Mac可通过终端命令或系统设置启用全阻断防火墙模式:执行sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setglobalstate on && --setblockall on,或在“系统设置→网络→防火墙→防火墙选项”中勾选“阻止所有传入连接”,并确保Allow signed software为NO。

你想让Mac彻底拒绝所有外部设备主动发起的网络连接,比如关闭AirDrop响应、屏蔽远程桌面请求、阻止局域网内其他电脑访问你的共享文件夹——这不是关闭某个App,而是让整台Mac在网络层面“拒人千里之外”。
用终端命令一键启用“全阻断”模式
这一步直接调用系统底层防火墙引擎,绕过图形界面限制,生效快且无残留。
打开“访达” → “应用程序” → “实用工具” → 双击启动“终端”。
执行命令启用全局防火墙并立即激活最严策略:sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setglobalstate on && sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setblockall on。
回车后输入管理员密码(输入时屏幕不显示字符,输完直接按回车);该命令会同时开启防火墙服务并强制启用“阻止所有传入连接”开关。
验证是否生效:运行 sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getblockall,输出应为 Block all incoming connections: ENABLED。
图形界面里手动勾选等效选项
如果你更习惯点选操作,且当前系统为macOS Ventura或更新版本,可走设置路径完成相同效果。
点击左上角苹果图标 → “系统设置” → 左侧边栏“网络” → 向下滚动点击“防火墙”。
若防火墙未开启,先点“打开防火墙”;若已开启,直接点右下角“防火墙选项…”。
点击左下角锁形图标,输入管理员密码解锁权限 —— 【此步跳过则后续勾选项全部灰显不可操作】。
勾选“阻止所有传入连接”复选框;注意此时下方应用列表自动置灰,无法再单独添加或修改任何条目。
点击“好”保存,规则即刻生效。
确认当前状态与常见干扰项
执行以下命令查看完整防火墙状态:sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate && sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getblockall && sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getallowsigned。
输出中必须同时包含“Firewall is enabled”、“Block all incoming connections: ENABLED”和“Allow signed software: NO”三行,才代表真正进入全阻断状态。
若“Allow signed software”显示为YES,说明系统仍会放行smbd、afpd等内建服务,需额外执行:sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setallowsigned off。
某些第三方防火墙(如Little Snitch、Lulu)会覆盖系统设置,即使你已启用“阻止所有传入连接”,它们仍可能独立放行或拦截。请检查菜单栏图标,临时退出该类软件再测试。

















