返回文章列表
2026年6月15日 11 分鐘閱讀

LuLu 防火牆完全指南【基礎篇】:認識原理與上手操作

從零開始認識 LuLu 這類 macOS 出站防火牆,整理安裝授權、初始設定、連線警示判讀與基本規則管理。

macOS 風格的出站防火牆縮圖,顯示連線警示、盾牌圖示與遠端伺服器節點

從零開始認識 macOS 出站防火牆,也就是用來管理 App 對外連線的工具。本文會帶你完成安裝與初始設定,並學會判讀每一則連線警示。

本文撰寫時版本:LuLu 4.3.2 | 支援系統:macOS 10.15 Catalina 以上 | 授權:GPL-3.0

本文為系列文章的基礎篇,涵蓋原理與基本操作。進階追蹤技巧、社群封鎖名單與限制說明,請見【進階篇】。


為什麼 AI 時代更需要出站防火牆?

現在的 Mac 上常常同時跑著十幾個應用程式,其中不少會在你沒注意到的時候與遠端伺服器通訊。有些連線是程式正常運作所需,有些則屬於「遙測」(Telemetry),也就是廠商在背景收集使用行為、當機記錄或診斷資料。

問題在於:macOS 內建防火牆主要處理外部連進你的 Mac 的傳入連線,並不是用來逐一管控 App 對外送出的連線。如果你想知道「是哪個程式正在連出去」「連到哪裡」「要不要放行」,就需要出站防火牆。

議題說明
AI 工具的隱憂Copilot、Cursor、本地 AI 助手這類工具,通常需要連上雲端服務才能提供補全、對話或同步功能。使用前應確認它們的隱私設定、資料保留政策,以及是否會上傳程式碼片段或對話內容。
資訊竊取型惡意程式(Infostealer)威脅升溫近年針對 macOS 的資訊竊取型惡意程式案例增加,例如竊取瀏覽器資料、Cookie、加密貨幣錢包檔案或 Keychain 相關資料,再嘗試回傳給攻擊者。出站防火牆無法取代防毒軟體或良好下載習慣,但能增加一道「可見性」與「出站攔截」的檢查點。
macOS 內建防火牆的盲點Apple 的防火牆設定重點在阻擋不受歡迎的傳入連線;如果你的目標是監看與限制 App 對外連線,就需要 LuLu、Little Snitch 這類出站防火牆工具。
看得見才管得到你無法管理自己看不見的連線。裝上出站防火牆後,未知行程第一次對外連線時會先跳出提示,由你決定允許或封鎖。

補充說明 很多 App 會向分析、廣告、更新或雲端同步服務連線,這些行為不必然等於惡意。LuLu 的價值不是把所有連線都視為可疑,而是讓你知道「誰在連、連到哪裡、要不要允許」。


LuLu 基本原理:它是如何運作的

LuLu 由 macOS 資安研究員 Patrick Wardle(Objective-See 創辦人)開發,免費且開源,採用 GPL-3.0 授權,程式碼可公開審查。

建立在 Apple Network Extension 之上

LuLu 透過 Apple 的 Network Extension 與系統延伸功能,在系統層級監看並處理出站網路連線。這代表它不需要早期那種 KEXT(核心延伸功能),安裝時則必須經過 macOS 的系統延伸功能與網路過濾器授權流程。

需要注意的是,某些流量可能不會經過 Network Extension,因此 LuLu 不應被理解成「百分之百攔截所有網路活動」的工具。它適合提升一般使用者對出站連線的可見性與控制力,但仍應搭配系統更新、Gatekeeper、XProtect、良好下載習慣與備份策略。

以「行程(Process)」為規則單位

LuLu 的主要規則粒度落在「程式或行程層級」:每個應用程式或背景行程,要嘛被允許連網,要嘛被封鎖。這比直接用 IP 或連接埠(Port)來設定規則更直觀,對多數隱私情境也已經夠用。

進一步來說,LuLu 也支援更細的規則範圍:你可以只針對某個遠端端點建立允許或封鎖規則,而不是讓整個 App 以後全部放行或全部封鎖。

macOS 內建防火牆 vs LuLu

功能macOS 內建防火牆LuLu
控制傳入連線(入站)不是主要用途
控制對外連線(出站)
以 App 或行程為單位提示可針對傳入連線情境是,針對未知出站連線
即時彈窗詢問出站連線
開源可審查

預設「詢問未知連線」的設計

當一個沒有對應規則的行程發起對外連線時,LuLu 會彈窗詢問你。你的決定可以記成長期規則,也可以設定為本次行程生命週期有效,或指定一段到期時間。透過這個流程,你能慢慢建立一份符合自己使用習慣的規則清單。


安裝與初始設定

LuLu 安裝畫面:將 LuLu.app 拖曳到 Applications 資料夾 將 LuLu.app 拖入 Applications 資料夾

  1. 下載:前往 https://objective-see.org/products/lulu.html,下載最新的 LuLu.dmg。請務必從官方網站或官方 GitHub release 下載,不要使用第三方來源。
  2. 安裝:開啟 .dmg 後,把 LuLu.app 拖進 /Applications 資料夾,再從 /Applications 啟動 LuLu。
  3. 授予系統延伸功能與 Network Filter(網路過濾器)權限:首次啟動時,macOS 會引導你開啟「系統設定」並啟用 LuLu。若畫面中沒有看到 LuLu,可到「系統設定 → 一般 → 登入項目與延伸功能 → 網路延伸功能」檢查。這是 LuLu 運作的關鍵權限,不能略過。

