Кто подключён к сети офиса: NetAlertX ловит чужие устройства
NetAlertX сканирует сеть малого офиса, ведёт список устройств и сообщает в Telegram, когда появилось чужое или пропала касса, принтер, камера. Разбираю, как он находит устройства, как ставится и где его возможности кончаются: трафик не смотрит, файрвол не заменяет, с VLAN нужна настройка.
Кто сейчас сидит в вашей сети
В салоне, клинике или магазине сеть растёт сама. Роутер, пара точек Wi-Fi, касса, принтер чеков, терминал эквайринга, камеры, ноутбук администратора, телефоны сотрудников. Потом кто-то приносит свою колонку, кто-то подключает старый планшет, и через год никто не скажет, сколько там устройств и чьё какое.
Это неприятно в двух случаях. Первый: в сети появилось чужое устройство. Бывший сотрудник, у которого остался пароль от Wi-Fi, или гость, которому когда-то дали доступ. Второй: что-то упало, а вы узнали об этом от клиента. Принтер чеков отвалился утром, и до обеда никто не понял, почему не печатаются талоны.
Про защиту самого Wi-Fi я писал отдельно, в разборе корпоративного Wi-Fi. Здесь про следующий шаг: чтобы вообще видеть, что в сети происходит.
Что умеет NetAlertX
Проект живёт на GitHub (netalertx/NetAlertX), лицензия GPL-3.0, открытый код. Программа постоянно опрашивает сеть и ведёт список устройств с адресами, производителем и временем последнего появления. Она отправляет уведомления о пяти событиях: новое устройство, устройство пропало, вернулось после пропажи, сменило IP-адрес, а также события плагинов.
Для малого офиса важнее всего первые два. Новое устройство, которого не было в списке, это повод посмотреть, чьё оно. Пропавшее важное устройство, например касса, это повод идти к ней, не дожидаясь жалобы. Для «важных» устройств в настройках включается отдельная галка «Alert Down». Для тех, что штатно спят по ночам, можно задать окно сна, и тогда ночью программа молчит.
Как она находит устройства
Основной способ это arp-scan: программа рассылает ARP-запросы по подсети и смотрит, кто ответил. Подключаться к устройствам и ставить на них что-либо не нужно. Дополнительно есть плагины импорта: из контроллера UniFi, из роутеров по SNMP, из DHCP-аренд, из Pi-hole, а также из MikroTik, Asuswrt, OpenWrt (через LuCI), Fritz!Box и Omada. Это удобно, когда роутер сам знает, кто у него в Wi-Fi.
Для проверки «жив ли» есть ICMP-плагин, обычный ping. Он нужен, когда у какого-то устройства arp-scan даёт ложные «пропал». Плагин на nmap смотрит открытые порты на известных устройствах и может предупредить, если на камере вдруг открылся новый сервис.
Уведомления в Telegram и MAX
В коде есть отдельный плагин публикации в Telegram. Вы создаёте бота через BotFather, вписываете токен и ID чата, и сообщения приходят туда. Среди остальных каналов есть email, ntfy, Pushover, Pushsafer, MQTT, вебхуки и шлюз Apprise, который знает больше 80 сервисов.
Нативной поддержки MAX в проекте нет, и я её не обещаю. Но есть исходящий вебхук, и через него уведомления можно отдать маленькому обработчику, а тот отправит сообщение в MAX через API бота. Если команда сидит в MAX, а не в Telegram, мы делаем именно так.
Где поставить и как это выглядит
Установка основная через Docker, есть также аддон для Home Assistant, версия для Unraid и ручная установка. Контейнеру нужен режим сети host и три права: NET_RAW, NET_ADMIN и NET_BIND_SERVICE, иначе он не увидит сеть. Веб-интерфейс открывается на порту 20211. Первое сканирование занимает 5-10 минут.
Режим host на Linux работает как нужно. Поэтому я ставлю на небольшой мини-ПК или маленький сервер, который стоит в самой сети, а не на облачный VPS: облако вашу локальную сеть не видит. Если у вас уже есть Uptime Kuma для проверки сайта, NetAlertX хорошо сидит рядом. Одна следит за внешним миром, другая за тем, что внутри офиса. Для самого сервера есть лёгкий Beszel, он показывает диск и загрузку.
Что важно учесть
NetAlertX не смотрит трафик. Она знает, что устройство есть и на каком адресе, но не знает, что оно делает и куда ходит. Антивирусом и файрволом она не служит: это инвентаризация и сигнализация. Чужое устройство она заметит, но не заблокирует.
arp-scan работает только внутри одной подсети. Гостевой Wi-Fi на отдельной подсети, VLAN, VPN и Wi-Fi-репитеры могут оказаться невидимыми. Для нескольких сегментов в настройках SCAN_SUBNETS указывают подсеть, интерфейс и номер VLAN, а для недоступных сетей запускают отдельные копии программы и сводят их через плагин синхронизации. Это настраивается, но одной галкой не обойтись.
Ещё одна оговорка. Современные телефоны подставляют случайные MAC-адреса, поэтому один и тот же телефон может выглядеть как новое устройство. Список приходится разобрать и подписать вручную в первые дни.
Что можно сделать уже сейчас
Первое: возьмите бумагу и перепишите всё, что должно быть в сети. Касса, принтеры, камеры, ваши компьютеры. Этот список понадобится, чтобы отличить своё от чужого.
Второе: посмотрите список подключений в самом роутере. Часто там уже видно устройства, о которых вы не знали. Если администрирует роутер подрядчик, попросите у него доступ или выгрузку.
Третье: поставьте NetAlertX на тестовый компьютер на Linux по официальной инструкции и дайте ему поработать три дня. Подпишите устройства, отметьте важные и включите для них «Alert Down», подключите Telegram.
Четвёртое: если сетей несколько или нет времени возиться, заказывайте настройку под ключ. Что входит в такую работу, я описал на странице IT-инфраструктуры, а ориентиры по ценам лежат в прайсе.
Частые вопросы
Нужно ли ставить программу на каждый компьютер?
Нет. Она стоит на одном устройстве в сети и сама опрашивает остальные. На рабочие компьютеры, кассы и камеры ничего ставить не надо.
Может ли она отключить чужое устройство?
Нет. Она только показывает и предупреждает. Отключить чужого можно в роутере или сменой пароля Wi-Fi. Для жёсткой защиты нужны отдельные гостевая сеть и файрвол.
Подойдёт ли это для сети из двух филиалов?
Да, но по одной копии на каждую площадку. Они отправляют данные в общую, и вы смотрите всё в одном окне. Через обычный VPN между офисами программа сама не видит устройства, потому что ARP через него не ходит.
Коротко о главном
NetAlertX даёт малому бизнесу то, что обычно есть только у крупных компаний: актуальный список устройств в сети и сообщение, когда в нём что-то поменялось. Установка занимает вечер, программа бесплатна, а сложности начинаются только с гостевыми сетями, VLAN и несколькими площадками.
Хотите видеть, кто подключён к вашей сети, и узнавать о падении кассы или принтера раньше клиентов? Напишите мне в Telegram слово «УСТРОЙСТВА». Посмотрим, как у вас устроена сеть, и решим, ставить ли NetAlertX на мини-ПК у вас в офисе.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


