Panel de Firewall en Mac activado en Ajustes del Sistema, con el aviso de Apple sobre las conexiones entrantes

Firewall en Mac: qué bloquea de verdad y qué deja pasar

Tu Mac trae un firewall incorporado y viene apagado. Esa combinación deja al usuario con dos sospechas opuestas.

Una: si Apple lo deja apagado, será que no hace falta. Otra: llevas años con una puerta abierta sin enterarte.

Ninguna de las dos es correcta. El firewall de macOS hace muy bien una cosa concreta, y no hace en absoluto otra que mucha gente da por hecha.

Esa segunda parte es la que importa. Si lo que te inquieta es qué manda tu equipo hacia fuera, esa casilla no resuelve tu problema.

Lo esencial

  • El firewall en Mac filtra conexiones entrantes. Sus tres opciones hablan todas de tráfico de entrada (Apple, Firewall security in macOS).
  • No existe ninguna opción de salida. Activarlo no impide que un programa instalado en tu Mac se conecte a donde quiera.
  • Conviene dejarlo activado igual: cuesta cero y cubre el caso de las redes compartidas.
  • Para controlar lo que sale hace falta otra herramienta. LuLu, de Objective-See, es gratuita y de código abierto.
  • Bloquear a ciegas tiene precio real: notificaciones, activación del equipo y detección de portales cautivos dependen de conexiones salientes.

Qué hace el firewall de tu Mac y qué no hace

El firewall de tu Mac —el cortafuegos, por su nombre en español— vigila una sola dirección: la de entrada. Decide qué conexiones iniciadas desde fuera pueden llegar a un programa que esté escuchando en tu equipo.

Eso es exactamente lo que dice la documentación de seguridad de Apple para macOS. Las tres opciones que ofrece el firewall son:

  • Bloquear todas las conexiones entrantes.
  • Permitir automáticamente que el software integrado reciba conexiones entrantes.
  • Permitir automáticamente que el software descargado y firmado reciba conexiones entrantes.

Entrantes, entrantes y entrantes.

No hay una cuarta opción de salida. No está escondida en un menú avanzado ni detrás de un botón de opciones. Sencillamente no existe en el firewall del sistema.

Eso significa que cualquier programa instalado en tu Mac puede conectarse a donde quiera, cuando quiera, sin que el firewall del sistema intervenga. Ni te pregunta ni te avisa.

Diagrama del firewall en Mac: filtra las conexiones entrantes y no mira las salientes
El firewall del sistema vigila una sola dirección: la de entrada.

“Conexión entrante” son cosas como compartir pantalla, compartir archivos, un servidor web que levantaste para una prueba o una aplicación que abre un puerto para recibir datos.

Si nada en tu Mac está escuchando, no hay nada que filtrar. Y macOS, recién instalado, escucha poco. Poco no es nada.

Con el uso, eso cambia. Al revisar un MacBook Pro M1 con cuatro años de uso y macOS 27 encontramos varios servicios esperando conexiones sin que nadie los hubiera activado a mano: el receptor de AirPlay ocupando los puertos 5000 y 7000, el servicio de Continuidad hablando con el iPhone del dueño, y un par de utilidades instaladas esperando en puertos locales.

El receptor de AirPlay se gestiona en Ajustes del Sistema → General → AirDrop y Handoff, y en la práctica aparece activo en las instalaciones recientes de macOS salvo que se haya desactivado expresamente.

Así que el firewall en Mac no parte de cero ni en un equipo recién instalado: ahí está AirPlay esperando. Y en uno con años encima, nadie recuerda qué más quedó escuchando.

Por qué viene desactivado y si te conviene activarlo

El firewall viene desactivado de fábrica. Apple no lo explica en su documentación, así que cualquier razón que leas es interpretación.

La lectura razonable es que un Mac recién sacado de la caja expone muy pocos servicios a la red, así que el firewall apenas tiene qué bloquear, y en cambio sí podría estorbar a quien comparte archivos o usa escritorio remoto.

Lo que sí podemos decir es que ese ajuste de fábrica sobrevive al tiempo: en el equipo que revisamos el firewall seguía desactivado, igual que el modo encubierto y el bloqueo total de entrantes.

