Wireshark network protocol analyzer

A Softonic pediu a um conjunto específico de proprietários de roteador que desconectassem seu hardware esta semana, e a XDA explicou por que as classificações de velocidade na caixa do roteador são fisicamente impossíveis. As duas histórias se sobrepõem em um lugar: a interface do fornecedor não vai te dizer a verdade sobre o que está acontecendo na rede local. Sete melhores aplicativos para monitoramento de segurança do roteador no desktop abaixo cobrem as ferramentas que vão: um analisador de pacotes que mostra cada conversa que o roteador está passando, um visualizador de firewall que sinaliza tráfego de saída para um lugar onde não deveria, e um filtro em nível DNS que interrompe rastreadores, malware e chamadas de retorno desconhecidas antes de saírem da LAN.

A avaliação foi executada no Windows 11, Fedora 40 e macOS Sonoma, monitorando uma pequena rede doméstica (um roteador, um NAS, três laptops, cinco dispositivos de casa inteligente) durante uma semana.

O que procurar em uma ferramenta de segurança do roteador

Os aplicativos que resistem uma semana de uso compartilham alguns traços. Procure por:

Comparação rápida

Aplicativo Melhor para Plataformas Plano gratuito Preço inicial/mês Recurso diferenciador
Wireshark Verdade em nível de pacote sobre a rede Windows, macOS, Linux Sim (código aberto) Gratuito Todo decodificador de protocolo no campo
GlassWire Alertas de firewall por aplicativo Windows, macOS Sim Cerca de $4 Gráfico de histórico de firewall ao vivo
Pi-hole Filtro DNS em toda a rede Linux, Raspberry Pi, Docker Sim Gratuito Bloqueio de anúncios e rastreadores em DNS
AdGuard Home Filtro DNS com uma interface mais amigável Windows, macOS, Linux Sim Gratuito Melhores listas padrão que Pi-hole
Fing Desktop Inventário de dispositivo ao vivo Windows, macOS Sim Cerca de $8 Scanner LAN mais rápido no campo
Zenmap (Nmap) Auditoria de portas e serviços Windows, macOS, Linux Sim Gratuito Scanner de rede de referência
Suricata IDS/IPS em um mini PC ou roteador Linux, Windows Sim Gratuito Alertas baseados em regras em tempo real

Os aplicativos

1. Wireshark — Melhor para verdade em nível de pacote

Wireshark é o aplicativo a usar quando a interface do fornecedor está mentindo e a única forma de saber o que está realmente acontecendo na LAN é olhar para os pacotes. Cada protocolo tem um decodificador, a linguagem do filtro de exibição é poderosa, e o recurso Seguir fluxo TCP transforma uma captura suspeita em uma conversa legível. Uma simples tarde com Wireshark é como a maioria das pessoas descobre que sua TV está ligando para três redes de anúncios.

A curva de aprendizado é real, mas a recompensa é que a rede deixa de ser um mistério.

Onde cai curto: A interface é uma parede de colunas, e uma boa captura em uma rede comutada precisa de espelhamento de porta ou modo monitor.

Preço:

Plataformas: Windows, macOS, Linux.

Baixar: Site · GitHub

Resumo: a escolha quando a pergunta é “o que minha rede realmente está fazendo”.

2. GlassWire — Melhor para alertas de firewall por aplicativo

GlassWire é o aplicativo quando a prioridade é saber o momento em que um aplicativo começa a chamar para algum lugar novo. Ele monitora cada conexão de saída na máquina, agrupa-as por aplicativo e mostra um gráfico de histórico de firewall ao vivo que facilita a detecção de novos destinos. Os alertas em hosts de primeira vez são exatamente o tipo de sinal que uma interface de roteador do consumidor nunca mostraria.

O nível Básico cobre uma única máquina; os planos pagos adicionam monitoramento remoto e mais histórico.

Onde cai curto: Apenas Windows e macOS; sem cliente Linux. Ele monitora a máquina, não toda a LAN, a menos que seja implantado em cada host.

Preço:

Plataformas: Windows, macOS.

Baixar: Site

Resumo: a escolha quando o limite de alerta precisa ser “um novo aplicativo falou com um novo host”.

3. Pi-hole — Melhor para filtro DNS em toda a rede

Pi-hole é o aplicativo para usar quando o objetivo é interromper chamadas hostis antes que saiam da LAN. Ele é executado em um Raspberry Pi, um laptop antigo ou um contêiner Docker, torna-se o servidor DNS atribuído por DHCP para a rede e bloqueia consultas contra uma lista de bloqueio curada. Anúncios, rastreadores, endpoints de telemetria e domínios de malware conhecidos falham em resolver.

A interface web é um dos painéis mais limpos do ecossistema auto-hospedado.

Onde cai curto: Definir Pi-hole como DNS de rede nem sempre é tão simples quanto alterar uma configuração do roteador, especialmente em ISPs que sequestram DNS.

Preço:

Plataformas: Linux, Raspberry Pi, Docker.

