VPN, nebo otevřený port? Jak bezpečně pustit lidi do firmy zvenčí
Bezpečný vzdálený přístup do firmy znamená jediné: žádná služba pro přihlášení nesmí být viditelná přímo z internetu. Místo otevřeného portu na RDP nebo na správu firewallu se lidé nejdřív přihlásí do firemní VPN — přes ověřený tunel s druhým faktorem — a teprve pak se dostanou k tomu, na co mají mít právo. Tenhle jeden krok zavírá cestu, kterou se do malých firem nejčastěji dostane ransomware.
Čtení na 6 min · aktualizováno 2026-09-02
Nejčastější chyba: vystavený RDP nebo správa firewallu přímo na internet
Typicky to začne nevinně. Účetní potřebuje pracovat z domova, tak jí někdo „narychlo“ přesměruje port 3389 z routeru na server, pošle jí IP adresu a heslo — a funguje to. Provizorium se nikdy nezruší, protože nikoho netlačí. Za dva roky už nikdo neví, kdo všechno adresu má.
Druhá varianta je ještě tišší: z internetu je dostupné webové rozhraní routeru, firewallu, kamerového systému nebo NASu. Nikdo ho nevystavil schválně. Přišlo to takhle od dodavatele nebo to zapnula funkce typu UPnP, která si otevře port sama, aniž by se ptala.
U výrobních firem k tomu přibývá servisní přístup dodavatele technologie. Firma, která dodala lis nebo klimatizaci, chce mít možnost se připojit na svoje zařízení — a nejjednodušší cesta je opět otevřený port. Jenže cestou dovnitř se pak dostane i někdo jiný.
Praktický test: nechte si zvenčí proskenovat vaši veřejnou IP adresu. Většina majitelů firem je překvapená tím, co všechno se ozve.
- Vzdálená plocha (RDP) přesměrovaná z routeru na server nebo na jednotlivé počítače
- Přihlašovací stránka routeru či firewallu dostupná odkudkoli z internetu
- Webové rozhraní NASu, kamer, docházkového nebo skladového systému
- Servisní přístup dodavatele technologie vedený přes otevřený port
- Staré přesměrování portu po zaměstnanci, který ve firmě už tři roky nepracuje
Proč je otevřený port pozvánka pro automatizované útoky
Zásadní věc na úvod: nikdo si vaši firmu nevybral. Internet nepřetržitě prohledávají automaty, které projíždějí všechny adresy po řadě a hlásí, kde co odpovídá. Vyhledávač Shodan dlouhodobě eviduje miliony zařízení s otevřeným portem 3389 po celém světě. Vaše adresa je v tom seznamu do několika hodin od chvíle, kdy port otevřete.
Pak přijde na řadu zkoušení hesel. Automat postupně střílí kombinace uživatelských jmen a hesel — administrator, admin, jméno firmy, jméno majitele — v tisících pokusů. Nemusí uhodnout hned. Stačí, když se to povede jednou za rok u jednoho účtu, na kterém někdo nechal heslo z instalace. Vystavená vzdálená plocha se proto opakovaně objevuje na prvních místech mezi způsoby, kterými se ransomware do firem dostane.
Trik s přesunutím RDP na „nestandardní“ port 33890 nefunguje. Skenery projíždějí celý rozsah portů, ne jenom ty obvyklé. Podobně nepomůže, že o adrese nikdo neví — nikdo ji nemusí znát, automat ji našel sám.
A pokud útočník uspěje, nesedí na jednom počítači. Sedí uvnitř sítě, ve které bývá všechno v jednom segmentu: server, účetnictví, zálohy, výroba. Právě proto škoda z takového vstupu nebývá „jeden zašifrovaný počítač“, ale několikadenní stojící provoz.
Jak funguje firemní VPN srozumitelně a co řeší
Představte si otevřený port jako díru vyraženou do zdi budovy. Kdokoli, kdo kolem projde, ji vidí a může do ní strkat ruku. VPN je proti tomu jediný vchod s vrátnicí: nejdřív se prokážete, teprve pak vás pustí dovnitř — a vrátný si zapíše, kdo přišel a kdy.
