LuLu 防火牆完全指南【基礎篇】:認識原理與上手操作
從零開始認識 LuLu 這類 macOS 出站防火牆,整理安裝授權、初始設定、連線警示判讀與基本規則管理。
目錄展開
從零開始認識 macOS 出站防火牆,也就是用來管理 App 對外連線的工具。本文會帶你完成安裝與初始設定,並學會判讀每一則連線警示。
本文撰寫時版本:LuLu 4.3.2 | 支援系統:macOS 10.15 Catalina 以上 | 授權:GPL-3.0
本文為系列文章的基礎篇,涵蓋原理與基本操作。進階追蹤技巧、社群封鎖名單與限制說明,請見【進階篇】。
為什麼 AI 時代更需要出站防火牆?
現在的 Mac 上常常同時跑著十幾個應用程式,其中不少會在你沒注意到的時候與遠端伺服器通訊。有些連線是程式正常運作所需,有些則屬於「遙測」(Telemetry),也就是廠商在背景收集使用行為、當機記錄或診斷資料。
問題在於:macOS 內建防火牆主要處理外部連進你的 Mac 的傳入連線,並不是用來逐一管控 App 對外送出的連線。如果你想知道「是哪個程式正在連出去」「連到哪裡」「要不要放行」,就需要出站防火牆。
| 議題 | 說明 |
|---|---|
| AI 工具的隱憂 | Copilot、Cursor、本地 AI 助手這類工具,通常需要連上雲端服務才能提供補全、對話或同步功能。使用前應確認它們的隱私設定、資料保留政策,以及是否會上傳程式碼片段或對話內容。 |
| 資訊竊取型惡意程式(Infostealer)威脅升溫 | 近年針對 macOS 的資訊竊取型惡意程式案例增加,例如竊取瀏覽器資料、Cookie、加密貨幣錢包檔案或 Keychain 相關資料,再嘗試回傳給攻擊者。出站防火牆無法取代防毒軟體或良好下載習慣,但能增加一道「可見性」與「出站攔截」的檢查點。 |
| macOS 內建防火牆的盲點 | Apple 的防火牆設定重點在阻擋不受歡迎的傳入連線;如果你的目標是監看與限制 App 對外連線,就需要 LuLu、Little Snitch 這類出站防火牆工具。 |
| 看得見才管得到 | 你無法管理自己看不見的連線。裝上出站防火牆後,未知行程第一次對外連線時會先跳出提示,由你決定允許或封鎖。 |
補充說明 很多 App 會向分析、廣告、更新或雲端同步服務連線,這些行為不必然等於惡意。LuLu 的價值不是把所有連線都視為可疑,而是讓你知道「誰在連、連到哪裡、要不要允許」。
LuLu 基本原理:它是如何運作的
LuLu 由 macOS 資安研究員 Patrick Wardle(Objective-See 創辦人)開發,免費且開源,採用 GPL-3.0 授權,程式碼可公開審查。
建立在 Apple Network Extension 之上
LuLu 透過 Apple 的 Network Extension 與系統延伸功能,在系統層級監看並處理出站網路連線。這代表它不需要早期那種 KEXT(核心延伸功能),安裝時則必須經過 macOS 的系統延伸功能與網路過濾器授權流程。
需要注意的是,某些流量可能不會經過 Network Extension,因此 LuLu 不應被理解成「百分之百攔截所有網路活動」的工具。它適合提升一般使用者對出站連線的可見性與控制力,但仍應搭配系統更新、Gatekeeper、XProtect、良好下載習慣與備份策略。
以「行程(Process)」為規則單位
LuLu 的主要規則粒度落在「程式或行程層級」:每個應用程式或背景行程,要嘛被允許連網,要嘛被封鎖。這比直接用 IP 或連接埠(Port)來設定規則更直觀,對多數隱私情境也已經夠用。
進一步來說,LuLu 也支援更細的規則範圍:你可以只針對某個遠端端點建立允許或封鎖規則,而不是讓整個 App 以後全部放行或全部封鎖。
macOS 內建防火牆 vs LuLu
