На этой неделе Softonic обратился к определенной группе владельцев маршрутизаторов с просьбой отключить свое оборудование, а XDA разобралась, почему показатели скорости, указанные на коробке маршрутизатора, физически невозможны. Две истории пересекаются в одном месте: интерфейс производителя не скажет правду о том, что происходит в локальной сети. Семь лучших приложений для мониторинга безопасности маршрутизатора на настольном ПК ниже охватывают инструменты, которые будут: анализатор пакетов, показывающий каждое общение, которое маршрутизатор передает, визуализатор брандмауэра, который отмечает исходящий трафик в неправильное место, и DNS-фильтр уровня, который останавливает трекеры, вредоносное ПО и неизвестные обратные вызовы до того, как они покидают локальную сеть.
Оценка проводилась на Windows 11, Fedora 40 и macOS Sonoma, мониторинг небольшой домашней сети (маршрутизатор, NAS, три ноутбука, пять устройств умного дома) на протяжении одной недели.
На что обратить внимание в инструменте безопасности маршрутизатора
Приложения, которые продержались неделю использования, имеют несколько общих черт. Обратите внимание на:
- Захват в реальном времени, а не только исторические журналы. Атаки и утечки происходят в реальном времени.
- Узнаваемый декодер протокола. Необработанные пакеты сложно понять без меток.
- Оповещения об исходящем трафике. Устройства умного дома звонят домой способами, которые владельцы редко видят.
- Управление на уровне DNS. DNS - самое быстрое место для блокировки враждебного звонка.
- Разрешающая лицензия или четкий платный уровень. Безопасность маршрутизатора - это не место для бесплатного программного обеспечения со скрытым SDK объявлений.
- Кроссплатформенное покрытие. Инструмент, который работает на ноутбуке сегодня, должен работать на мини-ПК завтра.
Быстрое сравнение
| Приложение | Лучше всего для | Платформы | Бесплатный план | Начальная цена/мес | Отличительная особенность |
|---|---|---|---|---|---|
| Wireshark | Правда на уровне пакетов о сети | Windows, macOS, Linux | Да (открытый исходный код) | Бесплатно | Каждый декодер протокола в области |
| GlassWire | Оповещения брандмауэра для каждого приложения | Windows, macOS | Да | Около $4 | График истории живого брандмауэра |
| Pi-hole | Сетевой фильтр DNS | Linux, Raspberry Pi, Docker | Да | Бесплатно | Блокировка объявлений и трекеров на DNS |
| AdGuard Home | Фильтр DNS с более дружелюбным интерфейсом | Windows, macOS, Linux | Да | Бесплатно | Лучшие списки по умолчанию, чем Pi-hole |
| Fing Desktop | Живой инвентарь устройств | Windows, macOS | Да | Около $8 | Самый быстрый LAN-сканер в области |
| Zenmap (Nmap) | Аудит портов и услуг | Windows, macOS, Linux | Да | Бесплатно | Референтный сетевой сканер |
| Suricata | IDS/IPS на мини-ПК или маршрутизаторе | Linux, Windows | Да | Бесплатно | Оповещения на основе правил в реальном времени |
Приложения
1. Wireshark — Лучше всего для правды на уровне пакетов
Wireshark - это приложение, на которое следует обратить внимание, когда интерфейс производителя лжет и единственный способ узнать, что действительно происходит в локальной сети, это посмотреть на пакеты. Каждый протокол имеет декодер, язык фильтра отображения мощный, и функция “Follow TCP Stream” превращает подозрительный захват в читаемое общение. Один день с Wireshark - это то, как большинство людей узнают, что их телевизор звонит трем рекламным сетям.
Кривая обучения реальна, но награда заключается в том, что сеть перестает быть загадкой.
Где это падает: интерфейс - это стена столбцов, и хороший захват в коммутируемой сети требует зеркалирования портов или режима монитора.
Цены:
- Бесплатно, открытый исходный код, GPLv2.
Платформы: Windows, macOS, Linux.
Итоговая строка: выбор, когда вопрос в том, “что моя сеть на самом деле делает”.
