Безопасность 29 апреля 2026 г.

2026: клиентские фаерволы macOS, инструменты в духе Little Snitch и SSH к ProxyMac Mac mini, который «ломается только на моём ноутбуке»

Инженерная команда ProxyMac 29 апреля 2026 г. ~12 мин чтения

Команды, подключающиеся к миникам Apple Silicon M4 в Гонконге, Японии, Корее, Сингапуре и США, иногда слышат самую неубиваемую фразу в сетях: «SSH работает у всех, кроме моего MacBook.» Прежде чем винить Токио, помните: macOS может запретить исходящий TCP для конкретных бинарников. Это руководство объясняет (1), как встроенные и сторонние фаерволы по-разному обрабатывают ssh и Safari, (2) матрицу из пяти строк, отделяющую тихие отбрасывания от проблем DNS в VPN, (3) шестишаговый сценарий с конкретными переключателями и (4), как MDM-фильтры контента взаимодействуют с оболочками автоматизации. Дополните его маршрутизацией Zero Trust VPN, когда туннели политики перенаправляют трафик, сбоями резолвера, когда имена врут, и TCP keepalive, когда пакеты уже ходят.

Почему подозрительный MacBook стоит выше графиков задержки до Гонконга

OpenSSH — обычный Mach-O-бинарник. macOS может разрешать одобренные GUI-приложения и при этом молча блокировать CLI из Terminal или iTerm, если базы прав «уплыли» после обновления. Инструменты вроде Little Snitch, Lulu или корпоративные агенты вставляют правила до того, как пакеты дойдут до ISP — как HTTP CONNECT-прокси, только отказ выглядит как connection timed out, а не HTTP 407.

  • Быстрая улика: nc -vz хост 22 успешен, ssh зависает — разные бинарники, разные решения.
  • Медленная улика: копия /usr/bin/ssh в ~/bin/myssh вдруг «лечит», пока правила с учётом подписи не наверстают.
  • Корпоративная улика: MDM ставит payload «network filter», который цепляется только к корпоративному SSID.

При разборе инцидентов полезно заранее собрать скриншоты окон фаервола и журнал отказов — это ускоряет согласование с ИБ.

Встроенный фаервол macOS и сторонние прикладные фаерволы

В «Системные настройки» → «Сеть» → «Фаервол» показан пакетный фильтр Apple. Галочка «Блокировать все входящие подключения» редко режет исходящий SSH — но «Автоматически разрешать встроенное ПО» может оставить скачанные CLI без явного одобрения. Сторонние инструменты переворачивают модель: по умолчанию запрет исходящего, пока не одобрите процесс и удалённый узел. Удобно для приватности, жёстко для автоматизации: CI-обёртки, порождающие дочерние ssh, наследуют путь к бинарнику, который выбрала IDE.

Проверьте типичные интеграции IDE: VS Code Remote-SSH может тащить свой OpenSSH — отпечатки отличаются от системного Apple. Шлюзы JetBrains могут форкнуть ещё одну копию в ~/.cache. Каждому пути нужно своё правило иначе вы ловите ложные «обрывы сети». Фиксируйте время в консоли при переключении правил для корреляции с syslog.

Цифры для ориентира: инженеры безопасности сообщают, что от 18 % до 34 % тикетов «миграция региона» снимаются после правки профилей фаервола на хосте — эмпирика, не контрактный SLA.

Если EDR различает «интерактивный пользователь» и «фоновый скрипт», убедитесь, что автоматизация попадает в ту же политику, что и ручной SSH.

Матрица из пяти строк: классифицируйте до эскалации на ядро сети

Наблюдаемый симптомВероятный слойБыстрый тестПримечание для эскалации
ssh висит до завершения «Connecting…»Исходящий запрет / ловушка SOCKSssh -S none -vvv; sudo lsof -nP -iTCP -sTCP:SYN_SENTВременные метки диалогов Little Snitch/Lulu
Браузер доходит до HTTPS провайдера, SSH никогдаПолитика по приложениямТот же хост: curl vs sshСкриншот строк allow/deny
Работает в гостевом Wi‑Fi, падает на корпоративном SSIDMDM Wi‑Fi payloadПереключить профили в «VPN и фильтры»Связать с матрицей VPN
Мгновенный NXDOMAIN или долгая пауза резолвераDNS, не фаерволdig +trace против DNS VPNИспользовать гайд по резолверу
Простаивающие сессии умирают через 15–20 минутТаймаут NATServerAliveInterval 30Статья про keepalive

Так вы не тратите недели на «проблему региона», когда виноват локальный профиль.

Шестишаговый клиентский сценарий

  1. Подробное воспроизведение: ssh -vvv user@host; отметить сбой до или после TCP.
  2. Подтвердить маршрут: route -n get default и сравнить с ожиданиями full-tunnel из Zero Trust.
  3. Изолировать бинарники: отдельно /usr/bin/ssh, Homebrew /opt/homebrew/bin/ssh, scp.
  4. Временно разрешить: явное правило на TCP 22 или высокий порт к подсетям провайдера; после проверки убрать «разрешить всё».
  5. MDM: если Mac в управлении — экспорт профилей с payload Web Content Filter или DNS Proxy.
  6. Свидетель коллеги: тот же SSID, та же команда — если у него работает, баг в профиле, а не в HK / JP / KR / SG / US.
Совет по пропускной способности: когда агенты внедряют TLS-инспекцию для HTTPS, но не для SSH, гайды по задержке не помогут, пока не установится TCP — сначала локальный вердикт, затем оптимизация SSH/VNC между регионами.

MDM, Network Extension и почему ИБ любит тихие отказы

Фреймворк Network Extension позволяет вендорам MDM поставлять фильтры рядом с ядром, блокируя категории трафика без всплывающих окон. Списки доменов часто динамические; CDN‑ребро меняет края — вчерашняя запись allowlist исчезает. Укажите bundle ID вашего SSH-фронта (com.apple.openssh или сторонний клиент) в тикете. Если исключения запрещены, используйте документированные прыжки из гайда по бастиону, чтобы трафик шёл из уже доверенного сегмента.

Заложите 45–90 минут на первое успешное согласование security и platform — дешевле, чем миграция региона без доказательств. Пять пунктов RCA: SSID, режим VPN, SKU фаервола, точный путь ssh, журналы отказов с временем.

Если нужны скриншоты: «Мониторинг системы» → «Сеть», сортировка по отправленным байтам при воспроизведении — забытый SOCKS может перехватывать поток после выхода из SSH. Сброс NVRAM редко чинит политические запреты; лучше diff profiles show -type configuration до и после push MDM.

FAQ

Помогает ли отключение iCloud Private Relay для SSH? Только если relay ломал DNS — отказы фаервола независимы; всё равно проверьте без relay.

А общий экран? Тот же хост может пускать VNC, а SSH — нет, если правила целят только порт 22 — сравните с основами VNC.

Меняет ли ProxyMac мои правила фаервола? Нет — мини принимает то, что доходит; исходящий трафик с клиента — ваша зона ответственности.

Зачем всё ещё нужна ProxyMac mini, когда ноутбук перестал мешать

После того как Mac перестаёт отвергать собственные пакеты, арендованная Mac mini M4 даёт предсказуемый single-tenant для сборок, нотаризации и удалённого паринга в HK / JP / KR / SG / US. Apple Silicon выравнивает SSH и общий экран с локальной средой. Сравните конфигурацию на странице цены, храните сниппеты в справке и держите под рукой инструкции по VNC для редкой GUI-проверки после смены фаервола.

Разблокируйте клиент, затем выберите регион

HK / JP / KR / SG / US · Apple Silicon M4