
Ouvrez la liste des clients DHCP sur un routeur vieux de cinq ans et le nombre est souvent ridicule. Le nôtre en comptait 47, et nous ne pouvions identifier qu’environ 12 d’entre eux. Certains étaient évidents rétrospectivement : la télévision intelligente qui ping Netflix régulièrement, un Chromecast qui ne dort jamais, un thermostat Ecobee qui a changé son nom d’hôte après une mise à jour du firmware. D’autres étaient moins évidents, comme un téléphone marqué android-xxxx qui s’est avéré être un Pixel d’un ami mémorisé depuis une fête en avril. Voilà pourquoi les meilleures applications pour détecter les appareils de réseau inconnus : un scanner de bureau approprié transforme un mur d’adresses MAC en inventaire étiqueté, puis nous prévient dès qu’un nouvel appareil se connecte.
Nous avons exécuté sept scanners sur Windows 11, macOS Sonoma et Fedora 40 sur le même LAN domestique de 47 appareils pendant dix jours. Les options ci-dessous couvrent les analyses uniques gratuites, la surveillance continue, la chasse aux appareils malveillants au niveau des paquets, et une option auto-hébergée pour quiconque exécute un homelab.
Que chercher dans un scanner de réseau
L’interface du routeur est un bon point de départ. Elle connaît chaque appareil qui a demandé un bail DHCP, et la plupart des firmware modernes affichent l’adresse MAC et l’heure de la dernière visualisation. C’est là que les scanners prennent le relais. Ceux qui valent la peine d’être installés ajoutent :
- Recherche de fabricant OUI. Les trois premiers octets d’une adresse MAC correspondent à un fabricant. Un bon scanner convertit
A4:CF:12:xx:xx:xxen “Espressif” et nous donne le premier indice que l’entrée mystérieuse est une prise intelligente. - Résolution de noms d’hôtes. mDNS, NetBIOS et DNS inversé combinés font généralement remonter un nom d’appareil que le routeur seul aurait manqué.
- Fingerprinting de ports. Un port TCP 8009 ouvert est presque toujours un Chromecast. Un port 5353 ouvert avec
_hap._tcpest un accessoire HomeKit. Les empreintes numérique convertissent une adresse MAC en rôle. - Suivi historique. Le scanner devrait se souvenir de chaque adresse MAC qu’il a jamais vue pour que nous puissions repérer le téléphone qui n’apparaît que quand l’adolescent est à la maison.
- Alertes sur les nouveaux appareils. L’intérêt de tout cet exercice est de savoir en quelques secondes quand quelque chose de nouveau se connecte que nous n’avons pas ajouté.
Comparaison rapide
| Application | Idéale pour | Plateformes | Niveau gratuit | Surveillance |
|---|---|---|---|---|
| Fing Desktop | Inventaire continu avec alertes de nouveaux appareils | Windows, macOS | Oui | Continue, alertes à l’arrivée |
| Angry IP Scanner | Un audit rapide et unique | Windows, macOS, Linux | Oui (open-source) | À la demande seulement |
| Advanced IP Scanner | Balayage LAN Windows avec dossiers partagés | Windows | Oui (gratuit) | À la demande seulement |
| Nmap (Zenmap) | Fingerprinting approfondie de ports et services | Windows, macOS, Linux | Oui (open-source) | À la demande, scriptable |
| Wireshark | Capturer un appareil malveillant par son trafic | Windows, macOS, Linux | Oui (open-source) | Capture en direct |
| Netdisco | Inventaire auto-hébergé qui communique avec les commutateurs | Linux, Docker | Oui (open-source) | Continue, sondage SNMP |
| SoftPerfect Network Scanner | Tableaux de résultats enrichis avec sondes WMI et SSH | Windows, macOS | Niveau gratuit, paiement déverrouille | À la demande seulement |
| arp-scan | CLI léger pour un balayage scriptable | Linux, macOS | Oui (open-source) | À la demande, compatible avec cron |
Les applications
1. Fing Desktop, idéale pour inventaire continu avec alertes de nouveaux appareils
Fing Desktop est l’application que nous installons en premier sur n’importe quel ordinateur Windows ou macOS qui restera sur le LAN. Elle scanne selon un calendrier, se souvient de chaque appareil qu’elle a vu, et envoie une notification de bureau dès qu’une nouvelle adresse MAC se connecte. Les fiches d’appareil combinent le fabricant OUI, le nom mDNS, les ports ouverts, et (pour tout ce que Fing a déjà vu dans sa base de données utilisateur) une supposition spécifique du modèle comme “Amazon Echo Dot (3rd Gen)”.
