Softonic le dijo a un conjunto específico de propietarios de router que desconecten su hardware esta semana, y XDA explicó por qué las calificaciones de velocidad en la caja en la que vino el router son físicamente imposibles. Las dos historias se superponen en un lugar: la interfaz del proveedor no va a decirte la verdad sobre lo que está pasando en la red local. Siete mejores aplicaciones para monitoreo de seguridad del router en escritorio a continuación cubren las herramientas que lo harán: un analizador de paquetes que muestra cada conversación que el router está pasando, un visualizador de firewall que marca el tráfico saliente a algún lugar donde no debería ir, y un filtro a nivel de DNS que detiene los rastreadores, malware y llamadas desconocidas antes de que abandonen la LAN.
La evaluación se ejecutó en Windows 11, Fedora 40 y macOS Sonoma, monitoreando una pequeña red doméstica (un router, un NAS, tres laptops, cinco dispositivos de hogar inteligente) durante una semana.
Qué buscar en una herramienta de seguridad de router
Las aplicaciones que se mantienen durante una semana de uso comparten algunos rasgos. Busca:
- Captura en vivo, no solo registros históricos. Los ataques y la exfiltración suceden en tiempo real.
- Un decodificador de protocolo reconocible. Los paquetes sin procesar son difíciles de razonar sin etiquetas.
- Alertas sobre tráfico saliente. Los dispositivos inteligentes del hogar llaman a casa de maneras que los propietarios raramente ven.
- Control a nivel de DNS. DNS es el lugar más rápido para bloquear una llamada hostil.
- Una licencia permisiva o un nivel de pago claro. La seguridad del router no es el lugar para freeware con un SDK publicitario oculto.
- Cobertura multiplataforma. La herramienta que funciona en la laptop hoy debe funcionar en la mini PC mañana.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial/mes | Característica destacada |
|---|---|---|---|---|---|
| Wireshark | Verdad a nivel de paquete sobre la red | Windows, macOS, Linux | Sí (open-source) | Gratis | Cada decodificador de protocolo en el campo |
| GlassWire | Alertas de firewall por aplicación | Windows, macOS | Sí | Alrededor de $4 | Gráfico de historial de firewall en vivo |
| Pi-hole | Filtro DNS en toda la red | Linux, Raspberry Pi, Docker | Sí | Gratis | Bloqueo de anuncios y rastreadores a nivel de DNS |
| AdGuard Home | Filtro DNS con una interfaz más amigable | Windows, macOS, Linux | Sí | Gratis | Listas predeterminadas mejores que Pi-hole |
| Fing Desktop | Inventario de dispositivos en vivo | Windows, macOS | Sí | Alrededor de $8 | Escáner LAN más rápido en el campo |
| Zenmap (Nmap) | Auditoría de puertos y servicios | Windows, macOS, Linux | Sí | Gratis | Escáner de red de referencia |
| Suricata | IDS/IPS en una mini PC o router | Linux, Windows | Sí | Gratis | Alertas basadas en reglas en tiempo real |
Las aplicaciones
1. Wireshark — Lo mejor para la verdad a nivel de paquete
Wireshark es la aplicación a la que recurrir cuando la interfaz del proveedor está mintiendo y la única forma de saber qué está realmente sucediendo en la LAN es mirar los paquetes. Cada protocolo tiene un decodificador, el lenguaje del filtro de visualización es poderoso, y la función Seguir flujo TCP convierte una captura sospechosa en una conversación legible. Una sola tarde con Wireshark es cómo la mayoría de las personas descubren que su TV está llamando a tres redes publicitarias.
La curva de aprendizaje es real pero la recompensa es que la red deja de ser un misterio.
Donde se queda corto: la interfaz es un muro de columnas, y una buena captura en una red conmutada requiere espejo de puerto o modo de monitor.
Precio:
- Gratis, open-source, GPLv2.
Plataformas: Windows, macOS, Linux.