Baixar: Site · GitHub

Resumo: a escolha quando toda a LAN deve parar de pedir a domínios hostis por qualquer coisa.

4. AdGuard Home — Melhor para filtro DNS com interface mais amigável

AdGuard Home é o aplicativo para quem queria que o trabalho de Pi-hole fosse feito com um painel um pouco mais amigável e melhores listas de bloqueio padrão. Ele é executado como um único binário no Windows, macOS e Linux, vem com uma biblioteca de lista curada que se mantém atualizada e adiciona controles parentais, regras específicas do cliente e DNS criptografado (DoH, DoT, DoQ) direto da caixa.

O projeto é código aberto e o suite AdGuard pago é um produto separado.

Onde cai curto: A experiência de lista de bloqueio da comunidade Pi-hole é mais profunda, então usuários avançados geralmente acabam importando listas para AdGuard Home mesmo assim.

Preço:

Plataformas: Windows, macOS, Linux.

Baixar: Site · GitHub

Resumo: a escolha quando a suposição Linux-first de Pi-hole é o ajuste errado e um único binário é necessário.

5. Fing Desktop — Melhor para inventário de dispositivo ao vivo

Fing Desktop é o aplicativo para quem quer uma resposta rápida para “o que está na minha rede agora”. Ele verifica a LAN, identifica cada dispositivo pelo vendedor MAC e portas abertas, e rastreia chegadas e partidas. Os alertas disparam quando um novo dispositivo se junta, que é exatamente o tipo de sinal que uma interface de roteador do consumidor não enviaria.

O aplicativo móvel se emparelha com o desktop para alertas em movimento.

Onde cai curto: O nível Premium é onde os alertas e testes de velocidade vivem. O nível gratuito é um bom inventário, mas um alerta limitado.

Preço:

Plataformas: Windows, macOS.

Baixar: Site

Resumo: a escolha quando a pergunta é “existe um dispositivo na minha LAN que não adicionei”.

6. Zenmap (Nmap) — Melhor para auditoria de portas e serviços

Zenmap é a interface gráfica para Nmap, o scanner de rede de referência. Aponte-o para uma sub-rede e identifique cada host, cada porta aberta e frequentemente a versão exata do software executado por trás. A auditoria de porta para um novo roteador ou um novo dispositivo de casa inteligente é uma única linha de comando e cinco minutos de espera.

A saída é completa o suficiente para que uma auditoria “limpa” seja uma garantia real e uma auditoria “surpreendente” seja um sinal real.

Onde cai curto: A ferramenta é agressiva por padrão, então verificar uma rede sem permissão é uma má ideia.

Preço:

Plataformas: Windows, macOS, Linux.

Baixar: Site · GitHub

Resumo: a escolha quando um novo dispositivo na LAN precisa ser auditado antes de ser confiado.

7. Suricata — Melhor para IDS/IPS em um mini PC ou roteador

Suricata é o aplicativo para quem quer um sistema de detecção de intrusão observando o tráfego entre a LAN e a internet. Executando no mesmo mini PC que hospeda pfSense ou OPNsense (ou em uma caixa x86 independente espelhando a porta WAN do roteador), aplica conjuntos de regras comunitárias do projeto Emerging Threats e eleva alertas em correspondências em tempo real.

É o que os dispositivos NGFW corporativos são construídos sobre, e é gratuito.

Onde cai curto: Suricata não é uma ferramenta configurar-e-esquecer. O ajuste de regra requer atenção contínua.

Preço:

Plataformas: Linux (principal), Windows.

Baixar: Site · GitHub

Resumo: a escolha quando a LAN merece cobertura real de IDS/IPS em cima do firmware do roteador.

Como escolher

FAQ

Qual ferramenta de segurança do roteador é melhor para iniciantes?

AdGuard Home para o filtro DNS e Fing Desktop para o inventário. Ambos funcionam em uma noite. Wireshark e Suricata vale a pena subir, mas espere uma configuração mais longa.

Posso executar essas ferramentas no mesmo roteador que OpenWrt ou pfSense?

Sim para Suricata, Pi-hole e AdGuard Home em hardware capaz. Wireshark e Zenmap executam em um laptop contra a WAN do roteador. Fing é executado em um desktop que compartilha a LAN.

Pi-hole é melhor que AdGuard Home?

Pi-hole tem a comunidade mais profunda e melhores listas. AdGuard Home tem a interface mais amigável e implantação de um único binário. Ambos fazem o mesmo trabalho; o ajuste depende do ambiente do host.

Qual é o equivalente gratuito de GlassWire no Linux?

OpenSnitch é o equivalente mais próximo, com um prompt estilo Little Snitch para conexões de saída e uma licença de código aberto permissiva.

Como sei se meu roteador é seguro?

Execute Zenmap contra ele (de dentro da LAN e da WAN de um amigo se o roteador enfrenta a internet diretamente), aponte Wireshark para sua porta LAN por uma hora e verifique o feed de avisos do fornecedor para CVEs contra a versão exata do firmware.