Le niveau gratuit couvre l’inventaire et les alertes à l’arrivée, qui est exactement ce dont la plupart des gens ont besoin. Premium ajoute le suivi des pannes Internet, les alertes de changement de port et un historique d’analyse plus long.
Ses faiblesses : pas de client Linux, et les suppositions de modèle s’appuient sur la base de données cloud de Fing, donc la précision dépend de si quelqu’un d’autre a déjà identifié cet appareil.
Tarification :
- Gratuit : inventaire complet, alertes de nouveaux appareils, scan de port à la demande.
- Payant : environ 8 USD par mois pour Premium.
Plateformes : Windows, macOS.
Télécharger : fing.com/products/fing-desktop
En résumé : le choix quand l’objectif est un inventaire continu qui nous prévient dès qu’un appareil inconnu se connecte.
2. Angry IP Scanner, idéale pour un audit rapide et unique
Angry IP Scanner est l’outil auquel nous recourons quand quelqu’un nous donne un routeur et nous demande “qu’est-ce qui est sur ce LAN maintenant”. Une seule exécution contre 192.168.1.0/24 renvoie chaque hôte actif avec le nom d’hôte, le fabricant MAC, le temps de ping et une liste configurable de ports ouverts en moins d’une minute sur un réseau domestique. C’est un téléchargement Java de 12 Mo, open-source sous GPLv2, et identique sur Windows, macOS et Linux.
Le système de plugins ajoute les noms NetBIOS, les titres des serveurs web et une recherche de fabricant MAC qui lit le fichier OUI actuel d’IEEE.
Ses faiblesses : elle ne suit pas l’historique, donc elle ne peut pas nous dire ce qui est nouveau depuis hier. Angry IP est un outil scanner-et-oublier.
Tarification :
- Gratuit, open-source.
Plateformes : Windows, macOS, Linux.
Télécharger : angryip.org
En résumé : le choix quand nous avons besoin d’un instantané du LAN en une minute et que nous ne nous soucions pas du suivi à long terme.
3. Advanced IP Scanner, idéale pour balayage LAN Windows avec dossiers partagés
Advanced IP Scanner est un produit Famatech qui a été le choix incontournable pour les outils LAN Windows pendant longtemps. Elle scanne un sous-réseau, résout les noms NetBIOS, énumère les dossiers partagés et propose des actions à distance en un clic (contrôle à distance Radmin, RDP, arrêt) pour tous les hôtes qui les acceptent. Pour un petit LAN de bureau, il est souvent plus rapide de trouver “quelle machine a la lecteur partagé dont nous avons perdu la trace” que d’ouvrir l’Explorateur de fichiers.
L’installateur est un seul MSI et tout l’outil pèse environ 20 Mo.
Ses faiblesses : Windows seulement. C’est un logiciel gratuit à code fermé d’une entreprise russe, ce qui vaut la peine de savoir avant de le déployer sur des réseaux sensibles.
Tarification :
- Gratuit.
Plateformes : Windows.
Télécharger : advanced-ip-scanner.com
En résumé : le choix sur un LAN Windows uniquement quand l’audit est doublé par une recherche de partages et d’imprimantes perdus.
