Saltar al contenido principal

Las herramientas de red que Apple retiró, en todos tus dispositivos

Ping, traceroute, DNS, whois, MX y DNSBL, gratis en Mac, iPhone y iPad, con ICMP real, en la misma app desde la que ya abres SSH.

Por Lucas Russo, desarrollador de SSHive · Actualizado el

Abres Spotlight, escribes «Utilidad de Red» y no aparece nada. No es una instalación rota: la app ya no existe. Utilidad de Red venía con todos los Mac hasta macOS Catalina 10.15, quedó obsoleta en Big Sur 11 en junio de 2020 (el bundle seguía en /System/Library/CoreServices/Applications/, pero sus pestañas ya no hacían nada) y desapareció del sistema por completo en Ventura 13. En un Mac actual (comprobado aquí en macOS 27.0, compilación 26A5388g) no está ni en /System/Library/CoreServices/Applications/ ni en /System/Applications/Utilities/. Las páginas de soporte de Apple la siguen describiendo en presente, porque nunca se actualizaron más allá de la ruta de URL de macOS 10.15. Así que las tareas de cada día que cubría (¿responde ese host?, ¿dónde se rompe la ruta?, ¿a qué resuelve este nombre?, ¿de quién es este dominio?) pasan ahora por el Terminal. O por nada, si lo que tienes en la mano es un iPhone. SSHive las devuelve, en macOS, iPhone y iPad, dentro del cliente SSH que ya usas para entrar en la máquina: ping, traceroute, resolución DNS, whois, consulta MX y comprobación de listas negras DNSBL, además de una vista de tus interfaces de red locales. Todas son gratis. Sin anuncios, sin suscripción, sin cuenta y sin barrera Pro en ninguna de ellas, en ninguna plataforma. Ping y traceroute son ICMP real en todas partes: versión del Mac App Store, iPhone y iPad por igual. Es lo bastante inusual como para dedicarle una frase: se da por supuesto que el sandbox de Apple lo impide, y no es así. Un socket ICMP de datagramas no necesita root y está permitido; solo se rechaza el socket raw. El mecanismo completo está en la página de traceroute. Una cosa que no es: ni un escáner de puertos ni netstat. Las pestañas Port Scan y Netstat de Utilidad de Red no tienen equivalente aquí, y para eso conviene seguir con nmap y lsof -i. Lo que sí tiene y no trae ningún clon de Utilidad de Red: las herramientas del lado del correo. Y cuando el diagnóstico apunta a un host concreto, la sesión SSH está a una pestaña, no a una app.

Qué hace SSHive

Ping: responde, y a qué precio

Diez sondas en el Mac, veinte en iPhone y iPad, con el RTT y el TTL de cada sonda, un porcentaje de pérdida y una media. Peticiones echo ICMP reales en todas las versiones para Apple (Mac App Store, iPhone y iPad) enviadas desde un socket de datagramas sin privilegios en lugar de delegar en un binario del sistema. También se ofrece una sonda TCP contra el puerto que elijas, señalada como tal, para hosts que filtran ICMP.

Traceroute: dónde se rompe realmente la ruta

Treinta saltos, tres sondas ICMP por salto, emitidas a medida que cada router responde, con un botón de parada. Funciona igual en la versión del Mac App Store, en iPhone y en iPad, porque SSHive construye las sondas por su cuenta desde un socket ICMP de datagramas en vez de pilotar el binario setuid del sistema. Un salto que se queda mudo se imprime con asteriscos; un sistema que rechaza el ICMP de plano se informa como rechazo, nunca como una ruta inventada.

Resolución DNS: seis tipos de registro a la vez

A, AAAA, MX, CNAME, NS y TXT consultados en paralelo contra tu resolutor del sistema, cada uno con su propio control de errores: un dominio sin MX sigue mostrando su registro A. iPhone y iPad añaden SOA y el TTL de cada respuesta.

Whois directo por el puerto TCP 43

Un cliente WHOIS de verdad, no un envoltorio sobre la API web de un tercero. SSHive abre el puerto 43 por su cuenta y sigue las remisiones del registro: en Mac, hasta tres saltos (dos remisiones), partiendo de una tabla interna de dieciocho servidores de TLD; en iPhone y iPad, partiendo de IANA. En Mac extrae registrador, fechas, servidores de nombres, estados, DNSSEC y contacto de abuso, y avisa si la expiración queda a menos de 60 días.

MX y DNSBL, el par que Apple nunca incluyó

La consulta MX ordena los servidores por prioridad. En Mac, además, resuelve cada uno a IPv4, hace el DNS inverso de esa dirección y la pasa por el motor de listas negras, así que enrutado de correo y reputación caben en una sola tabla. La comprobación DNSBL independiente da tres veredictos en iPhone y iPad (listada, limpia o sin respuesta), de modo que una zona muda nunca cuenta allí como limpia; el Mac da dos, y lee como limpia una zona que no responde. Solo IPv4.

