LuLu
Objective-See Foundation / Patrick Wardle · macOS 免费开源出站防火墙,可提醒未知连接并管理允许或阻止规则。
介绍
LuLu 是 Objective-See 为 macOS 提供的免费开源出站防火墙。当程序尝试建立新的、未经授权的出站网络连接时,它会发出提醒,并允许你通过规则选择放行或阻止。提醒会显示相关进程和目标地址,以及其他签名和进程来源信息,帮助你作出判断。它是 macOS 内置入站防火墙的补充;它不是杀毒扫描器、VPN,也不能保证阻止所有可能的网络连接。
安装与系统批准
LuLu4.5.1 需要 macOS10.15 Catalina 或更高版本,并支持 Intel x86-64 和 Apple Silicon ARM64。其 DMG 文件在安装前占用7,251,712 字节。将 LuLu.app 复制到“应用程序”,替换前退出现有的 LuLu 副本,然后打开“应用程序”中的副本以完成设置。
LuLu 使用 Apple 的 Network Extension 框架。设置时需要根据 macOS 提示和设置手动批准其系统扩展和网络过滤器。仅复制应用并不能完成防火墙激活。请按照开发者针对相应版本提供的批准指南操作;此过程不需要安装旧式内核扩展或绕过系统安全机制。开发者建议安装最新的 macOS 更新;对于 Sequoia,特别建议至少使用15.3,因为初始的15.0版本存在网络问题。
默认规则与决策
建议的初始配置会允许 Apple 程序以及 Mac 上已安装的程序继续连接,而不显示提醒。对 Apple 程序的放行仅适用于由 Apple 自身签名的软件,并不包括所有经过第三方代码签名的应用。因此,已安装的软件可能会被自动放行;安装 LuLu 并不意味着每个现有应用都会立即请求批准。请在设置期间查看这些选项;如果不符合你的需求,可在“设置”中更改。
收到提醒时,请先检查进程、来源和目标地址,再选择“阻止”或“允许”。默认情况下,决策适用于整个程序及其未来的目标地址;若需限定目标地址、作出临时决策或调整其他适用范围,请使用详细规则选项。规则可以通过程序的 bundle 签名身份识别已签名程序,因此在程序移动或更新后仍可生效。4.5.0 Process+Kids 选项会将规则扩展到某个进程及其子进程。规则顺序、通配符/CIDR 和正则表达式匹配都会影响结果。
在“规则”窗口中管理规则,并查看自动创建的放行规则和手动决策。被动模式或无客户端行为可能会创建放行规则,而不是通过提醒打断操作;没有弹出提醒并不能证明流量已被阻止。阻止合法连接可能会影响同步、软件更新或其他依赖网络的功能。
限制与隐私
代码签名信息有助于识别程序及其签名代码的完整性;它不能判定程序是否为恶意软件,也不代表已签名的程序一定可信。LuLu 并未宣称自己是能够抵御特权攻击者的防篡改安全边界。开发者对其与其他防火墙及安全产品的兼容性测试有限。对于所有 VPN、网络过滤器或安全工具的组合,均不提供全面兼容保证;遇到连接问题时,请参照受支持工具的指南进行排查。
LuLu 会检查 Objective-See 是否有更新,除非已禁用更新检查。开发者声明,此检查不会传输用户或产品信息。点击可选的 VirusTotal 按钮会打开一项在线查询,其中包含该项目的文件哈希;它不是内置的离线杀毒扫描。已允许的连接仍可能传输私人数据,防火墙规则也不能取代安全的软件选择或其他安全措施。
费用与许可
LuLu 依据 GPLv3 免费提供;可选捐赠和赞助用于支持 Objective-See Foundation。使用该防火墙无需订阅、购买激活许可或注册账户。VirusTotal 等在线服务有各自的条款和网络行为。
官方来源:用户指南与权限、源代码与 GPLv3 许可、官方版本发布。
新版本 4.5.1 更新内容 10月7日 · OpenNavo 编辑 · AI 翻译
- 变更改进“添加规则”对已删除或无效规则的处理。