| 功能 | macOS 內建防火牆 | LuLu |
|---|---|---|
| 控制傳入連線(入站) | 是 | 不是主要用途 |
| 控制對外連線(出站) | 否 | 是 |
| 以 App 或行程為單位提示 | 可針對傳入連線情境 | 是,針對未知出站連線 |
| 即時彈窗詢問出站連線 | 否 | 是 |
| 開源可審查 | 否 | 是 |
預設「詢問未知連線」的設計
當一個沒有對應規則的行程發起對外連線時,LuLu 會彈窗詢問你。你的決定可以記成長期規則,也可以設定為本次行程生命週期有效,或指定一段到期時間。透過這個流程,你能慢慢建立一份符合自己使用習慣的規則清單。
安裝與初始設定
將 LuLu.app 拖入 Applications 資料夾
- 下載:前往
https://objective-see.org/products/lulu.html,下載最新的LuLu.dmg。請務必從官方網站或官方 GitHub release 下載,不要使用第三方來源。 - 安裝:開啟
.dmg後,把LuLu.app拖進/Applications資料夾,再從/Applications啟動 LuLu。 - 授予系統延伸功能與 Network Filter(網路過濾器)權限:首次啟動時,macOS 會引導你開啟「系統設定」並啟用 LuLu。若畫面中沒有看到 LuLu,可到「系統設定 → 一般 → 登入項目與延伸功能 → 網路延伸功能」檢查。這是 LuLu 運作的關鍵權限,不能略過。
在系統設定中啟用 LuLu 的 Network Extension
- 初始設定選項:安裝精靈會詢問幾個選項,其中最常影響體驗的是:
- Allow Apple Programs:允許 Apple 簽署的程式自動連線。新手通常可以先開啟,減少系統服務跳通知的頻率。
- Allow Installed Applications:允許已安裝的第三方應用程式自動連線。保留預設選項可以降低干擾;如果你的目標是從第一天開始逐一審核 App,則可以關閉,但前幾天會看到更多提示。
- Allow DNS Traffic:允許 UDP 53 DNS 流量。若關閉,可能會看到更多與名稱解析相關的提示,排查成本也會提高。
LuLu 的預設初始設定
- 度過「馴化期」:剛裝好的頭幾天可能會彈出大量通知,例如瀏覽器、Terminal、更新程式、同步工具與背景行程。把常用工具一一建立規則後,通知頻率通常會明顯下降,最後進入相對安靜的監控狀態。
安裝驗證 安裝完成後,LuLu 的盾牌圖示會出現在選單列(Menu Bar),除非你啟用了 No Icon Mode。點擊它可以快速開啟規則、設定、網路監控與離開或解除安裝選項。
LuLu 的選單列選單
基本操作:看懂彈窗,做出正確決策
解讀彈出警示
每當未知行程嘗試建立新的出站連線,LuLu 會彈出如下的警示視窗:
一則 LuLu 警示:顯示嘗試連線的行程與目的地
彈窗會列出行程名稱與嘗試連線的目的地。把滑鼠移到項目上,會顯示完整路徑或完整 URL。你也可以點擊彈窗中的程式碼簽章、行程來源或 VirusTotal 按鈕,查看更多判斷線索。
彈窗各欄位的判讀重點
| 欄位 | 代表意義 | 判斷建議 |
|---|---|---|
| 行程路徑 | 執行檔的實際位置 | 位於 /Applications/ 下通常較合理;若在 /tmp/、下載資料夾或不熟悉的 ~/Library/ 子目錄中,應提高警覺。 |
| 程式碼簽章 | 開發者身分與程式完整性線索 | 簽章資訊能幫助判斷程式是否來自預期開發者;未簽署,或簽章身分不符合預期時,不代表一定惡意,但值得進一步確認。 |
| VirusTotal | 以檔案雜湊值開啟 VirusTotal 查詢結果 | 0 個防毒引擎偵測不等於絕對安全;只要有引擎判定惡意,尤其是多個引擎一致偵測,就應暫停放行並深查。 |