4. Nmap avec Zenmap, idéale pour fingerprinting approfondie de ports et services
Nmap est le scanner de réseau de référence et l’outil que les sept autres enrobent ou dont ils empruntent. Pointez-la sur 192.168.1.0/24 avec nmap -sS -sV -O et elle renvoie chaque hôte, chaque port ouvert, la bannière exacte du service et la version, et la meilleure supposition sur le système d’exploitation. Zenmap est l’interface graphique multiplateforme qui transforme la même ligne de commande en cartes de topologie cliquables et profils enregistrés.
Pour la chasse aux appareils inconnus, nmap -A --script=broadcast est la combinaison gagnante : elle établit l’empreinte de la cible et exécute des scripts de découverte qui révèlent les accessoires HomeKit, les rendeurs DLNA, les appareils Chromecast et les services mDNS que l’interface du routeur ne mentionne jamais.
Ses faiblesses : un scan complet -A est agressif et lent. Sur un réseau chargé, cela peut prendre 15 minutes, et certains appareils domotiques redémarrent lors d’un scan lourd.
Tarification :
- Gratuit, open-source.
Plateformes : Windows, macOS, Linux.
Télécharger : nmap.org/download.html
En résumé : le choix quand une adresse MAC ne suffit pas et que nous avons besoin de savoir exactement quelle version de quel service écoute sur le port 8080.
5. Wireshark, idéale pour capturer un appareil malveillant par son trafic
Wireshark est l’outil pour le cas où un appareil est sur le LAN, nous connaissons l’adresse MAC, et nous ne pouvons toujours pas comprendre ce que c’est. Définissez un filtre de capture pour l’adresse MAC suspecte, laissez-la fonctionner pendant une heure, et le trafic raconte l’histoire : une requête DHCP avec une chaîne Vendor class spécifique, une annonce mDNS pour _googlecast._tcp, un appel vers logs.tuya.com, ou une poignée de main TLS vers un bucket S3 dans une région AWS spécifique. N’importe lequel d’entre eux transforme une entrée sans nom en une entrée étiquetée.
Pour que Wireshark voit le trafic d’autres appareils, il faut un miroir de port sur le commutateur ou un adaptateur Wi-Fi en mode monitor. Sur un réseau domestique plat avec un commutateur non géré, les outils de spoofing ARP comme Ettercap peuvent forcer le trafic à traverser l’hôte de capture, mais c’est un engagement plus important.
Ses faiblesses : la courbe d’apprentissage est réelle, et un réseau commuté masque la plupart du trafic à un écouteur passif par défaut.
Tarification :
- Gratuit, open-source, GPLv2.
Plateformes : Windows, macOS, Linux.
Télécharger : wireshark.org
En résumé : le choix quand l’adresse MAC ne suffit pas et que la seule façon d’avancer est de lire les paquets que l’appareil envoie réellement.
6. Netdisco, idéale pour inventaire auto-hébergé qui communique avec les commutateurs
Netdisco est l’option pour quiconque gère un homelab ou un petit bureau avec des commutateurs gérés. Elle s’exécute comme un conteneur Docker (ou une installation Perl sur une VM Linux), interroge les commutateurs et les routeurs via SNMP, et crée une base de données de chaque adresse MAC qu’elle a jamais vue, le port sur lequel elle se trouvait et ce que son voisin était de l’autre côté. L’interface web nous permet de rechercher une adresse MAC, voir chaque port de commutateur sur lequel elle s’est connectée et accéder à l’inventaire historique.
Pour un réseau filaire même avec quelques commutateurs PoE, Netdisco répond aux questions que la liste DHCP ne peut pas : sur quel port se trouve l’appareil mystérieux et à quoi ressemblait-il les cinq dernières fois où nous l’avons vu.
Ses faiblesses : elle nécessite des commutateurs gérés avec SNMP activé. Sur un réseau domestique avec un seul commutateur non géré, Netdisco ne peut pas faire son truc principal.
Tarification :
- Gratuit, open-source.
Plateformes : Linux, Docker.
