You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在通过Murus管理的macOS pf防火墙中允许连接调制解调器管理面板?

如何在通过Murus管理的macOS pf防火墙中允许连接调制解调器管理面板?

嘿,我明白你的困扰——默认拒绝所有、只开必要端口的策略确实很安全,但碰到这种局域网内的设备访问问题确实头疼。咱们来一步步解决它:

首先,你的通用出站规则看起来没问题,但可能是规则优先级或者更细粒度的拦截导致没生效。试试下面这些方案:

1. 添加针对调制解调器IP的精准允许规则

有时候通用的to any规则可能被其他更严格的规则覆盖,或者pf的匹配顺序没轮到它。你可以在Murus里新增一条优先级更高的出站规则,专门针对你的调制解调器IP(192.168.0.1):

pass out log (user) proto tcp from any to 192.168.0.1 port 80 flags S/SA keep state

记得把这条规则拖到所有拒绝规则的上方,因为Murus的规则是从上到下匹配的,先匹配到允许规则就会生效。

2. 检查ICMP流量是否被阻止

很多人容易忽略ICMP的作用——TCP连接建立过程中,可能需要ICMP来做路径MTU发现或者网络可达性检测。如果你的防火墙完全拦截了ICMP,就可能导致连接超时。可以添加一条允许ICMP的规则:

pass out proto icmp all keep state

如果想更严谨,也可以限制为只允许到192.168.0.1的ICMP。

3. 确认入站的状态跟踪是否正常

虽然你的出站规则已经设置了keep state,理论上pf会自动允许对应入站的响应流量,但有时候如果入站规则过于严格(比如完全拒绝所有入站),可能会干扰状态跟踪。可以临时添加一条针对调制解调器响应的入站规则测试:

pass in log (user) proto tcp from 192.168.0.1 port 80 to any flags S/SA keep state

不过如果你的状态跟踪正常,这条其实是多余的,但可以用来排查问题。

4. 验证规则是否生效

添加完规则后,在Murus里应用更改,然后尝试访问http://192.168.0.1。如果还是不行,可以查看pf的日志(Murus里应该有日志查看功能),看看具体是哪条规则拦截了流量,这样能更精准地调整。

一般来说,添加第一条针对特定IP的允许规则就能解决问题,因为它比通用规则更明确,优先级也更高。如果还是不行,再检查ICMP和状态跟踪的配置。

备注:内容来源于stack exchange,提问作者KenMatsuo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 06:38:02