Analitzar el trànsit de xarxa sense dependre de ferramentes comercials cares és molt més viable del que sembla a primera vista. Avui dia hi ha un ecosistema enorme d'utilitats gratuïtes i de codi obert que et permeten capturar, inspeccionar i entendre què es mou pels teus cables o pel Wi-Fi amb un nivell de detall brutal, des d'un simple ping fins al disseccionat complet de cada paquet.
Si sents que et falta “mà” amb aquestes coses i vols anar més enllà de mirar quatre gràfiques boniques en un panell tipus PRTG, pots muntar un entorn molt potent només amb eines gratuïtes i ordres que ja vénen al sistema operatiu . En aquest article veuràs com, quines limitacions tenen, com fer-les servir ràpidament i “sense muntar un crist” d'infraestructura, i també quines precaucions legals i tècniques hauries de tenir sempre presents.
Què és lanàlisi de trànsit de xarxa i per què tinteressa?
Analitzar el trànsit de xarxa consisteix a observar, capturar i estudiar els paquets que circulen entre els dispositius per entendre qui parla amb qui, quant ample de banda consumeix cadascun, quins protocols es fan servir i si hi ha comportaments rars o directament maliciosos. Això s'aplica tant a una xarxa casolana com a una corporativa o industrial.
En una empresa, una bona anàlisi de trànsit ajuda a localitzar colls d'ampolla, caigudes, fugides de dades i atacs . En un entorn industrial (OT), on hi conviuen desenes de protocols rars, és vital distingir quin trànsit és legítim de control i què pot ser un risc. I a nivell formatiu, trastejar amb captures de xarxa és una de les millors maneres d'aprendre com funcionen realment TCP/IP, DNS, HTTP, SSH i companyia.
L'anàlisi pot ser activa o passiva : mirar el que passa sense tocar res, o injectar trànsit per provar com es comporten equips i protocols (per exemple, amb fuzzing). En xarxes de producció el més normal és limitar-se a l'anàlisi passiva llevat que estiguis en una finestra de manteniment o en un entorn de proves.
Tipus d'analitzadors de xarxa: programari lliure davant de maquinari especialitzat
Les eines d'anàlisi de xarxa es divideixen en dos grans grups: programari i maquinari . Cadascú encaixa millor en contextos diferents.
Els analitzadors de programari són aplicacions que instal·les en un PC o servidor i que capturen el trànsit a través d'una interfície de xarxa. Solen ser gratuïts o de codi obert i suporten protocols molt estesos i ben documentats (IP, TCP, UDP, HTTP, DNS, TLS, etc.). Wireshark, tcpdump o Network Monitor de Microsoft en són exemples típics.
Per la seva banda, els analitzadors de maquinari estan pensats per a entorns específics i protocols molt particulars (per exemple Modbus, DNP3 i altres típics de sistemes de control industrial). Normalment són dispositius dedicats, de pagament, el cost dels quals augmenta a mesura que suporten més protocols i funcions addicionals com fuzzing de protocols, oscil·loscopi, anàlisi de senyal o mesuraments elèctrics.
En xarxes corporatives generalistes, el normal és llençar de programari gratuït . En sistemes industrials, on abunden protocols propietaris o poc documentats, sol ser imprescindible recórrer a equips maquinari especialitzats que coneixen aquests protocols i són capaços tant d'interpretar-los com d'injectar trànsit per validar-ne la implementació.
Com es captura el trànsit de xarxa sense solucions comercials
Quan utilitzeu eines de programari gratuïtes, necessiteu d'alguna manera “posar-les al mig” del trànsit que us interessa . No n'hi ha prou amb obrir Wireshark al teu portàtil si el switch està aïllant correctament els ports.
Hi ha diverses formes clàssiques de fer-ho sense comprar equipament de pagament:
- Ús d'un hub (concentrador): connectes un hub bàsic a la xarxa i punxes el teu analitzador en un dels ports lliures. El hub replica el trànsit a tots els ports, així que veus què passa entre altres equips. El problema és que és fàcil saturar-ho i només és pràctic amb volums modestos de trànsit.
- Port mirall (port mirroring o SPAN): configures en un switch gestionable un port com a mirall d'una o diverses interfícies. Tot el trànsit que passa per les interfícies monitoritzades es copia al port mirall, on tens el PC amb Wireshark o tcpdump. És la solució típica en xarxes empresarials; cal vigilar que el port mirall no se saturi si hi ha moltíssim trànsit.
