Кожен Mac постачається з фаєрволом, і більшість людей ніколи не відкриває його налаштувань. Цей посібник показує, де він розташований у Системних параметрах на macOS 14 Sonoma, macOS 15 Sequoia та macOS 26 Tahoe, що робить кожен із його параметрів і як пропустити конкретну програму. Кроки й назви параметрів узято з посібника користувача macOS від Apple та посібника Apple Platform Security, посилання на які наведено в джерелах, а підписи перевірено на Mac з macOS 26.7 4 жовтня 2026 року. Остання частина розглядає те, для чого цей фаєрвол ніколи не призначався, бо саме звідти походить більшість плутанини щодо фаєрволів на Mac.
Що таке вбудований фаєрвол
Apple називає його фаєрволом рівня застосунків. Замість переліку портів ви ведете перелік програм і служб і вирішуєте, чи може кожна приймати з’єднання з мережі. Посібник Apple Platform Security описує його засоби керування в чотирьох рядках: блокувати всі вхідні з’єднання незалежно від програми, автоматично дозволяти вбудованому ПЗ отримувати вхідні з’єднання, автоматично дозволяти завантаженому й підписаному ПЗ отримувати вхідні з’єднання, а також додавати чи забороняти доступ на основі вказаних користувачем програм. П’ятий параметр не дає Mac відповідати на зондування ICMP і запити сканування портів. Кожен із них стосується трафіку, що надходить до вашого Mac ззовні. Панель фаєрвола сама каже про це, коли його вимкнено: «Брандмауер цього комп’ютера наразі вимкнено. Усі вхідні з’єднання з цим комп’ютером дозволено.»
Як увімкнути фаєрвол на Mac
Apple документує той самий шлях для Sonoma, Sequoia і Tahoe.
- Виберіть меню Apple › «Системні параметри».
- Клацніть «Мережа» на бічній панелі.
- Клацніть «Брандмауер». Можливо, доведеться прокрутити вниз, щоб його побачити.
- Увімкніть «Брандмауер».
- Щоб змінити додаткові налаштування, клацніть «Параметри…», увімкніть або вимкніть налаштування, а потім клацніть «OK».
Коли перемикач увімкнено, панель повідомляє: «Брандмауер увімкнено й налаштовано так, щоб не дозволяти неавторизованим застосункам, програмам і службам приймати вхідні з’єднання.» Це речення точно описує обсяг: неавторизовані програми, що приймають вхідні з’єднання. Стан також можна перевірити в Терміналі, нічого не змінюючи, за допомогою інструмента командного рядка, що постачається з macOS.
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is offНа Mac, яким керує роботодавець чи навчальний заклад, фаєрвол може бути налаштовано профілем конфігурації. У такому разі налаштування відображаються заблокованими, а інструмент командного рядка відповідає, що налаштування фаєрвола не можна змінити з командного рядка на керованих комп’ютерах Mac.
«Параметри…» по черзі
- Блокувати всі вхідні з’єднання: блокує кожне вхідне з’єднання, крім потрібних для базових інтернет-служб, як-от DHCP та IPSec. Apple попереджає, що це також блокує служби спільного доступу, як-от спільний доступ до файлів, екрана й медіа.
- Автоматично дозволяти вбудованому ПЗ отримувати вхідні з’єднання: вбудовані програми й служби, підписані дійсним центром сертифікації, додаються до списку дозволених без запиту.
- Автоматично дозволяти завантаженому підписаному ПЗ отримувати вхідні з’єднання: те саме для завантажених програм і служб, підписаних дійсним центром сертифікації.
- Увімкнути режим невидимості: за словами Apple, він не дає вашому Mac відповідати на запити-зондування, які можна використати для виявлення його присутності.
Коли варто вмикати режим невидимості
Режим невидимості змушує Mac ігнорувати тестові запити, як-от ping, що використовують ICMP, а також зонди сканування портів. Інші пристрої в тій самій мережі тоді не отримують відповіді, коли перевіряють, чи є там ваш Mac. На ноутбуці, що під’єднується до публічних Wi-Fi, це розумне налаштування за замовчуванням, і воно не заважає роботі ваших власних програм, бо стосується лише непрошених запитів ззовні. Якщо ви покладаєтеся на інший пристрій, що пінгує Mac, наприклад домашній інструмент моніторингу, після ввімкнення режиму невидимості він може повідомляти, що Mac недоступний.
