Proč jsou veřejné Wi-Fi sítě rizikové
Veřejné Wi-Fi sítě (kavárny, letiště, hotely, nádraží či nákupní centra) jsou navržené s ohledem na dostupnost, nikoli na bezpečnost. Často používají sdílené heslo, slabé šifrování nebo žádné ověřování zařízení. Útočníci proto mohou relativně snadno odposlouchávat nezabezpečený provoz, vydávat se za přístupový bod („evil twin“), vkládat škodlivý obsah do nešifrovaných spojení nebo provádět útoky typu man-in-the-middle.
Typické hrozby ve veřejné Wi-Fi
- Odposlech nezabezpečeného provozu: data bez šifrování (HTTP, POP3, IMAP bez TLS) mohou být čitelná pro kohokoli v dosahu.
- Evil twin/AP spoofing: útočník vytvoří klon sítě se stejným názvem a naláká zařízení k připojení.
- Phishing přes captive portál: falešná přihlašovací stránka požaduje hesla, čísla karet nebo kódy.
- ARP/DNS spoofing: přesměrování na podvržené weby i při zdánlivě „správné“ adrese.
- Session hijacking: krádež relací při slabém zabezpečení cookies nebo neúplném nasazení HSTS.
- Malware a exploit kity: nakažení prohlížeče prostřednictvím neopravených zranitelností.
- Boční kanály: zneužití zapnutého sdílení souborů/tiskáren a služeb AirDrop/Nearby Share bez kontroly.
Kdy veřejnou Wi-Fi raději nepoužívat
- Při internetovém bankovnictví, obchodování a správě účtů (pokud nemáte silnou ochranu a vlastní důvěryhodný tunel).
- Při práci s citlivými firemními daty bez firemní VPN/ZTNA a zásad DLP.
- Pokud je síť otevřená bez hesla nebo vyžaduje podezřelá oprávnění (instalaci profilů, certifikátů, nejasné souhlasy).
Bezpečné používání: stručný kontrolní seznam
- Upřednostňujte mobilní data/hotspot nebo důvěryhodnou VPN se zapnutým kill switchem.
- Ověřte název sítě u personálu; nepřipojujte se k sítím „Free_WiFi“, „Airport Free“ apod. bez potvrzení.
- Zapněte firewall, vypněte sdílení souborů a služby automatického přijímání souborů.
- Používejte režim HTTPS-only v prohlížeči, kontrolujte symbol zámku a doménu, vyhýbejte se HTTP.
- Aktualizujte systém a prohlížeč a mějte zapnuté automatické aktualizace.
- Přihlašujte se pomocí 2FA/passkeys; nepoužívejte SMS kódy jako jedinou metodu.
- Po odpojení odeberte síť ze známých sítí, aby se k ní zařízení příště automaticky nepřipojilo.
HTTPS, HSTS a prohlížeč: na co si dát pozor
I ve veřejné síti je prohlížeč první linií obrany. Zapněte režim „Pouze HTTPS“ (nebo jeho ekvivalent), kontrolujte platnost certifikátu a přesnou doménu. Neignorujte varování o certifikátech. Při citlivých úkonech používejte samostatné profily prohlížeče, případně izolované kontejnery (site isolation), a pravidelně mažte cookies při používání veřejných sítí.
VPN: kdy ano a kdy nestačí
- Ano: když potřebujete skrýt provoz před místní sítí, zabránit útokům MITM a šifrovat vše včetně DNS (tunel s DoH/DoT nebo vlastní DNS v tunelu).
- Není všelék: VPN neochrání před phishingem, napadeným zařízením, škodlivými rozšířeními ani únikem dat mimo tunel bez kill switche.
- Parametry: kill switch, moderní protokoly (WireGuard/IKEv2), spolehlivý poskytovatel, blokování sledovacích prvků/malwaru, možnost použít vlastní DNS.
Captive portály a „evil twin“: bezpečné přihlášení
- Nejprve se připojte, otevřete pouze neškodnou stránku a počkejte na skutečný portál. Neklikejte na náhodná přesměrování ani vyskakovací okna, která požadují citlivé údaje.
- Na captive portálu nikdy nezadávejte přihlašovací údaje k e-mailu ani sociálním sítím. Pokud portál vyžaduje účet, použijte samostatnou identitu s omezenými oprávněními.
- Pokud máte podezření na klon sítě (stejné SSID, silný signál, ale nestandardní chování), odpojte se a upozorněte personál.
Zabezpečení DNS a ochrana před přesměrováním
Útoky na DNS jsou v nezabezpečených sítích časté. Upřednostňujte DoH/DoT v prohlížeči nebo směrujte DNS přes VPN. Ověřte, že po odpojení vymažete mezipaměť DNS (restartováním sítě nebo pomocí příkazu podle operačního systému). Při podezření na hijacking neprovádějte transakce, dokud nemáte důvěryhodné připojení.
Konfigurace zařízení (Windows, macOS, iOS, Android)
- Firewall: zapnutý, blokuje příchozí spojení z veřejných sítí.
- Profil sítě: nastavte jako „veřejná“/„Public“; vypněte sdílení souborů, SMB, UPnP a zjišťování sítě.
- Automatické připojování: vypněte „Auto-join“ u neznámých SSID; po použití zvolte „Zapomenout síť“.
