Mejores aplicaciones para encontrar dispositivos desconocidos en tu red doméstica

Abre la lista de clientes DHCP en un router de cinco años y la cantidad suele ser ridícula. La nuestra llegaba a 47 entradas, y solo podíamos identificar alrededor de 12 de ellas. Algunas eran obvias en retrospectiva: el televisor inteligente que hace ping a Netflix periódicamente, un Chromecast que nunca duerme, un termostato Ecobee que cambió su nombre de host después de una actualización de firmware. Otras eran menos obvias, como un teléfono marcado como android-xxxx que resultó ser el Pixel de un amigo que se recordaba desde una fiesta en abril. Este es el caso de las mejores aplicaciones para detectar dispositivos de red desconocidos: un escáner de escritorio adecuado transforma una pared de direcciones MAC en un inventario etiquetado, y luego nos avisa en el momento en que algo nuevo se conecta.

Ejecutamos siete escáneres en Windows 11, macOS Sonoma y Fedora 40 contra la misma red doméstica LAN con 47 dispositivos durante diez días. Las opciones a continuación cubren escaneos únicos gratuitos, monitoreo continuo, búsqueda de dispositivos maliciosos a nivel de paquete, y una opción alojada localmente para cualquiera que ejecute un homelab.

Qué buscar en un escáner de red

La interfaz del router es un buen punto de partida. Conoce todos los dispositivos que solicitaron un arrendamiento DHCP, y la mayoría del firmware moderno muestra la dirección MAC y la hora de última visualización. Aquí es donde los escáneres toman el control. Los que vale la pena instalar agregan:

Comparación rápida

Aplicación Mejor para Plataformas Nivel gratuito Monitoreo
Fing Desktop Inventario continuo con alertas de nuevos dispositivos Windows, macOS Sí Continuo, alertas de nuevas llegadas
Angry IP Scanner Una auditoría única y rápida Windows, macOS, Linux Sí (código abierto) Solo bajo demanda
Advanced IP Scanner Barrido LAN de Windows con carpetas compartidas Windows Sí (gratuito) Solo bajo demanda
Nmap (Zenmap) Fingerprinting profundo de puertos y servicios Windows, macOS, Linux Sí (código abierto) Bajo demanda, scriptable
Wireshark Capturar un dispositivo malicioso por su tráfico Windows, macOS, Linux Sí (código abierto) Captura en directo
Netdisco Inventario autohospedado que se comunica con switches Linux, Docker Sí (código abierto) Continuo, polling SNMP
SoftPerfect Network Scanner Tablas de resultados enriquecidas con sondas WMI y SSH Windows, macOS Nivel gratuito, pago desbloquea Solo bajo demanda
arp-scan CLI ligero para un barrido de script Linux, macOS Sí (código abierto) Bajo demanda, amigable con cron

Las aplicaciones

1. Fing Desktop, mejor para inventario continuo con alertas de nuevos dispositivos

Fing Desktop es la aplicación que instalamos primero en cualquier máquina Windows o macOS que permanecerá en la LAN. Escanea según un cronograma, recuerda cada dispositivo que ha visto, e envía una notificación de escritorio en el momento en que se une un nuevo MAC. Las tarjetas de dispositivo combinan proveedor OUI, nombre mDNS, puertos abiertos y (para cualquier cosa que Fing haya visto antes en su base de datos de usuarios) una adivinanza de modelo específica como “Amazon Echo Dot (3rd Gen)”.

El nivel gratuito cubre el inventario y las alertas de llegada, que es exactamente lo que la mayoría de las personas necesitan. Premium agrega seguimiento de apagones de Internet, alertas de cambio de puerto e historial de escaneo más largo.

Donde falla: sin cliente Linux, y las adivinanzas de modelo se basan en la base de datos en la nube de Fing, por lo que la precisión depende de si alguien más ha identificado ese dispositivo.

Precios:

Plataformas: Windows, macOS.