2. GlassWire — Лучше всего для оповещений брандмауэра для каждого приложения
GlassWire - это приложение, когда приоритет - узнать момент, когда приложение начинает звонить куда-то новое. Он наблюдает за каждым исходящим подключением на машине, группирует их по приложениям и показывает график истории живого брандмауэра, который облегчает выявление новых направлений. Оповещения на первый раз хосты - это именно тот вид сигнала, который интерфейс потребительского маршрутизатора никогда не выведет.
Базовый уровень охватывает одну машину; платные планы добавляют удаленный мониторинг и большую историю.
Где это падает: только Windows и macOS; нет клиента Linux. Он наблюдает за машиной, а не за всей локальной сетью, если не развернут на каждом хосте.
Цены:
- Бесплатно: базовый уровень для одной машины.
- Платно: примерно четыре доллара в месяц за уровень Pro.
Платформы: Windows, macOS.
Загрузить: Site
Итоговая строка: выбор, когда порог оповещения должен быть “новое приложение разговаривало с новым хостом”.
3. Pi-hole — Лучше всего для сетевого фильтра DNS
Pi-hole - это приложение для использования, когда цель - остановить враждебные вызовы до того, как они покидают локальную сеть. Он работает на Raspberry Pi, старом ноутбуке или контейнере Docker, становится назначенным DHCP DNS-сервером для сети и блокирует запросы против куратированного списка блокировок. Объявления, трекеры, конечные точки телеметрии и известные домены вредоноса не разрешаются.
Веб-интерфейс - один из чистых панелей управления в экосистеме самостоятельного хостинга.
Где это падает: установка Pi-hole в качестве DNS сети не всегда так просто, как изменение одного параметра маршрутизатора, особенно на интернет-провайдерах, которые перехватывают DNS.
Цены:
- Бесплатно, открытый исходный код.
Платформы: Linux, Raspberry Pi, Docker.
Итоговая строка: выбор, когда вся локальная сеть должна перестать запрашивать у враждебных доменов что-либо.
4. AdGuard Home — Лучше всего для фильтра DNS с более дружелюбным интерфейсом
AdGuard Home - это приложение для всех, кто хотел, чтобы работа Pi-hole была выполнена с немного более дружелюбной панелью управления и лучшими списками блокировок по умолчанию. Он работает как один бинарный файл на Windows, macOS и Linux, поставляется с куратированной библиотекой списков, которая остается актуальной, и добавляет родительский контроль, специфичные для клиента правила и зашифрованный DNS (DoH, DoT, DoQ) выше из коробки.
Проект имеет открытый исходный код, а платный набор AdGuard - это отдельный продукт.
Где это падает: опыт в области блокирования сообщества Pi-hole глубже, поэтому опытные пользователи часто в конечном итоге импортируют списки в AdGuard Home в любом случае.
Цены:
- Бесплатно, открытый исходный код.
Платформы: Windows, macOS, Linux.
Итоговая строка: выбор, когда предположение Pi-hole о Linux-first - неправильный вариант, и нужен один бинарный файл.
5. Fing Desktop — Лучше всего для живого инвентаря устройств
Fing Desktop - это приложение для всех, кто хочет быстрый ответ на вопрос “что находится в моей сети прямо сейчас”. Он сканирует локальную сеть, определяет каждое устройство по поставщику MAC и открытым портам, и отслеживает прибытие и отправления. Оповещения срабатывают, когда к сети присоединяется новое устройство, что именно тот сигнал, который интерфейс потребительского маршрутизатора не отправляет.
Мобильное приложение сочетается с рабочего стола для оповещений на ходу.
Где это падает: премиум-уровень - это место, где живут оповещения и тесты скорости. Бесплатный уровень - хороший инвентарь, но ограниченный оповещатель.
Цены:
- Бесплатно: базовый инвентарь.
- Платно: примерно восемь долларов в месяц за премиум.
Платформы: Windows, macOS.
