Veřejné Wi-Fi: užitečný sluha, ale ne bez rizik
Veřejné Wi-Fi sítě v kavárnách, na letištích či ve vlacích usnadňují život. Zároveň představují kombinaci technických a organizačních rizik: slabé zabezpečení rádiové vrstvy, sdílenou infrastrukturu, nepředvídatelné směrování přes síť provozovatele a chybějící záruky, kdo váš provoz vidí. Cílem tohoto článku je nastavit realistická očekávání a nabídnout praktický návod, jak se chovat bezpečně – bez paranoie a s ohledem na soukromí.
Model hrozeb: co vám na veřejné Wi-Fi reálně hrozí
- Evil twin / falešný AP: útočník vytvoří přístupový bod se stejným názvem (SSID) a zachytává připojení.
- ARP/DNS spoofing v lokální síti: přesměrování provozu přes útočníka ve stejné podsíti.
- Čtení nešifrovaných protokolů: HTTP a starší protokoly bez TLS jsou zranitelné vůči odposlechu a manipulaci.
- Captive portály a vložené skripty: přihlašovací stránky mohou vkládat sledovací nebo nedostatečně zabezpečený kód.
- Boční kanál přes metadata: i při použití TLS unikají domény (SNI/část DNS), IP adresy a objemy dat, pokud nepoužijete dodatečnou ochranu.
- Sdílená LAN: nesprávně nastavená izolace klientů umožňuje procházet sdílené složky, odposlouchávat mDNS/LLMNR a podobně.
Co už dnes výrazně snižuje riziko
- HTTPS/TLS všude: naprostá většina citlivých webů používá TLS; správná implementace brání čtení a úpravám obsahu.
- HSTS, certifikáty a prohlížeče: automatické přesměrování na HTTPS a validační mechanismy ztěžují aktivní útok MITM.
- Izolace klientů na AP: mnoho hotspotů brání přímému spojení mezi zařízeními na druhé vrstvě (L2).
Poznámka: nic z uvedeného není všemocné. Špatně nastavené sítě, chybné implementace či chyby uživatelů riziko znovu vracejí do hry.
Bezpečné chování: zásady bez paranoie
- Nespoléhejte na název sítě (SSID): stejné SSID může mít kdokoli. Vyhýbejte se automatickému připojování k otevřeným sítím.
- Upřednostňujte síť chráněnou heslem: i běžná síť WPA2/WPA3 Personal s heslem „na tabuli“ zabrání pasivnímu odposlechu třetích stran. Nejlepší je WPA3 nebo WPA2-Enterprise (pokud je k dispozici).
- Je-li k dispozici VPN, zapněte ji: kvalitní VPN šifruje veškerý provoz od vašeho zařízení až po server VPN a skrývá ho před lokální sítí provozovatele.
- Věnujte pozornost varováním prohlížeče: ignorování chyb certifikátu je nejrychlejší cesta k útoku MITM.
- Omezte citlivé úkony v otevřených sítích: bankovnictví, správa hesel, administrace – raději přes mobilní data nebo s VPN.
- Po odchodu z místa síť „zapomeňte“: snížíte tak pravděpodobnost, že se později automaticky připojíte k její podvržené kopii.
VPN a alternativy: kdy má co smysl
- Komplexní VPN (WireGuard/OpenVPN/IKEv2): vhodná pro veřejné Wi-Fi – zajišťuje integritu a důvěrnost vůči lokální síti.
- DoH/DoT (šifrované DNS): pokud nepoužíváte VPN, alespoň zašifruje dotazy DNS a ztíží lokální přesměrování.
- End-to-end TLS (HTTPS): naprostý základ. I s VPN stále potřebujete TLS pro jednotlivé služby.
- Služby Private Relay/„Secure Wi-Fi“: zjednodušené formy tunelování v některých ekosystémech. Zlepšují soukromí vůči hotspotu, nejsou však náhradou za firemní VPN.
Captive portály: jak se připojit bezpečně
- Připojte se a otevřete „testovací“ neprivátní web (např. zpravodajský portál), aby se zobrazil portál.
- Přečtěte si podmínky a sledujte, s čím souhlasíte. Některé hotspoty si vyhrazují právo na rozsáhlé zaznamenávání aktivit.
- Po úspěšném přihlášení aktivujte VPN a teprve potom přistupujte k citlivým službám.
Chování zařízení: nastavení, která pomáhají
- Vypněte automatické připojování k otevřeným sítím: ručně povolte pouze ty, které potřebujete.
- Zapněte náhodnou MAC adresu (MAC randomization): snižuje možnost sledování mezi hotspoty.