Eso no lo convierte en inútil. Lo convierte en una defensa situacional, y las situaciones existen.

Cuándo sí te sirve de verdad:

  • Cuando te conectas a redes compartidas: hotel, aeropuerto, cafetería, coworking, la red de invitados de una oficina.
  • Cuando activaste alguna vez Compartir pantalla, Compartir archivos o Inicio de sesión remoto y no recuerdas si lo apagaste.
  • Cuando instalas herramientas de desarrollo que levantan servidores locales sin avisarte demasiado.

Qué no te compra:

  • No detiene nada de lo que tu Mac decida enviar hacia fuera.
  • No inspecciona el contenido de las conexiones que sí permite.
  • No sabe si el programa que recibe una conexión es legítimo o no: en su modo automático solo mira si está firmado.

Donde de verdad importa es fuera de casa: ahí hay desconocidos en tu mismo segmento, y el firewall es lo que impide que alcancen lo que tu equipo tenga abierto.

En tu casa, detrás de tu router, el beneficio es menor pero no nulo. Basta un dispositivo comprometido en la misma red para que deje de ser teórico.

Actívalo: el costo es nulo y el caso de la red compartida es real. Además, la situación cambia en cuanto empiezas a usar el equipo: activas compartir algo, instalas una herramienta de desarrollo, te conectas a la red de un aeropuerto.

Pero no lo actives creyendo que acabas de cerrar la puerta por la que sale la información.

Son dos puertas distintas. Esta casilla solo toca una.

Cómo activar el firewall en Mac, apagarlo y usar el modo encubierto

La ruta en la versión vigente de macOS:

  1. Abre Ajustes del Sistema.
  2. Entra en Red.
  3. Selecciona Firewall.
  4. Activa el interruptor.
Panel de Firewall en Ajustes del Sistema de macOS con el interruptor activado
Apple lo dice en su propia interfaz: conexiones entrantes.

Para desactivar el firewall en Mac, basta con mover el mismo interruptor en sentido contrario. No hay que reiniciar ni confirmar nada más.

Dentro de Opciones aparecen los ajustes que de verdad cambian el comportamiento:

  • Bloquear todas las conexiones entrantes. Corta todo salvo lo indispensable del sistema. Rompe compartir archivos, compartir pantalla y la administración remota, así que solo tiene sentido si no usas ninguna de ellas.
  • La lista de aplicaciones. Aquí decides app por app si puede recibir conexiones. Se llena sola a medida que los programas lo piden.
  • Modo encubierto, o stealth mode si tienes el sistema en inglés. Tu Mac deja de responder a sondeos y a pings desde la red. Para quien escanea el segmento, tu equipo simplemente no contesta.

El modo encubierto es cómodo en redes públicas y molesto en la tuya. Si alguna vez intentas diagnosticar por qué no ves tu propio equipo desde otra máquina de casa, esta es la primera casilla que hay que mirar.

Opción de modo encubierto en el firewall de macOS con su descripción
Apple lo explica por ICMP: dejar de responder a quien sondea la red.

También puedes consultar el estado desde la Terminal, sin tocar la interfaz:

/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode

En el equipo que revisamos, con el firewall todavía sin tocar, la respuesta fue esta:

Firewall is disabled. (State = 0)
Firewall stealth mode is off

Para cambiarlo desde ahí hace falta sudo. La ruta del binario es esa, larga y poco obvia, porque el firewall de aplicaciones vive aparte del resto de herramientas de red del sistema.

El error que casi todo el mundo comete con la lista de aplicaciones

La confusión es esta: creer que si agregas una aplicación a la lista del firewall y la pones en “bloquear”, esa aplicación deja de conectarse a internet.

No es así. Esa lista decide qué aplicaciones pueden recibir conexiones entrantes. Bloquear una ahí no le impide salir.

La diferencia no es un detalle de vocabulario. Alguien que sospecha de un programa, lo bloquea en esa lista y se queda tranquilo, sigue teniendo ese programa mandando lo que quiera hacia fuera.

Lista de aplicaciones del firewall de macOS con permiso de conexiones entrantes
Esta lista decide qué recibe conexiones, no qué las envía.