Télécharger : netdisco.org
En résumé : le choix quand le LAN a des commutateurs gérés et la question d’inventaire est “sur quel port se trouve cette chose”.
7. SoftPerfect Network Scanner, idéale pour tableaux de résultats enrichis avec sondes WMI et SSH
SoftPerfect Network Scanner est l’alternative payante à Advanced IP Scanner et un pas en avant en profondeur de résultats. Elle scanne un sous-réseau, résout les noms d’hôtes, puis pénètre dans chaque hôte via WMI (Windows), SNMP ou SSH pour extraire l’utilisateur actuel, la durée de fonctionnement, les correctifs installés et les services en cours d’exécution. Le résultat est un tableau de style feuille de calcul qui répond à la plupart des questions d’audit sans un deuxième outil.
Le niveau gratuit est limité à 10 appareils, ce qui suffit pour essayer l’interface mais pas pour un LAN domestique moyen. La licence payante unique déverrouille le balayage complet.
Ses faiblesses : le plafond gratuit de 10 appareils en fait un outil payant en pratique pour tout vrai réseau. Sur Linux, l’outil fonctionne sous Wine plutôt que nativement.
Tarification :
- Niveau gratuit limité à 10 appareils.
- Payant : environ 39 USD une seule fois pour la licence personnelle.
Plateformes : Windows, macOS.
Télécharger : softperfect.com/products/networkscanner
En résumé : le choix quand l’audit a besoin d’extraire les détails réels de l’hôte, pas seulement la présence et les ports ouverts.
8. arp-scan, idéale pour CLI léger sur Linux et macOS
arp-scan est la réponse en deux lignes à “qu’est-ce qui est sur ce LAN”. Un seul sudo arp-scan --localnet envoie une requête ARP à chaque adresse du sous-réseau de l’interface et affiche chaque réponse avec l’adresse MAC, l’IP et le nom du fabricant du fichier OUI IEEE. Elle s’exécute en quelques secondes, elle ne se soucie pas du pare-feu qui se trouve devant les hôtes (ARP fonctionne à la couche 2), et elle s’intègre facilement à un script shell ou à un travail cron.
Pour une boîte Linux sans interface graphique ou une Raspberry Pi assise sur le LAN, arp-scan sur un cron de cinq minutes avec un diff par rapport à la sortie d’hier est un système d’alerte de nouveaux appareils maison qui coûte zéro dollar.
Ses faiblesses : ARP ne fonctionne que sur le sous-réseau local, donc elle ne peut pas voir à travers un routeur. Pas d’interface graphique et pas d’historique sans scripts supplémentaires.
Tarification :
- Gratuit, open-source, GPLv3.
Plateformes : Linux, macOS (via Homebrew).
Télécharger : github.com/royhills/arp-scan
En résumé : le choix pour quiconque se sent à l’aise dans un terminal et veut un device-diff scriptable sans installer une application complète.
Comment choisir le bon
Adaptez l’outil au travail, pas l’inverse.
- Pour un audit unique : exécutez Angry IP Scanner et terminez en une minute. C’est le moyen le plus rapide de transformer la liste DHCP de votre routeur en inventaire étiqueté avec des noms de fabricants et des ports ouverts.
- Pour une surveillance continue : installez Fing Desktop sur une machine qui reste allumée. Les alertes à l’arrivée sont la raison complète de l’existence de l’application, et le niveau gratuit les couvre.
- Pour fingerprinting approfondie : ayez recours à Nmap avec un profil Zenmap enregistré. Quand le fabricant OUI et les noms mDNS nous laissent toujours deviner,
nmap -Asur l’IP suspecte ferme généralement l’affaire. - Pour une chasse sérieuse aux appareils malveillants : ouvrez Wireshark avec un filtre de capture pour l’adresse MAC cible. Voir un appareil inconnu appeler
logs.tuya.comou annoncer_hue._tcpest le chemin le plus rapide de “aucune idée” à “c’est l’ampoule intelligente dans le couloir”. - Pour un homelab ou un petit bureau : auto-hébergez Netdisco. Quand le réseau a des commutateurs gérés, les données d’historique de port qu’elle collecte valent bien plus qu’un scan nmap nocturne.