Gratis en todas partes, y honesto sobre lo que falta

Todas las herramientas de aquí son gratis en Mac, iPhone y iPad. Ninguna pasa por la comprobación de licencia: sin aviso de compra, sin anuncios, sin cuenta. Lo que falta, falta a propósito: ni escáner de puertos, ni netstat, ni finger. SSHive Pro se compra aparte y una sola vez (unos 14,99 €, compra universal para Mac, iPhone y iPad, sin suscripción): levanta los límites del nivel gratuito y añade RDP y VNC, sin tocar nunca el diagnóstico.

Cómo hacerlo, paso a paso

  1. 1

    Abre la pestaña de herramientas en tu Mac

    Haz clic en el icono de red de la barra lateral (su descripción emergente dice Herramientas de red) o en la píldora Herramientas de red de la pantalla de bienvenida. Cualquiera de los dos abre una pestaña de herramientas propia junto a tus sesiones, así que lanzar un diagnóstico nunca te cuesta una conexión SSH abierta.

  2. 2

    Elige una tarjeta: todo cabe en una pantalla

    El panel se divide en tres secciones: Esta máquina (tus interfaces de red), Resolución y reputación (Búsqueda DNS, Verificación DNSBL, Búsqueda MX y Whois) y Alcanzabilidad (Ping, Prueba de puerto y Traceroute). Nada queda enterrado en un menú: cada herramienta tiene su campo de entrada y su botón, y puedes mover u ocultar las tarjetas dentro de una sección.

  3. 3

    En el iPhone, usa la pestaña Herramientas

    Toca Herramientas en la barra de pestañas inferior (el icono de red). La lista se divide en tres secciones: Diagnóstico (Ping, Consulta DNS, Traceroute y Whois), Email e IP (Consulta MX y Verificación de lista negra) e Información, que contiene las interfaces de red. En el iPad esa misma lista está en la barra lateral de la vista dividida, bajo Herramientas de red.

  4. 4

    Escribe un objetivo y ejecútalo

    Cada herramienta acepta un nombre de host o una IP: example.com para ping, traceroute, DNS, whois y MX; una IPv4 en cuatro octetos para la comprobación de listas negras, que también admite un dominio y lo resuelve antes. Las ejecuciones en streaming (ping, traceroute) se imprimen sobre la marcha y se pueden detener a medio camino con Detener o Cancelar.

  5. 5

    Pasa del diagnóstico al arreglo sin salir de la app

    Cuando la salida señala a un host, abres una pestaña de sesión contra él y entras. El ping muestra la pérdida, el DNS confirma que el registro está bien, entras por SSH y reinicias el servicio: la misma ventana en el Mac, la misma app a las 3 de la madrugada en el móvil. Ese último paso es el que ninguna app solo de diagnóstico puede dar.

Cómo leer lo que te están diciendo estas herramientas

Trabaja en este orden: nombre, después alcanzabilidad, después ruta, después reputación. La mayoría de incidencias mueren en el paso uno. Pérdida de paquetes. La pérdida en un ping solo significa algo si es constante y si al destino le importa el ICMP. Un router que descarta el 3 % de las peticiones echo mientras reenvía tu tráfico TCP a velocidad de línea está haciendo su trabajo: el ICMP lo gestiona el plano de control y es lo primero que se limita bajo carga. Lo que importa es la pérdida que acompaña a tu síntoma real, y el jitter: sondas de 40, 41, 39, 210, 42 ms son peor noticia que diez sondas estables de 180 ms. Recuerda también con qué motor estás. ICMP es el predeterminado y mide la ruta en sí. Si cambiaste al motor TCP porque el host filtra ICMP, una pérdida total significa que la sonda se descartó en silencio: un cortafuegos que tira el tráfico hacia el puerto que elegiste se lee como un 100 % de pérdida en una máquina perfectamente sana. Un host sin nada escuchando pero sin cortafuegos responde con un RST, que SSHive cuenta correctamente como alcanzable y marca como «puerto cerrado». Tres asteriscos en un traceroute. Un salto con asteriscos en medio de una traza por lo demás completa casi nunca es la avería. Significa que ese router decidió no enviar una respuesta ICMP time exceeded, o la limitó por tasa. Una rotura de verdad tiene otra pinta: desde el salto N en adelante todo son asteriscos y el destino no responde nunca. La misma lógica vale para la latencia: un salto a 180 ms seguido de otro a 30 ms no es un salto lento, es un router que da menos prioridad a tu sonda. Solo la latencia que sube y sigue alta hasta el salto final es un problema de ruta. Códigos de estado WHOIS. clientTransferProhibited es sano: tu registrador ha bloqueado el dominio frente a una transferencia no autorizada. serverHold es la emergencia: el registro ha retirado el dominio de la zona, así que no resolverá en absoluto. redemptionPeriod y pendingDelete significan que ya ha expirado. La prioridad MX es una preferencia, no una nota de calidad: primero se prueba el número más bajo, y los números iguales se reparten por turnos. Los aciertos DNSBL no son todos iguales. Lee el código de retorno (el Mac muestra además el motivo TXT; iPhone y iPad, solo el código). Una entrada en Spamhaus PBL solo dice «esta IP pertenece a un rango dinámico que no debería enviar correo directamente», algo esperable en una línea doméstica. UCEPROTECT nivel 2, consultada solo en iPhone y iPad, lista toda una asignación porque un vecino hizo spam, y la mayoría de receptores la ignoran; un acierto suelto de nivel 2 junto a filas por lo demás limpias suele ser ruido. Barracuda, o Spamhaus SBL/XBL, es lo que de verdad hace rebotar tu correo. Y trata con cuidado cualquier resultado obtenido en un resolutor público: varias zonas rechazan esas consultas con un código 127.255.255.x. El Mac muestra ese código como «Listado» aunque no haya nada listado, y lee un error de DNS como no listado; iPhone y iPad apartan ambos casos como sin respuesta. Comprueba el código de retorno y repite la prueba desde una red que use su propio resolutor recursivo.

