Wireshark network protocol analyzer

Softonic le dijo a un conjunto específico de propietarios de router que desconecten su hardware esta semana, y XDA explicó por qué las calificaciones de velocidad en la caja en la que vino el router son físicamente imposibles. Las dos historias se superponen en un lugar: la interfaz del proveedor no va a decirte la verdad sobre lo que está pasando en la red local. Siete mejores aplicaciones para monitoreo de seguridad del router en escritorio a continuación cubren las herramientas que lo harán: un analizador de paquetes que muestra cada conversación que el router está pasando, un visualizador de firewall que marca el tráfico saliente a algún lugar donde no debería ir, y un filtro a nivel de DNS que detiene los rastreadores, malware y llamadas desconocidas antes de que abandonen la LAN.

La evaluación se ejecutó en Windows 11, Fedora 40 y macOS Sonoma, monitoreando una pequeña red doméstica (un router, un NAS, tres laptops, cinco dispositivos de hogar inteligente) durante una semana.

Qué buscar en una herramienta de seguridad de router

Las aplicaciones que se mantienen durante una semana de uso comparten algunos rasgos. Busca:

Comparación rápida

Aplicación Mejor para Plataformas Plan gratuito Precio inicial/mes Característica destacada
Wireshark Verdad a nivel de paquete sobre la red Windows, macOS, Linux Sí (open-source) Gratis Cada decodificador de protocolo en el campo
GlassWire Alertas de firewall por aplicación Windows, macOS Alrededor de $4 Gráfico de historial de firewall en vivo
Pi-hole Filtro DNS en toda la red Linux, Raspberry Pi, Docker Gratis Bloqueo de anuncios y rastreadores a nivel de DNS
AdGuard Home Filtro DNS con una interfaz más amigable Windows, macOS, Linux Gratis Listas predeterminadas mejores que Pi-hole
Fing Desktop Inventario de dispositivos en vivo Windows, macOS Alrededor de $8 Escáner LAN más rápido en el campo
Zenmap (Nmap) Auditoría de puertos y servicios Windows, macOS, Linux Gratis Escáner de red de referencia
Suricata IDS/IPS en una mini PC o router Linux, Windows Gratis Alertas basadas en reglas en tiempo real

Las aplicaciones

1. Wireshark — Lo mejor para la verdad a nivel de paquete

Wireshark es la aplicación a la que recurrir cuando la interfaz del proveedor está mintiendo y la única forma de saber qué está realmente sucediendo en la LAN es mirar los paquetes. Cada protocolo tiene un decodificador, el lenguaje del filtro de visualización es poderoso, y la función Seguir flujo TCP convierte una captura sospechosa en una conversación legible. Una sola tarde con Wireshark es cómo la mayoría de las personas descubren que su TV está llamando a tres redes publicitarias.

La curva de aprendizaje es real pero la recompensa es que la red deja de ser un misterio.

Donde se queda corto: la interfaz es un muro de columnas, y una buena captura en una red conmutada requiere espejo de puerto o modo de monitor.

Precio:

Plataformas: Windows, macOS, Linux.

Descargar: Site · GitHub

Conclusión: la opción cuando la pregunta es “qué está haciendo realmente mi red”.

2. GlassWire — Lo mejor para alertas de firewall por aplicación

GlassWire es la aplicación cuando la prioridad es saber el momento en que una aplicación comienza a llamar a algún lugar nuevo. Observa cada conexión saliente en la máquina, las agrupa por aplicación y muestra un gráfico de historial de firewall en vivo que facilita detectar nuevos destinos. Las alertas en hosts de primera vez son exactamente el tipo de señal que la interfaz del router del consumidor nunca revelaría.

El nivel Básico cubre una sola máquina; los planes pagos añaden monitoreo remoto y más historial.

Donde se queda corto: Solo Windows y macOS; sin cliente Linux. Observa la máquina, no toda la LAN, a menos que se implante en cada host.

Precio:

Plataformas: Windows, macOS.

Descargar: Site

Conclusión: la opción cuando el umbral de alerta tiene que ser “una nueva aplicación habló con un nuevo host”.

3. Pi-hole — Lo mejor para filtro DNS en toda la red

Pi-hole es la aplicación a la que recurrir cuando el objetivo es detener llamadas hostiles antes de que abandonen la LAN. Se ejecuta en una Raspberry Pi, una laptop antigua o un contenedor Docker, se convierte en el servidor DNS asignado por DHCP para la red y bloquea consultas contra una lista de bloqueo curada. Los anuncios, rastreadores, puntos finales de telemetría y dominios de malware conocidos no se resuelven.

La interfaz web es uno de los paneles de control más limpios del ecosistema autohospedado.

Donde se queda corto: configurar Pi-hole como DNS de red no siempre es tan simple como cambiar una configuración del router, especialmente en ISP que secuestran DNS.

Precio:

Plataformas: Linux, Raspberry Pi, Docker.

Descargar: Site · GitHub

Conclusión: la opción cuando toda la LAN debe dejar de pedirles a dominios hostiles nada.