Conclusión: la opción cuando la pregunta es “qué está haciendo realmente mi red”.
2. GlassWire — Lo mejor para alertas de firewall por aplicación
GlassWire es la aplicación cuando la prioridad es saber el momento en que una aplicación comienza a llamar a algún lugar nuevo. Observa cada conexión saliente en la máquina, las agrupa por aplicación y muestra un gráfico de historial de firewall en vivo que facilita detectar nuevos destinos. Las alertas en hosts de primera vez son exactamente el tipo de señal que la interfaz del router del consumidor nunca revelaría.
El nivel Básico cubre una sola máquina; los planes pagos añaden monitoreo remoto y más historial.
Donde se queda corto: Solo Windows y macOS; sin cliente Linux. Observa la máquina, no toda la LAN, a menos que se implante en cada host.
Precio:
- Gratis: nivel Básico para una máquina.
- Pagado: alrededor de cuatro dólares por mes para el nivel Pro.
Plataformas: Windows, macOS.
Descargar: Site
Conclusión: la opción cuando el umbral de alerta tiene que ser “una nueva aplicación habló con un nuevo host”.
3. Pi-hole — Lo mejor para filtro DNS en toda la red
Pi-hole es la aplicación a la que recurrir cuando el objetivo es detener llamadas hostiles antes de que abandonen la LAN. Se ejecuta en una Raspberry Pi, una laptop antigua o un contenedor Docker, se convierte en el servidor DNS asignado por DHCP para la red y bloquea consultas contra una lista de bloqueo curada. Los anuncios, rastreadores, puntos finales de telemetría y dominios de malware conocidos no se resuelven.
La interfaz web es uno de los paneles de control más limpios del ecosistema autohospedado.
Donde se queda corto: configurar Pi-hole como DNS de red no siempre es tan simple como cambiar una configuración del router, especialmente en ISP que secuestran DNS.
Precio:
- Gratis, open-source.
Plataformas: Linux, Raspberry Pi, Docker.
Conclusión: la opción cuando toda la LAN debe dejar de pedirles a dominios hostiles nada.
4. AdGuard Home — Lo mejor para filtro DNS con una interfaz más amigable
AdGuard Home es la aplicación para cualquiera que haya querido que el trabajo de Pi-hole se hiciera con un panel de control un poco más amigable y listas de bloqueo predeterminadas mejores. Se ejecuta como un único binario en Windows, macOS y Linux, viene con una biblioteca de lista curada que se mantiene actualizada y añade controles parentales, reglas específicas del cliente y DNS encriptado (DoH, DoT, DoQ) directamente de la caja.
El proyecto es open-source y el paquete AdGuard de pago es un producto separado.
Donde se queda corto: la experiencia de lista de bloqueo de la comunidad Pi-hole es más profunda, por lo que los usuarios avanzados a menudo terminan importando listas en AdGuard Home de todas formas.
Precio:
- Gratis, open-source.
Plataformas: Windows, macOS, Linux.
Conclusión: la opción cuando el supuesto primero-Linux de Pi-hole es el ajuste incorrecto y se necesita un único binario.
5. Fing Desktop — Lo mejor para inventario de dispositivos en vivo
Fing Desktop es la aplicación para cualquiera que quiera una respuesta rápida a “qué hay en mi red en este momento”. Escanea la LAN, identifica cada dispositivo por proveedor MAC y puertos abiertos, y rastrea llegadas y partidas. Las alertas se activan cuando un nuevo dispositivo se une, que es exactamente la señal que la interfaz del router del consumidor no enviaría.
La aplicación móvil se empareja con el escritorio para alertas sobre la marcha.
Donde se queda corto: el nivel Premium es donde viven las alertas y las pruebas de velocidad. El nivel gratuito es un buen inventario pero un alerta limitado.
Precio:
- Gratis: inventario base.
- Pagado: alrededor de ocho dólares por mes para Premium.
Plataformas: Windows, macOS.