Preguntas frecuentes

¿De verdad Apple retiró Utilidad de Red de macOS, y cuándo?+
Sí. Fue plenamente funcional hasta macOS Catalina 10.15. Big Sur 11, en junio de 2020, la declaró obsoleta: el bundle seguía en /System/Library/CoreServices/Applications/, pero las pestañas ya no hacían nada. En Monterey 12 se dio por desaparecida, con la herramienta de línea de comandos networkQuality como consuelo parcial. En macOS 27.0 (compilación 26A5388g) no está ni en /System/Library/CoreServices/Applications/ ni en /System/Applications/Utilities/. Las páginas de soporte de Apple que la describen siguen en línea, pero están congeladas en la ruta de URL de macOS 10.15 y nunca se actualizaron.
¿Cuáles de las seis herramientas funcionan de verdad en iPhone y iPad?+
Todas: ping y traceroute con ICMP real, resolución DNS, whois, consulta MX y comprobación DNSBL, más la vista de interfaces de red. Las versiones de iPhone y iPad ejecutan el mismo motor de sondas que el Mac, así que una traza o un ping lanzado desde el móvil es directamente comparable con uno lanzado desde el escritorio, que suele ser justo lo que necesitas cuando la pregunta es si el problema sigue al dispositivo o a la red.
¿El ping de SSHive es un ping ICMP de verdad?+
Sí, en todas las versiones para Apple: Mac App Store, iPhone y iPad. SSHive abre un socket ICMP de datagramas sin privilegios y envía peticiones Echo auténticas, informando del tiempo de ida y vuelta y del TTL de cada respuesta. La sonda TCP es un modo aparte, claramente señalado, para hosts que filtran ICMP; cuando lo uses, recuerda que el RTT medido incluye el handshake TCP, así que queda algo alto, y que un puerto filtrado hace que parezca inalcanzable una máquina que responde perfectamente al ICMP.
¿Funciona de verdad el traceroute en la versión del Mac App Store, con sandbox?+
Sí. Un traceroute tiene que fijar el TTL IP de cada sonda saliente y luego leer las respuestas ICMP time exceeded que devuelven los routers, y la creencia extendida es que eso exige un socket raw que el sandbox rechaza. No es así: un socket ICMP de datagramas hace las dos cosas, no necesita root y está permitido. Se verificó bajo sandbox-exec con los entitlements reales de SSHive antes de publicar. El único requisito de verdad es que la app declare com.apple.security.network.server además de network.client: con el entitlement de cliente a secas las respuestas vuelven con EPERM, lo que se parece exactamente a una red que filtra. SSHive declara los dos.
¿Las herramientas de red son gratis o necesitan Pro?+
Las seis son gratis, en Mac, iPhone y iPad. Ninguna pasa por la comprobación de licencia, así que no hay aviso de compra, ni anuncio antes de un resultado, ni cuenta que crear. Puedes instalar la app, lanzar un whois y no ver nunca un muro de pago. SSHive Pro es un pago único aparte (unos 14,99 €, compra universal para Mac, iPhone y iPad, sin suscripción) que levanta los límites del nivel gratuito y añade RDP, VNC y el resto de funciones Pro. No bloquea el diagnóstico en ninguna plataforma.
¿SSHive pasa mis consultas por una API de terceros?+
No. Las consultas WHOIS abren una conexión TCP directa al puerto 43 del servidor del registro o del registrador: el Mac encadena hasta tres saltos (dos remisiones) para llegar al servidor autoritativo, y el iPhone y el iPad parten de IANA y siguen las remisiones desde ahí. Las resoluciones DNS y las comprobaciones de listas negras usan los resolutores configurados en tu propio dispositivo, sin ningún relé por medio. Eso importa tanto para la precisión como para la privacidad: muchas apps de whois para móvil pasan por un servicio web, que mete una caché y un tercero entre tú y el registro.
¿Es un sustituto completo de Utilidad de Red?+
No al pie de la letra, y preferimos decirlo de entrada. Ping, Lookup, Traceroute, Whois y la lista de interfaces de la pestaña Info tienen todos su equivalente aquí. Port Scan y Netstat no: para eso usa nmap y netstat -an o lsof -i en el Terminal. Finger es un protocolo muerto que no necesita nadie. A cambio obtienes dos cosas que Utilidad de Red nunca tuvo y que no trae ningún clon suyo: consulta MX y comprobación de listas negras DNSBL, en iPhone y iPad tanto como en el Mac.