Algo parecido pasa con el modo encubierto: es útil en una red ajena, pero no te vuelve invisible ni tiene nada que ver con lo que tus aplicaciones envían.

Lo que sale de tu Mac no lo revisa nadie

Ahora el otro lado de la puerta.

El código malicioso de hoy no se queda quieto una vez dentro. Sale. Se conecta a su servidor para recibir órdenes y para sacar lo que encontró.

Piensa en cómo funciona algo que roba información. Entra por un instalador manipulado, un documento, una extensión de navegador, una aplicación que parecía legítima.

No es teoría. El 16 de septiembre de 2026, la unidad de investigación Unit 42 de Palo Alto Networks publicó el análisis de una infección real con Atomic macOS Stealer. AMOS es uno de los programas maliciosos más extendidos en Mac.

Lo que hace, resumido: recoge información del sistema, credenciales de acceso, datos de navegadores y carteras de criptomonedas. En el caso analizado se llevó datos de carteras de Binance y TonKeeper, credenciales de AWS, Docker y Google Cloud, y datos de Telegram, entre otros.

Todo eso lo comprimió en un archivo llamado out.zip y lo envió mediante peticiones HTTP POST a un servidor de mando y control. Las direcciones de envío llevaban un parámetro que identificaba el tipo de dato de cada tanda: stage=boot, stage=init_session, stage=messengers, stage=credentials, stage=browsers, stage=wallets, stage=resolve_auth y stage=local_data.

Eso es una conexión saliente. Exactamente lo que el firewall de macOS no mira.

Esa conexión de salida es la parte visible de toda la operación. Muchas veces es la única. Y sale sin que nadie la cuestione, tengas el firewall de tu Mac activado o no: el sistema la trata igual que a la de tu navegador pidiendo una página.

Por eso el control de salida es lo que sigue funcionando cuando ya fallaron las capas de antes, empezando por el antivirus que tengas instalado en el Mac.

Si ninguna comprobación previa lo detectó, Gatekeeper lo dejó pasar y tú le diste permiso de instalación, el control de salida no evita la infección: te la hace visible y te da la oportunidad de cortar la conexión antes de que el envío termine.

Es también lo único que te avisa de algo mucho más frecuente que el malware: un programa perfectamente legal que se conecta a donde no le pediste. Telemetría que no elegiste, comprobaciones de licencia que mandan más de lo necesario, una aplicación que sigue hablando con su fabricante meses después de que dejaste de usarla.

Qué contacta tu Mac cuando no lo estás usando

Antes de ponerte a bloquear conviene saber qué es normal, porque en cuanto instalas una herramienta de control vas a ver movimiento constante y la mayor parte no tiene nada de raro.

En los tres minutos que dejamos el MacBook en reposo, sin tocar el teclado, salieron a internet por su cuenta el paquete de Adobe Creative Cloud, el cliente de OneDrive y el software de configuración de un teclado Logitech. Ninguno tenía tarea pendiente. Ninguno preguntó. Y ninguno es del sistema: son tres programas de terceros.

Un Mac recién encendido no está en silencio. Habla bastante, y lo hace antes de que tú hayas escrito tu contraseña.

Johannes Ullrich documentó el primer arranque de macOS 27 “Golden Gate” y contó unos 300 paquetes antes del inicio de sesión (SANS Internet Storm Center, 15 de septiembre de 2026, isc.sans.edu/diary/33340).

Esa prueba tiene una condición: el equipo tenía Wi-Fi y cable conectados a la vez, lo que probablemente infló la cuenta. La cifra no es una constante universal, es una medición concreta en unas condiciones concretas.

