VPN kill switch objašnjen: što čini, zašto je važan i kako provjeriti svoj
VPN kill switch blokira sav promet izvan VPN-a kada tunel pukne i tako sprječava curenje vaše prave IP adrese usred sesije. Evo što nudi svaki veliki revidirani VPN i kako to sami testirati.
Što je VPN kill switch
VPN kill switch je funkcija koja blokira sav internetski promet na uređaju čim VPN tunel nije aktivan. Svrha je spriječiti curenje vaše prave IP adrese koju vam dodjeljuje ISP u kratkom vremenskom razdoblju između prekida tunela i ponovnog povezivanja s odredišnom uslugom. Tuneli pucaju iz posve uobičajenih razloga — promjena mreže, ponovno pokretanje poslužitelja, mirovanje prijenosnog računala — i bez kill switcha operativni sustav vraća se u otvoreno stanje te usmjerava pakete preko nezaštićenog sučelja dok se VPN ponovno ne poveže. S kill switchem ti se paketi odbacuju. Odredišna usluga vidi ili izlaznu IP adresu VPN-a ili ništa.
Koji revidirani VPN-ovi nude kill switch
Svih pet velikih revidiranih plaćenih VPN-ova nudi kill switch u svojim službenim klijentskim aplikacijama: Mullvad (vatrozidni način rada je implementacija kill switcha; dokumentirano na mullvad.net), Proton VPN (opcije kill switcha i trajnog kill switcha na svakoj platformi), NordVPN (kill switch na razini sustava na macOS / Windows / Linux; iOS koristi Appleov profil Always-On VPN), ExpressVPN (Network Lock — zaštićeni naziv za njihov kill switch) i Surfshark (kill switch dokumentiran u postavkama aplikacije). Implementacija se razlikuje ovisno o platformi: na macOS / Windows / Linux najjača je implementacija pravilo vatrozida na razini operativnog sustava; na iOS-u ponašanje kill switcha ovisi o tome je li konfiguracija instalirana kao VPN po aplikaciji ili kao Always-On profil.
Ponašanje kill switcha dio je opsega revizije
Ponašanje kill switcha nije samo funkcija — ono je standardni cilj testiranja u objavljenim infrastrukturnim revizijama. Cure53-ova revizija Mullvada (lipanj 2024.) uključivala je sigurnosno testiranje bijele kutije koje je pokrivalo 'sve što ugrožava privatnost' na produkcijskim OpenVPN i WireGuard poslužiteljima; propust da se nakon prekinute veze oporavi bez curenja podataka bio bi nalaz. Praetorian i Cure53 pregledali su ponovno pisanje ExpressVPN-ova Lightwaya u jeziku Rust u rujnu–listopadu 2024.; rezultat ponovnog testa u prosincu 2024. potvrdio je otklanjanje svih prijavljenih problema. Ispravnost kill switcha implicitno je dio svake tvrdnje 'bez zapisa / bez curenja' — ako kvar kill switcha otkrije pravu IP adresu, svojstvo nepostojanja zapisa za tu vezu je beskorisno.
Kako se implementacije kill switcha razlikuju
Postoje tri obrasca. (1) Pravila vatrozida na razini operativnog sustava — najjača. VPN klijent instalira PF / iptables / Windows vatrozid pravila koja odbacuju sav promet izvan tunela. Mullvadov vatrozidni način rada pripada ovoj kategoriji. (2) Kill switchevi na razini aplikacije — slabiji. VPN klijent zaustavlja samo promet iz konfiguriranog popisa aplikacija. Korisno za ciljano zaustavljanje, primjerice, torrent klijenta kada tunel pukne, ali ne štiti pozadinski promet drugih aplikacija. (3) iOS Always-On VPN — jak, ali uvjetan. Konfiguracija Always-On na razini operativnog sustava osigurava da nikakav promet ne teče bez VPN-a, ali radi samo ako je konfigurirana kao upravljani profil, a ne kao potrošačka instalacija jednim dodirom. Dokumentacija za Always-On VPN nalazi se na Appleovoj razvojnoj stranici (developer.apple.com).
Kako provjeriti radi li vaš kill switch
Povežite se s VPN-om, otvorite terminal i pokrenite `curl ifconfig.me` da potvrdite kako se prikazuje izlazna IP adresa VPN-a. Zatim onemogućite svoje mrežno sučelje (isključite Wi-Fi / izvucite Ethernet) i ponovno ga omogućite. Dok se mrežna veza ponovno uspostavlja, pokrenite istu curl naredbu u tijesnoj petlji. Ako tijekom razdoblja ponovnog povezivanja vidite svoju pravu ISP IP adresu, kill switch je zakazao. Ako ne vidite ništa (curl prijavljuje 'no route to host' ili slično) dok se VPN ponovno ne poveže, kill switch je radio. Ovaj test razoran je samo za trenutnu VPN sesiju — ne zahtijeva ni račun ni testno okruženje. Ponovite ga za svaki VPN protokol koji vaš klijent podržava (WireGuard i OpenVPN različito se ponašaju pri ponovnom povezivanju).
Kada je kill switch dovoljan — a kada nije
Kill switch štiti kratko razdoblje prekida tunela. Ne štiti od DNS curenja dok je tunel aktivan (to je zasebna tema koju pokriva DNS konfiguracija VPN-a) i ne čini retroaktivno necurnutima podatke koji su protekli prije nego što je tunel uspostavljen. Uvijek pokrenite VPN prije nego što započnete aktivnost koja ovisi o VPN-u — kill switchevi nemaju pamćenje.
Izvori
Mullvad revizija (Cure53 lipanj 2024.): mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53. Proton VPN revizije bez zapisa: protonvpn.com/blog/no-logs-audit. NordVPN revizije: nordvpn.com/blog/nordvpn-no-logs-audit-2024. ExpressVPN Lightway revizije: expressvpn.com/blog/lightway-audits-cure53-praetorian. Apple Always-On VPN: developer.apple.com (pretraga za 'Always-On VPN'). Svi URL-ovi dohvaćeni 2026-04-30.