Qué prohíbe realmente el sandbox, y qué no

Toda diferencia de plataforma de esta sección se reduce a una pregunta: qué se le permite abrir realmente a una app en el sandbox. El ICMP no tiene números de puerto. Para enviar una petición echo y leer la respuesta, un proceso necesita un socket que hable directamente el protocolo IP 1, y lo que se suele suponer es que eso implica un socket raw: solo para root y rechazado de plano por el App Sandbox. Esa suposición es la que ha mantenido el ping y el traceroute fuera de muchas apps del App Store, y es falsa. Darwin ofrece también un socket ICMP de datagramas, socket(AF_INET, SOCK_DGRAM, IPPROTO_ICMP), que cualquier proceso sin privilegios puede abrir y que el sandbox permite. Por eso /sbin/ping perdió su bit setuid hace años, y es lo que usa el propio ejemplo SimplePing de Apple en iOS. Por eso el ping y el traceroute tienen una sola implementación, no varias. SSHive monta las peticiones Echo por su cuenta, calcula la suma de comprobación ICMP, fija IP_TTL cuando una traza lo requiere y lee lo que vuelve: en macOS mediante un pequeño complemento nativo N-API, y en iPhone y iPad mediante el tipo Swift equivalente. Las respuestas se emparejan por identificador, número de secuencia, dirección de origen y una cookie aleatoria de ocho bytes en la carga útil, porque un socket ICMP de datagramas recibe también copias de las respuestas destinadas a otros procesos de la máquina. Un requisito se descubrió midiendo, no leyendo documentación, y conviene repetirlo porque falla en silencio. Bajo sandbox-exec con com.apple.security.network.client a secas, socket() funciona, sendto() funciona y recvfrom() devuelve EPERM: la sonda sale y no vuelve nunca nada, algo indistinguible de una red que filtra ICMP. También hace falta com.apple.security.network.server. SSHive declara los dos, y por eso la versión del App Store, en su sandbox, mide idas y vueltas reales en lugar de expirar en silencio. Se sigue ofreciendo una sonda TCP connect, pero como elección deliberada para hosts que filtran ICMP, no como sustituto: una conexión al puerto que indiques, cronometrada desde el connect hasta que el socket está listo, con una etiqueta TCP. Una sutileza: una conexión rechazada cuenta como éxito, porque un RST demuestra que ha respondido un host vivo. El puerto simplemente está cerrado, y el registro lo dice. DNS, whois y DNSBL no necesitan ningún privilegio, así que ninguna plataforma tiene nada que sortear; lo que cambia es el alcance. En Mac, el DNS consulta A, AAAA, CNAME, MX, TXT y NS en paralelo; iPhone y iPad añaden SOA y dan el TTL de cada respuesta. Cada tipo tiene su propio control de errores, de modo que un dominio sin MX sigue mostrando su registro A. El WHOIS es una sesión TCP normal por el puerto 43: se envía la consulta, se termina con CRLF y se lee hasta que el servidor cierra. En Mac sigue la cadena de remisiones hasta tres saltos, es decir, dos remisiones, con diez segundos de espera por salto; iPhone y iPad parten de IANA y siguen las remisiones desde ahí. Una comprobación DNSBL es una consulta de registro A sobre los octetos invertidos de una dirección IPv4 bajo cada zona, lanzadas en paralelo, y los veredictos dependen del dispositivo. El Mac da listada o limpia, y lee un error de DNS como limpia. iPhone y iPad dan tres veredictos, listada, limpia o sin respuesta: una zona que se queda muda, o que devuelve un código de rechazo en vez de un listado, nunca cuenta allí como limpia.