| 連線目的地 | 要連往的伺服器網域、URL 或 IP | 網域名稱是否與 App 用途相符?例如更新、授權、同步、AI API 或分析服務。單純看到雲端服務商 IP 不必然可疑,但不明目的地應查證。 |
規則的三種常見設定
做決定前,LuLu 讓你選擇規則要套用得多細、有效多久:
Rule Scope:選擇規則套用範圍
- 行程層級(Process):預設選項。你的允許或封鎖決定會套用到此行程後續連線,不限定同一個目的地。
- 遠端端點層級(Remote Endpoint):只對「連往這個目的地」的連線套用,適合只想允許 App 連到官方 API,但不想放行所有第三方追蹤或分析端點的情境。
- 時效規則(Rule Duration):可設定永遠有效、僅限本次行程生命週期,或在指定時間後自動刪除。臨時授權某個安裝程式、更新程式或登入流程時很實用。
查看與管理現有規則
點選選單列圖示 → Rules → Show…,可以看到所有已建立的規則清單。
Rules 視窗:管理所有已建立的規則
你可以在這裡編輯、刪除或手動新增規則。LuLu 也會依類型分類,例如預設規則、Apple 規則、第三方應用程式規則、使用者規則與最近建立的規則。定期清掉過時的規則(例如已經移除的 App),能讓清單保持整潔。
實務建議 不建議隨意刪除 LuLu 的 default/system rules。這些規則通常是為了讓 macOS 必要服務正常運作;刪除後可能造成更新、登入、同步或網路功能異常。
基礎篇小結
讀到這裡,你應該已經:
- 理解出站防火牆對 AI 工具與一般隱私防護為什麼重要
- 知道 LuLu 如何透過 Apple Network Extension 監看與處理出站連線
- 完成安裝、授權,並知道初始設定會如何影響提示頻率
- 能看懂每一則警示視窗的關鍵欄位,做出允許或封鎖的判斷
- 知道 LuLu 有限制,不能取代系統更新、防毒軟體、良好下載習慣與備份
接下來的進階篇會深入「如何分辨是哪個程式發出請求」「如何用 Netiquette 觀察連線目的地」「社群封鎖名單怎麼找、怎麼匯入」,以及 LuLu 的限制與搭配工具。
本文資訊截至 2026 年 6 月 15 日。LuLu 最新版本請以官方網站為準。截圖來自 Objective-See 官方產品頁面。
參考資料
- Objective-See LuLu:https://objective-see.org/products/lulu.html
- Objective-See/LuLu GitHub:https://github.com/objective-see/LuLu
- Apple macOS Firewall 使用手冊:https://support.apple.com/guide/mac-help/block-connections-to-your-mac-with-a-firewall-mh34041/mac
相關文章
Mac 複製檔案路徑教學:Finder 右鍵與快捷鍵一次看懂
想在 Mac 複製檔案路徑?本文整理 Finder 右鍵 + Option、快捷鍵 ⌥⌘C、取得資訊視窗與批次複製路徑的方法,適合寫文件、用終端機或提供路徑給 AI 工具時使用。
Codex Mac App 大改版:從寫程式的 AI,進化成會用電腦的 AI
整理 Codex Mac App 的 Computer Use、內建瀏覽器、圖片生成、Memory 與 Automations 更新,並記錄實際使用 Zen 瀏覽器檢視網站的測試心得。
macOS 與 Windows 檔案拖動、複製、移動邏輯整理
用最短時間釐清 macOS 與 Windows 在拖動檔案、複製、移動與剪下貼上的差異,避免把同卷宗與跨卷宗規則搞混。