Edición macOS Linux Sensor

Un nodo sensor dedicado para tu LAN: «RoamSwitch Sensor»

RoamSwitch Sensor es un nodo dedicado a la LAN que audita desde fuera los equipos RoamSwitch de la misma LAN (Mac / Linux Client / Server Edition). Comprueba cómo se ve un host desde otro equipo de la LAN (puertos abiertos, servicios expuestos sin autenticación, puntos de apoyo para el movimiento lateral), algo que el host, por principio, no puede ver con su propio autodiagnóstico. Además ofrece un inventario de dispositivos de la LAN y detección de suplantación ARP.

RoamSwitch Sensor: a dedicated LAN sensor node with ARP sweep and passive ARP monitoring, IoT risk classification, active vulnerability audit of paired RoamSwitch endpoints, and pairing-code (Ed25519, fixed IP) pairing

🛡️ Auditoría de vulnerabilidades activa (solo endpoints emparejados)

Escaneo completo de puertos → comprobaciones de firmas conocidas (exposición sin autenticación de Redis/dockerd/Memcached/MongoDB/Elasticsearch/CouchDB/Jenkins/VNC, SMBv1 y falta de firma SMB, RDP sin NLA, relay SMTP abierto, etc.) → obtención genérica de banners → escaneo complementario con nmap NSE: cuatro fases, totalmente no destructivas.

📋 Composición de la red (barrido ARP activo)

Encuentra los dispositivos de la LAN con un barrido ARP. Crea un inventario con IP, MAC, nombre de host, fabricante, estado en línea, primera/última detección e historial de IP, y permite anotar libremente un nombre o uso por dispositivo. Los dispositivos sin nota se destacan como pendientes de revisión, así que sirve para cotejar con su inventario de activos. Sin nmap, el Sensor vuelve a un modo pasivo que solo muestra los dispositivos con los que él mismo se ha comunicado.

👁️ Eventos ARP con «Qué hacer ahora»

La aparición de nuevos dispositivos y los cambios de MAC en una IP conocida (indicio de suplantación ARP) se presentan con la hora, la gravedad (crítica a informativa), los motivos, los dispositivos implicados y pasos concretos de verificación. Un cambio de MAC en la IP de la puerta de enlace se considera crítico. Con la captura pasiva opcional, también detecta un dispositivo que envía solicitudes ARP a muchas IP (reconocimiento interno).

🔎 Visión de otros dispositivos de la LAN y comportamiento sospechoso (solo detección)

Muestra, como información de referencia: fabricante de la MAC y categoría del dispositivo, identificación del modelo mediante los autoanuncios mDNS/SSDP/DHCP, conexiones a IP maliciosas conocidas o puertos de administración, indicios de participación en botnets/DDoS (conexión a muchos destinos) y de túneles DNS/C2. Casi todo requiere la captura pasiva opcional (p. ej., un puerto espejo) y el Sensor nunca bloquea tráfico.

🔑 Emparejamiento por código (Ed25519, IP fija)

No confía en nada de forma predeterminada. Introducir el código de emparejamiento de un solo uso, válido durante 10 minutos, emitido por el operador del Sensor, junto con la dirección IP fija del Sensor, establece confianza mutua en ambas direcciones en un solo paso. Las claves públicas se intercambian automáticamente, por lo que no es necesario conocerlas de antemano. No se requiere cuenta ni registro en la nube.

📅 Auditorías programadas y detección de cambios (opcional)

Audita automáticamente, según un calendario, todos los endpoints emparejados y muestra qué ha cambiado desde la auditoría anterior: hallazgos nuevos, resueltos y puertos recién abiertos. Si de repente dejan de verse todos los puertos que estaban abiertos, se informa como posiblemente inalcanzable, no como resuelto. Incluso sin supervisión, el Sensor confirma antes y después de cada auditoría que la dirección MAC del endpoint sigue siendo aquella con la que se autenticó y omite la auditoría si la IP ha pasado a otro dispositivo. Desactivado por defecto; usted define el intervalo y la franja horaria.

📣 Notificaciones y evidencias de auditoría (opcional)

Las regresiones, los dispositivos nuevos, la suplantación ARP y más pueden enviarse a webhooks (Slack, Discord, Teams y otros) y a syslog (RFC 5424). El emparejamiento, su anulación, las auditorías y los cambios de configuración se registran junto con quién los realizó en un registro de operaciones a prueba de manipulaciones (cadena de hashes), y los resultados de auditoría, el inventario y el registro se exportan como CSV, JSON o informe HTML (guárdelo como PDF desde un navegador). Cada destino lo define usted; por defecto no se envía nada.

🗂️ Agregar varios Sensors (colector central, opcional)

Para organizaciones con Sensors en varias sedes se incluye un colector central que reúne resúmenes firmados (desactivado por defecto). Ofrece un panel por sede y exportación CSV, y detecta que el registro de auditoría de un Sensor haya sido truncado o retrocedido. Solo acepta solicitudes firmadas de Sensors registrados y se niega a exponerse fuera de la LAN sin TLS.

Si el propio Sensor necesita protegerse contra ataques, recomendamos instalar por separado RoamSwitch for Linux Server Edition en la misma máquina: ambos se ejecutan como procesos totalmente independientes.

Ejemplo de informe de auditoría

Ejemplo del informe que genera roamswitch-sensor export all --format html (la tecla e en la TUI). Es un único archivo HTML: ábralo en un navegador y elija «Guardar como PDF» para obtener un PDF que entregar a los auditores.

Todos los nombres de equipos, direcciones MAC, direcciones IP y claves mostrados son ficticios. El cuerpo del informe se genera en japonés o en inglés (fuera de la vista en japonés se muestra la versión en inglés).

Ver la guía de verificación completa →