Почему нужен исходящий фаервол на Mac
Большинство пользователей Mac считают, что их компьютер защищен из коробки. В конце концов, Apple продвигает приватность как одну из ключевых функций. И, справедливости ради, macOS безопаснее большинства операционных систем. Но есть серьезная слепая зона: исходящие сетевые соединения.
Встроенный фаервол macOS блокирует входящие соединения, не позволяя посторонним получить доступ к вашему Mac через открытые порты. Это защищает от сетевых атак, особенно в публичных сетях Wi-Fi. Но он совершенно ничего не делает с данными, которые отправляют ваши приложения. Любое установленное приложение может подключаться к любому серверу, передавать любые данные и обращаться к любому трекеру или аналитическому сервису, и все это без вашего ведома и согласия.
Почему это важно? Потому что современные приложения уже не простые офлайн-инструменты. Обычный Mac с дюжиной установленных приложений создает сотни фоновых соединений каждый час. Многие из них идут к аналитическим сервисам, рекламным сетям, платформам отчетов о сбоях и точкам телеметрии. Ваш PDF-ридер может отправлять данные в Adobe. Ваше погодное приложение может продавать данные о местоположении. Ваш редактор кода может сообщать статистику использования. Фаервол macOS все это не блокирует.
Фаервол исходящего трафика, который также называют фаерволом приложений или egress-фаерволом, отслеживает каждое соединение, которое ваши приложения пытаются установить, и дает вам возможность разрешать или блокировать их. Дело не в паранойе. Дело в осознанном согласии. Вы должны знать, что ваши приложения делают в сети, и у вас должна быть возможность сказать нет.
Все четыре инструмента в этом сравнении решают эту проблему, но делают это по-разному. Little Snitch дает контроль по правилам для каждого соединения. LuLu предлагает решения разрешить или заблокировать в открытом исходном коде. Radio Silence блокирует приложения без мониторинга. NetMute сочетает фаервол на уровне приложений с автоматическим распознаванием трекеров и оценкой приватности. Давайте рассмотрим каждый из них подробнее.
Little Snitch
Little Snitch, разработанный Objective Development в Австрии, это брандмауэр исходящих соединений для Mac. Он доступен с 2003 года. Он дает вам контроль над сетевыми соединениями на Mac с помощью фильтрации по правилам.
Когда приложение пытается установить сетевое соединение, Little Snitch показывает диалог с вопросом, разрешить его или запретить. Можно создавать правила для приложения, домена, порта или протокола. Правила можно сделать временными или постоянными. Сетевой монитор показывает в реальном времени карту всех активных соединений, отображая, какие приложения обмениваются данными с какими серверами. Тихий режим позволяет разрешать или запрещать соединения пакетно, постфактум.
Little Snitch также включает assistant research, который предоставляет информацию о доменах, с которыми связываются ваши приложения. Опытные пользователи могут создавать наборы правил, которые детально управляют сетевым поведением Mac.
При первой установке Little Snitch он показывает диалоги для новых соединений. Свежая установка macOS с несколькими приложениями может вызвать множество запросов в первый час. Каждый требует решения: разрешить или запретить, для этого домена или для всех доменов, один раз или навсегда.
Little Snitch продается напрямую через obdev.at.
LuLu: бесплатно и с открытым исходным кодом
LuLu, это бесплатный фаервол исходящего трафика с открытым исходным кодом, созданный Patrick Wardle, который руководит Objective-See, некоммерческой организацией, выпускающей бесплатные инструменты безопасности для Mac.
Когда приложение впервые пытается установить исходящее соединение, LuLu показывает запрос с предложением разрешить его или заблокировать. Вы принимаете решение, и LuLu его запоминает. Интерфейс минималистичный: есть список правил, где можно просматривать и изменять свои решения.
Весь код открыт и доступен на GitHub, так что его можно проверить.
LuLu потребляет минимум системных ресурсов и работает в фоне. Здесь нет панели мониторинга сети, нет визуализации трафика и нет аналитики, только решение для каждого приложения, разрешить или заблокировать.
LuLu не включает распознавание трекеров. Он не показывает, ведет ли соединение к известному сервису аналитики, рекламной сети или data broker, вы принимаете решение для каждого домена. Нет оценки приватности, сетевых профилей для переключения между домашним и публичным Wi-Fi, а также мониторинга трафика, чтобы видеть, сколько данных передает каждое приложение.
LuLu, это бесплатный фаервол с открытым исходным кодом, который дает механизм блокировки и оставляет оценку соединений на вас.
Radio Silence
Radio Silence использует другой подход. Он делает одну вещь: полностью блокирует приложениям доступ к интернету. Никаких правил на уровне доменов. Никаких запросов на соединение. Никакого сетевого мониторинга. Вы добавляете приложение в список блокировки, и оно теряет весь доступ к интернету.
Интерфейс состоит из одного окна со списком заблокированных приложений. Вы перетаскиваете туда приложение или нажимаете, чтобы добавить его. Не нужно решать, что делать с отдельными доменами, настраивать правила или отвечать на диалоги.
Radio Silence покупается один раз, без подписки и ежегодного продления.
Radio Silence работает на уровне приложения и не дает контроля на уровне доменов, поэтому вы не можете выборочно блокировать трекеры, при этом оставляя приложению нормальную работу. Если вы блокируете Spotify, Spotify полностью теряет доступ к интернету, он не сможет ни передавать музыку, ни отправлять аналитику. Если вы разрешаете Spotify, он может делать и то, и другое.
Radio Silence не дает подробной картины того, что делают ваши приложения. Нет монитора трафика, нет журнала соединений и нет способа увидеть, к каким серверам обращается приложение. Он не распознает трекеры. Он либо включен, либо выключен для каждого приложения.
NetMute: современный брандмауэр для приватности
NetMute, это самый новый продукт в этой категории, созданный для пользователей Mac, которым важна приватность. Это разовая покупка, и он предлагает возможности, которые выходят за рамки простого блокирования приложений.
Основа NetMute, это брандмауэр для отдельных приложений, который позволяет контролировать, какие программы могут получать доступ к интернету. NetMute дополняет его встроенным Tracker Shield: это подобранная база данных из более чем 1100 известных доменов трекеров, которые автоматически блокируются во всех ваших приложениях. Это значит, что вы можете разрешить Spotify потоковую музыку, при этом блокируя его соединения с серверами аналитики и рекламы.
Функция App X-Ray присваивает каждому приложению оценку приватности на основе его реального сетевого поведения. Вы видите рейтинг, полученный из настоящих данных о соединениях: сколько трекеров оно вызывает, сколько данных передает и куда они уходят.
Сетевые профили позволяют создавать разные конфигурации брандмауэра для разных сценариев: более свободный профиль для домашней сети, строгий для публичного Wi-Fi и рабочий профиль, который разрешает только критически важные для работы приложения. Профили могут переключаться автоматически в зависимости от сети, к которой вы подключаетесь.
Монитор трафика показывает данные по каждому приложению в реальном времени и за прошлые периоды: сколько каждое приложение отправляет и получает, к каким серверам обращается и как часто.
NetMute автоматически обрабатывает известные трекеры через Tracker Shield, а вы управляете приложениями на уровне приложений. NetMute можно бесплатно скачать, а Premium доступен как разовая покупка внутри приложения, без подписки.