Lo interesante no es el número sino los destinos. Estos son los destinos que aparecen al juntar esa medición, la documentación de Apple y nuestra propia captura:

DestinoPara qué es
albert.apple.comActivación del dispositivo, puerto 443
courier.push.apple.comCanal de notificaciones push, puerto 5223
captive.apple.comComprobación de si la red tiene portal cautivo, puertos 443 y 80
www.apple.comComprobación de conectividad: si hay salida real a internet o solo apariencia
ipv4only.arpaDescubrimiento del prefijo NAT64 en redes IPv6
resolver.arpaDescubrimiento de servidores de nombres cifrados
ocsp.digicert.comVerificación de que los certificados de seguridad no estén revocados
gateway.icloud.comServicios de iCloud
(Apple, “Use Apple products on enterprise networks”, support.apple.com/es-es/101555; RFC 7050 y RFC 8880; RFC 9462)

albert.apple.com es el que activa el equipo contra los servidores de Apple. Sin esa conexión, un Mac nuevo no termina de configurarse.

captive.apple.com es el responsable de esa ventana que se abre sola en el Wi-Fi del hotel pidiéndote usuario y contraseña. Tu Mac pide una página conocida y compara la respuesta: si no recibe lo que esperaba, deduce que hay un portal delante.

ipv4only.arpa es el más difícil de explicar, y el que más enseña. En redes que ya solo tienen IPv6, el sistema necesita saber cómo traducir direcciones antiguas, así que consulta ese nombre y compara la respuesta con dos direcciones fijas: 192.0.0.170 y 192.0.0.171 (RFC 7050 y RFC 8880).

resolver.arpa es el mecanismo por el que el equipo pregunta si la red le ofrece servidores de nombres cifrados, usando un registro SVCB (RFC 9462).

A eso se suma el Relay privado de iCloud si lo tienes activo. Cifra las consultas de nombres y las enruta a través de dos intermediarios, de modo que ni tu proveedor ni Apple ven la imagen completa (Apple, support.apple.com/102602).

Nuestra propia captura, en un equipo ya configurado y en reposo, devolvió buena parte de esa lista: las tres variantes del canal de notificaciones, la comprobación de conectividad contra www.apple.com, gateway.icloud.com, api.apple-cloudkit.com, la consulta a ipv4only.arpa y la pregunta por nombres cifrados a _dns.resolver.arpa, esta última con el registro SVCB que describe la RFC.

Dos ausencias que también enseñan. albert.apple.com no apareció, porque el equipo estaba activado desde hacía años y esa comprobación ya no hacía falta. captive.apple.com tampoco, porque la red no tenía portal de acceso.

Tu lista no va a ser idéntica a la de nadie: depende de tu versión, tu configuración y tus aplicaciones.

El canal de notificaciones sí estaba, y con nombre propio. El proceso apsd mantenía una conexión establecida contra un servidor de Apple en el puerto 5223, abierta de forma permanente, sin que nadie hubiera pedido nada.

Nada de lo que hace el sistema por su cuenta es sospechoso. Son comprobaciones automáticas: activar el equipo, mantener el canal de notificaciones, validar certificados, averiguar si la red tiene truco. El equipo las hace para protegerte y las repite tenga o no alguien delante.

Y si aparece un dominio que no reconoces, primero descarta lo obvio; si aun así no cuadra, toca comprobar si tu Mac está infectado. Estos verás constantemente y no tienen nada de raro: unos son de Apple y otros son proveedores externos que sus servicios usan a diario, como el de reparto de contenidos o el que emite los certificados.

apple.com · icloud.com · apple-dns.net · aaplimg.com
akamaiedge.net · cdn-apple.com · mzstatic.com · digicert.com

Cualquier nombre terminado en .arpa también entra en el grupo de la mecánica interna de las redes.

Y antes de alarmarte por lo que sobra, revisa qué tienes instalado: un antivirus, una VPN, Dropbox o cualquier aplicación con actualizador propio tiene sus propios servidores.

Y ese es el problema: si un Mac sano genera esta cantidad de tráfico de salida, distinguir lo normal de lo anómalo a ojo no es viable. Necesitas verlo antes de poder juzgarlo.

Cómo ver las conexiones salientes de tu Mac

macOS trae herramientas suficientes para hacerse una idea. Ninguna requiere descargar nada: todo lo que sigue se hace con la Terminal que ya viene instalada, tu contraseña de administrador y unos diez minutos.

Antes de empezar, el alcance. Esto audita únicamente tu propio equipo y tu propia red.

No captures tráfico de dispositivos ajenos sin autorización explícita: además de invadir su privacidad, puedes estar infringiendo la ley de tu país o las normas de la red donde estés. Si estás en una red de trabajo, universidad o coworking, no des por hecho que puedes.

