Domů  /  Blog  /  Digitální diskrétnost
Rozbor zakladatele · 1. díl série

VPN, kterou byste opravdu měli mít — a jak ji nastavit

  ·  5 min čtení  ·  8 min poslech
Robert Václavík — Bodyguard Group ®
Poslechnout článekaudio verze0:00 / 8:09

Minule jsem psal o otisku, který o Vás prozradí zařízení, i když se schováte za VPN. Přišlo mi na to hodně dotazů — hlavně jestli má tedy VPN vůbec smysl. Má, a to velký. Jen je potřeba přesně vědět, co dělá a co ne, a hlavně kterou zvolit a jak ji nastavit, aby fungovala tak, jak si myslíte.

Co VPN doopravdy dělá

Představte si VPN jako neprůhledné auto s jiným číslem, které Vás odveze na místo určení jinou trasou. Web, kam jedete, uvidí jen tu novou poznávací značku, ne tu Vaši skutečnou. Vaše spojení se zašifruje a pošle přes server VPN, teprve odtud pokračuje dál. Poskytovatel internetu tak nevidí, co si prohlížíte, jen to, že jedete přes VPN. A cílová stránka nevidí Vaši skutečnou IP adresu ani přibližnou polohu, kterou jsem popisoval v minulém článku — vidí adresu serveru VPN.

Co to ale neznamená: VPN Vás nedělá neviditelným. Je to jiná poznávací značka, ne jiný člověk. Otisk Vašeho zařízení, který jsem popisoval minule — plátno, grafická karta, zvukový čip, rozlišení — zůstává úplně stejný, ať jste připojeni odkudkoli. Cookies a přihlášené účty taky nezmizí. Pokud jste přihlášeni do e-mailu, web pořád ví, kdo jste, jen si myslí, že sedíte jinde. VPN řeší jednu konkrétní věc — kdo vidí Vaše spojení a odkud se zdá, že přicházíte. Neřeší, kdo jste.

Ne každá VPN je stejná — na co se ptát

Skoro každý poskytovatel VPN tvrdí, že si nic neukládá. To je marketing, dokud to nikdo nezávisle neprověří — a nejednou se ukázalo, že slib a realita se rozešly. Ukázkový je případ PureVPN: firma roky inzerovala, že o aktivitě uživatelů „nevede žádné logy“, ale v roce 2017 předala americké FBI časy připojení, spotřebu dat i IP adresy, které pomohly identifikovat konkrétního člověka. Její provozní záznamy přitom celou dobu existovaly, jen se o nich v reklamě nemluvilo. Beru si z toho jednoduché poučení a předávám ho i Vám: tvrzení „neukládáme nic“ má cenu teprve tehdy, když ho někdo nezávislý ověří a když sedí i s tím, co je vůbec technicky možné.

Že to jde i obráceně, ukazuje případ, který mám rád o to víc, že dopadl přesně naopak. V dubnu 2023 přišla do kanceláře poskytovatele Mullvad ve švédském Göteborgu policie s příkazem k prohlídce a chtěla zabavit počítače se zákaznickými daty. Odešla ale s prázdnou — žádná taková data u Mullvadu prostě neexistovala, protože je od začátku neukládá. Přesně o tohle jde: data, která nevzniknou, nikdo nevydá, ať si o ně řekne kdokoli. Proto radím vybírat poskytovatele, který svou minimalizaci dat nechává nezávisle auditovat a sídlí tam, kde Vás nechá klidně spát — ne toho, kdo jen slibuje.

Když vybíráte, ptejte se na čtyři věci. Za prvé, jestli je politika „bez logů“ ověřená nezávislým auditem, ne jen napsaná v podmínkách používání. Za druhé, jestli má VPN takzvaný kill switch — pojistku, která zablokuje veškerý provoz ve chvíli, kdy spojení s VPN spadne, aby Vás v tu chvíli nikdo neviděl bez ochrany. Za třetí, jestli chrání proti úniku přes takzvané WebRTC, což je technologie pro videohovory přímo v prohlížeči, která umí prozradit Vaši skutečnou adresu, i když jedete přes VPN — zmiňoval jsem to už minule. A za čtvrté, kde firma sídlí a jaké zákony na ni platí. Sídlo v zemi s přísnou ochranou soukromí je plus, ale u kvalitního poskytovatele je důležitější to, co je ověřené auditem, než adresa na vizitce. Já osobně doporučuji Proton VPN nebo Mullvad — obě mají nezávislé audity i kill switch. U Mullvadu je kill switch zapnutý trvale a nejde vypnout, u Proton VPN ho po instalaci zapněte v nastavení.