Descarga: fing.com/products/fing-desktop

En resumen: la opción cuando el objetivo es un inventario en funcionamiento que nos avise en el momento en que aparezca un dispositivo desconocido.

2. Angry IP Scanner, mejor para una auditoría única y rápida

Angry IP Scanner es la herramienta que usamos cuando alguien nos da un router y pregunta “¿qué hay en esta LAN ahora mismo?”. Una única ejecución contra 192.168.1.0/24 devuelve cada host activo con nombre de host, proveedor MAC, tiempo de ping y una lista configurable de puertos abiertos en menos de un minuto en una red doméstica. Es una descarga Java de 12 MB, código abierto bajo GPLv2, e idéntica en Windows, macOS y Linux.

El sistema de plugins agrega nombres NetBIOS, títulos de servidor web y una búsqueda de proveedor MAC que lee el archivo OUI actual de IEEE.

Donde falla: no registra el historial, por lo que no puede decirnos qué es nuevo desde ayer. Angry IP es una herramienta de escaneo y olvido.

Precios:

Plataformas: Windows, macOS, Linux.

Descarga: angryip.org

En resumen: la opción cuando necesitamos una instantánea de la LAN en un minuto y no nos importa el seguimiento a largo plazo.

3. Advanced IP Scanner, mejor para un barrido LAN de Windows con carpetas compartidas

Advanced IP Scanner es un producto de Famatech que ha sido la opción preferida para herramientas LAN de Windows durante mucho tiempo. Escanea una subred, resuelve nombres NetBIOS, enumera carpetas compartidas y ofrece acciones remotas de un solo clic (control remoto Radmin, RDP, apagado) para cualquier host que las acepte. Para una pequeña LAN de oficina, a menudo es más rápido encontrar “qué máquina tiene la unidad compartida de la que perdimos la pista” que abrir File Explorer.

El instalador es un único MSI y la herramienta completa ronda los 20 MB.

Donde falla: solo Windows. Es software gratuito de código cerrado de una empresa rusa, algo importante saber antes de desplegarlo en redes sensibles.

Precios:

Plataformas: Windows.

Descarga: advanced-ip-scanner.com

En resumen: la opción en una LAN solo Windows cuando la auditoría se duplica como búsqueda de unidades compartidas y impresoras perdidas.

4. Nmap con Zenmap, mejor para fingerprinting profundo de puertos y servicios

Nmap es el escáner de red de referencia y la herramienta que los otros siete envuelven o toman prestada. Apúntalo a 192.168.1.0/24 con nmap -sS -sV -O y devuelve cada host, cada puerto abierto, el banner de servicio exacto y la versión, y la mejor adivinanza sobre el sistema operativo. Zenmap es la GUI multiplataforma que transforma la misma línea de comandos en mapas de topología seleccionables y perfiles guardados.

Para la búsqueda de dispositivos desconocidos, nmap -A --script=broadcast es la combinación ganadora: hace fingerprinting del objetivo y ejecuta scripts de descubrimiento que revelan accesorios HomeKit, renderizadores DLNA, dispositivos Chromecast y servicios mDNS que la interfaz del router nunca menciona.

Donde falla: un escaneo completo -A es agresivo y lento. En una red ocupada puede tardar 15 minutos, y algunos dispositivos inteligentes se reinician bajo un escaneo pesado.

Precios:

Plataformas: Windows, macOS, Linux.

Descarga: nmap.org/download.html

En resumen: la opción cuando una dirección MAC no es suficiente y necesitamos saber exactamente qué versión de qué servicio está escuchando en el puerto 8080.