- AirDrop/Nearby Share/Bluetooth: vypnuté nebo nastavené na „pouze pro kontakty“; neschvalujte neznámé přenosy.
- Aktualizace a ochrana proti malwaru: pravidelné aktualizace, ochrana reputace v prohlížeči, alespoň vestavěný Defender/XProtect.
- Šifrování disku: aktivní BitLocker/FileVault; chrání zařízení při ztrátě v terénu.
Specifická doporučení pro práci na dálku
- Používejte firemní VPN nebo Zero-Trust Network Access (ZTA/ZTNA) s kontrolou stavu zařízení (stav zařízení, šifrování, EDR, zásady).
- Ukládejte dokumenty do spravovaných úložišť s DLP a šifrováním; vyhněte se synchronizaci s osobními účty v kavárnách.
- Vypínejte RDP/VNC a další služby vzdáleného přístupu; povolujte je pouze přes zabezpečený tunel a s 2FA.
Bankovnictví a platby ve veřejné Wi-Fi
- Upřednostněte mobilní data před veřejnou Wi-Fi.
- Pokud musíte, používejte bankovní aplikace se silným 2FA/passkeys a upozorněními; nikdy ne přes prohlížeč bez ověření domény a HSTS.
- Nezadávejte údaje o platební kartě do formulářů na captive portálech ani na podezřelých stránkách; kde je to možné, používejte tokenizované platby (Apple/Google Pay).
Čemu se vyhnout (co nedělat)
- Nepřipojujte se k zcela otevřeným sítím bez hesla při citlivých úkonech.
- Nepovolujte trvalé „auto-join“ u veřejných sítí.
- Nestahujte spustitelné soubory a neotevírejte přílohy z neověřených zdrojů.
- Nezadávejte firemní přihlašovací údaje do neznámých portálů.
- Nepodceňujte varování prohlížeče před certifikáty a podezřelými přesměrováními.
Čemu dát přednost (co dělat)
- Mobilní hotspot z vlastního telefonu (s heslem a WPA2/WPA3).
- VPN s kill switchem a zabezpečeným DNS.
- Moderní protokoly a šifrování: HTTPS, TLS 1.2+, SSH, SFTP; vyhýbejte se zastaralým verzím.
- Passkeys/2FA prostřednictvím ověřovací aplikace nebo hardwarového klíče namísto SMS.
Tabulka rizik a opatření ke zmírnění
| Riziko | Příznaky | Prevence/reakce |
|---|---|---|
| Evil twin | Více sítí se stejným názvem, neobvyklý captive portál | Ověřit název u personálu, používat VPN, při podezření se odpojit |
| DNS hijacking | Známé stránky vypadají jinak, varování certifikátů | DoH/DoT nebo VPN, kontrola certifikátů, při varování nepokračovat |
| Session hijacking | Neočekávaná odhlášení, podezřelé aktivity účtu | HTTPS-only, cookies SameSite/secure (na straně služeb), 2FA, zneplatnění relací |
| Malware/Exploit | Vyskakovací okna, přesměrování, vysoké využití CPU | Aktualizace OS/prohlížeče, EDR/antimalware, zásada „nic neinstalovat“ ve veřejné síti |
| Únik dat | Neobvyklé odesílání, upozornění DLP | Šifrovaná úložiště, přístup pouze přes důvěryhodné tunely, minimalizace údajů |
Pokročilé tipy pro náročné
- Prohlížeč v sandboxu/kontejneru: vyhrazený profil pouze pro veřejné sítě; po skončení smažte data.
- Zabezpečené DNS: vlastní koncový bod DoH, validace DNSSEC (kde je to možné).
- WPA3-Enterprise: pokud podnik nabízí 802.1X, upřednostněte jej před sdíleným heslem.
- Monitorování spojení: upozornění na nové síťové služby v okolí (mDNS/SSDP) a blokování příchozích spojení.
Co dělat při podezření na kompromitaci
- Okamžitě se od sítě odpojte, vypněte Wi-Fi a automatické připojování k dané síti.
- Spusťte kontrolu malwaru a změňte hesla z důvěryhodného připojení (mobilní data).
- Zkontrolujte poslední přihlášení a relace u důležitých účtů, zrušte neznámé relace a zapněte 2FA.
- V případě firemních zařízení kontaktujte IT/SEC tým, zaznamenejte čas a název sítě a uchovejte logy.
- Pokud proběhla platba, kontaktujte banku a sledujte transakce; v případě phishingu zvažte zablokování karty.
Zásada minimalizace údajů na cestách
Čím méně citlivých údajů přenášíte a ukládáte do zařízení, tím menší je dopad případného incidentu. Používejte dočasné přístupové tokeny a účty s omezenými oprávněními a přenášejte pouze nezbytná data. Po návratu vymažte mezipaměť a stažené soubory a odpojte nepoužívané účty.
Shrnutí
Veřejná Wi-Fi je pohodlná, ale ze své podstaty nedůvěryhodná. Kombinace ověření sítě, HTTPS-only, spolehlivé VPN s kill switchem, zapnutého firewallu, 2FA/passkeys a obezřetného chování zásadně snižuje riziko. Při citlivých úkonech upřednostněte mobilní data nebo vlastní hotspot a po použití každé veřejné sítě dodržte bezpečnostní hygienu: zapomeňte síť, zkontrolujte účty a vymažte data prohlížeče.