Technicky VPN vytvoří mezi notebookem zaměstnance a firemním firewallem šifrovaný tunel. Zvenčí je vidět jen jedna služba, která nepustí dál nikoho bez platného klíče a druhého faktoru. Vzdálená plocha, sdílené disky ani interní systémy už z internetu vidět nejsou. Uživatel to pozná jen tak, že po zapnutí notebooku potvrdí přihlášení v mobilu.
Praktický přínos není v šifrování, ale ve správě. Máte jedno místo, kde se rozhoduje, kdo se kam dostane. Když zaměstnanec odejde, zrušíte jeden účet a je odpojený od všeho najednou — ne že hledáte, kterých pět přesměrování portů měl.
Nastavení má ale svoje háčky. VPN, která každého připojeného pustí do celé sítě, řeší jen půlku problému: zavře dveře zvenčí, ale uvnitř je pořád jedna velká místnost. Proto k VPN patří segmentace sítě a omezení, kam který účet smí. Jestli je tohle ve vaší síti hotové, ukáže vstupní audit.
- Přihlašovací služby zmizí z internetu — skenery nemají na co narazit
- Druhý faktor (potvrzení v mobilu) zastaví útoky založené na hádání hesel
- Jeden seznam lidí a přístupů místo roztroušených přesměrování portů
- Záznam o tom, kdo se kdy připojil — nezbytný, když se něco stane
- Přístup jde odebrat okamžitě, i vzdáleně a i u ztraceného notebooku
VPN, nebo zero trust — kdy stačí co a pro koho je co vhodné
Zero trust je princip, ne krabice. Zjednodušeně: nikomu se nevěří automaticky jen proto, že je „uvnitř sítě“. Každý pokus o přístup k jednotlivé aplikaci se ověřuje zvlášť — kdo jste, na jakém zařízení jste a jestli má právě tenhle člověk na tuhle jednu věc nárok.
Rozdíl proti klasické VPN je v tom, co se otevře. VPN vás obvykle pustí do sítě a dál rozhodují pravidla firewallu. Zero trust přístup vás pustí ke konkrétní aplikaci a nikam jinam; síť pod tím zůstává neviditelná. Zvenčí se to uživateli chová podobně, uvnitř je to výrazně těsnější.
Pro většinu firem do zhruba třiceti lidí je odpověď nudná: dobře nastavená VPN s druhým faktorem, oddělenou sítí pro výrobu a hosty a s pravidly, kdo kam smí, dává největší efekt za nejmenší peníze. Zero trust nasazený přes takový základ nepřidá tolik, kolik stojí čas na správu.
Zero trust začne dávat smysl, když do systémů pouštíte lidi mimo vaši kontrolu: externí účetní, servisní techniky dodavatelů, brigádníky na vlastních noteboocích. Stejně tak když většina práce běží v cloudu a firemní síť už není to hlavní místo, kam se lidé připojují — nebo když po vás velký odběratel v rámci NIS2 chce doložit, jak řídíte přístupy dodavatelů.
- Malá kancelář, jeden server, stálí zaměstnanci → VPN, MFA, segmentace
- Externisté a dodavatelé se svými zařízeními → přístup k jedné aplikaci, ne do sítě
- Většina systémů v cloudu, minimum na místě → ověřování na úrovni aplikací
- Požadavek odběratele nebo pojišťovny doložit řízení přístupů → zero trust prvky pomůžou
Vzdálený přístup pro home office i propojení poboček bez děr v síti
U home office rozhodněte dvě věci. Za prvé, jestli lidé pracují na firemních zařízeních, nebo na soukromých — na soukromém počítači nemáte přehled o aktualizacích ani o tom, co dalšího na něm běží, a patří tedy do omezenějšího režimu. Za druhé, kam přesně mají po připojení vidět: účetní potřebuje jeden systém a sdílenou složku, ne celou síť včetně výroby.
Propojení poboček nebo prodejny se skladem řešte tunelem mezi firewally, ne pravidly typu „povolíme adresu té druhé pobočky“. Adresa se změní, pravidlo zůstane a nikdo si ho po roce nepamatuje. Trvalý šifrovaný tunel mezi dvěma zařízeními je stabilnější, přehlednější a nevyžaduje otevřený port na žádné straně.