- Network TAP (hardware dedicat): encara que no és estrictament programari lliure, un TAP passiu és un dispositiu relativament senzill que duplica el trànsit d'un enllaç i ho envia a una o diverses sortides de monitorització, normalment cap a un PC via Ethernet o USB. Es fan servir molt en entorns industrials o on no vols tocar la configuració dels switches.
Els analitzadors de maquinari avançats integren la seva pròpia captura i, moltes vegades, injecció de trànsit , sense dependre de PC externs. A canvi, és estrany que puguin carregar fàcilment captures externes en format pcap per analitzar-les en fred, cosa que en programari és trivial.
Wireshark: el ganivet suís de l'anàlisi de trànsit
Wireshark és l'analitzador de paquets gratuït i de codi obert més utilitzat del món . Va néixer com a Ethereal a finals dels 90 i avui es considera l'estàndard de facto per disseccionar protocols en xarxes de tota mena. Està disponible a Windows, Linux i macOS, i també ve de sèrie en moltes distribucions orientades a ciberseguretat.
La seva gran carta és la capacitat de capturar i desgranar en detall centenars de protocols a totes les capes del model OSI: des d'Ethernet o Wi-Fi fins a TCP/UDP, TLS, HTTP, DNS, VoIP i un llarguíssim etcètera. Pots capturar en temps real i després analitzar offline amb calma , al mateix equip o en un altre, ja que guarda les traces en formats estàndard com pcap i pcapng.
Característiques tècniques clau de Wireshark
Wireshark suporta una enorme varietat de fonts i formats de captura . Podeu llegir i escriure fitxers generats per eines com tcpdump, Microsoft Network Monitor, NetScreen snoop i moltes altres. Fins i tot podeu comprimir i descomprimir captures al vol amb GZIP per estalviar espai.
Treballa amb multitud de tecnologies de xarxa : Ethernet, Wi-Fi (IEEE 802.11), PPP/HDLC, Frame Relay, FDDI, ATM, USB, Bluetooth, Token Ring i més. Per capturar en mode promiscu o monitor (quan el maquinari ho permet) es recolza en drivers com Npcap a Windows , que s'instal·la juntament amb el programa i permet veure tot el trànsit que entra i surt per la teva interfície.
En el context actual, on gran part del trànsit viatja xifrat , Wireshark pot, amb les claus adequades, desxifrar sessions de protocols com TLS/SSL, IPsec, Kerberos, SNMPv3, WEP o WPA/WPA2 . Això sí, li has de proporcionar les claus privades o altres secrets previs; no trenca el xifrat per ell mateix.
Un altre avantatge important és que inclou una versió de línia d'ordres anomenada TShark , molt útil per treballar per SSH en servidors, automatitzar captures o integrar-les en scripts.
Avantatges pràctics de Wireshark
Més enllà de la fitxa tècnica, Wireshark és tremendament versàtil al dia a dia d'un administrador o analista :
- Suporta centenars de protocols i et permet guardar les captures per revisar-les després o compartir-les amb altres experts.
- Utilitza un format estàndard pcap, compatible amb munts d'eines. Pots, per exemple, capturar amb un router o firewall i després obrir aquest fitxer a Wireshark per analitzar-lo a fons.
- És molt potent per solucionar problemes de rendiment: veure excessos de trànsit, tempestes de broadcasts, retransmissions TCP, caigudes de sessions, etc.
- En entorns de desenvolupament es fa servir per depurar implementacions de protocols i confirmar que els paquets compleixen el que marca la RFC o l'especificació.
- A nivell educatiu, és or pur per mostrar com viatgen usuaris, contrasenyes (quan no hi ha xifrat), missatges, capçaleres, handshakes i tota mena de dades entre dispositius.
- és multiplataforma, s'actualitza amb freqüència i rep pegats de seguretat i nous descriptors de protocol constantment.
Inconvenients i limitacions de Wireshark
Tot i que és una meravella, Wireshark també té les seves pegues , sobretot si estàs començant:
La primera corba d'aprenentatge pot ser dura . Veuràs milers de línies de paquets amb camps que, al principi, sonen a xinès. Fa falta temps i pràctica per interpretar tot el que surt aquí sense tornar-te boig.
A més, per capturar trànsit sol necessitar privilegis elevats (root a Linux, administrador a Windows). A nivell de seguretat això és bo, perquè no qualsevol es pot posar a sniffar la xarxa, però a nivell d'usuari pot ser un destorb si no tens permisos.
