NetMute

Что такое netbiosd на Mac? Почему macOS запрашивает разрешение на его использование

Большинство пользователей сталкиваются с netbiosd через диалоговое окно. Вы работаете, ничего необычного не происходит, и macOS прерывает процесс вопросом: хотите ли вы, чтобы приложение netbiosd принимало входящие сетевые соединения. Название кажется достаточно запутанным, чтобы вызывать тревогу, а сам запрос не дает контекста для принятия решения. Краткий ответ — netbiosd является обычной частью macOS, подписанной Apple, и это не вредоносное ПО. Более полезный ответ — он принадлежит устаревшему сетевому слою, который многие Mac уже не используют, что делает его одним из немногих системных демонов, отказ от которого действительно малорискован.

7 минут чтенияОбновлено

Что такое netbiosd на самом деле

netbiosd — это фоновый процесс, который поставляется с macOS и подписан Apple. Его задача — реализовать NetBIOS, старый слой сетевого именования, который Windows‑машины используют уже десятилетия для объявления о себе и поиска друг друга в локальной сети.

NetBIOS предшествует большинству того, что вы считаете современными сетями. Он был разработан для эпохи, когда компьютерам в одной офисной сети нужно было простое средство для присвоения короткого, читаемого человеком имени и его широковещательной рассылки, чтобы другие могли найти нужный компьютер по адресу. Windows приняла его, связала его с обменом файлами и принтерами, и он стал основой для классического просмотра сети в Network Neighborhood.

Apple включила поддержку этого протокола, потому что Mac давно нуждаются в сосуществовании с Windows‑сетями. Когда ваш Mac видит Windows‑ПК в боковой панели Finder или когда Windows‑ПК видит ваш Mac при включённом обмене файлами, netbiosd может быть частью того, что обеспечило это взаимодействие. То же самое касается старых устройств сетевого хранения данных и сетевых принтеров, многие из которых построены вокруг SMB и просмотра в стиле Windows.

Границы важны. netbiosd занимается обнаружением и именованием в вашей локальной сети — определяет, какое устройство отвечает на какое короткое имя, и позволяет устройствам в одной подсети узнавать друг друга. Передача файлов после подключения к шару осуществляется другими компонентами системы.

Почему macOS брандмауэр спрашивает о нём

Брандмауэр macOS работает по простому принципу: когда программа хочет принимать входящие соединения, macOS спрашивает вас один раз и запоминает ваш ответ. Исходящий трафик не вызывает диалог. Что-то слушает.

netbiosd слушает по умолчанию. Объявление имени — это двунаправленная коммуникация — ваш Mac транслирует своё имя и должен быть доступен, когда другая машина спрашивает, кто держит определённое имя. Это означает открытие слушающего сокета в локальной сети, что и есть поведение, которое брандмауэр предназначен отображать. Служба имени NetBIOS традиционно использует UDP порт 137 и UDP порт 138 для датаграмм; эти номера стандартны, хотя конкретное использование зависит от версии macOS и включённых служб обмена.

Именно поэтому netbiosd появляется в этом диалоге гораздо чаще, чем большинство системных процессов. Он не ведёт себя неправильно и не изменился. Это один из немногих демонов Apple, чья обычная функция — быть доступным из других машин в той же сети, и брандмауэр рассматривает все такие процессы одинаково, независимо от того, кто его подписал.

Также этот запрос часто появляется после системных обновлений. Когда бинарный файл заменяется во время обновления, брандмауэр может не распознать его как ту же программу, что и раньше, и снова спросить. Это нормально, а не признак проблемы.

Это вредоносное ПО, и можешь ли ты проверить это сам

netbiosd не является вредоносным ПО. Это компонент первого уровня Apple, распространяемый как часть macOS, и на исправной системе он имеет подпись Apple. Ничего в том, что вы видите его в Activity Monitor или в запросе брандмауэра, не указывает на компрометацию.

Вам не нужно принимать это на веру. В Activity Monitor выберите процесс и откройте его инспектор, чтобы увидеть полный путь к исполняемому файлу, который он запустил — настоящий системный демон находится в системных каталогах, а не в папке Downloads. Если вы уверенно работаете в Terminal, инструмент codesign с опцией verbose verify, указываемый на этот путь, сообщает о полномочиях подписи; для легитимной копии эти полномочия принадлежат Apple. Всё, что заявляет о себе под именем из неожиданного места или не проходит проверку, стоит проверить подробнее.