Las tres vías rápidas, sin instalar nada

nettop muestra en tiempo real qué procesos tienen conexiones abiertas y cuánto mueven.

nettop -m tcp

Se navega con las flechas y se sale con q. La columna de proceso es la que interesa: ahí ves quién está hablando, y con qué dirección y puerto al otro lado.

lsof lista los sockets de red abiertos en ese instante, con proceso, dirección y puerto.

lsof -i -P -n

Las opciones importan. -i limita a conexiones de red, -P evita traducir números de puerto a nombres y -n evita resolver direcciones a nombres de dominio, que es lo que ralentiza el comando.

Para ver también lo que corre bajo otros usuarios y bajo el sistema:

sudo lsof -i -P -n

Un aviso por experiencia propia: lsof no siempre muestra lo que esperas. El canal de notificaciones de Apple, por ejemplo, no aparece como una conexión normal en macOS 27. Si buscas un proceso concreto y no está, prueba con nettop antes de concluir que no existe.

El Monitor de Actividad, si prefieres no abrir la Terminal, te dice en su pestaña Red cuántos datos envía y recibe cada proceso.

Su límite es claro: te dice cuánto, no a dónde. Sirve para detectar al que mueve mucho más de lo razonable y poco más.

Monitor de Actividad de macOS mostrando los datos que envía cada proceso
Te dice cuánto envía cada proceso, pero no a dónde.

La captura completa, con sus condiciones

tcpdump sí registra destinos, puertos y horas, pero requiere sudo y saber leer lo que devuelve, o abrir el archivo después en un analizador gráfico como Wireshark.

Antes de empezar, una advertencia técnica: no vas a poder reproducir en tu propio equipo la captura previa al inicio de sesión, porque para escribir el comando ya iniciaste sesión. Eso se hace con un segundo equipo capturando en la red, y es otro nivel de montaje.

Lo que sí puedes levantar es tu línea base: tu Mac en reposo, con tu sesión abierta y sin que toques nada. Vas a ver varios de los mismos destinos, porque esas comprobaciones se repiten a lo largo del día y no solo al arrancar.

1. Identifica tu interfaz de red:

networksetup -listallhardwareports

Busca el bloque “Wi-Fi” y anota el valor de “Device”. Normalmente es en0.

2. Inicia la captura, reemplazando en0 si tu interfaz resultó distinta:

sudo tcpdump -i en0 -w ~/captura-mac.pcap

El archivo se guarda en tu carpeta de usuario a propósito. Si lo mandas al Escritorio, macOS puede interrumpirte con un permiso extra para que la Terminal acceda a esa carpeta.

3. Deja que el equipo hable solo. Con la captura corriendo, desconecta el Wi-Fi y vuelve a conectarlo: ese reenganche es lo que dispara casi todas las comprobaciones que verás. Y después no toques nada durante dos o tres minutos.

No abras el navegador ni el correo. Si abres aplicaciones, lo que grabas ya no es tu equipo en reposo, sino tu equipo trabajando para ti. Es la parte que más gente arruina sin darse cuenta.

4. Detén la captura con Ctrl+C.

5. Lee el resultado. Primero, a quién le preguntó tu Mac por una dirección:

sudo tcpdump -r ~/captura-mac.pcap -n port 53

Y después, qué conexiones intentó abrir, que no siempre es lo mismo:

sudo tcpdump -r ~/captura-mac.pcap -n "tcp[tcpflags] & tcp-syn != 0 and tcp[tcpflags] & tcp-ack == 0"

El segundo comando muestra los paquetes que intentan abrir una conexión TCP nueva. Ese filtro no distingue por sí mismo si salió o entró, así que la dirección la lees tú.

En cada línea, lo que está a la izquierda de la flecha > es el origen. Si ahí ves la dirección local de tu Mac, lo inició tu equipo, y en un Mac de casa va a ser así casi siempre.

Si quieres una segunda captura, repite todo abriendo Mensajes, Mail o la App Store y compara las dos: lo que aparece en la segunda y no en la primera es, sobre todo, el tráfico de esas aplicaciones.

