
Откройте список клиентов DHCP на пятилетнем маршрутизаторе, и количество записей часто поражает. У нас было 47 записей, и мы смогли определить только около 12 из них. Некоторые были очевидны в ретроспективе: смарт-ТВ, которое периодически обращается к Netflix, Chromecast, который никогда не спит, термостат Ecobee, который изменил имя хоста после обновления прошивки. Другие были менее очевидны, например телефон с отметкой android-xxxx, который оказался Pixel друга, запомненным еще со времен вечеринки в апреле. Вот для чего нужны лучшие приложения для обнаружения неизвестных устройств в сети: правильный настольный сканер превращает стену MAC-адресов в помеченный инвентарь и сообщает нам в тот момент, когда в сеть подключается новое устройство.
Мы протестировали семь сканеров на Windows 11, macOS Sonoma и Fedora 40 на одной и той же домашней LAN с 47 устройствами в течение десяти дней. Ниже представлены варианты, охватывающие бесплатные одноразовые сканирования, постоянный мониторинг, поиск вредоносных устройств на уровне пакетов и самостоятельно размещаемый вариант для тех, кто работает с домашней лабораторией.
На что обращать внимание при выборе сканера сети
Интерфейс маршрутизатора — хорошая отправная точка. Он знает каждое устройство, которое запросило аренду DHCP, и большинство современных прошивок показывают MAC-адрес и время последнего обращения. Именно здесь вступают в дело сканеры. Те, которые стоит устанавливать, предоставляют:
- Поиск производителя OUI. Первые три байта MAC-адреса соответствуют производителю. Хороший сканер превращает
A4:CF:12:xx:xx:xxв “Espressif” и дает нам первую подсказку, что неизвестная запись — это умная розетка. - Разрешение имен хостов. mDNS, NetBIOS и обратный DNS вместе обычно выявляют имя устройства, которое маршрутизатор не смог найти.
- Отпечатки портов. Открытый TCP 8009 почти всегда — это Chromecast. Открытый 5353 с
_hap._tcp— это аксессуар HomeKit. Отпечатки превращают MAC-адрес в роль. - Отслеживание истории. Сканер должен помнить каждый MAC-адрес, который он когда-либо видел, чтобы мы могли заметить телефон, который появляется только когда дома подросток.
- Оповещения о новых устройствах. Весь смысл этого упражнения в том, чтобы узнать в течение нескольких секунд, когда в сеть подключается устройство, которое мы не добавляли.
Быстрое сравнение
| Приложение | Лучше всего для | Платформы | Бесплатный уровень | Мониторинг |
|---|---|---|---|---|
| Fing Desktop | Непрерывный инвентарь с оповещениями о новых устройствах | Windows, macOS | Да | Непрерывный, оповещения о новых подключениях |
| Angry IP Scanner | Быстрая одноразовая проверка | Windows, macOS, Linux | Да (открытый исходный код) | По требованию |
| Advanced IP Scanner | Сканирование LAN Windows с общими папками | Windows | Да (бесплатно) | По требованию |
| Nmap (Zenmap) | Глубокий анализ портов и услуг | Windows, macOS, Linux | Да (открытый исходный код) | По требованию, поддержка сценариев |
| Wireshark | Перехват вредоносного устройства по его трафику | Windows, macOS, Linux | Да (открытый исходный код) | Захват в реальном времени |
| Netdisco | Самостоятельно размещаемый инвентарь, взаимодействующий с коммутаторами | Linux, Docker | Да (открытый исходный код) | Непрерывный, опрос SNMP |
| SoftPerfect Network Scanner | Богатые таблицы результатов с зондами WMI и SSH | Windows, macOS | Бесплатный уровень, платный расширяет возможности | По требованию |
| arp-scan | Легкий CLI для сценария сканирования | Linux, macOS | Да (открытый исходный код) | По требованию, удобно для cron |
Приложения
1. Fing Desktop — лучше всего для непрерывного инвентаря с оповещениями о новых устройствах
Fing Desktop — это приложение, которое мы устанавливаем в первую очередь на любой машине Windows или macOS, которая останется в LAN. Оно сканирует по расписанию, помнит каждое виденное устройство и отправляет уведомление на рабочий стол в тот момент, когда новый MAC присоединяется к сети. Карточки устройства объединяют производителя OUI, имя mDNS, открытые порты и (для всего, что Fing видел раньше в своей базе данных пользователей) конкретное предположение о модели, например “Amazon Echo Dot (3rd Gen)”.
