NetMute

Cos'è mDNSResponder su Mac? Bonjour, DNS e alto utilizzo della rete spiegati

Hai aperto Activity Monitor, ordinato per rete o CPU, e mDNSResponder era vicino in cima. Oppure un log del firewall mostrava che si collegava a decine di indirizzi che non riconoscevi. È uno dei processi più fraintesi su macOS, principalmente perché la spiegazione comune — "è Bonjour, trova le stampanti" — è solo metà della storia. L'altra metà spiega quasi tutto ciò che le persone trovano allarmante in esso.

Lettura di 7 minAggiornato

Cos'è realmente mDNSResponder

mDNSResponder è un demone di sistema integrato in macOS e firmato da Apple. Non è malware, né un componente aggiuntivo, né qualcosa che hai installato — viene fornito con il sistema operativo e si avvia automaticamente.

Esegue due compiti distinti, e confonderli è la causa della maggior parte delle confusioni a riguardo. Il primo è multicast DNS e discovery dei servizi — questa è la tecnologia Bonjour di Apple, che permette al tuo Mac di trovare stampanti, ricevitori AirPlay, Chromecast, unità condivise, accessori HomeKit e altri Mac sulla rete locale senza configurazioni manuali. Questo traffico viene inviato a un indirizzo multicast sulla porta UDP 5353, che è la porta standard di mDNS.

Il secondo compito è quello che la maggior parte delle spiegazioni omette: su macOS, mDNSResponder è anche il risolutore DNS a livello di sistema. Quando un'applicazione sul tuo Mac ha bisogno di trasformare un nome host in un indirizzo IP, la richiesta viene tipicamente gestita da mDNSResponder per conto dell'app stessa, anziché dall'app stessa.

Entrambi i compiti vengono eseguiti all’interno dello stesso processo. Quindi, quando vedi mDNSResponder occupato, stai osservando il risultato combinato della discovery sulla rete locale e di ogni ricerca di nome che il tuo Mac effettua.

Perché sembra contattare così tanti host

Questa è la parte che allarma le persone, e ha una spiegazione banale. Poiché mDNSResponder risolve i nomi per conto di altri processi, praticamente tutte le ricerche DNS del tuo Mac sembrano provenire da mDNSResponder piuttosto che dall'app che effettivamente voleva l'indirizzo.

Il tuo browser che carica una pagina con una dozzina di risorse di terze parti, il client di posta che controlla gli account, un aggiornamento in background, un'app di chat che si riconnette — nessuno di questi appare come se fosse se stesso in una visualizzazione DNS. Appaiono come mDNSResponder che comunica con i tuoi server DNS configurati. Dall'esterno, un processo sembra interessato a una lista enorme e in continua evoluzione di domini.

Questo fatto da solo risponde alla maggior parte dei sospetti. Vedere mDNSResponder contattare molti host non significa che mDNSResponder stia facendo qualcosa di sospetto. È un proxy. L'attività appartiene al software che ha richiesto la ricerca; mDNSResponder è solo il componente che la esegue.

Spiega anche perché il processo raramente si quieta. Un Mac moderno ha un sottofondo costante di software che controlla — servizi di sincronizzazione, notifiche push, controlli degli aggiornamenti, telemetria dalle app installate. Ognuno di questi ha bisogno di risoluzione dei nomi prima, e tutto passa attraverso lo stesso demone.

mDNSResponder è sicuro, e come verificarlo da solo

mDNSResponder è una parte legittima di macOS. Non ci sono storie significative che suggeriscano che sia un travestimento per qualcosa di dannoso, e su un Mac che funziona normalmente dovresti aspettarti di vederne esattamente una istanza in esecuzione.

Non devi prenderlo per buona fede. In Activity Monitor, seleziona il processo e apri l'inspector per vedere i dettagli, incluso il percorso dell'eseguibile da cui è stato avviato. I daemon di sistema di Apple vivono all’interno di directory di sistema protette, non nella tua cartella home, Downloads o Applications. Un processo che usa il nome mDNSResponder ma che viene eseguito da una posizione insolita sarebbe qualcosa da investigare — il nome stesso non è una prova di nulla.

Il controllo più forte è la firma del codice. macOS include lo strumento codesign, e eseguire una verifica rispetto al percorso del binario in esecuzione ti mostrerà l’autorità di firma. I componenti di sistema di Apple sono firmati da Apple. Su versioni recenti di macOS, i file di sistema si trovano anche su un volume di sistema sigillato e in sola lettura, il che rende molto più difficile manomettere il binario reale rispetto a prima.