啟用 LuLu 系統延伸功能的授權畫面 在系統設定中啟用 LuLu 的 Network Extension

  1. 初始設定選項:安裝精靈會詢問幾個選項,其中最常影響體驗的是:
    • Allow Apple Programs:允許 Apple 簽署的程式自動連線。新手通常可以先開啟,減少系統服務跳通知的頻率。
    • Allow Installed Applications:允許已安裝的第三方應用程式自動連線。保留預設選項可以降低干擾;如果你的目標是從第一天開始逐一審核 App,則可以關閉,但前幾天會看到更多提示。
    • Allow DNS Traffic:允許 UDP 53 DNS 流量。若關閉,可能會看到更多與名稱解析相關的提示,排查成本也會提高。

LuLu 初始設定選項畫面 LuLu 的預設初始設定

  1. 度過「馴化期」:剛裝好的頭幾天可能會彈出大量通知,例如瀏覽器、Terminal、更新程式、同步工具與背景行程。把常用工具一一建立規則後,通知頻率通常會明顯下降,最後進入相對安靜的監控狀態。

安裝驗證 安裝完成後,LuLu 的盾牌圖示會出現在選單列(Menu Bar),除非你啟用了 No Icon Mode。點擊它可以快速開啟規則、設定、網路監控與離開或解除安裝選項。

LuLu 選單列圖示與選項 LuLu 的選單列選單


基本操作:看懂彈窗,做出正確決策

解讀彈出警示

每當未知行程嘗試建立新的出站連線,LuLu 會彈出如下的警示視窗:

LuLu 連線警示視窗範例 一則 LuLu 警示:顯示嘗試連線的行程與目的地

彈窗會列出行程名稱與嘗試連線的目的地。把滑鼠移到項目上,會顯示完整路徑或完整 URL。你也可以點擊彈窗中的程式碼簽章、行程來源或 VirusTotal 按鈕,查看更多判斷線索。

彈窗各欄位的判讀重點

欄位代表意義判斷建議
行程路徑執行檔的實際位置位於 /Applications/ 下通常較合理;若在 /tmp/、下載資料夾或不熟悉的 ~/Library/ 子目錄中,應提高警覺。
程式碼簽章開發者身分與程式完整性線索簽章資訊能幫助判斷程式是否來自預期開發者;未簽署,或簽章身分不符合預期時,不代表一定惡意,但值得進一步確認。
VirusTotal以檔案雜湊值開啟 VirusTotal 查詢結果0 個防毒引擎偵測不等於絕對安全;只要有引擎判定惡意,尤其是多個引擎一致偵測,就應暫停放行並深查。
連線目的地要連往的伺服器網域、URL 或 IP網域名稱是否與 App 用途相符?例如更新、授權、同步、AI API 或分析服務。單純看到雲端服務商 IP 不必然可疑,但不明目的地應查證。

規則的三種常見設定

做決定前,LuLu 讓你選擇規則要套用得多細、有效多久:

LuLu 規則作用範圍選項 Rule Scope:選擇規則套用範圍

  • 行程層級(Process):預設選項。你的允許或封鎖決定會套用到此行程後續連線,不限定同一個目的地。
  • 遠端端點層級(Remote Endpoint):只對「連往這個目的地」的連線套用,適合只想允許 App 連到官方 API,但不想放行所有第三方追蹤或分析端點的情境。
  • 時效規則(Rule Duration):可設定永遠有效、僅限本次行程生命週期,或在指定時間後自動刪除。臨時授權某個安裝程式、更新程式或登入流程時很實用。

查看與管理現有規則

點選選單列圖示 → RulesShow…,可以看到所有已建立的規則清單。

LuLu 規則視窗 Rules 視窗:管理所有已建立的規則

你可以在這裡編輯、刪除或手動新增規則。LuLu 也會依類型分類,例如預設規則、Apple 規則、第三方應用程式規則、使用者規則與最近建立的規則。定期清掉過時的規則(例如已經移除的 App),能讓清單保持整潔。

實務建議 不建議隨意刪除 LuLu 的 default/system rules。這些規則通常是為了讓 macOS 必要服務正常運作;刪除後可能造成更新、登入、同步或網路功能異常。


基礎篇小結

讀到這裡,你應該已經:

  • 理解出站防火牆對 AI 工具與一般隱私防護為什麼重要
  • 知道 LuLu 如何透過 Apple Network Extension 監看與處理出站連線
  • 完成安裝、授權,並知道初始設定會如何影響提示頻率
  • 能看懂每一則警示視窗的關鍵欄位,做出允許或封鎖的判斷
  • 知道 LuLu 有限制,不能取代系統更新、防毒軟體、良好下載習慣與備份

接下來的進階篇會深入「如何分辨是哪個程式發出請求」「如何用 Netiquette 觀察連線目的地」「社群封鎖名單怎麼找、怎麼匯入」,以及 LuLu 的限制與搭配工具。


本文資訊截至 2026 年 6 月 15 日。LuLu 最新版本請以官方網站為準。截圖來自 Objective-See 官方產品頁面。

參考資料

  1. Objective-See LuLu:https://objective-see.org/products/lulu.html
  2. Objective-See/LuLu GitHub:https://github.com/objective-see/LuLu
  3. Apple macOS Firewall 使用手冊:https://support.apple.com/guide/mac-help/block-connections-to-your-mac-with-a-firewall-mh34041/mac

相關文章