Si el puerto 53 te sale casi vacío

No hiciste nada mal, y no hay una sola explicación. Puede que el sistema no necesitara preguntar nada nuevo en esos minutos, porque ya tenía las respuestas guardadas de antes. O puede que tus consultas viajen cifradas, dentro del puerto 443 o del 853, donde tcpdump ya no las lee en claro.

Lo segundo pasa si usas DNS sobre HTTPS en el navegador, un servicio como NextDNS o Cloudflare, o si tienes activado Relay privado de iCloud. Apple es explícita con esto último: con Relay privado las consultas de nombres van cifradas y la navegación pasa por dos intermediarios.

En ese caso te quedas con el segundo comando. Seguirás viendo qué conexiones abre tu equipo, aunque algunas terminen en esa infraestructura intermedia y no te revelen el destino final.

Las herramientas que sí cortan la salida en Mac

Bloquear las conexiones salientes en Mac requiere software de terceros. Estas son las opciones, con criterio de cuándo conviene cada una.

HerramientaQué haceCuándo conviene
Firewall de macOSFiltra conexiones entrantes, aplicación por aplicaciónSiempre activado, como base. No sustituye a las siguientes
LuLuAvisa cuando una aplicación intenta conectarse hacia fuera por primera vez y tú decidesPunto de partida para casi cualquiera. De código abierto
Little SnitchControl de salida con reglas finas, perfiles por red y vista del tráficoQuien quiere control granular o prefiere soporte comercial
Radio SilenceLista de aplicaciones bloqueadas, sin preguntar cada vezQuien quiere cortar cuatro cosas y olvidarse

LuLu, el firewall de salida gratuito para Mac

LuLu es de Objective-See, gratuita y de código abierto, y su función es precisamente bloquear conexiones salientes desconocidas. Al ser abierta, cualquiera puede auditar qué hace.

Su modelo de trabajo es simple. Cuando una aplicación intenta conectarse por primera vez, LuLu detiene la conexión y te pregunta. Tú permites o bloqueas, y esa decisión se guarda como regla.

La instalación tiene un paso que conviene anticipar: LuLu necesita cargar una extensión de red, y macOS la bloquea hasta que la autorizas a mano en Ajustes del Sistema, dentro de Privacidad y seguridad. La propia aplicación te guía por esa secuencia, pero si no la esperas parece que algo falló.

Después te ofrece tres decisiones de arranque, y las tres se pueden cambiar más tarde:

  • Permitir Programas de Apple. Se permiten las conexiones salientes de los programas firmados por Apple.
  • Permitir programas ya instalados. Se permiten las conexiones salientes de los programas de terceros que ya tenías.
  • Permitir Tráfico DNS. Se permite todo el tráfico UDP saliente en el puerto 53.

Ese segundo ajuste tiene un lado bueno y uno malo. Reduce mucho el ruido inicial, y a la vez deja fuera del filtro justo a las aplicaciones que ya estaban ahí cuando la instalaste.

Pantalla de configuración inicial de LuLu con sus tres opciones de arranque
La segunda casilla decide cuánto ruido tendrás la primera semana

Los primeros días son ruidosos. Es el costo de este enfoque y conviene saberlo antes de instalar: durante una semana vas a responder bastantes ventanas.

Después se calma, porque las aplicaciones que usas a diario ya tienen su regla. Y a partir de ahí, cada aviso nuevo significa algo: un programa que no esperabas está intentando salir.

Little Snitch

Es de Objective Development y lleva mucho más tiempo en esto. Hace lo mismo que LuLu en lo esencial, con un grado de detalle bastante mayor.

Lo que aporta de más: reglas por dominio y por puerto, perfiles distintos según la red a la que estés conectado, y una vista del tráfico que te deja entender qué está pasando en lugar de solo aprobar o denegar.

Es de pago. Para el lector que quiere resolver el problema sin convertirlo en un proyecto, LuLu basta; para quien va a vivir en las reglas, la diferencia se nota.

Un aviso de versión: si vas a actualizar a macOS 27, actualiza Little Snitch a la 6.5 o posterior antes de hacerlo. Su fabricante lo advierte en las notas de la versión 6.5 de Little Snitch: las versiones anteriores no son compatibles y romperían tu conexión a internet al actualizar el sistema.