Бесплатный уровень охватывает инвентарь и оповещения о прибытии, что именно то, что нужно большинству людей. Premium добавляет отслеживание отключения интернета, оповещения об изменении портов и более долгую историю сканирования.
Где это отстает: нет клиента Linux, и предположения о моделях полагаются на облачную базу данных Fing, поэтому точность зависит от того, определил ли это устройство кто-то еще.
Цены:
- Бесплатно: полный инвентарь, оповещения о новых устройствах, сканирование портов по требованию.
- Платно: около 8 USD в месяц за Premium.
Платформы: Windows, macOS.
Скачать: fing.com/products/fing-desktop
Итог: выбор, когда целью является непрерывный инвентарь, который уведомит нас в тот момент, когда в сеть подключится неизвестное устройство.
2. Angry IP Scanner — лучше всего для быстрой одноразовой проверки
Angry IP Scanner — это инструмент, к которому мы обращаемся, когда кто-то дает нам маршрутизатор и спрашивает “что находится в этой LAN прямо сейчас”. Одиночный запуск против 192.168.1.0/24 возвращает каждого живого хоста с именем хоста, MAC-адресом производителя, временем пинга и настраиваемым списком открытых портов менее чем за минуту в домашней сети. Это 12 МБ Java-загрузки, открытый исходный код под GPLv2, и идентичного на Windows, macOS и Linux.
Система плагинов добавляет имена NetBIOS, заголовки веб-сервера и поиск MAC-адреса производителя, который читает текущий файл OUI из IEEE.
Где это отстает: он не отслеживает историю, поэтому не может сказать нам, что нового появилось со вчерашнего дня. Angry IP — это инструмент сканирования и забывания.
Цены:
- Бесплатно, открытый исходный код.
Платформы: Windows, macOS, Linux.
Скачать: angryip.org
Итог: выбор, когда нам нужен снимок LAN за одну минуту и нас не интересует долгосрочное отслеживание.
3. Advanced IP Scanner — лучше всего для сканирования LAN Windows с общими папками
Advanced IP Scanner — это продукт Famatech, который давно является выбором для инструментов Windows LAN. Он сканирует подсеть, разрешает имена NetBIOS, перечисляет общие папки и предлагает одноклассовые дистанционные действия (удаленное управление Radmin, RDP, выключение) для любого хоста, который их принимает. Для небольшой офисной LAN часто быстрее найти “на какой машине находится общий диск, который мы потеряли из виду”, чем открывать File Explorer.
Установщик — это один MSI, и весь инструмент занимает около 20 МБ.
Где это отстает: только Windows. Это закрытый исходный код бесплатного ПО от русской компании, что стоит знать перед развертыванием на чувствительных сетях.
Цены:
- Бесплатно.
Платформы: Windows.
Скачать: advanced-ip-scanner.com
Итог: выбор в Windows-сети, когда проверка удваивается как поиск потерянных общих папок и принтеров.
4. Nmap с Zenmap — лучше всего для глубокого анализа портов и услуг
Nmap — это эталонный сканер сети и инструмент, который другие семь либо оборачивают, либо заимствуют из. Направьте его на 192.168.1.0/24 с nmap -sS -sV -O и он возвращает каждого хоста, каждый открытый порт, точный баннер услуги и версии, и лучшее предположение об операционной системе. Zenmap — это кроссплатформенный GUI, который превращает ту же командную строку в кликабельные топографические карты и сохраненные профили.
Для охоты на неизвестные устройства nmap -A --script=broadcast — это убийственная комбинация: она отпечатывает цель и запускает скрипты обнаружения, которые выявляют аксессуары HomeKit, рендеры DLNA, устройства Chromecast и услуги mDNS, которые интерфейс маршрутизатора никогда не упоминает.
Где это отстает: полное сканирование -A агрессивно и медленно. В занятой сети это может занять 15 минут, и некоторые устройства умного дома перезагружаются при интенсивном сканировании.
Цены:
- Бесплатно, открытый исходный код.
Платформы: Windows, macOS, Linux.
Скачать: nmap.org/download.html
Итог: выбор, когда MAC-адреса недостаточно и нам нужно знать точно, какая версия какой услуги слушает на порту 8080.
5. Wireshark — лучше всего для перехвата вредоносного устройства по его трафику
Wireshark — это инструмент для случая, когда устройство в LAN, мы знаем MAC, и все еще не можем понять, что это такое. Установите фильтр захвата для подозрительного MAC, оставьте его работать на час, и трафик расскажет историю: запрос DHCP с конкретной строкой Vendor class, объявление mDNS для _googlecast._tcp, вызов к logs.tuya.com или TLS-handshake к S3-buckets в конкретном регионе AWS. Любое из них превращает безымянную запись в помеченную.
Чтобы Wireshark видел трафик от других устройств, необходимо зеркало портов на коммутаторе или адаптер Wi-Fi в режиме монитора. На плоской домашней сети с неуправляемым коммутатором инструменты ARP-spoofing, такие как Ettercap, могут вынудить трафик пройти через хост захвата, но это более серьезное обязательство.
Где это отстает: кривая обучения реальна, и коммутируемая сеть скрывает большинство трафика от пассивного слушателя по умолчанию.
Цены:
- Бесплатно, открытый исходный код, GPLv2.
Платформы: Windows, macOS, Linux.
Скачать: wireshark.org
Итог: выбор, когда MAC недостаточно, и единственный способ вперед — это прочитать пакеты, которые устройство действительно отправляет.
6. Netdisco — лучше всего для самостоятельно размещаемого инвентаря, взаимодействующего с коммутаторами
Netdisco — это вариант для тех, кто работает с домашней лабораторией или небольшим офисом с управляемыми коммутаторами. Он работает как контейнер Docker (или установка Perl на виртуальной машине Linux), опрашивает коммутаторы и маршрутизаторы через SNMP и создает базу данных каждого MAC-адреса, который он когда-либо видел, на каком порту он был и что было на другой стороне его соседа. Веб-интерфейс позволяет нам найти MAC, увидеть каждый порт коммутатора, на который он когда-либо подключался, и перейти к исторической инвентаризации.
Для проводной сети даже с парой коммутаторов PoE Netdisco отвечает на вопросы, на которые список DHCP не может ответить: на каком порту находится неизвестное устройство и как оно выглядело в последние пять раз, когда мы его видели.
Где это отстает: ему нужны управляемые коммутаторы с включенным SNMP. В домашней сети с единственным неуправляемым коммутатором Netdisco не может выполнить свой основной трюк.
Цены:
- Бесплатно, открытый исходный код.
Платформы: Linux, Docker.
Скачать: netdisco.org
Итог: выбор, когда LAN имеет управляемые коммутаторы и вопрос инвентаризации — “на каком порту находится эта штука”.
7. SoftPerfect Network Scanner — лучше всего для богатых таблиц результатов с зондами WMI и SSH
SoftPerfect Network Scanner — это платный альтернатива Advanced IP Scanner и шаг вперед в глубине результатов. Он сканирует подсеть, разрешает имена хостов, а затем проникает в каждый хост через WMI (Windows), SNMP или SSH для получения текущего пользователя, времени работы, установленных патчей и запущенных услуг. Результат — таблица в стиле электронной таблицы, которая отвечает на большинство вопросов проверки без второго инструмента.
Бесплатный уровень ограничен 10 устройствами, что достаточно для попытки интерфейса, но недостаточно для средней домашней LAN. Одноразовая платная лицензия разблокирует полное сканирование.
Где это отстает: предел свободных 10 устройств делает это платным инструментом на практике для любой реальной сети. На Linux инструмент работает через Wine, а не нативно.
Цены:
- Бесплатный уровень ограничен 10 устройствами.
- Платно: около 39 USD единовременно для персональной лицензии.
Платформы: Windows, macOS.
Скачать: softperfect.com/products/networkscanner
Итог: выбор, когда проверка должна вытащить реальные детали хоста, а не просто наличие и открытые порты.
8. arp-scan — лучше всего для легкого CLI на Linux и macOS
arp-scan — это двухстрочный ответ на “что находится в этой LAN”. Одиночная sudo arp-scan --localnet отправляет ARP-запрос на каждый адрес в подсети интерфейса и выводит каждый ответ с MAC, IP и именем производителя из файла OUI IEEE. Он работает в течение нескольких секунд, он не заботит, какой брандмауэр стоит перед хостами (ARP работает на уровне 2), и он легко вписывается в скрипт оболочки или работу cron.
Для безголовного ящика Linux или Raspberry Pi, который находится в LAN, arp-scan на пятиминутном cron с diff по сравнению с вчерашним выводом — это самодельная система оповещения о новых устройствах, которая стоит нулевых долларов.
Где это отстает: ARP работает только на локальной подсети, поэтому он не может видеть через маршрутизатор. Нет GUI и нет истории без дополнительного написания сценариев.
Цены:
- Бесплатно, открытый исходный код, GPLv3.
Платформы: Linux, macOS (через Homebrew).
Скачать: github.com/royhills/arp-scan
Итог: выбор для всех, кто комфортно себя чувствует в терминале и хочет поддерживаемый diff устройства без установки полного приложения.
Как выбрать правильный
Выбирайте инструмент под задачу, а не наоборот.
- Для одноразовой проверки: запустите Angry IP Scanner и закончите за минуту. Это самый быстрый способ превратить список DHCP маршрутизатора в помеченный инвентарь с именами производителей и открытыми портами.
- Для непрерывного мониторинга: установите Fing Desktop на машину, которая остается включенной. Оповещения о приходе — это вся причина существования приложения, и бесплатный уровень их охватывает.
- Для глубокого анализа отпечатков: обратитесь к Nmap с сохраненным профилем Zenmap. Когда производителя OUI и имена mDNS все еще оставляют нас в неведении,
nmap -Aна подозрительном IP обычно закрывает случай. - Для серьезной охоты на вредоносные устройства: откройте Wireshark с фильтром захвата для целевого MAC. Просмотр неизвестного устройства, вызывающего
logs.tuya.comили объявляющего_hue._tcp, — это самый быстрый путь от “нет идей” к “это умная лампочка в коридоре”. - Для домашней лаборатории или небольшого офиса: самостоятельно разместите Netdisco. Когда сеть имеет управляемые коммутаторы, данные истории портов, которые она собирает, стоят намного больше, чем ночное сканирование nmap.
- В сети только Windows: Advanced IP Scanner и SoftPerfect Network Scanner охватывают случаи общих папок и WMI-probe, которые кроссплатформенные инструменты не могут сопоставить.
- На ящике Linux или Raspberry Pi: cron diff arp-scan и отправьте дельту по электронной почте. Это 30 строк оболочки, и она превосходит большинство платных оповещателей по скорости.
FAQ
Как найти все устройства в моей домашней сети?
Откройте страницу администратора маршрутизатора и сначала найдите список “Клиентов DHCP” или “Присоединенных устройств”. Это охватывает устройства, в настоящее время держащие аренду. Чтобы перехватить устройства, использующие статические IP или недавно отключившиеся, запустите сканер с машины в той же LAN. Angry IP Scanner или Fing Desktop достаточно для большинства домов; arp-scan выполняет ту же работу из терминала Linux в одну команду.
Как идентифицировать неизвестное устройство на моем маршрутизаторе?
Начните с MAC-адреса. Первые три байта (OUI) указывают на производителя, и каждый сканер из списка выше ищет это автоматически. Объедините поставщика с именем хоста, который устройство объявляет через mDNS или NetBIOS, а затем проверьте его открытые порты. Устройство от Espressif с именем mDNS smart-plug-xxxx и без открытых портов — это Wi-Fi умная розетка. Если этого все еще недостаточно, запустите Nmap с -A против его IP или захватите десять минут его трафика в Wireshark, чтобы увидеть, кому он звонит.
В чем разница между Fing и Nmap?
Fing — это отполированный инструмент инвентаризации, который работает по расписанию, помнит, что видел, и предупреждает о новых прибытиях. Nmap — это низкоуровневый сканер, который отвечает на точные вопросы о конкретном хосте: какие порты открыты, какие услуги позади них и какая операционная система, вероятно. Fing говорит нам, что новое устройство присоединилось; Nmap говорит нам точно, что оно работает. Большинство серьезных сетевых работ используют оба.
Может ли кто-то еще использовать мой Wi-Fi без моего ведома?
Да, и это происходит чаще, чем думает большинство людей. Слабые или общие пароли Wi-Fi, гостевые сети, которые никогда не отключались, и старые PIN-коды WPS — это общие пути входа. Сканирование LAN показывает каждое текущее устройство, и сравнение этого списка с известными домашними устройствами — самый быстрый способ заметить паразита. Измените пароль Wi-Fi и включите WPA3, если маршрутизатор это поддерживает; это выбрасывает всех, и повторные подключения говорят нам, какие устройства мы действительно владеем.
Законно ли использовать Nmap в моей домашней сети?
Да. Сканирование сети, которую мы владеем, законно в каждой юрисдикции, которую мы знаем. Правовая серая зона — это сканирование сети, которую мы не владеем без разрешения. В домашней LAN, в офисной сети на работе с одобрения IT или против машины, которую мы контролируем в интернете, Nmap хорош. Агрессивные сканирования против случайной третьей стороны сети нет.
Какой сканер устанавливать первым?
Fing Desktop, если мы планируем оставить машину включенной и хотим оповещения. Angry IP Scanner, если мы просто хотим ответить на один вопрос о LAN сегодня и перейти дальше. Оба бесплатны, и установка обоих занимает около пяти минут.