- Zakážte sdílení a služby v lokální síti: vypněte sdílení SMB, nastavte AirDrop na „Jen kontakty“, vypněte UPnP/LLMNR/mDNS, pokud je nepotřebujete.
- Firewall a aktualizace: zapnutý osobní firewall a aktuální operační systém/prohlížeč minimalizují plochu pro útok.
- U mobilu: upřednostněte tethering přes mobilní data před podezřelou Wi-Fi.
Prohlížeč a aplikace: hygienický balíček
- Omezte počet rozšíření: rozšíření mají přístup k údajům na stránkách; méně je více.
- Oddělení profilů/oken: oddělte pracovní a soukromá přihlášení; snížíte dopad případného úniku souborů cookie.
- Blokování sledovacích prvků a skriptů: rozumné blokátory snižují riziko škodlivého vkládání kódu na portálech.
- Pozor na „nešifrované“ aplikace: starší klienty (IMAP bez TLS, FTP, Telnet) ve veřejné Wi-Fi nepoužívejte.
WPA2, WPA3, OWE: co pro vás znamenají
- WPA2/WPA3 Personal (s heslem): chrání rádiovou vrstvu před pasivním odposlechem. WPA3 lépe odolává offline útokům na heslo.
- WPA2-Enterprise/WPA3-Enterprise: firemní a univerzitní sítě s individuálními přihlašovacími údaji – výrazně lepší než „společné“ heslo.
- OWE (Opportunistic Wireless Encryption): „otevřená“ síť s individuálním šifrováním spojení. Pokud je k dispozici, je lepší než klasická otevřená Wi-Fi bez hesla.
Ochrana soukromí: co vidí provozovatel hotspotu
I při použití TLS může provozovatel vidět, kdy a kolik dat přenášíte, IP adresy cílových serverů a často i domény (pokud nepoužíváte Encrypted Client Hello a DoH/DoT). Řešení:
- VPN: skryje cílové IP adresy/domény před hotspotem (vidí pouze tunel).
- DoH/DoT: pokud nepoužijete VPN, alespoň zašifrujete dotazy DNS.
- Omezte přihlašování přes captive portál pomocí účtů na sociálních sítích: pokud to podmínky umožňují, volte „anonymnější“ způsoby přístupu.
Firemní prostředí: doporučená politika
- Vyžadujte VPN v neznámých sítích Wi-Fi: ideální jsou automatické profily „always-on“.
- Zakážte lokální služby: nastavte zásady firewallu, vypněte sdílení a zaveďte přísnou segmentaci.
- Vzdělávejte uživatele: poskytněte stručný návod k captive portálům, varováním prohlížeče a postupu při podezření na útok MITM.
- Sledujte anomálie: nestandardní relace z neobvyklých IP adres po připojení k veřejným sítím.
Praktický postup: rychlá kontrola před připojením
- Zkontrolujte název sítě a vyžádejte si heslo, je-li k dispozici (WPA2/3).
- Po připojení spusťte prohlížeč, dokončete přihlášení přes captive portál a ihned aktivujte VPN.
- Ověřte, že citlivé weby používají HTTPS a nezobrazují chyby certifikátu.
- Po skončení práce síť „zapomeňte“ a vypněte Wi-Fi, pokud ji nepotřebujete.
Nejčastější chyby a jak se jim vyhnout
- Ignorování varování TLS: na citlivých stránkách nikdy neklikejte na „pokračovat navzdory riziku“.
- Automatické připojování k otevřeným SSID: u otevřených sítí vypněte automatické připojování.
- Žádná VPN při citlivé práci: bankovnictví a firemní přístup pouze s VPN nebo přes mobilní data.
- Nechráněná sdílení: v profilech veřejných sítí vypněte SMB/AFP a sdílení souborů.
Kontrolní seznam: minimum pro vaši bezpečnost
- Mám vypnuté automatické připojování k otevřeným sítím a zapnutou náhodnou MAC adresu.
- Po přihlášení přes captive portál vždy zapínám VPN; bez ní nepoužívám citlivé služby.
- Otevřenou Wi-Fi bezdůvodně nepoužívám a upřednostňuji WPA2/3 nebo vlastní hotspot.
- Neignoruji varování certifikátů a používám aktuální prohlížeč a operační systém.
- Po odchodu síť „zapomínám“ a Wi-Fi vypínám, když ji nepotřebuji.
Rozumně, ne paranoidně
Veřejnou Wi-Fi lze používat bezpečně, aniž byste propadali zbytečné paranoii. Klíčem je kombinace moderních standardů (TLS, WPA3), dobrých návyků (VPN, vypnutá sdílení, kontrola varování) a základní obezřetnosti při výběru sítí. S tímto přístupem zvládnete běžnou práci na cestách s minimálním rizikem pro bezpečnost i soukromí.
