macos内置防火墙默认关闭,仅管控入站连接、不拦截出站; ventura及更新版在「系统设置→网络→防火墙」开启,monterey及更早版在「系统偏好设置→安全性与隐私→防火墙」开启;开启后自动放行已签名应用和系统服务,可手动通过「防火墙选项」添加/删除.app本体规则并设置允许或阻止,高级选项包括阻止所有传入连接、自动放行签名软件、启用隐身模式;终端命令如socketfilterfw可同步管理规则。

macOS 内置防火墙默认不开启,需手动启用并按需配置规则。它不拦截软件主动联网(出站),只管控外部设备对 Mac 的访问请求(入站),核心作用是防止未经授权的远程连接。
找到并开启防火墙
路径取决于系统版本:
- macOS Ventura(13.x)及更新版:苹果菜单 →「系统设置」→ 左侧边栏「网络」→ 右侧「防火墙」→ 点击左下角锁图标输入管理员密码 → 点击「打开防火墙」
- macOS Monterey(12.x)及更早版:苹果菜单 →「系统偏好设置」→「安全性与隐私」→ 切换到「防火墙」标签页 → 点锁解锁 → 点「打开防火墙」
开启后,系统自动允许 macOS 自带服务(如文件共享、AirDrop)和已签名应用的基础通信,无需额外操作。
添加或限制特定应用的入站权限
点击「防火墙选项…」进入规则管理界面:
- 点「+」号添加应用:必须选择 .app 包本体(例如 /Applications/Sourcetree.app),不能选别名或快捷方式
- 添加后,在列表中选中该应用,右侧下拉菜单可设为「允许传入连接」或「阻止传入连接」
- 已添加的应用可随时选中后点「−」移除规则
- 若某应用反复弹出“是否允许接收连接”提示,说明它未签名或签名失效,此时应手动添加并明确设为允许或阻止
关键高级选项说明
在「防火墙选项…」窗口中,这些勾选项直接影响防护逻辑:
- 阻止所有传入连接:启用后,仅基础系统服务(如 mDNSResponder)可响应,第三方应用一律被拒。开发调试或远程协作时建议关闭
- 自动允许已下载的签名软件接收传入连接:默认开启,Apple 公证或由可信 CA 签名的应用(如 Chrome、Zoom)会被自动放行,省去手动添加步骤
- 启用隐身模式:Mac 将不响应 ping、端口扫描等探测请求,对外“不可见”,但不影响正常服务运行
终端方式补充控制(进阶)
图形界面无法覆盖全部场景,终端命令可补足:
- 查看当前状态:sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
- 强制阻止某应用入站:sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /Applications/WeChat.app --block
- 列出所有已注册规则:sudo /usr/libexec/ApplicationFirewall/socketfilterfw --listapps
- 注意:socketfilterfw 规则与 GUI 同步,修改任一端,另一端刷新后可见