Вторая часть уверенности так же важна. netbiosd — это процесс локальной сети, а не интернета. Служба имени NetBIOS основана на вещании и ограничена вашей локальной подсетью — она не маршрутизируется через интернет, и маршрутизаторы не пересылают этот трафик за пределы сети в обычной работе. Страх, что обычно лежит в основе этого поиска, что какой-то неизвестный демон тихо отправляет ваши данные куда-то — не применим. Что бы netbiosd ни говорил, он делает это для устройств в вашем доме или офисе.

Это различие важно учитывать при расследовании процессов в macOS: процесс, слушающий на вашей локальной сети, и тот, что поддерживает постоянное соединение с удалённым сервером, делают совершенно разные вещи и требуют разного уровня проверки.

Стоит ли разрешать или запрещать его работу

Для большинства системных демонов честный совет — разрешить и продолжать работу, потому что отказ ломает что-то важное. netbiosd — один из настоящих исключений, и стоит подумать, прежде чем кликать «Разрешить».

Задайте себе один вопрос: подключаетесь ли вы когда-либо к общей папке Windows PC, старому NAS или сетевому принтеру, использующему просмотр по Windows? Если ответ — нет, а у многих в полностью Apple-домашней среде — тоже, — то отказ от netbiosd ничего не стоит. NetBIOS — устаревшая технология. Современное обнаружение SMB на платформах Apple использует другие механизмы, и сеть без устройств, зависящих от NetBIOS, не имеет с чем говорить netbiosd.

Если ответ — да, будьте осторожнее. Отклонение входящих соединений может нарушить обнаружение — ту часть, когда устройства автоматически появляются в боковой панели Finder или когда Windows-устройство обнаруживает ваш Mac. Обычно вы всё равно можете подключиться к шару, указав его явно по имени или адресу, а не ждать его появления в списке, так что сбой — скорее неудобство, чем блокировка. Если принтер или NAS внезапно перестают отображаться, это вполне вероятная причина, и возврат решения в настройках брандмауэра — простая задача.

Также есть более чистый вариант, чем бороться с запросом. Большая часть того, что делает netbiosd, связана с включённым совместным доступом к файлам по Windows. Если вы включали его один раз для передачи файла и больше не использовали, отключение в настройках общего доступа решит проблему.

Что бы вы ни выбрали, делайте это осознанно. Самое худшее — нажать «Разрешить» в диалоге, не прочитав его, и так большинство людей получают конфигурацию брандмауэра, которую никто не понимает.

Большая картина: ваш Mac говорит больше, чем вы можете видеть

netbiosd — не редкость. Типичный Mac запускает десятки фоновых процессов, которые взаимодействуют с сетью — некоторые общаются с Apple, некоторые объявляют сервисы локально, некоторые поддерживают соединения от имени установленных и забытых приложений. Запрос брандмауэра показывает только узкий набор, который хочет принимать входящие соединения. Всё, что выходит наружу, остаётся невидимым, если не искать специально.

Эта асимметрия — настоящая проблема. Вы получаете уведомление о наследуемом демоне именования, ограниченном вашей подсетью, в то время как процесс, тихо поддерживающий соединение с удалённым сервером, вообще не вызывает диалог. Activity Monitor показывает, что процесс есть и примерно сколько байт он передал, но не показывает, к каким доменам он подключается, и не даёт возможности остановить его, кроме как убить.

Этот пробел в видимости — то, для чего создан NetMute. Он показывает сетевой трафик в реальном времени по приложению и процессу с логированием по доменам, так что вместо имени процесса и количества байт вы видите, куда именно подключается каждое приложение. Его встроенный брандмауэр блокирует всё одним кликом, а временные правила автоматически истекают, чтобы быстрый тест не стал постоянным. Профили сети применяют разные правила в зависимости от Wi-Fi сети, к которой вы подключены, что помогает при работе с доверенными домашними сетями и точками доступа в аэропортах.

Главная идея — не блокировать больше, а понять, что происходит. Вопрос, кто и с кем говорит — без поиска ответа каждый раз, когда появляется новое имя.

Часто задаваемые вопросы о netbiosd

Посмотри, к каким серверам подключаются все приложения на твоём Mac

NetMute показывает сетевую активность каждого приложения в реальном времени с логированием на уровне доменов и позволяет заблокировать любое приложение одним щелчком. Бесплатно доступно для загрузки в Mac App Store, с возможной одноразовой покупкой в приложении для Premium. Подписка не требуется.

Загрузить NetMute