Un altro controllo di sanity: un’attività elevata di mDNSResponder è normale, ma un uso elevato e sostenuto di CPU per ore non lo è. Questo di solito è un sintomo di qualcos’altro sulla tua rete o sul tuo Mac, che viene coperto nella sezione successiva.

Risolvere l’uso elevato di CPU o attività di rete costante

Quando mDNSResponder si comporta davvero male, la causa è quasi sempre esterna ad esso. I sospetti più comuni: una rete locale molto trafficata con un intenso traffico Bonjour, una stampante o un NAS che si pubblicizza in modo aggressivo, VPN o software DNS di terze parti che entra in conflitto con il risolutore di sistema, un probing di captive portal su una rete di hotel o caffè, o un’app singola sul tuo Mac che effettua lookup in un ciclo serrato.

Procedi per ordine di semplicità. Prima, disattiva e riattiva il Wi‑Fi, oppure disconnettiti momentaneamente dalla rete — questo elimina un numero sorprendente di stati transitori. Se non funziona, riavvia; un riavvio resetta il daemon insieme a tutto ciò che lo alimenta. Se il problema si verifica solo su una rete, la variabile è la rete stessa, non il tuo Mac: prova un’altra rete per confermarlo, poi verifica cosa si sta pubblicizzando lì. Se hai installato di recente un client VPN, uno strumento di filtraggio DNS, o altro che installa un’estensione di rete, disattivandolo temporaneamente capirai rapidamente se è quello il colpevole. Se il problema ti segue tra le reti e sopravvive a un riavvio, sospetta un’applicazione specifica e inizia chiudendo le app installate o aggiornate di recente, una alla volta.

Quello che non dovresti fare è bloccarlo. Mai bloccare mDNSResponder in un firewall. Poiché è il risolutore a livello di sistema, bloccarlo interrompe la risoluzione dei nomi per l’intero Mac — browser, Mail, l’App Store, gli aggiornamenti software e praticamente qualsiasi altra cosa che utilizza la rete falliranno, di solito con errori confusi che non rimandano alla regola del firewall che hai aggiunto. È uno dei pochi processi per i quali il blocco provoca danni molto maggiori rispetto al traffico che dovrebbe fermare.

Se il tuo obiettivo reale è ridurre il traffico locale, agisci sulle funzionalità piuttosto che sul risolutore. Disattivare il ricevitore AirPlay, la condivisione della stampante, la condivisione di file e altri servizi dipendenti da Bonjour di cui non hai bisogno riduce ciò che il tuo Mac pubblicizza e ascolta, senza interrompere il DNS. Questa è la leva corretta.

Scoprire quale app ha effettivamente attivato un lookup

La conseguenza di una risoluzione centralizzata è un problema di attribuzione. Se stai monitorando le connessioni a livello di sistema, una grande parte dell’attività DNS interessante è etichettata come mDNSResponder, e non puoi sapere solo da quell’etichetta se il dominio è stato richiesto dal tuo browser, da un aggiornamento in background, o da un’app che telefona a casa silenziosamente.

Per rispondere a questa domanda serve uno strumento che monitora le connessioni per processo e mappa l’attività all’app che l’ha generata, piuttosto che al daemon che ha effettuato il lookup. Questo è il gap che NetMute è stato progettato per colmare: mostra traffico in tempo reale per app e per processo, e tiene log a livello di dominio per app — quali domini un’app ha contattato, quando, e quanta dati sono stati trasferiti. Invece di un daemon occupato, ottieni un’immagine per app di cosa il tuo Mac sta effettivamente comunicando.

Da lì, la risposta è mirata. Il firewall per app di NetMute ti permette di bloccare una specifica applicazione con un clic, o applicare una regola temporanea a scadenza quando vuoi solo silenziare qualcosa per un po’. I profili di rete permettono di differenziare le regole tra casa, ufficio, e reti non affidabili, e Tracker Shield copre una lista di oltre 1.100 domini di tracker noti. Niente di tutto ciò interferisce con mDNSResponder — lasci il risolutore in pace e agisci sull’app che ha generato le richieste, che è l’unica soluzione che non rompe il resto del tuo Mac.

Domande frequenti su mDNSResponder

Vedi quale app è realmente dietro al traffico

NetMute mostra l'attività di rete in tempo reale per app, registra i domini con cui ciascuna si collega e ti permette di bloccarli con un clic. Gratuito da scaricare sul Mac App Store, con Premium disponibile come acquisto in-app una tantum — senza abbonamento.

Scarica NetMute