Chyby, které VPN připraví o smysl

Nejčastější problém není špatná VPN, ale špatně nastavená VPN. Čtyři věci se opakují pořád dokola. Únik DNS: VPN zašifruje Váš provoz, ale dotazy na to, jakou stránku vlastně chcete otevřít, mohou jít mimo tunel a rovnou na server poskytovatele internetu. Výsledek je zvláštní — obsah stránky je skrytý, ale je vidět, jaké stránky jste si vyžádali. Druhá věc je únik přes WebRTC, o kterém jsem mluvil výš — pokud VPN nepokrývá veškerý provoz zařízení, typicky u VPN jen jako rozšíření prohlížeče nebo při rozdělení provozu, může přes WebRTC uniknout Vaše skutečná adresa mimo tunel.

Třetí je takzvaný split tunneling, tedy rozdělení provozu, kdy si sami nebo omylem necháte část aplikací jet mimo VPN. Hodí se to třeba na tiskárnu v domácí síti, ale pokud Vám tam omylem zůstane prohlížeč, VPN pak nechrání to hlavní. Čtvrtá je zapomenutý kill switch — bez něj se ve chvíli, kdy VPN na vteřinu vypadne, Vaše zařízení potichu přepne na běžné, nechráněné připojení, a Vy o tom nemusíte vůbec vědět.

Jak si to ověřit sami, za pět minut. Nejdřív si s vypnutou VPN zjistěte svou skutečnou IP adresu — stačí napsat do prohlížeče „jaká je moje IP“. Pak VPN zapněte a stejný dotaz zopakujte — adresa se musí změnit. Poté použijte specializované stránky jako browserleaks.com nebo ipleak.net, obě zdarma a bez registrace, a zkontrolujte konkrétně DNS a WebRTC sekci — nesmí se tam objevit Vaše skutečná adresa. Nakonec vyzkoušejte kill switch naschvál: zapněte VPN, pak nuceně ukončete její aplikaci, nebo vypněte Wi-Fi a zase ji zapněte. Pokud kill switch funguje, na chvíli Vám spadne internet úplně, místo aby potichu jel bez ochrany.

Robert Václavík — Bodyguard Group ®
VPN je dobrý nástroj — ale jen v rukou, které vědí, jak ho nastavit. To je rozdíl mezi klidem a falešným pocitem bezpečí.

Kdy Vám VPN nepomůže

VPN je to neprůhledné auto s jiným číslem z úvodu. Zabrání tomu, aby Vám někdo cestou viděl dovnitř, ale nezabrání tomu, aby Vás poznali podle chůze, jakmile vystoupíte. Přesně to je otisk zařízení z minulého článku — VPN s ním nic neudělá, protože běží na úplně jiné úrovni. Stejně tak VPN neochrání proti phishingu, tedy podvodným e-mailům a stránkám, které Vás přimějí zadat heslo sami, ani proti škodlivému softwaru, který se už do zařízení dostal. A pokud jste na stránce přihlášeni, VPN Vaši identitu vůči té stránce nijak neschová — víte to Vy i ona strana, jen ostatní kolem ne.

Na cestách je to jinak

Pro klienty, kteří často cestují, mám ještě jednu poznámku navíc. V některých zemích je používání neschválené VPN právně citlivé téma — namátkou v Číně je to podle tamních zákonů omezené a u firemního zařízení riziko rozhodně stojí za zvážení předem, ne až na místě. Řešení bývá jednoduché: firemní VPN pro pracovní přístupy a osobní VPN pro soukromí jsou dvě různé věci a je dobré je nemíchat, hlavně na služební cestě. A úplně nejčastější situace, se kterou se u klientů setkávám, je hotelová nebo letištní Wi-Fi. Tam je VPN samozřejmost — ne kvůli zákonu, ale proto, že na špatně zabezpečené veřejné síti se může někdo pokusit o odposlech nebo o podvrženou síť; obsah dnes většinou chrání HTTPS, ale pořád je vidět, s jakými službami komunikujete. Zapínejte ji dřív, než se k čemukoli přihlásíte.

Co udělat ještě dnes

Zvolte auditovanou VPN — Proton VPN nebo Mullvad jsou dobrý start. Zapněte kill switch — u Mullvadu běží automaticky, u Proton VPN ho najdete v nastavení — a ověřte si testem, že nikde neuniká Vaše skutečná adresa. Vyzkoušejte únik na browserleaks.com nebo ipleak.net — test ověří Vaše současné nastavení, proto ho zopakujte po aktualizaci aplikace nebo změně zařízení. A berte VPN jako jednu z více vrstev ochrany — ne jako všelék, který vyřeší všechno najednou. To ostatně platí o bezpečnosti obecně, digitální i té skutečné.

„Nejlepší VPN je ta, o které přestanete přemýšlet — funguje tiše na pozadí, přesně jako pořádná ochrana.“— Robert Václavík

Součást série o digitální diskrétnosti

Postupně rozebíráme do hloubky vše, co jsme zmínili v úvodním testu Digitální expozice. Co už vyšlo:

Líbil se Vám článek?Sdílejte ho
Sdílet na Facebooku

Chcete svou digitální diskrétnost probrat osobně?

Pro sebe, rodinu nebo firmu — diskrétně a na míru Vaší situaci. První konzultace je nezávazná a důvěrná.