Softonic a dit à un ensemble spécifique de propriétaires de routeur de déconnecter leur matériel cette semaine, et XDA a expliqué pourquoi les évaluations de vitesse sur la boîte du routeur sont physiquement impossibles. Les deux histoires se chevauchent à un endroit : l’interface du fournisseur ne vous dira pas la vérité sur ce qui se passe sur le réseau local. Sept meilleures applications pour la surveillance de la sécurité des routeurs sur ordinateur ci-dessous couvrent les outils qui le feront : un analyseur de paquets qui montre chaque conversation que le routeur transmet, un visualiseur de pare-feu qui signale le trafic sortant vers un endroit où il ne devrait pas aller, et un filtre au niveau du DNS qui arrête les traceurs, les logiciels malveillants et les appels de retour inconnus avant qu’ils quittent le LAN.
L’évaluation s’est déroulée sur Windows 11, Fedora 40 et macOS Sonoma, en surveillant un petit réseau domestique (un routeur, un NAS, trois ordinateurs portables, cinq appareils domotiques) pendant une semaine.
Quoi chercher dans un outil de sécurité des routeurs
Les applications qui tiennent une semaine d’utilisation partagent quelques traits. Cherchez :
- Capture en direct, pas seulement des journaux historiques. Les attaques et les exfiltrations se produisent en temps réel.
- Un décodeur de protocole reconnaissable. Les paquets bruts sont difficiles à raisonner sans étiquettes.
- Alertes sur le trafic sortant. Les appareils domotiques appellent à la maison de manières que les propriétaires voient rarement.
- Contrôle au niveau du DNS. Le DNS est l’endroit le plus rapide pour bloquer un appel hostile.
- Une licence permissive ou un niveau payant clair. La sécurité des routeurs n’est pas l’endroit pour les logiciels gratuits avec un SDK publicitaire caché.
- Couverture multiplate-forme. L’outil qui fonctionne sur l’ordinateur portable aujourd’hui devrait fonctionner sur le mini PC demain.
Comparaison rapide
| Application | Meilleur pour | Plates-formes | Plan gratuit | Prix de départ/mois | Caractéristique remarquable |
|---|---|---|---|---|---|
| Wireshark | Vérité au niveau des paquets sur le réseau | Windows, macOS, Linux | Oui (open-source) | Gratuit | Chaque décodeur de protocole dans le domaine |
| GlassWire | Alertes de pare-feu par application | Windows, macOS | Oui | Environ 4 $ | Graphique d’historique du pare-feu en direct |
| Pi-hole | Filtre DNS à l’échelle du réseau | Linux, Raspberry Pi, Docker | Oui | Gratuit | Blocage des publicités et des traceurs au niveau du DNS |
| AdGuard Home | Filtre DNS avec une interface plus conviviale | Windows, macOS, Linux | Oui | Gratuit | Meilleures listes par défaut que Pi-hole |
| Fing Desktop | Inventaire des appareils en direct | Windows, macOS | Oui | Environ 8 $ | Scanner LAN le plus rapide du domaine |
| Zenmap (Nmap) | Audit des ports et services | Windows, macOS, Linux | Oui | Gratuit | Scanner de réseau de référence |
| Suricata | IDS/IPS sur un mini PC ou un routeur | Linux, Windows | Oui | Gratuit | Alertes basées sur les règles en temps réel |
Les applications
1. Wireshark — Meilleur pour la vérité au niveau des paquets
Wireshark est l’application à utiliser lorsque l’interface du fournisseur ment et que la seule façon de savoir ce qui se passe réellement sur le LAN est de regarder les paquets. Chaque protocole a un décodeur, le langage de filtre d’affichage est puissant, et la fonction Suivre le flux TCP transforme une capture suspecte en une conversation lisible. Un simple après-midi avec Wireshark est comment la plupart des gens découvrent que leur téléviseur appelle trois réseaux publicitaires.
La courbe d’apprentissage est réelle mais la récompense est que le réseau cesse d’être un mystère.
Où cela s’essouffle : L’interface est un mur de colonnes, et une bonne capture sur un réseau commuté nécessite un mirroring de port ou un mode moniteur.
Prix :
- Gratuit, open-source, GPLv2.
