Comando CMD Netstat in dettaglio: opzioni, esempi e sicurezza

Ultimo aggiornamento: 14/08/2025
Autore: Isaac
  • Visibilità completa delle connessioni: stati, porte e PID per la diagnostica e la sicurezza.
  • Statistiche e percorsi: contatori per protocollo, interfacce e tabella di routing.
  • Rilevamento dei conflitti: filtraggio con findstr e casi come ArcGIS Server.

Comando netstat in CMD

Se vi siete mai chiesti quali connessioni sta aprendo il vostro PC, quali porte sono in uso o perché la vostra rete è instabile, il comando netstat è il vostro alleato diretto dal prompt dei comandi . Questa utility da riga di comando esiste dagli anni '90 in Unix ed è disponibile anche in Microsoft Windows , e offre una preziosa panoramica di ciò che accade a livello di socket, tabelle di routing e statistiche di rete.

Sebbene netstat non disponga di un'interfaccia grafica e possa sembrare complesso a prima vista, con poche opzioni ben selezionate è in grado di rilevare rapidamente intrusioni, conflitti di porte, colli di bottiglia, processi sospetti ed errori a livello di rete. Inoltre, la sua integrazione con Windows, Linux e macOS lo rende uno strumento universale che non richiede installazione.

Che cos'è netstat e perché merita un posto nella tua cassetta degli attrezzi?

Netstat sta per Network Statistics e, come suggerisce il nome, visualizza statistiche e stati relativi alle connessioni e ai protocolli. È possibile visualizzare le porte aperte (in ascolto), le connessioni stabilite e chiuse, gli indirizzi locali e remoti e persino l'ID del processo (PID) associato a ciascun socket in Windows.

La sua utilità pratica è enorme per l'amministrazione e la sicurezza: individuare servizi che non dovrebbero essere attivi, identificare malware in attesa dell'apertura di una porta, analizzare percorsi e metriche di routing o esaminare i contatori di errore che rivelano guasti fisici o logici nella rete.

Lo strumento è disponibile su Windows, Linux, Unix e macOS e, sebbene negli ambienti moderni parte del suo utilizzo si sia spostato su PowerShell o utility dedicate, rimane un comando rapido e onnipresente che risolve le query in pochi secondi. Se si preferisce un approccio visivo, è possibile utilizzare alternative come TCPView su Windows per visualizzare le stesse informazioni in forma grafica.

Suggerimento per misurazioni precise: chiudete le applicazioni che generano traffico e, se possibile, riavviate il computer e aprite solo i programmi essenziali prima di eseguire netstat, in modo da evitare dati rumorosi e facilitare l'analisi.

Impatto sulle prestazioni e migliori pratiche per l'uso

L'esecuzione occasionale di netstat non compromette le prestazioni del sistema, ma aggiornamenti eccessivi e un output dettagliato possono aumentare l'utilizzo di CPU e memoria, soprattutto in presenza di migliaia di connessioni. Il costo deriva dall'enumerazione dei socket, dalla risoluzione dei nomi e dall'aggregazione delle statistiche.

Raccomandazioni per ridurre al minimo l'impatto: limitare l'utilizzo ai momenti diagnostici, filtrare con parametri specifici (ad esempio, -n per non risolvere i nomi, -p per un protocollo), evitare cicli di esecuzione molto rapidi e valutare l'utilizzo di strumenti specializzati se è necessario un monitoraggio continuo più granulare.

  Come controllare processi e servizi in Windows con Taskkill e Sc

In ambito aziendale, è consigliabile documentare e svolgere l'attività di netstat solo dopo averne valutato la necessità, poiché il tempo impiegato in ispezioni indiscriminate può tradursi in costi operativi senza un chiaro ritorno sull'investimento.

Come usare netstat in Windows (CMD e Terminale)

finestre netstat

In Windows è possibile aprire netstat dal prompt dei comandi (CMD) o dal Terminale (Windows 10/11) con privilegi di amministratore per visualizzare tutte le informazioni disponibili, inclusi PID e risoluzione completa del nome, se necessario.

Inizia digitando netstat e premendo Invio per visualizzare un'istantanea delle connessioni attive, con colonne quali Protocollo (TCP/UDP), Indirizzo locale, Indirizzo remoto e Stato (LISTENING, ESTABLISHED, TIME_WAIT, CLOSE_WAIT, ecc.).

Sintassi generale

Il metodo standard in Windows segue questo schema: netstat. È possibile combinare i parametri; se si include un intervallo in secondi, l'output viene aggiornato ogni X secondi.