Як пропустити програму через фаєрвол Mac
Коли фаєрвол увімкнено і програма, якої ще немає в списку, починає прослуховувати з’єднання, macOS запитує: «Дозволити програмі ‘Назва програми’ приймати вхідні мережеві з’єднання?» з кнопками «Відхилити» та «Дозволити». Вашу відповідь збережено в списку в розділі «Параметри…». Щоб додати програму самостійно або змінити попередню відповідь:
- Відкрийте «Системні параметри» › «Мережа» › «Брандмауер» і клацніть «Параметри…». Кнопка недоступна, коли фаєрвол вимкнено.
- Клацніть кнопку «Додати» (+) під списком програм і служб, а потім виберіть програму.
- Поруч із програмою виберіть «Дозволити вхідні з’єднання» або «Блокувати вхідні з’єднання».
- Клацніть «OK».
Apple додає два застереження. Блокування доступу програми через фаєрвол може порушити роботу цієї програми чи іншого ПЗ, що від неї залежить, а певні програми, яких немає в списку, усе одно можуть мати доступ через фаєрвол, зокрема системні програми, служби й процеси, а також програми з цифровим підписом, які автоматично відкриваються іншими програмами. Тож список не є повним переліком того, що може приймати з’єднання, а лише рішень, зафіксованих досі.
Чого не блокує фаєрвол macOS
Жодне з наведених вище налаштувань і жоден із ключів у профілі конфігурації фаєрвола Apple для керованих Mac не обмежує вихідних з’єднань. Встановлена вами програма може відкрити з’єднання з будь-яким сервером у будь-якій країні в будь-який час, і вбудований фаєрвол про це не запитують. Це навмисне проєктне рішення, а не вада: більшість того, що робить сучасний Mac, від синхронізації пошти до перевірки оновлень, є вихідним трафіком, а вхідний фільтр тримає непрошених відвідувачів на відстані, нічого з цього не порушуючи.
Як наслідок, ризики, що сьогодні найбільше важать на особистому Mac, рухаються назовні. Програма для крадіжки паролів надсилає зібране на обраний нею сервер. Програма з аналітичною бібліотекою звітує третій стороні. Агент ШІ, якому дали отруєну інструкцію, вивантажує файл. У кожному випадку з’єднання починається на вашому Mac, тож вхідний фаєрвол, з режимом невидимості чи без нього, ніколи не бачить причини втрутитися. macOS також містить низькорівневий пакетний фільтр pf, який може блокувати вихідний трафік за адресою й портом, але не має уявлення про те, яка програма відкрила з’єднання; наша стаття про pf пояснює, чому він не є практичним фаєрволом для окремих програм.
Додавання контролю вихідного трафіку за допомогою FireAI
FireAI, фаєрвол від HisnLabs, охоплює вихідний бік, який вбудований фаєрвол залишає відкритим. Він працює як фільтр вмісту Apple Network Extension — механізм, який Apple надає саме для цього, — тож macOS запитує його про кожне нове з’єднання до його відкриття, передаючи ідентичність програми, віддалений хост чи IP-адресу, порт і протокол. Програми ідентифікуються за підписом коду, а не за назвою, тож змінена копія відомої програми не успадковує її правил.
Коли програма вперше намагається звернутися до адреси, для якої у вас немає правила, FireAI призупиняє це одне з’єднання й запитує вас, показуючи адресу призначення і, якщо може визначити, її країну та компанію. Ви можете дозволити чи заблокувати його лише цього разу, до виходу з програми, до перезапуску або назавжди, і для однієї адреси, усього вебсайту, однієї IP-адреси чи будь-якого місця. Правила також можна заздалегідь написати для кожної програми — за вебсайтом, доменом, IP-адресою чи портом. FireAI застосовує правила й до вхідних з’єднань, але ніколи не запитує щодо них, тож для цього завдання тримайте фаєрвол Apple ввімкненим: вони доповнюють один одного, а не є альтернативами.
Короткий контрольний список
- «Системні параметри» › «Мережа» › «Брандмауер»: увімкнено.
- «Параметри…»: режим невидимості ввімкнено на ноутбуках, що користуються публічними Wi-Fi.
- Перегляньте список програм у «Параметрах…» і вилучіть програми, якими більше не користуєтеся.
- Вмикайте «Блокувати всі вхідні з’єднання», коли перебуваєте в недовіреній мережі й не потребуєте служб спільного доступу.
- Для вихідних з’єднань використовуйте фаєрвол вихідного трафіку, оскільки вбудований їх не фільтрує.
Яке місце тут посідають FireAI та HisnLabs
Брандмауер Apple вирішує, хто може підключатися до вашого Mac; FireAI вирішує, куди можуть підключатися ваші застосунки. Тримайте перший увімкненим, а другий спробуйте безкоштовно протягом 17 днів.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