Radio Silence

Radio Silence es otra opción de pago, con un enfoque distinto: en vez de preguntarte cada vez, mantiene una lista de aplicaciones bloqueadas y se acabó. Menos control, pero también menos interrupciones. Su sitio oficial declara compatibilidad hasta macOS 26 Tahoe.

Dos cosas que no son esto

Un bloqueador de dominios no es un control de salida. Conviene no confundir estas herramientas con algo como NextDNS: actúa sobre nombres de dominio, no sobre procesos. Corta rastreadores y publicidad. Qué aplicación de tu equipo está hablando con quién, eso no te lo dice.

pf tampoco es esto. macOS incluye pf, el filtro de paquetes heredado de BSD, y pf sí puede filtrar tráfico saliente.

Pero no es el firewall del que habla Ajustes del Sistema, no tiene interfaz, y —esto es lo decisivo— filtra por dirección y puerto, no por aplicación. No te va a decir qué programa intentó salir, que es justo lo que necesitas saber.

Para el uso que describe este artículo, pf no reemplaza a LuLu ni a Little Snitch. Es otra capa, para otro perfil de usuario.

Qué bloquear y qué no, y qué se rompe si te pasas

Bloquear a ciegas no es gratis. Muchas de las conexiones salientes de tu Mac sostienen funciones que das por sentadas, y cuando las cortas no aparece un mensaje de error claro: aparece algo que “no funciona bien” sin explicación.

Lo primero que se rompe casi siempre es de Apple. Los procesos que se ven afectados con más frecuencia son los de iCloud, los de la App Store, los de actualizaciones del sistema y el que mantiene el canal de notificaciones.

Lo que se rompe y cómo se nota:

  • Notificaciones. No salen desde cada aplicación: salen desde un proceso del sistema que las gestiona todas, llamado apsd, que mantiene una conexión permanente hacia los servidores de Apple por el puerto 5223. Si lo bloqueas porque no reconoces el nombre, dejas sin notificaciones a todo el equipo —Mensajes, Mail, recordatorios— y lo más probable es que no relaciones una cosa con la otra.
  • Activación del equipo. Si bloqueas albert.apple.com, un Mac que se esté configurando no termina de activarse (Apple, support.apple.com/en-us/101555).
  • Redes con portal cautivo. Si bloqueas captive.apple.com, el Wi-Fi del hotel ya no abre solo la ventana de acceso. Te conectas, no tienes internet y nada te dice qué falta (Apple, support.apple.com/en-us/101555).
  • Validación de certificados: bloquearla no cuelga las aplicaciones. El sistema comprueba en línea, con un proceso llamado trustd, si el certificado de un programa sigue siendo válido. Si bloqueas esa comprobación, las aplicaciones se abren igual: al no poder establecer la conexión, el sistema abandona rápido el intento y sigue con lo que tiene guardado. Los cuelgues famosos de noviembre de 2020 fueron otra cosa —los servidores estaban accesibles pero saturados— y Apple cambió el comportamiento después justamente por eso.
  • Revocación de certificados. Lo que sí pierdes al bloquear esa comprobación no se ve: si Apple revoca el certificado de un desarrollador, tu Mac no se entera hasta que recupere esa salida.
  • Sincronización de correo y conexiones de VPN. Se rompen con facilidad: dependen de una conexión saliente permanente.
  • Redes solo IPv6. Bloquear la consulta a ipv4only.arpa deja al sistema sin saber cómo traducir direcciones antiguas en esas redes (RFC 7050 y RFC 8880).
  • Nombres cifrados. Bloquear resolver.arpa impide que el equipo descubra los servidores de nombres cifrados que ofrezca la red (RFC 9462).

Por eso la recomendación práctica al empezar es activar el modo que permite automáticamente los programas de Apple, vivir así unos días, y solo entonces empezar a afinar. Vas a ver el tráfico sin pelearte con el sistema.

Hay además un detalle de convivencia entre estas herramientas y las versiones nuevas del sistema. Se acoplan a la capa de red de macOS, y una actualización mayor puede romper ese acoplamiento: el aviso de versión de Little Snitch no es una excepción.

