Cheatsheet Netstat
Ferramenta para análise de rede
Netstat
33
tarjetas encontradas
Categorías:
Versiones:
Comandos Básicos
Sintaxis básica
netstat # conexiones activas
netstat -a # todas (incl. escucha)
netstat -n # direcciones numéricas
netstat -an # combinación común
netstat --help # ayuda
Uso fundamental.
Opciones principales
-a # todas las conexiones
-n # formato numérico
-t # solo TCP
-u # solo UDP
-l # solo en escucha (Linux)
-p # mostrar proceso
-s # estadísticas
Flags más usadas.
Estados TCP
LISTENING # esperando conexiones
ESTABLISHED # conexión activa
TIME_WAIT # cerrando
CLOSE_WAIT # el remoto cerró
SYN_SENT # iniciando
FIN_WAIT # terminando
Estados de las conexiones.
Output explicado
Proto Recv-Q Send-Q
Local Address Foreign Address
State PID/Program
# Local = puerto local
# Foreign = destino remoto
Interpretar las columnas.
Ligações e Portas
Puertos en escucha
# Linux
netstat -tlnp # TCP en escucha
netstat -ulnp # UDP en escucha
# Windows
netstat -an | findstr LISTENING
Ver puertos abiertos.
Direcciones numéricas
# Sin resolver nombres (más rápido)
netstat -n
netstat -an
# Evita el DNS inverso lento
# Muestra IP:puerto en vez de host:servicio
Output numérico.
Solo TCP / solo UDP
netstat -t # conexiones TCP
netstat -u # conexiones UDP
netstat -at # TCP todas
netstat -au # UDP todas
Filtrar por protocolo.
Puerto específico
# Linux
netstat -an | grep :80
netstat -an | grep :3306
# Windows
netstat -anio | findstr :8080
Buscar un puerto.
Conexiones establecidas
# Linux
netstat -an | grep ESTABLISHED
# Windows
netstat -an | findstr ESTABLISHED
# Contar por estado
netstat -an | awk '/^tcp/{print $6}' | sort | uniq -c
Conexiones activas.
Estatísticas
Estadísticas generales
netstat -s # todos los protocolos
netstat -st # solo TCP
netstat -su # solo UDP
netstat -s | grep -i error # errores
Contadores de red.
Por protocolo
# Resumen TCP
netstat -st | head -20
# Paquetes UDP
netstat -su
# Estadísticas ICMP
netstat -s | grep -A5 Icmp
Detalles por protocolo.
Interfaces de red
netstat -i # tabla de interfaces
netstat -ie # formato detallado
# Columnas: MTU, RX-OK, RX-ERR,
# TX-OK, TX-ERR
Estadísticas de interfaces.
Grupos multicast
netstat -g # asociaciones multicast
# Linux: muestra interfaces y
# grupos multicast IPv4/IPv6
Tráfico multicast.
Tabela de Rotas
Tabla de rutas
netstat -r # tabla de enrutamiento
netstat -rn # numérico (sin DNS)
# Equivale a: route -n (Linux)
# Muestra destino, gateway, máscara
Ver rutas de red.
Interpretar rutas
Destination Gateway Genmask
0.0.0.0 192.168.1.1 0.0.0.0
# 0.0.0.0 = ruta por defecto
# Gateway = siguiente salto
# Flags: U (up), G (gateway)
Campos de la tabla.
Ruta a un host
# Linux: usar ip route
ip route get 8.8.8.8
# Windows
route print
tracert 8.8.8.8
Descubrir el camino.
Processos e PIDs
Mostrar procesos (Linux)
# Requiere root/sudo
sudo netstat -tlnp
sudo netstat -anp
# Muestra PID/NombrePrograma
# en la última columna
Asociar puertos a procesos.
Mostrar PID (Windows)
netstat -anio
# -a todas, -n numérico, -o PID
# Última columna = PID del proceso
PID por conexión.
Del PID al programa
# Windows: descubrir el programa
tasklist | findstr 1234
# Linux
ps -p 1234
sudo lsof -i -P | grep 1234
Identificar el proceso.
Quién usa un puerto
# Linux (lsof)
sudo lsof -i :80
sudo lsof -i :3306
# Linux (fuser)
sudo fuser 8080/tcp
# Windows
netstat -anio | findstr :8080
Encontrar el dueño del puerto.
Netstat no Linux
Combinaciones útiles
netstat -tulpn # puertos en escucha
netstat -anp # todo con proceso
netstat -s # estadísticas
netstat -rn # rutas numéricas
netstat -i # interfaces
Combinaciones en Linux.
Alternativa: ss
# ss es más rápido (sustituto)
ss -tulpn # = netstat -tulpn
ss -an # todas las conexiones
ss -s # resumen
ss -tan state established
Comando ss moderno.
Monitorización continua
# Actualizar cada 2s
watch -n 2 netstat -an
# Solo cambios
netstat -c # output continuo
# Conteo por estado
watch "netstat -an | grep -c ESTABLISHED"
Observar en tiempo real.
Instalación
# net-tools (paquete de netstat)
sudo apt install net-tools # Debian
sudo yum install net-tools # RHEL
# En distros modernas, ss es el estándar
Instalar netstat.
Netstat no Windows
Comandos comunes
netstat -an # todas numérico
netstat -anio # con PID
netstat -ab # con programa (admin)
netstat -r # tabla de rutas
netstat -s # estadísticas
Uso en Windows.
Encontrar el programa
# 1. Hallar el PID del puerto
netstat -anio | findstr :8080
# 2. Ver programa por PID
tasklist /FI "PID eq 1234"
# O directo (admin):
netstat -ab | findstr 8080
Puerto → programa.
Intervalo de actualización
# Repetir cada 5 segundos
netstat -an 5
# Parar con Ctrl+C
# Combinar con un contador
netstat -e 5 # estadísticas de interfaz
Monitorización en Windows.
Estadísticas de interfaz
netstat -e # bytes enviados/recibidos
netstat -e 5 # cada 5s
# Muestra: Bytes, Unicast, Non-unicast,
# Discards, Errors, Unknown
Tráfico de la tarjeta de red.
Diagnóstico e Truques
Filtrar con grep/findstr
# Linux
netstat -an | grep :443
netstat -an | grep -v TIME_WAIT
# Windows
netstat -anio | findstr :443
netstat -anio | findstr ESTABLISHED
Filtrar los resultados.
Buenas prácticas
• Usar -n para evitar la lentitud DNS
• sudo/root para ver procesos (-p)
• Preferir ss en Linux moderno
• netstat -anio en Windows para el PID
• Combinar con lsof/tasklist
• Monitorizar con watch para diagnóstico
Convenciones de uso.
Contar estados
# Linux: conteo por estado
netstat -an | awk '/^tcp/{print $6}'
| sort | uniq -c
# Total de conexiones
netstat -an | grep -c ESTABLISHED
Análisis de estados.
Detectar puertos sospechosos
# Puertos en escucha no esperados
sudo netstat -tulpn
# Conexiones a IPs externos
netstat -an | grep ESTABLISHED
# Cruzar con firewall y procesos
Auditoría de seguridad.
netstat vs ss vs ip
netstat # clásico (net-tools)
ss # moderno, más rápido
ip # direcciones y rutas
# Tendencia: ss + ip sustituyen
# netstat + ifconfig + route
Herramientas actuales.