macos防火墙可通过系统设置或系统偏好设置启用:ventura及更新版本进入“隐私与安全性”→“防火墙”,monterey及更早进入“安全性与隐私”→“防火墙”;需先点击锁图标解锁并输入管理员密码,再点击“开启防火墙”;高级配置包括添加应用、启用隐身模式、允许已签名软件自动通过;验证方式为界面按钮显示“关闭防火墙”或终端执行命令返回“firewall is enabled.”。

您希望在Mac上开启系统内置的防火墙,以拦截未经请求的传入连接、防止网络扫描探测、避免恶意软件主动发起攻击——这是 macOS 原生提供的第一道主机级防护,无需安装第三方软件即可启用。
确认当前 macOS 版本并进入正确设置路径
macOS Ventura(13.x)及更新版本统一使用「系统设置」,Monterey(12.x)及更早版本仍沿用「系统偏好设置」;路径选错会导致找不到防火墙开关。点击屏幕左上角苹果菜单 → 查看「关于本机」→ 记下版本号(如“macOS Sequoia 15.4”或“macOS Monterey 12.7”)。
若版本为 Sequoia(15.x)、Sonoma(14.x)或 Ventura(13.x):苹果菜单 →「系统设置」→ 左侧边栏滚动查找「隐私与安全性」→ 点击进入 → 右侧向下滚动找到「防火墙」模块。
若版本为 Monterey(12.x)或更早:苹果菜单 →「系统偏好设置」→ 点击「安全性与隐私」→ 顶部标签页切换至「防火墙」。
注意:部分 Sequoia 测试版用户可能在「系统设置」→「网络」→ 右侧列表中看到「防火墙」条目,此为备用入口,仅当主路径异常时使用,不建议优先尝试。
解锁并一键开启基础防护
进入防火墙界面后,先确认右下角(Ventura 及更新)或左下角(Monterey 及更早)是否显示锁形图标。未解锁前所有按钮均为灰色不可点状态。
点击锁图标 → 输入当前管理员账户密码 → 按回车完成身份验证。
此时「开启防火墙」按钮变为可点击状态,点击即启用默认策略:允许 macOS 内建服务(如时间同步、软件更新)和已签名应用通信,同时拦截未知来源的传入连接请求。
这一步操作起来很简单,但必须完成解锁才能生效;跳过此步直接点击“开启防火墙”会无任何反应。
配置高级规则:添加应用、启用隐身模式、管理签名软件
基础防护开启后,默认不会放行第三方开发工具、远程桌面、本地 Web 服务器等程序的传入连接——它们会被静默拦截,导致功能异常。必须手动配置才能正常使用。
方法一:添加特定应用接收传入连接
点击「防火墙选项…」→ 点击左下角「+」按钮 → 在弹出窗口中导航至「应用程序」文件夹 → 选择需放行的程序(如「Microsoft Remote Desktop」「VS Code」「MAMP」)→ 点击「添加」→ 在列表中选中该项 → 点击右侧的上箭头图标切换为「允许」状态。
方法二:启用隐身模式隐藏设备
在「防火墙选项…」窗口中,勾选「启用隐身模式」→ 此操作将使 Mac 不响应 ICMP ping 请求,也不向网络扫描工具暴露端口信息;【开启后您的 Mac 在局域网内将无法被其他设备通过 ping 发现】,但您主动访问网页、发送邮件等出站行为完全不受影响。
方法三:允许已签名软件自动通过
保持「自动允许已下载的签名软件接收传入连接」处于勾选状态——这是 Apple 公证机制的关键环节,能避免每次启动 Chrome、Slack、Zoom 时反复弹出“是否允许接收连接”提示;若取消勾选,所有新安装的 App Store 或公证应用都将被默认拦截。
验证防火墙是否真实运行
第一步:回到防火墙主界面,观察按钮文字——显示「关闭防火墙」即表示正在运行;显示「开启防火墙」说明尚未启用。
第二步:打开「终端」(应用程序 → 实用工具 → 终端),输入以下命令并回车:sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
系统提示输入密码时,键入管理员密码(输入过程不显示字符),回车后若返回 Firewall is enabled.,即确认防火墙服务已激活并接管网络过滤逻辑。