Si instalas una y algo no se comporta como debería, lo primero que hay que revisar es su versión y el estado de los filtros de red en Ajustes del Sistema → Red → Filtros.

Una regla práctica:

Deja pasar la infraestructura del sistema y vigila las aplicaciones. Los procesos de Apple que sostienen activación, notificaciones, certificados y conectividad son los que más rompen al cortarlos y los que menos te van a sorprender.

Lo que sí merece tu atención son las aplicaciones de terceros, sobre todo tres tipos:

  • Programas que instalaste una vez y ya no usas, pero siguen conectándose.
  • Utilidades pequeñas que no tienen ninguna razón para necesitar internet.
  • Aplicaciones que se conectan a dominios que no tienen nada que ver con su fabricante.

Y la otra mitad de la regla: no bloquees lo que no puedas nombrar. Si aparece un aviso con un proceso cuyo nombre no reconoces, la respuesta no es bloquear por si acaso. Es buscar qué es antes de decidir. Bloquear a ciegas produce equipos rotos, no equipos seguros.

Cómo tomar la decisión en el momento del aviso:

Cuando salte una ventana preguntándote, tres preguntas resuelven casi todos los casos.

¿Reconoces el programa? ¿Tiene sentido que necesite internet para lo que estás haciendo ahora mismo? ¿El destino tiene relación con quien lo fabrica?

Si no reconoces el programa, averigua qué es primero. Si lo reconoces y las otras dos respuestas son sí, permite. Si alguna de esas dos es no, bloquea y observa qué deja de funcionar.

Un caso real del equipo que revisamos, a los pocos minutos de instalar LuLu: un proceso llamado “Adobe Crash Processor” intentando conectarse a cc-api-data.adobe.io.

Pasado por las tres preguntas: el nombre no se reconoce a primera vista, no había ninguna aplicación de Adobe abierta en ese momento, y el destino sí corresponde al fabricante. Una respuesta a favor y dos en contra, pero la primera pregunta es la que manda: el proceso no se reconoce, así que antes de permitir o bloquear toca identificarlo.

No es malware —es el recolector de informes de fallos de Adobe—, pero es exactamente el tipo de conexión que nadie decidió, y sin una herramienta como esta nadie te avisa en el momento en que ocurre.

Alerta de LuLu avisando de una conexión saliente de Adobe Crash Processor
Un proceso que nadie reconoce saliendo hacia su fabricante.

Bloquear es reversible: si algo se rompe, borras la regla y vuelves atrás.

Lo que no es reversible es lo que ya salió mientras no estabas mirando.

Preguntas frecuentes sobre el firewall en Mac

¿El firewall de macOS bloquea conexiones salientes?

No. Sus tres opciones se refieren únicamente a conexiones entrantes (Apple, “Firewall security in macOS”). Para controlar lo que sale necesitas una herramienta aparte, como LuLu o Little Snitch.

¿Necesito activar el firewall en mi Mac?

Sí, actívalo. Cuesta cero, no afecta al rendimiento en un uso normal y cubre el caso real de las redes compartidas. Pero hazlo sabiendo que no toca el tráfico de salida.

¿Qué pasa si desactivo el firewall de mi Mac?

Vuelves al estado de fábrica. Tu equipo acepta conexiones entrantes hacia los servicios que tengas activos, si es que tienes alguno. En una red doméstica con un router de por medio, el riesgo inmediato es bajo; en una red compartida, no.

¿Cuál es el mejor firewall gratis para Mac?

Para control de salida, LuLu de Objective-See: es gratuita, de código abierto y te avisa cuando una aplicación intenta conectarse hacia fuera (Objective-See). El firewall del propio sistema también es gratuito, pero cubre la otra dirección.

¿El modo encubierto es lo mismo que estar protegido?

No. El modo encubierto hace que tu Mac no responda a sondeos, así que no se anuncia ante quien escanea la red. Es menos ruido, no es una barrera adicional para las conexiones que sí permites.

¿Instalar un firewall de salida ralentiza el Mac?

En uso normal no se nota. Lo que sí vas a notar los primeros días son las ventanas de aviso, hasta que las aplicaciones que usas a diario tengan su regla guardada.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda