锁定模式可大幅缩减mac攻击面,需通过系统设置启用并重启;终端命令仅用于验证状态;mdm环境下可强制启用;建议同步开启防火墙并添加可信网站例外。

如果您怀疑Mac正遭受高度复杂的网络攻击,可通过启用“锁定模式”大幅缩减攻击面,该模式会严格限制部分App功能、网站技术及系统服务。以下是多种可行的开启方法:
一、通过系统设置启用锁定模式
此为苹果官方推荐的标准路径,适用于所有支持锁定模式的macOS版本(如Ventura、Sonoma、Sequoia),操作全程在图形界面中完成,无需命令行干预,安全性高且步骤明确。
1、点击屏幕左上角的苹果菜单,选择“系统设置”。
2、在左侧边栏中向下滚动,点按“隐私与安全性”。
3、在右侧内容区域找到“锁定模式”选项,点击其旁边的“打开”按钮。
4、系统将弹出摘要窗口,说明启用后将禁用的功能,包括信息附件、Safari JavaScript即时编译器、FaceTime陌生联系人通话等,请仔细阅读。
5、确认无误后,点击“开启并重新启动”,输入管理员密码完成验证。
6、Mac将自动重启,重启完成后锁定模式即已激活。
二、使用终端命令验证锁定模式状态
该方法不用于开启锁定模式,但可快速确认当前是否已成功启用,适用于远程管理、脚本检查或双因素配置验证场景,结果即时可靠。
1、打开“应用程序” > “实用工具” > “终端”。
2、输入以下命令并按回车:defaults read com.apple.systempreferences LockdownModeEnabled。
3、若返回值为1,表示锁定模式已启用;若返回0或提示“does not exist”,则尚未启用。
三、通过终端命令强制启用锁定模式(需配合配置文件)
此方法适用于MDM环境或预配置部署场景,需提前注入受信配置描述文件,并调用系统策略接口触发启用,绕过GUI交互,适合批量设备初始化。
1、确保设备已安装含LockdownModeAllowed权限的MDM描述文件,且状态为已验证。
2、在终端中执行:sudo profiles install -type system -path /var/tmp/lockdown.mobileconfig(路径需替换为实际配置文件位置)。
3、随后运行:sudo /usr/bin/defaults write /Library/Preferences/com.apple.systempreferences LockdownModeEnabled -bool true。
4、最后执行:sudo pkill -f "System Settings",强制刷新系统设置进程以识别新状态。
四、启用防火墙作为锁定模式的协同防御层
锁定模式不替代防火墙,二者属不同防护层级:锁定模式聚焦应用行为与协议限制,防火墙则控制网络连接进出。同时启用可形成纵深防御,阻断未授权传入连接。
1、在“系统设置”中点击左侧边栏的“网络”,再点击右侧的“防火墙”。
2、点击左下角锁形图标,输入管理员密码解锁设置。
3、点击“打开防火墙”按钮。
4、点按“防火墙选项…”,勾选“阻隔所有传入连接”及“启用隐身模式”。
5、确认后点按“好”保存配置。
五、排除可信网站以保障必要业务访问
锁定模式默认禁用Safari的JavaScript JIT编译器,可能导致关键内部系统或政务平台无法正常交互。通过添加网站例外,可在不降低整体防护等级的前提下恢复指定站点功能。
1、Mac重启进入锁定模式后,再次进入“系统设置” > “隐私与安全性” > “锁定模式”。
2、点击“网站例外”或“管理网站例外”按钮(需先解锁设置)。
3、点击“+”号,输入完整URL,例如:https://intranet.company.local。
4、每条网址必须单独添加,不支持通配符或子域名自动匹配。
5、添加完成后,该网站将在Safari中恢复完整的JavaScript执行能力,其他网站仍受锁定模式约束。











