Mac 上并不存在唯一最好的防火墙,因为下面这些产品回答的是不同的问题。有些只决定谁可以从外部连接到你的 Mac;有些决定你的 App 可以连接到哪里;有些会就每个新连接询问你,有些则保持沉默。本指南依据真正区分它们的标准比较七种选择。每一项产品信息都来自厂商自己的网站或文档,核对日期为 2026 年 10 月 4 日,并列在资料来源中。价格和版本会变化,因此请把表格视为带日期的快照。需要说明一点:本文由 HisnLabs 发布,而 HisnLabs 是七者之一 FireAI 的开发者。
首先要回答的四个问题
首先是方向。入站防火墙控制其他计算机向你的 Mac 发起的连接;出站防火墙控制你的 App 向互联网发起的连接。在个人 Mac 上,如今大部分风险是向外流动的:窃密软件把收集到的东西发出去,App 向分析服务上报数据,AI 智能体上传文件。macOS 内置防火墙只覆盖入站方向,这正是出站工具存在的原因。我们的内置防火墙指南详细介绍了它的设置。
第二个问题是规则附着在什么之上。应用防火墙按 App 编写规则,例如“这个浏览器可以访问这个网站”。包过滤器按地址和端口编写规则,并不知道是哪个 App 打开了连接。第三个问题是你希望以何种方式参与:有些工具会在 App 第一次尝试新操作时通过弹窗询问你;另一些则静默拦截,让你事后查看列表。提醒能让你了解 Mac 在做什么,但会占用注意力;静默拦截更安静,但前提是你已经知道该拦截什么。第四个问题是费用和授权方式:免费开源、一次性购买,还是订阅。
一览
| 产品 | 方向 | 规则依据 | 新连接 | 价格(厂商页面) | 系统要求 |
|---|---|---|---|---|---|
| macOS 防火墙 | 入站 | App | App 首次接受传入连接时询问 | 系统自带 | 任何当前版本的 macOS |
| LuLu 4.5.1 | 出站 | App | 提醒 | 免费,GPL-3.0 | macOS 10.15 或更高版本 |
| Radio Silence 3.4 | 出站 | App | 无弹窗;由你把 App 加入拦截列表 | 一次性 9 美元 | macOS 10.15 或更高版本 |
| Murus 2.7 | 入站(Lite);Basic 起支持出站 | 地址和端口(pf) | 基于规则 | Lite 非商业用途免费;Basic 10 美元;Pro 25 美元 | macOS 10.14.4 或更高版本 |
| Vallum 5.1 | 入站和出站 | App | 弹窗提醒 | 15 美元;五份许可的家庭包 20 美元 | macOS 11.2 或更高版本 |
| Little Snitch 6.5 | 入站和出站 | App | 提醒 | 单份许可 59 欧元 | macOS 14 Sonoma 至 macOS 27 |
| FireAI | 出站询问;执行入站规则 | App,依据代码签名 | 询问 | 一次性 49 欧元;企业版每台 Mac 每月 6 欧元 | 见 hisnlabs.com |
如果只需要入站保护:macOS 防火墙
macOS 内置的防火墙免费、已预装,并由 Apple 维护。Apple 将其描述为应用防火墙:你维护一个 App 列表,逐一决定是否允许其接受传入连接,此外还可以选择阻止所有传入连接,以及开启隐身模式,让 Mac 不再回应 ping 等探测请求。在受管理的 Mac 上,可以通过配置描述文件集中配置它。它完全不限制传出连接,因此它回答的问题与本列表中其余产品不同。这里的其他任何选择都可以与它同时运行,而保持开启它不需要任何成本。
如果想要免费的出站提醒:LuLu
LuLu 出自 Objective-See Foundation,免费开源,采用 GPL-3.0 许可证。当某个 App 第一次尝试向外连接时,LuLu 会显示提醒,由你允许或拦截,该决定随即成为一条规则。2026 年 8 月发布的 4.5.1 版作为通用 App 运行于 macOS 10.15 或更高版本。它自己的文档指出了一个值得了解的限制:按主机名设置的规则只对使用 Apple Network.framework 或 NSURLSession 的 App 有效;其他 App 只能按地址处理。我们的 FireAI 与 LuLu 对比有更详细的介绍。
如果想要安静地拦截:Radio Silence