Plates-formes : Windows, macOS, Linux.
Conclusion : Le choix quand la question est « que fait vraiment mon réseau ».
2. GlassWire — Meilleur pour les alertes de pare-feu par application
GlassWire est l’application quand la priorité est de savoir le moment où une application commence à appeler quelque part de nouveau. Il surveille chaque connexion sortante sur la machine, les regroupe par application et affiche un graphique d’historique du pare-feu en direct qui facilite l’identification de nouvelles destinations. Les alertas sur les hôtes de première visite sont exactement le type de signal qu’une interface de routeur grand public ne révélerait jamais.
Le niveau Basique couvre une seule machine ; les plans payants ajoutent une surveillance à distance et plus d’historique.
Où cela s’essouffle : Windows et macOS uniquement ; pas de client Linux. Il surveille la machine, pas tout le LAN, à moins qu’il ne soit déployé sur chaque hôte.
Prix :
- Gratuit : niveau Basique pour une machine.
- Payant : environ quatre dollars par mois pour le niveau Pro.
Plates-formes : Windows, macOS.
Télécharger : Site
Conclusion : Le choix quand le seuil d’alerte doit être « une nouvelle application a parlé avec un nouvel hôte ».
3. Pi-hole — Meilleur pour le filtre DNS à l’échelle du réseau
Pi-hole est l’application à utiliser quand l’objectif est d’arrêter les appels hostiles avant qu’ils ne quittent le LAN. Il s’exécute sur un Raspberry Pi, un ancien ordinateur portable ou un conteneur Docker, devient le serveur DNS assigné par DHCP pour le réseau et bloque les requêtes contre une liste de blocage organisée. Les publicités, les traceurs, les points de terminaison de télémétrie et les domaines de logiciels malveillants connus ne se résolvent pas.
L’interface Web est l’un des tableaux de bord les plus propres de l’écosystème auto-hébergé.
Où cela s’essouffle : La configuration de Pi-hole en tant que DNS réseau n’est pas toujours aussi simple que de modifier un paramètre du routeur, en particulier sur les FAI qui détournent le DNS.
Prix :
- Gratuit, open-source.
Plates-formes : Linux, Raspberry Pi, Docker.
Conclusion : Le choix quand tout le LAN doit cesser de demander quelque chose aux domaines hostiles.
4. AdGuard Home — Meilleur pour le filtre DNS avec une interface plus conviviale
AdGuard Home est l’application pour quiconque voulait que le travail de Pi-hole soit fait avec un tableau de bord un peu plus convivial et des listes de blocage par défaut meilleures. Il s’exécute en tant que binaire unique sur Windows, macOS et Linux, est livré avec une bibliothèque de listes organisées qui reste à jour, et ajoute le contrôle parental, les règles spécifiques au client et le DNS chiffré (DoH, DoT, DoQ) dès le départ.
Le projet est open-source et la suite AdGuard payante est un produit distinct.
Où cela s’essouffle : L’expertise en liste de blocage de la communauté Pi-hole est plus profonde, donc les utilisateurs avancés finissent souvent par importer des listes dans AdGuard Home de toute façon.
Prix :
- Gratuit, open-source.
Plates-formes : Windows, macOS, Linux.
Conclusion : Le choix quand l’hypothèse Linux-first de Pi-hole ne convient pas et qu’un binaire unique est nécessaire.
5. Fing Desktop — Meilleur pour l’inventaire des appareils en direct
Fing Desktop est l’application pour quiconque veut une réponse rapide à « qu’est-ce qui se trouve sur mon réseau en ce moment ». Il analyse le LAN, identifie chaque appareil par le fournisseur MAC et les ports ouverts, et suit les arrivées et les départs. Les alertes se déclenchent quand un nouvel appareil se joint, ce qui est exactement le type de signal qu’une interface de routeur grand public ne transmettrait pas.
L’application mobile s’apparie avec le bureau pour les alertes en déplacement.
Où cela s’essouffle : Le niveau Premium est l’endroit où vivent les alertes et les tests de vitesse. Le niveau gratuit est un bon inventaire mais un alerte limité.
Prix :
- Gratuit : inventaire de base.
- Payant : environ huit dollars par mois pour Premium.