4. AdGuard Home — Lo mejor para filtro DNS con una interfaz más amigable

AdGuard Home es la aplicación para cualquiera que haya querido que el trabajo de Pi-hole se hiciera con un panel de control un poco más amigable y listas de bloqueo predeterminadas mejores. Se ejecuta como un único binario en Windows, macOS y Linux, viene con una biblioteca de lista curada que se mantiene actualizada y añade controles parentales, reglas específicas del cliente y DNS encriptado (DoH, DoT, DoQ) directamente de la caja.

El proyecto es open-source y el paquete AdGuard de pago es un producto separado.

Donde se queda corto: la experiencia de lista de bloqueo de la comunidad Pi-hole es más profunda, por lo que los usuarios avanzados a menudo terminan importando listas en AdGuard Home de todas formas.

Precio:

Plataformas: Windows, macOS, Linux.

Descargar: Site · GitHub

Conclusión: la opción cuando el supuesto primero-Linux de Pi-hole es el ajuste incorrecto y se necesita un único binario.

5. Fing Desktop — Lo mejor para inventario de dispositivos en vivo

Fing Desktop es la aplicación para cualquiera que quiera una respuesta rápida a “qué hay en mi red en este momento”. Escanea la LAN, identifica cada dispositivo por proveedor MAC y puertos abiertos, y rastrea llegadas y partidas. Las alertas se activan cuando un nuevo dispositivo se une, que es exactamente la señal que la interfaz del router del consumidor no enviaría.

La aplicación móvil se empareja con el escritorio para alertas sobre la marcha.

Donde se queda corto: el nivel Premium es donde viven las alertas y las pruebas de velocidad. El nivel gratuito es un buen inventario pero un alerta limitado.

Precio:

Plataformas: Windows, macOS.

Descargar: Site

Conclusión: la opción cuando la pregunta es “¿hay un dispositivo en mi LAN que no agregué”.

6. Zenmap (Nmap) — Lo mejor para auditoría de puertos y servicios

Zenmap es la interfaz gráfica de Nmap, el escáner de red de referencia. Apúntalo a una subred e identifica cada host, cada puerto abierto y a menudo la versión exacta del software ejecutándose detrás. La auditoría de puerto para un router nuevo o un nuevo dispositivo de hogar inteligente es una sola línea de comando y una espera de cinco minutos.

La salida es lo suficientemente completa como para que una auditoría “limpia” sea una garantía real y una auditoría “sorprendente” sea una señal real.

Donde se queda corto: la herramienta es agresiva por defecto, por lo que escanear una red sin permiso es una mala idea.

Precio:

Plataformas: Windows, macOS, Linux.

Descargar: Site · GitHub

Conclusión: la opción cuando un nuevo dispositivo en la LAN debe ser auditado antes de ser confiado.

7. Suricata — Lo mejor para IDS/IPS en una mini PC o router

Suricata es la aplicación para cualquiera que quiera un sistema de detección de intrusiones observando el tráfico entre la LAN e Internet. Running en la misma mini PC que aloja pfSense u OPNsense (o en una caja x86 independiente que refleja el puerto WAN del router), aplica conjuntos de reglas comunitarias del proyecto Emerging Threats y genera alertas sobre coincidencias en tiempo real.

Es lo que construyen los dispositivos NGFW empresariales, y es gratis.

Donde se queda corto: Suricata no es una herramienta de establecer y olvidar. El ajuste de reglas requiere atención continua.

Precio:

Plataformas: Linux (primario), Windows.

Descargar: Site · GitHub

Conclusión: la opción cuando la LAN merece cobertura real de IDS/IPS además del firmware del router.

Cómo elegir

FAQ

¿Cuál es la mejor herramienta de seguridad del router para principiantes?

AdGuard Home para el filtro DNS y Fing Desktop para el inventario. Ambos funcionan en una noche. Wireshark y Suricata valen la pena la subida pero espera una configuración más larga.

¿Puedo ejecutar estas herramientas en el mismo router que OpenWrt o pfSense?

Sí para Suricata, Pi-hole y AdGuard Home en hardware capaz. Wireshark y Zenmap se ejecutan en una laptop contra el WAN del router. Fing se ejecuta en un escritorio que comparte la LAN.

¿Es Pi-hole mejor que AdGuard Home?

Pi-hole tiene la comunidad más profunda y mejores listas. AdGuard Home tiene la interfaz más amigable e implementación de un solo binario. Ambos hacen el mismo trabajo; el ajuste depende del ambiente del host.

¿Cuál es el equivalente gratuito de GlassWire en Linux?

OpenSnitch es el equivalente más cercano, con un aviso de estilo Little Snitch para conexiones salientes y una licencia open-source permisiva.

¿Cómo sé si mi router es seguro?

Ejecuta Zenmap contra él (desde dentro de la LAN y desde el WAN de un amigo si el router enfrenta internet directamente), apunta Wireshark a su puerto LAN durante una hora y verifica el feed de avisos del proveedor para CVE contra la versión de firmware exacta.