2026: клиентские фаерволы macOS, инструменты в духе Little Snitch и SSH к ProxyMac Mac mini, который «ломается только на моём ноутбуке»
Команды, подключающиеся к миникам Apple Silicon M4 в Гонконге, Японии, Корее, Сингапуре и США, иногда слышат самую неубиваемую фразу в сетях: «SSH работает у всех, кроме моего MacBook.» Прежде чем винить Токио, помните: macOS может запретить исходящий TCP для конкретных бинарников. Это руководство объясняет (1), как встроенные и сторонние фаерволы по-разному обрабатывают ssh и Safari, (2) матрицу из пяти строк, отделяющую тихие отбрасывания от проблем DNS в VPN, (3) шестишаговый сценарий с конкретными переключателями и (4), как MDM-фильтры контента взаимодействуют с оболочками автоматизации. Дополните его маршрутизацией Zero Trust VPN, когда туннели политики перенаправляют трафик, сбоями резолвера, когда имена врут, и TCP keepalive, когда пакеты уже ходят.
Почему подозрительный MacBook стоит выше графиков задержки до Гонконга
OpenSSH — обычный Mach-O-бинарник. macOS может разрешать одобренные GUI-приложения и при этом молча блокировать CLI из Terminal или iTerm, если базы прав «уплыли» после обновления. Инструменты вроде Little Snitch, Lulu или корпоративные агенты вставляют правила до того, как пакеты дойдут до ISP — как HTTP CONNECT-прокси, только отказ выглядит как connection timed out, а не HTTP 407.
- Быстрая улика:
nc -vz хост 22успешен,sshзависает — разные бинарники, разные решения. - Медленная улика: копия
/usr/bin/sshв~/bin/mysshвдруг «лечит», пока правила с учётом подписи не наверстают. - Корпоративная улика: MDM ставит payload «network filter», который цепляется только к корпоративному SSID.
При разборе инцидентов полезно заранее собрать скриншоты окон фаервола и журнал отказов — это ускоряет согласование с ИБ.
Встроенный фаервол macOS и сторонние прикладные фаерволы
В «Системные настройки» → «Сеть» → «Фаервол» показан пакетный фильтр Apple. Галочка «Блокировать все входящие подключения» редко режет исходящий SSH — но «Автоматически разрешать встроенное ПО» может оставить скачанные CLI без явного одобрения. Сторонние инструменты переворачивают модель: по умолчанию запрет исходящего, пока не одобрите процесс и удалённый узел. Удобно для приватности, жёстко для автоматизации: CI-обёртки, порождающие дочерние ssh, наследуют путь к бинарнику, который выбрала IDE.
Проверьте типичные интеграции IDE: VS Code Remote-SSH может тащить свой OpenSSH — отпечатки отличаются от системного Apple. Шлюзы JetBrains могут форкнуть ещё одну копию в ~/.cache. Каждому пути нужно своё правило иначе вы ловите ложные «обрывы сети». Фиксируйте время в консоли при переключении правил для корреляции с syslog.
Если EDR различает «интерактивный пользователь» и «фоновый скрипт», убедитесь, что автоматизация попадает в ту же политику, что и ручной SSH.
Матрица из пяти строк: классифицируйте до эскалации на ядро сети
| Наблюдаемый симптом | Вероятный слой | Быстрый тест | Примечание для эскалации |
|---|---|---|---|
ssh висит до завершения «Connecting…» | Исходящий запрет / ловушка SOCKS | ssh -S none -vvv; sudo lsof -nP -iTCP -sTCP:SYN_SENT | Временные метки диалогов Little Snitch/Lulu |
| Браузер доходит до HTTPS провайдера, SSH никогда | Политика по приложениям | Тот же хост: curl vs ssh | Скриншот строк allow/deny |
| Работает в гостевом Wi‑Fi, падает на корпоративном SSID | MDM Wi‑Fi payload | Переключить профили в «VPN и фильтры» | Связать с матрицей VPN |
| Мгновенный NXDOMAIN или долгая пауза резолвера | DNS, не фаервол | dig +trace против DNS VPN | Использовать гайд по резолверу |
| Простаивающие сессии умирают через 15–20 минут | Таймаут NAT | ServerAliveInterval 30 | Статья про keepalive |
Так вы не тратите недели на «проблему региона», когда виноват локальный профиль.
Шестишаговый клиентский сценарий
- Подробное воспроизведение:
ssh -vvv user@host; отметить сбой до или после TCP. - Подтвердить маршрут:
route -n get defaultи сравнить с ожиданиями full-tunnel из Zero Trust. - Изолировать бинарники: отдельно
/usr/bin/ssh, Homebrew/opt/homebrew/bin/ssh,scp. - Временно разрешить: явное правило на TCP 22 или высокий порт к подсетям провайдера; после проверки убрать «разрешить всё».
- MDM: если Mac в управлении — экспорт профилей с payload Web Content Filter или DNS Proxy.
- Свидетель коллеги: тот же SSID, та же команда — если у него работает, баг в профиле, а не в HK / JP / KR / SG / US.
MDM, Network Extension и почему ИБ любит тихие отказы
Фреймворк Network Extension позволяет вендорам MDM поставлять фильтры рядом с ядром, блокируя категории трафика без всплывающих окон. Списки доменов часто динамические; CDN‑ребро меняет края — вчерашняя запись allowlist исчезает. Укажите bundle ID вашего SSH-фронта (com.apple.openssh или сторонний клиент) в тикете. Если исключения запрещены, используйте документированные прыжки из гайда по бастиону, чтобы трафик шёл из уже доверенного сегмента.
Заложите 45–90 минут на первое успешное согласование security и platform — дешевле, чем миграция региона без доказательств. Пять пунктов RCA: SSID, режим VPN, SKU фаервола, точный путь ssh, журналы отказов с временем.
Если нужны скриншоты: «Мониторинг системы» → «Сеть», сортировка по отправленным байтам при воспроизведении — забытый SOCKS может перехватывать поток после выхода из SSH. Сброс NVRAM редко чинит политические запреты; лучше diff profiles show -type configuration до и после push MDM.
FAQ
Помогает ли отключение iCloud Private Relay для SSH? Только если relay ломал DNS — отказы фаервола независимы; всё равно проверьте без relay.
А общий экран? Тот же хост может пускать VNC, а SSH — нет, если правила целят только порт 22 — сравните с основами VNC.
Меняет ли ProxyMac мои правила фаервола? Нет — мини принимает то, что доходит; исходящий трафик с клиента — ваша зона ответственности.
Зачем всё ещё нужна ProxyMac mini, когда ноутбук перестал мешать
После того как Mac перестаёт отвергать собственные пакеты, арендованная Mac mini M4 даёт предсказуемый single-tenant для сборок, нотаризации и удалённого паринга в HK / JP / KR / SG / US. Apple Silicon выравнивает SSH и общий экран с локальной средой. Сравните конфигурацию на странице цены, храните сниппеты в справке и держите под рукой инструкции по VNC для редкой GUI-проверки после смены фаервола.
Разблокируйте клиент, затем выберите регион
HK / JP / KR / SG / US · Apple Silicon M4