Note utili: -n visualizza tutto in formato numerico (più veloce perché evita il DNS), -o aggiunge il PID, -p filtra per protocollo (TCP, UDP, TCPv6 o UDPv6) e -f visualizza i nomi di dominio completi (FQDN) quando possibile.

Come leggere l'output

La colonna Stato è fondamentale: LISTENING indica le porte aperte in attesa di connessioni; ESTABLISHED indica le connessioni attive; TIME_WAIT e CLOSE_WAIT riflettono le fasi di chiusura in TCP; non ci sono stati in UDP perché è senza connessione.

L'indirizzo locale mostra l'indirizzo IP e la porta del dispositivo, mentre l'indirizzo remoto mostra l'endpoint remoto, che con l'opzione -f può includere il FQDN per una tracciabilità più semplice. Con l'opzione -n ​​verranno sempre visualizzati dei numeri (più veloce e meno ambiguo).

Parametri e opzioni netstat comuni

-a: elenca tutte le connessioni e le porte in ascolto, utile per individuare i servizi attivi e i socket in attesa di client.

-e: Statistiche dell'interfaccia (byte, pacchetti, scarti, errori). Offre una rapida panoramica del traffico e delle potenziali anomalie di ricezione/trasmissione.

-f: tenta di visualizzare il nome di dominio completo (FQDN) per gli indirizzi remoti, molto utile quando si indagano destinazioni sconosciute.

-n: output numerico DNS non risolto; velocizza l'esecuzione ed evita confusione nella diagnostica.

-o: Aggiunge il PID del processo associato a ciascuna connessione in Windows, l'elemento necessario per il confronto con Gestione attività o Elenco attività.

-p Protocollo: filtra per TCP, UDP, TCPv6 o UDPv6. Su Windows viene utilizzato il nome del protocollo (ad esempio, netstat -p TCP), non "IP".

-q: Mostra le porte associate in ascolto e quelle non in ascolto, utile per esaminare le associazioni dei socket.

-s: statistiche raggruppate per protocollo (IPv4, IPv6, TCP, UDP, ICMP), con contatori di pacchetti, errori e ritrasmissioni.

-r: espone la tabella di routing e l'elenco delle interfacce, essenziali per la convalida del gateway predefinito e delle rotte attive.

-t: Visualizza le informazioni sul timer/download delle connessioni (il supporto e la semantica possono variare a seconda del sistema).

-x: dettaglia le connessioni NetworkDirect quando presenti, rilevanti in ambienti specifici.

  Come disattivare Keylogger in Windows 10

: aggiunge un aggiornamento periodico, ad esempio netstat -n 7 per aggiornare ogni 7 secondi; usalo con parsimonia per evitare di sovraccaricare il sistema.

Esempi pratici passo dopo passo

Il vantaggio principale di netstat è che ogni parametro risponde a una domanda specifica e quotidiana relativa a reti e sicurezza. Ecco alcuni esempi di utilizzo, che spaziano dalle nozioni di base alle analisi più avanzate.

Porte aperte e processi associati

Per vedere a colpo d'occhio cosa è in ascolto, quali connessioni esistono e quale processo le sostiene, usa netstat -ano, che combina output numerico e PID.

Avendo a disposizione il PID, apri Gestione attività (scheda Dettagli) o utilizza tasklist per identificare il file eseguibile e confermare così se si tratta di un servizio legittimo o di qualcosa di sospetto.

Filtra per stato con findstr

Se vuoi solo connessioni stabilite, puoi concatenarle con findstr: netstat | findstr ESTABLISHEDPer visualizzare i socket in ascolto, modificare il termine in LISTENING e, per le chiusure, utilizzare CLOSE_WAIT o TIME_WAIT.

Questo filtro rapido consente di concentrarsi su ciò che conta senza perdersi in un mare di righe, risultando particolarmente utile nei team con molti browser, client e servizi che utilizzano contemporaneamente.

Solo un protocollo

Per elencare solo TCP su Windows, eseguire: netstat -p TCP -anoSe sei interessato a UDP, sostituisci il protocollo. In questo modo si riduce il rumore e si velocizza l'analisi.

In alcune guide troverete "-p IP" per IPv4, ma in Windows il parametro si aspetta TCP/UDP (o le sue varianti v6), mentre in Linux esistono altri parametri per ruoli simili.

Statistiche per protocollo e interfacce

Per rilevare perdite, pacchetti persi, ritrasmissioni o picchi anomali, piste netstat -s e controlla i contatori IPv4/IPv6, TCP, UDP e ICMP.

Se vuoi vedere le statistiche per interfaccia (byte, pacchetti, errori), netstat -e Fornisce un riepilogo chiaro che aiuta a valutare la direzione del traffico e la qualità dei link.

Tabella di routing e FQDN remoto

Con netstat -r controlli il percorso predefinito, i percorsi attivi e le interfacce disponibili, molto utile se l'accesso a Internet fallisce o i percorsi interni non arrivano.

Per ricercare destinazioni, netstat -f tenterà di risolvere l'FQDN dell'host remoto; puoi sintonizzarti con visualizza le porte aperte in Windows o usare netstat -f | findstr "amazonaws.com".

Sicurezza e diagnostica: come rilevare comportamenti sospetti o colli di bottiglia

Il comando `netstat -ano` viene utilizzato per rilevare connessioni insolite e processi sconosciuti confrontando il PID con l'eseguibile in Gestione attività o con strumenti come TCPView. Se si scopre una destinazione remota sconosciuta, è consigliabile indagarla prima di intraprendere qualsiasi azione.

Se rilevi IP remoti sospetti, puoi espanderli con netstat -aof per vedere FQDN e PID, e quindi bloccare l'indirizzo IP sospetto nel firewall di Windows mentre si esegue un antivirus/EDR. Nei casi più gravi, disconnettere temporaneamente il computer dalla rete.

I 3 migliori strumenti per rilevare i keylogger in Windows 11
Articolo correlato:
I 3 migliori strumenti per rilevare i keylogger in Windows 11

Per monitorare in tempo "quasi" reale senza strumenti esterni, Stati Uniti d'America netstat -n 5 per aggiornarsi ogni 5 secondi; ricorda che non è concepito come un monitoraggio continuo e, se ne hai bisogno, prendi in considerazione soluzioni specializzate.

  Metodi per ottenere un'immagine all'interno di un'immagine su Mac

I colli di bottiglia possono derivare dall'accumulo di connessioni in stato di attesa o da contatori di errori in -s y -e, che indica congestione, problemi di cablaggio o autistiSe vedi molti "segmenti ritrasmessi" in TCP, tieni d'occhio la latenza e la perdita.

Controllo dei conflitti di porta: caso ArcGIS Server

Prima di implementare servizi che richiedono porte specifiche (come ArcGIS Server), è consigliabile verificare che tali porte siano libere e non siano in ascolto di altri processi.

Un comando utile è quello di concatenare netstat con findstr per cercare porte specifiche in LISTENING: netstat -ao | findstr "LISTENING" | findstr "4000 4001 4002 4003 6080 6443".

Se una porta risulta in uso, annotare il PID (colonna di destra), accedere a Gestione attività > Dettagli e individuare il processo; se appartiene ad ArcGIS stesso (ad esempio, javaw.exe con l'utente del servizio), non vi è alcun conflitto; in caso contrario, riconfigurare il servizio o riassegnare la porta.

Tieni presente che un firewall, un antivirus o un sistema di sicurezza perimetrale possono bloccare le porte indipendentemente dal fatto che il sistema locale le abbia libere, quindi verifica anche le tue policy di rete.

Altri comandi di rete utili in Windows

Netstat non è l'unico strumento utile: la sua combinazione con altri comandi di sistema ne aumenta notevolmente il valore diagnostico. Ecco quelli essenziali da tenere a mente.

  • ipconfig: visualizza la configurazione IP, la maschera, il gateway e consente il rinnovo DHCP; base per sapere da dove provieni e dove stai puntando.
  • segnale acustico: Controlla la portata e la latenza di un host; utile per confermare la connettività e misurare i tempi di andata e ritorno.
  • tracciante: Indica il percorso di andata e ritorno verso una destinazione, il che è fondamentale per individuare i punti in cui il traffico è interrotto o dove aumentano i ritardi.
  • percorso: combina ping e tracert con metriche di perdita di hop, molto utile anche se più lento nell'esecuzione.
  • getmac: rivela l'indirizzo MAC, necessario per i controlli tramite filtraggio o inventariazione hardware.
  • nslookup: Controllare le risoluzioni DNS (dominio <-> IP), essenziale se si notano nomi che non vengono risolti o mappature inaspettate.
  • rete: la shell di rete per configurare tutto, dai profili Wi-Fi alle regole del firewall, molto potente se è necessario modificare i parametri dello stack o del firewall.
Comandi shell: da utilizzare nella barra degli indirizzi di Esplora file di Windows 11
Articolo correlato:
Comandi Shell e CMD per la barra degli indirizzi in Windows 11