Загрузить: Site
Итоговая строка: выбор, когда вопрос в том, “есть ли на моей локальной сети устройство, которое я не добавил”.
6. Zenmap (Nmap) — Лучше всего для аудита портов и услуг
Zenmap - это графический интерфейс к Nmap, справочный сетевой сканер. Укажите на подсеть, и она идентифицирует каждый хост, каждый открытый порт и часто точную версию программного обеспечения, работающего за ним. Аудит портов для нового маршрутизатора или нового устройства умного дома - это одна строка команды и пятиминутное ожидание.
Выход достаточно тщателен, чтобы “чистый” аудит был реальным заверением, а “удивительный” был реальным сигналом.
Где это падает: инструмент по умолчанию агрессивен, поэтому сканирование сети без разрешения - плохая идея.
Цены:
- Бесплатно, открытый исходный код.
Платформы: Windows, macOS, Linux.
Итоговая строка: выбор, когда новое устройство в локальной сети должно быть проверено, прежде чем ему доверять.
7. Suricata — Лучше всего для IDS/IPS на мини-ПК или маршрутизаторе
Suricata - это приложение для всех, кто хочет систему обнаружения вторжений, наблюдающую за трафиком между локальной сетью и интернетом. Работая на том же мини-ПК, который размещает pfSense или OPNsense (или на отдельной коробке x86, зеркалирующей порт WAN маршрутизатора), она применяет наборы правил сообщества из проекта “Emerging Threats” и вызывает оповещения на совпадения в реальном времени.
Это то, на чем строятся корпоративные приборы NGFW, и это бесплатно.
Где это падает: Suricata - это не инструмент “установить и забыть”. Настройка правил требует постоянного внимания.
Цены:
- Бесплатно, открытый исходный код.
Платформы: Linux (первичный), Windows.
Итоговая строка: выбор, когда локальная сеть заслуживает реального покрытия IDS/IPS поверх встроенного ПО маршрутизатора.
Как выбрать
- Выберите Wireshark, когда вопрос в том, что конкретное устройство действительно делает на проводе.
- Выберите GlassWire для машины Windows или macOS, которая нуждается в оповещении брандмауэра для каждого приложения.
- Выберите Pi-hole для Linux или Raspberry Pi, которые станут фильтром DNS сети.
- Выберите AdGuard Home, когда предпочтителен один бинарный DNS-фильтр установке Pi-hole.
- Выберите Fing Desktop для быстрого инвентаря и оповещений о прибытии.
- Выберите Zenmap для проверки нового устройства или подозрительного маршрутизатора.
- Выберите Suricata, когда сторона маршрутизатора работает на pfSense или OPNsense и нуждается в реальном слое IDS.
FAQ
Какой инструмент безопасности маршрутизатора лучше всего для начинающих?
AdGuard Home для фильтра DNS и Fing Desktop для инвентаря. Оба работают вечером. Wireshark и Suricata достойны подъема, но ожидают более длительной установки.
Могу ли я запустить эти инструменты на том же маршрутизаторе, что и OpenWrt или pfSense?
Да для Suricata, Pi-hole и AdGuard Home на способном оборудовании. Wireshark и Zenmap работают на ноутбуке против WAN маршрутизатора. Fing работает на рабочем столе, который делит локальную сеть.
Лучше ли Pi-hole, чем AdGuard Home?
Pi-hole имеет более глубокое сообщество и лучшие списки. AdGuard Home имеет более дружелюбный интерфейс и развертывание с одним бинарным файлом. Оба делают ту же работу; подгонка зависит от окружения хоста.
Какой свободный эквивалент GlassWire на Linux?
OpenSnitch - это ближайший эквивалент, с подсказкой в стиле Little Snitch для исходящих подключений и разрешающей лицензией открытого исходного кода.
Как я узнаю, безопасен ли мой маршрутизатор?
Запустите Zenmap против него (изнутри локальной сети и от друга WAN, если маршрутизатор смотрит в интернет напрямую), укажите Wireshark на его порт локальной сети в течение часа, и проверьте ленту советов производителя на CVEs против точной версии встроенного ПО.