5. Wireshark, mejor para capturar un dispositivo malicioso por su tráfico

Wireshark es la herramienta para el caso en el que un dispositivo está en la LAN, sabemos la dirección MAC, y aún así no podemos descifrar qué es. Establece un filtro de captura para la dirección MAC sospechosa, déjalo correr durante una hora, y el tráfico cuenta la historia: una solicitud DHCP con una cadena Vendor class específica, un anuncio mDNS para _googlecast._tcp, una llamada a logs.tuya.com, o un apretón de manos TLS a un bucket S3 en una región AWS específica. Cualquiera de ellos convierte una entrada sin nombre en una entrada etiquetada.

Hacer que Wireshark vea el tráfico de otros dispositivos requiere un espejo de puerto en el switch o un adaptador Wi-Fi en modo monitor. En una red doméstica plana con un switch no administrado, herramientas de spoofing ARP como Ettercap pueden forzar el tráfico a través del host de captura, pero es un compromiso mayor.

Donde falla: la curva de aprendizaje es real, y una red conmutada oculta la mayoría del tráfico de un oyente pasivo de forma predeterminada.

Precios:

Plataformas: Windows, macOS, Linux.

Descarga: wireshark.org

En resumen: la opción cuando la dirección MAC no es suficiente y la única forma de avanzar es leer los paquetes que el dispositivo realmente envía.

6. Netdisco, mejor para inventario autohospedado que se comunica con switches

Netdisco es la opción para cualquiera que ejecute un homelab o una pequeña oficina con switches administrados. Se ejecuta como un contenedor Docker (o una instalación Perl en una VM Linux), sondea los switches y routers a través de SNMP, y construye una base de datos de cada dirección MAC que ha visto, en qué puerto estaba y qué era su vecino al otro lado. La interfaz web nos permite buscar una dirección MAC, ver cada puerto de switch en el que se ha conectado y saltar al inventario histórico.

Para una red cableada incluso con un par de switches PoE, Netdisco responde preguntas que la lista DHCP no puede: en qué puerto está el dispositivo misterioso y cómo se veía en las últimas cinco veces que lo vimos.

Donde falla: necesita switches administrados con SNMP habilitado. En una red doméstica con un único switch no administrado, Netdisco no puede hacer su truco principal.

Precios:

Plataformas: Linux, Docker.

Descarga: netdisco.org

En resumen: la opción cuando la LAN tiene switches administrados y la pregunta del inventario es “en qué puerto está esta cosa”.

7. SoftPerfect Network Scanner, mejor para tablas de resultados enriquecidas con sondas WMI y SSH

SoftPerfect Network Scanner es la alternativa pagada a Advanced IP Scanner y un paso adelante en profundidad de resultados. Escanea una subred, resuelve nombres de host, y luego accede a cada host a través de WMI (Windows), SNMP o SSH para extraer el usuario actual, tiempo de actividad, parches instalados y servicios en ejecución. El resultado es una tabla al estilo de hoja de cálculo que responde la mayoría de preguntas de auditoría sin una segunda herramienta.

El nivel gratuito se limita a 10 dispositivos, lo que es suficiente para probar la interfaz pero no para la LAN doméstica promedio. La licencia pagada de una sola vez desbloquea el escaneo completo.

Donde falla: el límite gratuito de 10 dispositivos lo convierte en una herramienta pagada en la práctica para cualquier red real. En Linux la herramienta se ejecuta bajo Wine en lugar de de forma nativa.

Precios:

Plataformas: Windows, macOS.

Descarga: softperfect.com/products/networkscanner

En resumen: la opción cuando la auditoría necesita extraer detalles reales del host, no solo presencia y puertos abiertos.

8. arp-scan, mejor para CLI ligero en Linux y macOS

arp-scan es la respuesta de dos líneas a “qué hay en esta LAN”. Un único sudo arp-scan --localnet envía una solicitud ARP a cada dirección en la subred de la interfaz e imprime cada respuesta con la dirección MAC, IP y nombre del proveedor del archivo OUI IEEE. Se ejecuta en cuestión de segundos, no le importa qué firewall está frente a los hosts (ARP funciona en la capa 2), y se adapta trivialmente a un script de shell o a un trabajo cron.

Para un servidor Linux sin cabezal o una Raspberry Pi que se sienta en la LAN, arp-scan en un cron de cinco minutos con un diff contra la salida de ayer es un sistema de alerta de nuevos dispositivos casero que no cuesta nada.

Donde falla: ARP solo funciona en la subred local, por lo que no puede ver a través de un router. No hay GUI y no hay historial sin scripts adicionales.

Precios:

Plataformas: Linux, macOS (a través de Homebrew).

Descarga: github.com/royhills/arp-scan

En resumen: la opción para cualquiera que se sienta cómodo en una terminal y quiera un device-diff scriptable sin instalar una aplicación completa.

Cómo elegir la adecuada

Haz coincidir la herramienta con el trabajo, no al revés.

FAQ

¿Cómo encuentro cada dispositivo en mi red doméstica?

Abre la página de administración del router y busca primero una lista de “Clientes DHCP” o “Dispositivos conectados”. Eso cubre los dispositivos que actualmente tienen un arrendamiento. Para capturar dispositivos que usan direcciones IP estáticas o se han desconectado recientemente, ejecuta un escáner desde una máquina en la misma LAN. Angry IP Scanner o Fing Desktop es suficiente para la mayoría de los hogares; arp-scan hace el mismo trabajo desde una terminal Linux en un comando.

¿Cómo identifico un dispositivo desconocido en mi router?

Comienza con la dirección MAC. Los tres primeros bytes (el OUI) apuntan a un fabricante, y cada escáner listado arriba lo busca automáticamente. Combina el proveedor con el nombre de host que el dispositivo anuncia sobre mDNS o NetBIOS, luego revisa sus puertos abiertos. Un dispositivo de Espressif con nombre mDNS smart-plug-xxxx y sin puertos abiertos es un enchufe Wi-Fi inteligente. Si eso aún no es suficiente, ejecuta Nmap con -A contra su IP, o captura diez minutos de su tráfico en Wireshark para ver con quién se está comunicando.

¿Cuál es la diferencia entre Fing y Nmap?

Fing es una herramienta de inventario pulida que se ejecuta según un cronograma, recuerda lo que ha visto y alerta sobre nuevas llegadas. Nmap es un escáner de bajo nivel que responde preguntas precisas sobre un host específico: qué puertos están abiertos, qué servicios hay detrás y cuál es probablemente el sistema operativo. Fing nos dice que se conectó un nuevo dispositivo; Nmap nos dice exactamente qué está ejecutando. La mayoría del trabajo de red serio usa ambos.

¿Puede alguien más usar mi Wi-Fi sin que yo lo sepa?

Sí, y sucede más de lo que cree la mayoría de las personas. Contraseñas de Wi-Fi débiles o compartidas, redes de invitados que nunca se apagaron y PIN de WPS antiguos son los caminos de entrada comunes. Un escaneo contra la LAN muestra cada dispositivo actual, y comparar esa lista con los dispositivos domésticos conocidos es la forma más rápida de detectar a un parásita. Cambia tu contraseña de Wi-Fi y habilita WPA3 si tu router lo permite; eso desconecta a todos, y las reconexiones nos dicen qué dispositivos realmente poseemos.

¿Es legal usar Nmap en mi red doméstica?

Sí. Escanear una red que poseemos es legal en cada jurisdicción que conocemos. El área gris legal es escanear una red que no poseemos sin permiso. En una LAN doméstica, en la red de oficina en el trabajo con aprobación de IT, o contra una máquina que controlamos en Internet, Nmap está bien. Los escaneos agresivos contra una red de terceros aleatorio no.

¿Qué escáner instalo primero?

Fing Desktop si planeamos mantener una máquina encendida y queremos alertas. Angry IP Scanner si solo queremos responder una pregunta sobre la LAN hoy y seguir adelante. Ambas son gratuitas, e instalar ambas lleva aproximadamente cinco minutos.