Zvlášť ošetřete dodavatele. Nejlepší praxe je jednoduchá: dočasný účet platný na dobu zásahu, přístup jen k jejich zařízení v odděleném segmentu a záznam, kdy se připojili. Servisní firma to obvykle bez problému přijme — jen se jí to musí říct dopředu, ne až po incidentu.
Poslední věc, na kterou se zapomíná: zálohy. I dobře udělaný vzdálený přístup selže, když někdo zneužije účet zevnitř. Záloha, ke které se nedá dostat běžným firemním účtem, je to, co rozhoduje mezi jedním nepříjemným dnem a týdnem bez provozu.
- Firemní notebook se správou aktualizací patří do jiného režimu než soukromý počítač
- Připojený uživatel má vidět jen na to, co ke své práci potřebuje
- Mezi pobočkami trvalý tunel mezi firewally, ne otevřené porty a povolené IP adresy
- Dodavatelům dočasný účet do odděleného segmentu, ne trvalý vstup do sítě
- Alespoň jedna kopie záloh mimo dosah běžných firemních účtů
Časté dotazy
Máme jen tři lidi na home office. Není VPN zbytečně složitá?
Naopak — u tří lidí je to hotové rychle a levně. Klient se nainstaluje jednou, uživatel pak jen potvrdí přihlášení v mobilu. Složitá bývá spíš ta druhá varianta: pamatovat si, kdo má které přesměrování portu, a hlídat, jestli někdo nezkouší hesla na váš server. Rozsah práce se u malé firmy počítá spíš na hodiny než na dny.
Používáme TeamViewer nebo AnyDesk. Je to bezpečnější než otevřený RDP?
Ano, protože nevystavujete vlastní port do internetu a spojení jde přes službu poskytovatele. Rizika ale zůstávají dvě: účet chráněný jen heslem se dá zneužít, a jednou navázané spojení pouští technika obvykle na celou plochu daného počítače. Pokud takový nástroj používáte, zapněte u něj dvoufaktorové ověření, omezte, kdo se smí připojit, a nenechávejte přístup zapnutý trvale u zařízení, kam nikdo nepotřebuje.
Spadá vzdálený přístup pod nový zákon o kybernetické bezpečnosti?
Zákon č. 264/2025 Sb., účinný od 1. listopadu 2025, dopadá zhruba na tisíce středních a velkých organizací ve vyjmenovaných odvětvích — většina malých firem pod něj přímo nespadá. Nepřímo se vás ale dotkne přes odběratele: velké firmy musí řešit bezpečnost svých dodavatelů a otázky na vzdálený přístup se v dotaznících objevují pravidelně. Podobně se ptají pojišťovny u kyberpojištění.
Jak poznáme, jestli máme něco vystaveného do internetu?
Nejrychlejší je sken vaší veřejné IP adresy zvenčí — během chvíle je vidět, které porty odpovídají a co za službu na nich běží. Doplňte k tomu kontrolu, jestli na routeru není zapnuté UPnP, které si porty otevírá samo. Tohle je obvykle první věc, kterou bezpečnostní audit sítě udělá, a bývá i tou nejpřekvapivější částí výsledku.
Další články
Co má mít malá firma nastavené na firewallu (a co tam typicky chybí)
Firewall v malé firmě má mít zapnutou blokaci odchozí komunikace, rozdělenou síť, IPS, filtrování webu, geo-blok, řízený vzdálený přístup a logy, které někdo čte.
Proč oddělit kamery, tiskárny a IoT od firemní sítě
Kamery, tiskárny, docházkové terminály a chytrá čidla patří do vlastní, oddělené části sítě — ne mezi počítače a servery.
Dostali jste bezpečnostní dotazník od odběratele? Návod, jak ho zvládnout
Bezpečnostní dotazník od odběratele není šikana ani formalita — je to výtah z povinností, které má váš zákazník podle zákona o kybernetické bezpečnosti a které musí přenést na dodavatele.
Chcete vědět, jak na tom je vaše síť?
Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.