Capturar localment no sempre reflecteix tot el trànsit real de la xarxa . Per exemple, si estàs punxat en un port de switch sense mirall, només veuràs el teu propi trànsit i potser broadcasts, però no les converses entre altres dispositius. Això no és culpa de Wireshark sinó de l'arquitectura de la xarxa.
Finalment, manejar captures enormes pot menjar recursos . Si estàs analitzant gigues i gigues de trànsit en un PC justet, notaràs que Wireshark es torna pesat i la màquina se'n ressent. Aquí convé filtrar bé, dividir captures i, si cal, fer servir eines més lleugeres com tcpdump per al prefiltrat.
Personalització i ajustaments de treball a Wireshark
Un dels punts forts del programa és que pots adaptar la interfície i els filtres a la teva manera de treballar per anar molt més ràpid.
La interfície gràfica permet reorganitzar panells, canviar mides i aplicar diferents temes de color . Podeu destacar, per exemple, paquets amb errors, retransmissions TCP o trànsit TLS amb colors concrets per detectar-los d'una ullada.
Els filtres són un món a part . Vénen desenes de filtres predefinits, però en pots crear els teus: per IP, protocol, port, flags, mida, camps d'aplicació, etc. Un bon filtre, de l'estil ip.addr == 192.168.1.10 && tcp.port == 443 , marca la diferència entre ofegar-te en soroll o veure just el que necessites.
A més, podeu desar perfils de configuració per a diferents escenaris (per exemple: “diagnòstic DNS”, “incidents SSH”, “rendiment HTTP”), amb els vostres propis filtres, colors i columnes personalitzades. Canviar perfil és qüestió d'un clic.
Les columnes de la vista de paquets es poden afegir, treure i reordenar . Potser t'interessa veure el TTL, la mida de finestra TCP o el SNI de TLS directament com a columna; Wireshark et deixa fer-ho.
I si vols arrissar el ris, admet scripts i complements a Lua i Python per automatitzar tasques, afegir nous dissectors de protocol o realitzar anàlisis específiques adaptades al teu entorn.
Com fer una captura “ràpida i bruta” amb Wireshark (sense muntar-te un PRTG)?

Si només vols fer una ullada ràpida a quins llocs es comuniquen més i què està passant a la teva màquina , pots fer-ho sense muntar infraestructura complexa:
- Instal·la Wireshark des del vostre web oficial o des del gestor de paquets de la vostra distribució Linux (per exemple,
sudo apt install wireshark). - Assegura't que Npcap o un altre driver de captura està correctament instal·lat. A Windows, l'instal·lador de Wireshark ja s'encarrega; a Linux sol venir de sèrie amb libpcap.
- Obre Wireshark i tria la interfície que té trànsit real (la targeta Ethernet, el Wi‑Fi, una interfície virtual, etc.).
- Tanca aplicacions que no vulguis que contaminin la captura (actualitzacions, descàrregues, streaming…) i, si escau, ajusta el tallafocs perquè no bloquegi el trànsit que t'interessa.
- Dóna-li al Començar sobre la interfície triada, espera un o dos segons i llança l'aplicació o prova que t'interessa (per exemple, obrir una web concreta, executar un ping, un nslookup, connectar-te per SSH…).
- Tanca l'aplicació de prova, aguanta un segon més i prem Stop per aturar la captura.
Amb això a la pantalla, ja podeu ordenar per columna d'origen, destinació, protocol, etc. i veure amb qui està parlant el teu equip, si hi ha molts intents fallits, quins ports es fan servir, si el DNS respon bé o si el teu trànsit HTTP va realment per TLS.
Si necessites reenviar la captura a algú, guarda-la en format pcap/pcapng i recorda que, llevat que tot el trànsit vagi xifrat, hi pot haver dades sensibles. Xifra el fitxer o comparteix només amb gent de confiança.
Altres analitzadors i eines gratuïtes per a trànsit de xarxa
Encara que Wireshark és el rei, no és l'única peça del puzle quan parlem d'anàlisi de trànsit sense eines comercials . Hi ha moltes alternatives i utilitats complementàries.
Eines de línia d'ordres integrades al sistema
Abans de treure-li artilleria pesada, gairebé sempre compensa començar amb ordres bàsiques que ja vénen en el sistema operatiu i que donen molta informació amb un cost mínim:
- fer ping: mana sol·licituds ICMP a un host i et diu si respon, quanta latència hi ha i si es perden paquets. Perfecte per a un primer diagnòstic de connectivitat.
- traceroute / tracert: mostra els salts (routers) pels quals passen els paquets fins a la destinació. T'ajuda a veure on s'està trencant la connexió, si és a la teva xarxa interna, al teu ISP o més enllà.