- Sur un réseau Windows uniquement : Advanced IP Scanner et SoftPerfect Network Scanner couvrent les cas de dossiers partagés et de sondes WMI que les outils multiplateforme ne peuvent pas égaler.
- Sur une boîte Linux ou une Raspberry Pi : cron diff arp-scan et envoyez le delta. C’est 30 lignes de shell et ça surpasse la plupart des alerteurs payants en vitesse.
FAQ
Comment trouver chaque appareil sur mon réseau domestique ?
Ouvrez la page d’administration de votre routeur et cherchez d’abord une liste “Clients DHCP” ou “Appareils connectés”. Cela couvre les appareils qui détiennent actuellement un bail. Pour capturer les appareils utilisant des adresses IP statiques ou récemment déconnectés, exécutez un scanner depuis une machine sur le même LAN. Angry IP Scanner ou Fing Desktop suffisent pour la plupart des maisons ; arp-scan fait le même travail à partir d’un terminal Linux en une commande.
Comment identifier un appareil inconnu sur mon routeur ?
Commencez par l’adresse MAC. Les trois premiers octets (l’OUI) pointent vers un fabricant, et chaque scanner ci-dessus le recherche automatiquement. Combinez le fabricant avec le nom d’hôte que l’appareil annonce via mDNS ou NetBIOS, puis vérifiez ses ports ouverts. Un appareil de Espressif avec le nom mDNS smart-plug-xxxx et aucun port ouvert est une prise Wi-Fi intelligente. Si cela ne suffit toujours pas, exécutez Nmap avec -A contre son IP, ou capturez dix minutes de son trafic dans Wireshark pour voir avec qui il communique.
Quelle est la différence entre Fing et Nmap ?
Fing est un outil d’inventaire poli qui s’exécute selon un calendrier, se souvient de ce qu’il a vu et alerte sur les nouvelles arrivées. Nmap est un scanner bas niveau qui répond aux questions précises sur un hôte spécifique : quels ports sont ouverts, quels services se trouvent derrière et quel est probablement le système d’exploitation. Fing nous dit qu’un nouvel appareil s’est connecté ; Nmap nous dit exactement ce qu’il exécute. La plupart des sérieux travaux réseau utilisent les deux.
Quelqu’un d’autre peut-il utiliser mon Wi-Fi sans que je le sache ?
Oui, et cela arrive plus souvent que ce que croit la plupart des gens. Les mots de passe Wi-Fi faibles ou partagés, les réseaux invités jamais désactivés et les anciens codes PIN WPS sont les chemins d’entrée courants. Un balayage contre le LAN affiche chaque appareil actuel, et comparer cette liste avec les appareils domestiques connus est le moyen le plus rapide de détecter un parasite. Changez votre mot de passe Wi-Fi et activez WPA3 si votre routeur le supporte ; cela déconnecte tout le monde, et les reconnexions nous disent quels appareils nous possédons réellement.
Est-il légal d’utiliser Nmap sur mon réseau domestique ?
Oui. Balayer un réseau que nous possédons est légal dans chaque juridiction que nous connaissons. La zone grise juridique balaye un réseau que nous ne possédons pas sans permission. Sur un LAN domestique, sur le réseau de bureau au travail avec l’approbation de l’informatique, ou contre une machine que nous contrôlons sur Internet, Nmap est correct. Les scans agressifs contre un réseau tiers aléatoire ne le sont pas.
Quel scanner installer en premier ?
Fing Desktop si nous envisageons de laisser une machine allumée et de vouloir des alertes. Angry IP Scanner si nous voulons juste répondre à une question sur le LAN aujourd’hui et continuer. Les deux sont gratuits, et l’installation des deux prend environ cinq minutes.