Di default pf è silenziato all'avvio, esiste un demone di lancio com.apple.pfctl.plist in / System / Library / LaunchDaemons /. Per abilitare pf durante l'avvio dovresti aggiungere un interruttore -e
nel plist.
Poiché tutti i file in / System / Library / LaunchDaemons / sono protetti da SIP in macOS 10.11 e successivi devi disabilitatelo prima.
Quindi, dopo l'avvio sul sistema principale, modifica il plist del demone di avvio:
sudo nano /System/Library/LaunchDaemons/com.apple.pfctl.plist
e sostituisci
...
<key>ProgramArguments</key>
<array>
<string>/sbin/pfctl</string>
<string>-f</string>
<string>/etc/pf.conf</string>
</array>
...
con
...
<key>ProgramArguments</key>
<array>
<string>/sbin/pfctl</string>
<string>-e</string>
<string>-f</string>
<string>/etc/pf.conf</string>
</array>
...
Riavvia la modalità di recupero e abilita nuovamente SIP.