- recorregut (Windows): combina ping i traceroute, i mesura la pèrdua i la latència a cada salt. Ideal per caçar routers problemàtics en una ruta.
- ipconfig / ifconfig: mostren les adreces IP, màscares, portes d'enllaç i, en general, la configuració IP de l'equip. Serveixen per identificar errors bàsics d'addressing.
- nocerca: consulta servidors DNS i ajuda a diagnosticar problemes de resolució de noms, comprovar registres i servidors autoritzats.
- netstat: llista connexions actives, ports en escolta i estadístiques de xarxa. Molt útil per veure quins processos estan mantenint connexions obertes i cap a on.
- ruta: ensenya i modifica la taula d'encaminament. Si hi ha rutes mal posades, aquí les caces.
Aquestes ordres, combinades amb una captura puntual a Wireshark, resolen un percentatge enorme d'incidències sense necessitat de programari comercial.
tcpdump i altres capturadors a la consola
tcpdump és l'equivalent a consola lleugera de Wireshark . Corre a gairebé tots els Unix/Linux i també a Windows sota certes compilacions. Captura trànsit a una interfície concreta i permet filtrar-lo amb expressions molt potents (per IP, port, protocol, etc.), mostrant la informació directament en text.
La jugada mestra és usar-ho així: captures amb tcpdump en un servidor (inclusivament remot) i guardes el resultat en un pcap . Després el portes al teu PC i ho obris amb Wireshark per analitzar-ho amb calma i amb la interfície gràfica.
A l'ecosistema Windows, Microsoft Network Monitor 3.4 és una altra opció gratuïta. Permet capturar trànsit als adaptadors locals, aplicar filtres típics (per IP, port TCP/UDP, ICMP, ARP, retransmissions TCP, flags SYN, etc.) i obrir fins i tot els fitxers ETL generats pels comandaments netsh de Windows . És més antic que Wireshark, però per a certs escenaris corporatius continua sent útil.
Eines visuals i alternatives a Wireshark
A més dels clàssics, hi ha projectes gratuïts i open source que t'ofereixen altres formes de veure el trànsit :
- EtherApe: mostra la xarxa de forma visual, com un mapa de nodes i enllaços el gruix i el color dels quals indiquen el volum i tipus de trànsit. Ideal per detectar a ull qui està generant més dades sense bussejar paquet a paquet.
- nmap: encara que es coneix sobretot com escàner de ports i descobriment de hosts, també és clau per entendre la superfície datac de la teva xarxa i quins serveis estan accessibles. Complementa molt bé les anàlisis de trànsit.
- Cloudshark: servei en línia que permet pujar captures pcap i analitzar-les via navegador. Té versió gratuïta limitada, però pot ser útil per compartir captures amb altres sense intercanviar fitxers pesats per correu.
- Colasoft Capsa Free: analitzador de trànsit per a Windows amb interfície amigable, capacitats de monitorització d'un nombre limitat d'IPs de forma gratuïta i orientat a usuaris que no volen entrar tan al detall com a Wireshark.
Anàlisi i monitorització en xarxes sense fil i mòbils
En mòbils no tindràs Wireshark com a tal, però sí que pots capturar trànsit per analitzar-lo després al PC :
- tPacketCapture (Android): utilitza una VPN local per capturar trànsit sense necessitat de root i guardar-ho a pcap.
- Captura de paquets (Android): similar a l'anterior, també es recolza a l'API de VPN per interceptar trànsit HTTPS/HTTP.
- Shark for Root (Android): requereix root, però permet capturar amb més llibertat i després analitzar les captures a Wireshark.
- A iOS, el sistema és més tancat, però tens utilitats com iNetTools, Network Analyzer o HTTP Catcher que permeten des d'escanejar xarxes fins a interceptar i revisar trànsit HTTP(S) a nivell bàsic.
Tot i així, per a una anàlisi seriosa el millor segueix sent un PC amb bona targeta de xarxa i antenes decents . Els mòbils van bé per a proves puntuals, però a nivell de potència de captura i comoditat no hi ha color.
Anàlisi de trànsit SSH, credential stuffing i accessos remots sospitosos
SSH és un protocol robust, però també una via d'entrada crítica si es gestiona malament . Amb Wireshark i filtres adequats, pots fer anàlisis molt interessants relacionades amb el trànsit.
Un exemple típic és la detecció d'atacs de credential stuffing sobre SSH : intents massius d'autenticació usant combinacions d'usuaris i contrasenyes filtrades o febles. Encara que el contingut vagi xifrat, hi ha indicadors que delaten si els logins són exitosos o no :
- Durada de la sessió i longitud del flux: una sessió amb èxit sol durar més, amb més paquets intercanviats.