Plates-formes : Windows, macOS.
Télécharger : Site
Conclusion : Le choix quand la question est « y a-t-il un appareil sur mon LAN que je n’ai pas ajouté ».
6. Zenmap (Nmap) — Meilleur pour l’audit des ports et services
Zenmap est l’interface graphique de Nmap, le scanner de réseau de référence. Pointez-le sur un sous-réseau et il identifie chaque hôte, chaque port ouvert et souvent la version exacte du logiciel qui s’exécute derrière. L’audit des ports pour un nouveau routeur ou un nouvel appareil domotique est une seule ligne de commande et une attente de cinq minutes.
La sortie est suffisamment approfondie pour qu’un audit « propre » soit une garantie réelle et un audit « surprenant » soit un signal réel.
Où cela s’essouffle : L’outil est agressif par défaut, donc l’analyse d’un réseau sans permission est une mauvaise idée.
Prix :
- Gratuit, open-source.
Plates-formes : Windows, macOS, Linux.
Conclusion : Le choix quand un nouvel appareil sur le LAN doit être audité avant d’être approuvé.
7. Suricata — Meilleur pour IDS/IPS sur un mini PC ou un routeur
Suricata est l’application pour quiconque veut un système de détection d’intrusion surveillant le trafic entre le LAN et Internet. S’exécutant sur le même mini PC qui héberge pfSense ou OPNsense (ou sur une boîte x86 autonome reflétant le port WAN du routeur), il applique les ensembles de règles communautaires du projet Emerging Threats et génère des alertes sur les correspondances en temps réel.
C’est sur ce que les appareils NGFW d’entreprise sont construits, et c’est gratuit.
Où cela s’essouffle : Suricata n’est pas un outil à configurer et à oublier. Le réglage des règles nécessite une attention continue.
Prix :
- Gratuit, open-source.
Plates-formes : Linux (principal), Windows.
Conclusion : Le choix quand le LAN mérite une couverture IDS/IPS réelle en plus du firmware du routeur.
Comment choisir
- Choisissez Wireshark quand la question est ce qu’un appareil spécifique fait vraiment sur le fil.
- Choisissez GlassWire pour une machine Windows ou macOS qui a besoin d’une alerte de pare-feu par application.
- Choisissez Pi-hole pour Linux ou Raspberry Pi qui deviendra le filtre DNS du réseau.
- Choisissez AdGuard Home quand un filtre DNS binaire unique est préférable à la configuration de Pi-hole.
- Choisissez Fing Desktop pour un inventaire rapide et les alertes d’arrivée.
- Choisissez Zenmap pour auditer un nouvel appareil ou un routeur suspect.
- Choisissez Suricata quand le côté routeur exécute pfSense ou OPNsense et a besoin d’une couche IDS réelle.
FAQ
Quel outil de sécurité de routeur est le mieux pour les débutants ?
AdGuard Home pour le filtre DNS et Fing Desktop pour l’inventaire. Les deux fonctionnent dans une soirée. Wireshark et Suricata valent la montée mais attendent une configuration plus longue.
Puis-je exécuter ces outils sur le même routeur qu’OpenWrt ou pfSense ?
Oui pour Suricata, Pi-hole et AdGuard Home sur du matériel capable. Wireshark et Zenmap s’exécutent sur un ordinateur portable contre le WAN du routeur. Fing s’exécute sur un bureau qui partage le LAN.
Pi-hole est-il meilleur qu’AdGuard Home ?
Pi-hole a la communauté la plus profonde et les meilleures listes. AdGuard Home a l’interface la plus conviviale et le déploiement binaire unique. Les deux font le même travail; l’ajustement dépend de l’environnement de l’hôte.
Quel est l’équivalent gratuit de GlassWire sur Linux ?
OpenSnitch est l’équivalent le plus proche, avec une invite de style Little Snitch pour les connexions sortantes et une licence open-source permissive.
Comment sais-je si mon routeur est sûr ?
Exécutez Zenmap contre lui (de l’intérieur du LAN et du WAN d’un ami si le routeur fait face à Internet directement), pointez Wireshark sur son port LAN pendant une heure, et vérifiez le flux d’avis du fournisseur pour les CVE contre la version exacte du micrologiciel.