Descargar: Site
Conclusión: la opción cuando la pregunta es “¿hay un dispositivo en mi LAN que no agregué”.
6. Zenmap (Nmap) — Lo mejor para auditoría de puertos y servicios
Zenmap es la interfaz gráfica de Nmap, el escáner de red de referencia. Apúntalo a una subred e identifica cada host, cada puerto abierto y a menudo la versión exacta del software ejecutándose detrás. La auditoría de puerto para un router nuevo o un nuevo dispositivo de hogar inteligente es una sola línea de comando y una espera de cinco minutos.
La salida es lo suficientemente completa como para que una auditoría “limpia” sea una garantía real y una auditoría “sorprendente” sea una señal real.
Donde se queda corto: la herramienta es agresiva por defecto, por lo que escanear una red sin permiso es una mala idea.
Precio:
- Gratis, open-source.
Plataformas: Windows, macOS, Linux.
Conclusión: la opción cuando un nuevo dispositivo en la LAN debe ser auditado antes de ser confiado.
7. Suricata — Lo mejor para IDS/IPS en una mini PC o router
Suricata es la aplicación para cualquiera que quiera un sistema de detección de intrusiones observando el tráfico entre la LAN e Internet. Running en la misma mini PC que aloja pfSense u OPNsense (o en una caja x86 independiente que refleja el puerto WAN del router), aplica conjuntos de reglas comunitarias del proyecto Emerging Threats y genera alertas sobre coincidencias en tiempo real.
Es lo que construyen los dispositivos NGFW empresariales, y es gratis.
Donde se queda corto: Suricata no es una herramienta de establecer y olvidar. El ajuste de reglas requiere atención continua.
Precio:
- Gratis, open-source.
Plataformas: Linux (primario), Windows.
Conclusión: la opción cuando la LAN merece cobertura real de IDS/IPS además del firmware del router.
Cómo elegir
- Elige Wireshark cuando la pregunta es qué está haciendo realmente un dispositivo específico en el cable.
- Elige GlassWire para una máquina Windows o macOS que necesita una alerta de firewall por aplicación.
- Elige Pi-hole para Linux o Raspberry Pi que se convertirá en el filtro DNS de la red.
- Elige AdGuard Home cuando un filtro DNS de un solo binario es preferible a la configuración de Pi-hole.
- Elige Fing Desktop para un inventario rápido y alertas de llegada.
- Elige Zenmap para auditar un nuevo dispositivo o un router sospechoso.
- Elige Suricata cuando el lado del router ejecuta pfSense u OPNsense y necesita una capa IDS real.
FAQ
¿Cuál es la mejor herramienta de seguridad del router para principiantes?
AdGuard Home para el filtro DNS y Fing Desktop para el inventario. Ambos funcionan en una noche. Wireshark y Suricata valen la pena la subida pero espera una configuración más larga.
¿Puedo ejecutar estas herramientas en el mismo router que OpenWrt o pfSense?
Sí para Suricata, Pi-hole y AdGuard Home en hardware capaz. Wireshark y Zenmap se ejecutan en una laptop contra el WAN del router. Fing se ejecuta en un escritorio que comparte la LAN.
¿Es Pi-hole mejor que AdGuard Home?
Pi-hole tiene la comunidad más profunda y mejores listas. AdGuard Home tiene la interfaz más amigable e implementación de un solo binario. Ambos hacen el mismo trabajo; el ajuste depende del ambiente del host.
¿Cuál es el equivalente gratuito de GlassWire en Linux?
OpenSnitch es el equivalente más cercano, con un aviso de estilo Little Snitch para conexiones salientes y una licencia open-source permisiva.
¿Cómo sé si mi router es seguro?
Ejecuta Zenmap contra él (desde dentro de la LAN y desde el WAN de un amigo si el router enfrenta internet directamente), apunta Wireshark a su puerto LAN durante una hora y verifica el feed de avisos del proveedor para CVE contra la versión de firmware exacta.