- Grandària dels paquets de resposta del servidor: les respostes a logins correctes i fallits no tenen exactament el mateix patró de mida.
- Temps entre paquets: intervencions reals de l'usuari generen certs ritmes; els scripts automàtics fallits tendeixen a ser més uniformes i curts.
Si a la teva captura veus molts intents seguits des de la mateixa IP, cap a molts usuaris, amb sessions molt breus , és un indici clar d'atac. Només amb Wireshark i els logs del servidor ja en pots treure conclusions potents.
També és crític controlar els accessos remots procedents de fora de la xarxa . Molts dispositius IoT, encaminadors, càmeres i sistemes embeguts vénen amb SSH habilitat i credencials per defecte. Filtrant a Wireshark el trànsit SSH segons origen/destí (IPs internes vs externes) pots identificar connexions que no encaixen amb el patró normal: una màquina interna connectant a altres a les quals mai no es connecta, una IP externa mantenint un flux continu sospitós, etc.
Establir patrons habituals i detectar desviacions (moltíssim trànsit des d'un únic amfitrió, connexions a sistemes poc habituals, pics nocturns…) és un dels usos més interessants de l'anàlisi de trànsit aplicat a seguretat.
Legalitat, riscos i bones pràctiques en capturar trànsit
Tot això sona molt bé, però no pots oblidar que capturar trànsit de xarxa té implicacions legals i ètiques serioses . L'ús d'eines com ara Wireshark és perfectament legal; el que pot ser delicte és allò que facis amb les dades que obtinguis.
A molts països, inclosa Espanya, la revelació o la difusió d'informació privada obtinguda sense consentiment (credencials, contingut de missatges, dades personals…) encaixa de ple en delictes de descobriment i revelació de secrets. Encara que ho facis “per curiositat”, si interceptes trànsit d'una xarxa aliena o d'usuaris sense permís, et pots ficar en un embolic.
Per això, algunes precaucions bàsiques imprescindibles són:
- Captura només en xarxes pròpies o en aquelles per a les quals tinguis autorització explícita (per exemple, auditories contractades, entorns de laboratori, etc.).
- Segmenta la xarxa quan sigui possible, per limitar l'abast de la captura i no acabar veient tràfic d'usuaris o sistemes que no necessiteu analitzar.
- Respecta la privadesa i la normativa de protecció de dades (com el RGPD). Evita recol·lectar més informació sensible de la necessària.
- Fes servir filtres restrictius en les captures no només per anar més ràpid, sinó per reduir l'exposició a informació no pertinent.
- Protegeix les captures emmagatzemades: xifrar-les, controlar qui hi pot accedir, establir polítiques d'esborrament quan ja no siguin necessàries.
També convé aclarir alguns mites: Wireshark en si mateix no és codi maliciós (malware) ni un “programa de hackers” il·legal . Hi va haver al seu dia un fals “Wireshark Antivirus” que era un troià, però no tenia res a veure amb el projecte oficial. El problema no és l'eina, sinó l'ús que se'n faci.
Monitorització del trànsit i diagnòstic de xarxa sense gastar un euro
Si mires tot això en conjunt, veuràs que no necessites suites comercials per tenir un control molt decent del trànsit i el rendiment de la teva xarxa . Amb una combinació assenyada de:
- ordres bàsiques (ping, traceroute/tracert, pathping, ipconfig/ifconfig, nslookup, netstat, route…)
- Eines de captura i anàlisi gratuïtes (Wireshark, tcpdump, Network Monitor, EtherApe, Nmap…)
- Un mínim de metodologia (definir el problema, reproduir-lo, capturar al punt correcte, filtrar bé, documentar el que trobes)
pots detectar errors de configuració, localitzar pèrdues de paquets, resoldre incidències de DNS, trobar saturacions d'amplada de banda i estudiar comportaments sospitosos sense passar per caixa.
Conforme et vagis deixant anar, veuràs que dominar aquestes eines gratuïtes és més important que comprar una plataforma comercial . Els panells bonics ajuden, però al final, quan hi ha un problema seriós o un incident de seguretat, la veritat és als paquets, i aquí és on entren Wireshark, tcpdump i companyia. Invertir temps en entendre bé aquestes eines és una de les millors decisions que pots prendre si vols tenir control real sobre el que passa a la teva xarxa. Comparteix aquesta guia i més usuaris coneixeran del tema.