Radio Silence 对提醒采取了相反的做法。其网站承诺“没有烦人的弹窗”:你把想要断网的 App 加入列表,它们就会被禁止访问互联网,同时网络监视器会显示哪些 App 正在连接。它一次性售价 9 美元,提供免费试用和 30 天退款保证,3.4 版可在 macOS 10.15 或更高版本的 Apple 芯片和 Intel Mac 上运行。它适合已经知道要让哪些 App 保持沉默、又不想就其余 App 被询问的人。
如果你习惯以地址和端口思考:Murus
Murus 是 pf 的前端,pf 是 macOS 自带的包过滤器。你无需手写 pf 配置文件,而是在图形界面中构建规则。Murus Lite 对非商业用途免费,涵盖入站过滤和日志记录;出站过滤从 10 美元的 Murus Basic 开始提供,Murus Pro 售价 25 美元。由于 pf 基于地址和端口工作,Murus 的规则不与特定 App 绑定,因此它更适合熟悉网络的用户以及共享或类似服务器的 Mac,而不是想知道哪个 App 在通信的人。Murus 2.7 需要 macOS 10.14.4 或更高版本。我们的 pf 相关文章解释了包过滤方式的利弊。
如果想要价格低廉的应用防火墙:Vallum
Vallum 在 Murus 网站上作为同一产品系列的一部分出售,但它工作在应用层。它按 App 过滤入站和出站连接,并在没有规则的 App 尝试连接时显示弹窗提醒。单份许可售价 15 美元,五份许可的家庭包 20 美元,提供 15 天免费试用;5.1 版作为通用二进制文件需要 macOS 11.2 或更高版本,6.0 版正处于测试阶段。售价 40 美元(单份许可)的 Murus Pro Bundle 同时包含 Murus Pro 和 Vallum。
如果想要深度和精细控制:Little Snitch
Objective Development 出品的 Little Snitch 会在 App 尝试连接时显示连接提醒,并提供带有世界地图的网络监视器、拦截列表、加密 DNS(基于 HTTPS、TLS 和 QUIC 的 DNS)、规则配置文件以及命令行界面。6.5 版支持 macOS 14 Sonoma 至 macOS 27。单份许可一次性售价 59 欧元,另有最多五台电脑的家庭许可。没有许可时,它以演示模式运行,每次三小时,可重新启动。我们的 FireAI 与 Little Snitch 对比详细介绍了两者的差异。
如果你关心的是 AI 智能体和上传:FireAI
FireAI 是 HisnLabs 自己的产品,因此这里对它的描述仅限于其文档所述内容。它是一款基于 Apple Network Extension 内容过滤器构建的出站应用防火墙,通过代码签名识别 App,并在某个 App 第一次尝试访问没有规则的目的地时询问你,时长可从“仅此一次”到“始终”。它能识别 19 种 AI 智能体,在三天的学习期之后,会标记智能体首次访问的目的地和异常的上传量;在其 Agent profile 模式下,新的目的地在被允许之前都会被拦截。当某个国家突然收到远多于平常的数据时,世界地图会将其标记为上传峰值。它会执行入站规则,但从不就传入连接发出询问,因此 Apple 的防火墙与它并用仍然有用。个人使用一次性售价 49 欧元,提供 17 天试用,无需绑定银行卡。
简要选择指南
- 只想阻止未经请求的传入连接:打开 macOS 防火墙和隐身模式。
- 想免费查看并决定每一个出站连接:LuLu。
- 想让某些 App 保持离线,又不想就其余 App 被询问:Radio Silence。
- 想在 pf 之上使用地址和端口规则:Murus。
- 想以低廉的一次性价格获得按 App 的入站和出站提醒:Vallum。
- 想要一款成熟的工具,具备深度监控、拦截列表和配置文件:Little Snitch。
- 你在运行 AI 智能体,或希望标记上传峰值和新目的地:FireAI。
无论选择哪一款,决定因素都一样:你需要控制哪个方向,是否希望被询问,以及规则应当跟随 App 还是地址。如需同时涵盖杀毒软件的更全面视角,请参阅我们的 Mac 安全工具比较。
FireAI 和 HisnLabs 在其中扮演的角色
上面的每款工具回答的都是不同的问题。如果你的问题是“我的 App 和 AI 智能体把数据发到了哪里?”,可以免费试用 FireAI 17 天,无需绑定银行卡。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(FireAI Pilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
