vart och ett av dessa gäller trafik som når din Mac utifrån. Brandväggspanelen säger det själv när den är avstängd: ”Datorns brandvägg är för tillfället avstängd. Alla inkommande anslutningar till den här datorn tillåts.”

Så slår du på brandväggen på en Mac

Apple dokumenterar samma väg för Sonoma, Sequoia och Tahoe.

  1. Välj Apple-menyn › Systeminställningar.
  2. Klicka på Nätverk i sidofältet.
  3. Klicka på Brandvägg. Du kan behöva rulla nedåt för att se det.
  4. Slå på Brandvägg.
  5. Om du vill ändra de extra inställningarna klickar du på Alternativ…, slår på eller av inställningar och klickar sedan på OK.

När reglaget är på står det i panelen: ”Brandväggen är på och konfigurerad att förhindra oauktoriserade appar, program och tjänster från att ta emot inkommande anslutningar.” Meningen är en exakt beskrivning av omfattningen: oauktoriserade appar som tar emot inkommande anslutningar. Du kan också bekräfta läget från Terminal utan att ändra något, med det kommandoradsverktyg som följer med macOS.

Terminal (macOS 26.7)
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off

På en Mac som hanteras av en arbetsgivare eller en skola kan brandväggen vara inställd via en konfigurationsprofil. Då visas inställningarna som låsta, och kommandoradsverktyget svarar att brandväggsinställningarna inte kan ändras från kommandoraden på hanterade Mac-datorer.

Alternativ…, ett i taget

  • Blockera alla inkommande anslutningar: blockerar alla inkommande anslutningar utom de som krävs för grundläggande internettjänster, som DHCP och IPSec. Apple varnar för att detta även blockerar delningstjänster, som fildelning, skärmdelning och mediedelning.
  • Tillåt inbyggd programvara att ta emot inkommande anslutningar automatiskt: inbyggda appar och tjänster som är signerade av en giltig certifikatutfärdare läggs till i listan över tillåtna utan att du tillfrågas.
  • Tillåt hämtad signerad programvara att ta emot inkommande anslutningar automatiskt: samma sak för hämtade appar och tjänster som är signerade av en giltig certifikatutfärdare.
  • Aktivera dolt läge: med Apples ord hindrar det din Mac från att svara på avsökningar som kan användas för att avslöja att den finns.

Bör du slå på dolt läge?

Dolt läge gör att Macen ignorerar testförfrågningar som ping, som använder ICMP, tillsammans med avsökningar från portskanningar. Andra enheter i samma nätverk får då inget svar när de kontrollerar om din Mac finns där. På en bärbar dator som ansluter till offentliga wifi-nät är detta en rimlig standardinställning, och det hindrar inte dina egna appar från att fungera, eftersom det bara gäller oombedda förfrågningar utifrån. Om du förlitar dig på att en annan enhet pingar Macen, till exempel ett övervakningsverktyg i hemmet, kan det rapportera Macen som onåbar när dolt läge är på.

Så släpper du igenom en app i brandväggen på Mac

När brandväggen är på och en app som ännu inte finns i listan börjar lyssna efter anslutningar frågar macOS: ”Vill du att programmet ”Appnamn” ska ta emot inkommande nätverksanslutningar?” med knapparna Neka och Tillåt. Ditt svar sparas i listan under Alternativ…. Så här lägger du själv till en app, eller ändrar ett tidigare svar:

  1. Öppna Systeminställningar › Nätverk › Brandvägg och klicka på Alternativ…. Knappen är inte tillgänglig när brandväggen är avstängd.
  2. Klicka på knappen Lägg till (+) under listan över appar och tjänster och välj sedan appen.
  3. Välj Tillåt inkommande anslutningar eller Blockera inkommande anslutningar bredvid appen.
  4. Klicka på OK.

Apple lägger till två förbehåll. Att blockera en apps åtkomst genom brandväggen kan störa den appen eller annan programvara som är beroende av den, och vissa appar som inte syns i listan kan ändå ha åtkomst genom brandväggen, däribland systemappar, tjänster och processer samt digitalt signerade appar som öppnas automatiskt av andra appar. Listan är därför ingen fullständig förteckning över vad som kan ta emot en anslutning, bara över de beslut som hittills har registrerats.

Vad brandväggen i macOS inte blockerar

Ingen av inställningarna ovan, och ingen av nycklarna i Apples konfigurationsprofil för brandväggen på hanterade Mac-datorer, begränsar utgående anslutningar. En app du har installerat kan öppna en anslutning till vilken server som helst, i vilket land som helst, när som helst, och den inbyggda brandväggen tillfrågas inte. Det är ett medvetet designval snarare än en brist: det mesta en modern Mac gör, från att synkronisera e-post till att söka efter uppdateringar, är utgående, och ett filter för inkommande trafik håller oombedda besökare borta utan att störa något av det.

Följden är att de risker som betyder mest på en privat Mac i dag går utåt. Ett program som stjäl lösenord skickar det det har samlat in till en server det har valt. En app med ett analysbibliotek rapporterar till en tredje part. En AI-agent som har fått en förgiftad instruktion laddar upp en fil. I varje fall börjar anslutningen på din Mac, så en brandvägg för inkommande trafik, med eller utan dolt läge, ser aldrig någon anledning att ingripa. macOS innehåller också paketfiltret pf på lägre nivå, som kan blockera utgående trafik efter adress och port, men det har ingen uppfattning om vilken app som öppnade en anslutning; vår artikel om pf förklarar varför det inte är en praktisk brandvägg per app.

Lägg till kontroll av utgående trafik med FireAI

FireAI, brandväggen som HisnLabs utvecklar, täcker den utgående sidan som den inbyggda brandväggen lämnar öppen. Den körs som ett innehållsfilter i Apples Network Extension, det ramverk Apple tillhandahåller för just detta syfte, så macOS frågar den om varje ny anslutning innan den öppnas, med appens identitet, fjärrvärden eller IP-adressen, porten och protokollet. Appar identifieras efter sin kodsignatur snarare än sitt namn, så en modifierad kopia av en känd app ärver inte den appens regler.

Första gången en app försöker nå en destination som du saknar regel för pausar FireAI just den anslutningen och frågar, och visar destinationen och, när det går att avgöra, dess land och företag. Du kan tillåta eller blockera den bara den här gången, tills appen avslutas, tills du startar om eller alltid, och för en adress, hela webbplatsen, en IP-adress eller var som helst. Regler kan också skrivas i förväg per app, efter webbplats, domän, IP-adress eller port. FireAI tillämpar även regler för inkommande anslutningar, men frågar aldrig om dem, så låt Apples brandvägg vara på för den uppgiften: de två kompletterar varandra och är inte alternativ.

En kort checklista

  • Systeminställningar › Nätverk › Brandvägg: på.
  • Alternativ…: dolt läge på för bärbara datorer som använder offentliga wifi-nät.
  • Granska applistan under Alternativ… och ta bort appar du inte längre använder.
  • Slå på Blockera alla inkommande anslutningar när du är på ett nätverk du inte litar på och inte behöver delningstjänster.
  • För utgående anslutningar, använd en brandvägg för utgående trafik, eftersom den inbyggda inte filtrerar dem.

Var FireAI och HisnLabs kommer in

Apples brandvägg avgör vem som får ansluta till din Mac; FireAI avgör vart dina appar får ansluta. Låt den första vara på och prova den andra gratis i 17 dagar.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor