Wireshark network protocol analyzer

На этой неделе Softonic обратился к определенной группе владельцев маршрутизаторов с просьбой отключить свое оборудование, а XDA разобралась, почему показатели скорости, указанные на коробке маршрутизатора, физически невозможны. Две истории пересекаются в одном месте: интерфейс производителя не скажет правду о том, что происходит в локальной сети. Семь лучших приложений для мониторинга безопасности маршрутизатора на настольном ПК ниже охватывают инструменты, которые будут: анализатор пакетов, показывающий каждое общение, которое маршрутизатор передает, визуализатор брандмауэра, который отмечает исходящий трафик в неправильное место, и DNS-фильтр уровня, который останавливает трекеры, вредоносное ПО и неизвестные обратные вызовы до того, как они покидают локальную сеть.

Оценка проводилась на Windows 11, Fedora 40 и macOS Sonoma, мониторинг небольшой домашней сети (маршрутизатор, NAS, три ноутбука, пять устройств умного дома) на протяжении одной недели.

На что обратить внимание в инструменте безопасности маршрутизатора

Приложения, которые продержались неделю использования, имеют несколько общих черт. Обратите внимание на:

Быстрое сравнение

Приложение Лучше всего для Платформы Бесплатный план Начальная цена/мес Отличительная особенность
Wireshark Правда на уровне пакетов о сети Windows, macOS, Linux Да (открытый исходный код) Бесплатно Каждый декодер протокола в области
GlassWire Оповещения брандмауэра для каждого приложения Windows, macOS Да Около $4 График истории живого брандмауэра
Pi-hole Сетевой фильтр DNS Linux, Raspberry Pi, Docker Да Бесплатно Блокировка объявлений и трекеров на DNS
AdGuard Home Фильтр DNS с более дружелюбным интерфейсом Windows, macOS, Linux Да Бесплатно Лучшие списки по умолчанию, чем Pi-hole
Fing Desktop Живой инвентарь устройств Windows, macOS Да Около $8 Самый быстрый LAN-сканер в области
Zenmap (Nmap) Аудит портов и услуг Windows, macOS, Linux Да Бесплатно Референтный сетевой сканер
Suricata IDS/IPS на мини-ПК или маршрутизаторе Linux, Windows Да Бесплатно Оповещения на основе правил в реальном времени

Приложения

1. Wireshark — Лучше всего для правды на уровне пакетов

Wireshark - это приложение, на которое следует обратить внимание, когда интерфейс производителя лжет и единственный способ узнать, что действительно происходит в локальной сети, это посмотреть на пакеты. Каждый протокол имеет декодер, язык фильтра отображения мощный, и функция “Follow TCP Stream” превращает подозрительный захват в читаемое общение. Один день с Wireshark - это то, как большинство людей узнают, что их телевизор звонит трем рекламным сетям.

Кривая обучения реальна, но награда заключается в том, что сеть перестает быть загадкой.

Где это падает: интерфейс - это стена столбцов, и хороший захват в коммутируемой сети требует зеркалирования портов или режима монитора.

Цены:

Платформы: Windows, macOS, Linux.

Загрузить: Site · GitHub

Итоговая строка: выбор, когда вопрос в том, “что моя сеть на самом деле делает”.

2. GlassWire — Лучше всего для оповещений брандмауэра для каждого приложения

GlassWire - это приложение, когда приоритет - узнать момент, когда приложение начинает звонить куда-то новое. Он наблюдает за каждым исходящим подключением на машине, группирует их по приложениям и показывает график истории живого брандмауэра, который облегчает выявление новых направлений. Оповещения на первый раз хосты - это именно тот вид сигнала, который интерфейс потребительского маршрутизатора никогда не выведет.

Базовый уровень охватывает одну машину; платные планы добавляют удаленный мониторинг и большую историю.

Где это падает: только Windows и macOS; нет клиента Linux. Он наблюдает за машиной, а не за всей локальной сетью, если не развернут на каждом хосте.

Цены:

Платформы: Windows, macOS.

Загрузить: Site

Итоговая строка: выбор, когда порог оповещения должен быть “новое приложение разговаривало с новым хостом”.

3. Pi-hole — Лучше всего для сетевого фильтра DNS

Pi-hole - это приложение для использования, когда цель - остановить враждебные вызовы до того, как они покидают локальную сеть. Он работает на Raspberry Pi, старом ноутбуке или контейнере Docker, становится назначенным DHCP DNS-сервером для сети и блокирует запросы против куратированного списка блокировок. Объявления, трекеры, конечные точки телеметрии и известные домены вредоноса не разрешаются.

Веб-интерфейс - один из чистых панелей управления в экосистеме самостоятельного хостинга.

Где это падает: установка Pi-hole в качестве DNS сети не всегда так просто, как изменение одного параметра маршрутизатора, особенно на интернет-провайдерах, которые перехватывают DNS.

Цены:

Платформы: Linux, Raspberry Pi, Docker.

Загрузить: Site · GitHub

Итоговая строка: выбор, когда вся локальная сеть должна перестать запрашивать у враждебных доменов что-либо.

4. AdGuard Home — Лучше всего для фильтра DNS с более дружелюбным интерфейсом

AdGuard Home - это приложение для всех, кто хотел, чтобы работа Pi-hole была выполнена с немного более дружелюбной панелью управления и лучшими списками блокировок по умолчанию. Он работает как один бинарный файл на Windows, macOS и Linux, поставляется с куратированной библиотекой списков, которая остается актуальной, и добавляет родительский контроль, специфичные для клиента правила и зашифрованный DNS (DoH, DoT, DoQ) выше из коробки.

Проект имеет открытый исходный код, а платный набор AdGuard - это отдельный продукт.

Где это падает: опыт в области блокирования сообщества Pi-hole глубже, поэтому опытные пользователи часто в конечном итоге импортируют списки в AdGuard Home в любом случае.

Цены:

Платформы: Windows, macOS, Linux.

Загрузить: Site · GitHub

Итоговая строка: выбор, когда предположение Pi-hole о Linux-first - неправильный вариант, и нужен один бинарный файл.

5. Fing Desktop — Лучше всего для живого инвентаря устройств

Fing Desktop - это приложение для всех, кто хочет быстрый ответ на вопрос “что находится в моей сети прямо сейчас”. Он сканирует локальную сеть, определяет каждое устройство по поставщику MAC и открытым портам, и отслеживает прибытие и отправления. Оповещения срабатывают, когда к сети присоединяется новое устройство, что именно тот сигнал, который интерфейс потребительского маршрутизатора не отправляет.

Мобильное приложение сочетается с рабочего стола для оповещений на ходу.

Где это падает: премиум-уровень - это место, где живут оповещения и тесты скорости. Бесплатный уровень - хороший инвентарь, но ограниченный оповещатель.

Цены:

Платформы: Windows, macOS.

Загрузить: Site

Итоговая строка: выбор, когда вопрос в том, “есть ли на моей локальной сети устройство, которое я не добавил”.

6. Zenmap (Nmap) — Лучше всего для аудита портов и услуг

Zenmap - это графический интерфейс к Nmap, справочный сетевой сканер. Укажите на подсеть, и она идентифицирует каждый хост, каждый открытый порт и часто точную версию программного обеспечения, работающего за ним. Аудит портов для нового маршрутизатора или нового устройства умного дома - это одна строка команды и пятиминутное ожидание.

Выход достаточно тщателен, чтобы “чистый” аудит был реальным заверением, а “удивительный” был реальным сигналом.

Где это падает: инструмент по умолчанию агрессивен, поэтому сканирование сети без разрешения - плохая идея.

Цены:

Платформы: Windows, macOS, Linux.

Загрузить: Site · GitHub

Итоговая строка: выбор, когда новое устройство в локальной сети должно быть проверено, прежде чем ему доверять.

7. Suricata — Лучше всего для IDS/IPS на мини-ПК или маршрутизаторе

Suricata - это приложение для всех, кто хочет систему обнаружения вторжений, наблюдающую за трафиком между локальной сетью и интернетом. Работая на том же мини-ПК, который размещает pfSense или OPNsense (или на отдельной коробке x86, зеркалирующей порт WAN маршрутизатора), она применяет наборы правил сообщества из проекта “Emerging Threats” и вызывает оповещения на совпадения в реальном времени.

Это то, на чем строятся корпоративные приборы NGFW, и это бесплатно.

Где это падает: Suricata - это не инструмент “установить и забыть”. Настройка правил требует постоянного внимания.

Цены:

Платформы: Linux (первичный), Windows.

Загрузить: Site · GitHub

Итоговая строка: выбор, когда локальная сеть заслуживает реального покрытия IDS/IPS поверх встроенного ПО маршрутизатора.

Как выбрать

FAQ

Какой инструмент безопасности маршрутизатора лучше всего для начинающих?

AdGuard Home для фильтра DNS и Fing Desktop для инвентаря. Оба работают вечером. Wireshark и Suricata достойны подъема, но ожидают более длительной установки.

Могу ли я запустить эти инструменты на том же маршрутизаторе, что и OpenWrt или pfSense?

Да для Suricata, Pi-hole и AdGuard Home на способном оборудовании. Wireshark и Zenmap работают на ноутбуке против WAN маршрутизатора. Fing работает на рабочем столе, который делит локальную сеть.

Лучше ли Pi-hole, чем AdGuard Home?

Pi-hole имеет более глубокое сообщество и лучшие списки. AdGuard Home имеет более дружелюбный интерфейс и развертывание с одним бинарным файлом. Оба делают ту же работу; подгонка зависит от окружения хоста.

Какой свободный эквивалент GlassWire на Linux?

OpenSnitch - это ближайший эквивалент, с подсказкой в стиле Little Snitch для исходящих подключений и разрешающей лицензией открытого исходного кода.

Как я узнаю, безопасен ли мой маршрутизатор?

Запустите Zenmap против него (изнутри локальной сети и от друга WAN, если маршрутизатор смотрит в интернет напрямую), укажите Wireshark на его порт локальной сети в течение часа, и проверьте ленту советов производителя на CVEs против точной версии встроенного ПО.