ASUS s Merlinem část 2: jak nastavit DNS, VPN Director a pravidla pro chytřejší domácí síť
vlastní router už máte, teď z něj udělejte síťový mozek
Výměna routeru od operátora za vlastní router je jen začátek. Pokud ASUS s Merlinem necháte v základním režimu, dostanete lepší Wi‑Fi, lepší správu a možná stabilnější provoz. To je příjemné, ale pořád to není hlavní důvod, proč Asuswrt‑Merlin dává smysl.
Skutečná hodnota začíná ve chvíli, kdy router přestane být jen krabička s anténami a začne fungovat jako centrální rozhodovací bod domácí sítě.

Ne všechna zařízení mají stejná rizika. Smart TV nepotřebuje stejná pravidla jako pracovní notebook. Herní konzole nemá stejné potřeby jako torrent klient. NAS a Home Assistant jsou citlivé lokální služby. Dětský tablet potřebuje jiný DNS režim než notebook freelancera. IoT kamera by neměla mít stejné zacházení jako hlavní počítač.
A právě tady nastupují DNS Director, VPN Director, DHCP rezervace, kill switch a testování. Asuswrt‑Merlin oficiálně zachovává základní ASUS funkce, ale přidává pokročilejší možnosti jako DNS Director, policy‑based routing pro VPN klienty, skripty, Entware, custom konfigurace a lepší diagnostiku. (Asuswrt-Merlin)
DNS: nejjednodušší bezpečnostní upgrade
DNS je první vrstva, kterou má smysl řešit. Ne proto, že by vyřešila všechno. Nevyřeší. DNS není antivirus, firewall, rodičovská kontrola ani VPN. Je to ale jednoduchý způsob, jak ovlivnit, kam se zařízení v síti ptají, když chtějí najít nějakou doménu.

DNS převádí názvy webů na IP adresy. Google Public DNS jej popisuje jako internetový adresář, který doménová jména převádí na IP adresy. (Google for Developers) Filtrovaný DNS k tomu přidá pravidla: některé domény nevrátí, protože jsou spojené s malwarem, phishingem, adult obsahem, reklamou nebo trackingem.
Příklady:
- Quad9 se hodí jako jednoduchý bezpečnostní DNS pro běžnou domácnost, hosty nebo IoT, protože blokuje domény spojené s malwarem, phishingem a podobnými hrozbami. (docs.quad9.net)
- Cloudflare nabízí běžný 1.1.1.1 a rodinné varianty 1.1.1.2 pro malware a 1.1.1.3 pro malware plus adult obsah. (Cloudflare Docs)
- CleanBrowsing dává smysl pro děti, protože nabízí Security, Adult a Family filtry bez účtu. (CleanBrowsing)
- NextDNS, Control D nebo AdGuard DNS dávají větší kontrolu, profily a logy, ale také víc možností něco rozbít.
- Pi‑hole nebo AdGuard Home dávají smysl technickému uživateli, který chce lokální resolver, vlastní bloklisty a přehled o dotazech. Pi‑hole funguje jako lokální DNS sinkhole pro síťové blokování bez instalace klienta na zařízení. (Pi-hole Dokumentácia)
Důležitý limit: některé aplikace a prohlížeče mohou používat vlastní DoH, tedy DNS over HTTPS. CISA/NSA upozorňují, že klient s DoH na nefiremní resolver může obejít podnikový DNS resolver, protože dotazy odcházejí jako HTTPS provoz. (U.S. Department of War) Totéž platí doma: routerové DNS pravidlo není absolutní kontrola všeho.
DNS Director: různá pravidla pro různá zařízení
DNS Director je jedna z nejpraktičtějších funkcí Merlinu. Nestačí jen říct celé síti „používej tento DNS“. DNS Director umožní DNS vynucovat globálně nebo pro konkrétní zařízení. Oficiální wiki uvádí typický příklad: celá síť přes Quad9, dětská zařízení přes CleanBrowsing Family. (GitHub)
Rozdíl je zásadní. Běžné DHCP nastavení DNS je doporučení. DNS Director je pravidlo.
Prakticky:
- celá domácnost může používat bezpečnostní DNS,
- dětský tablet může mít rodinný filtr,
- pracovní notebook může mít „No Redirection“, aby se nerozbila firemní VPN,
- smart TV může používat méně agresivní DNS kvůli streamingu,
- IoT zařízení mohou jít přes filtrovaný DNS,
- technický uživatel může nasměrovat síť na Pi‑hole nebo AdGuard Home.
Pozor na volbu Router. V novějších verzích Merlinu se režim Router chová tak, že přesměrovává DNS na IP routeru; starší návody mohou popisovat jiné chování. (Asuswrt-Merlin) Pokud vám záleží na lokálních názvech typu nas.local nebo homeassistant, nežeňte všechno slepě na externí DNS. Wiki k DNS Directoru upozorňuje, že vynucení externího DNS může narušit lokální hostname resolution. (GitHub)
DNS scénáře

| zařízení / scénář | doporučené DNS | důvod | riziko / limit |
|---|---|---|---|
| Celá domácnost | Quad9 nebo Cloudflare Malware | Jednoduchá první vrstva proti známým škodlivým doménám. | Neřeší phishing na neblokované doméně ani malware v příloze. |
| Dětský tablet | CleanBrowsing Family, NextDNS Family nebo AdGuard Family | Rodinný filtr, adult blokace, safe search. | Lze obejít přes mobilní data, vlastní DoH nebo aplikace. |
| Pracovní notebook | No Redirection / firemní DNS | Firemní VPN a intranet často spoléhají na vlastní DNS. | Menší kontrola ze strany domácí sítě. |
| Smart TV | Běžný kompatibilní DNS nebo No Redirection | Streaming služby bývají citlivé na DNS a region. | Agresivní filtry mohou rozbít aplikace. |
| IoT zařízení | Quad9, Cloudflare Malware, AdGuard DNS | Omezení známých škodlivých domén a podivného provozu. | DNS neizoluje IoT od zbytku LAN. |
| Hostovská síť | Bezpečnostní DNS | Hosté dostanou základní ochranu bez zásahu do hlavní sítě. | Nutná je i izolace hostů od LAN. |
| Privacy‑focused notebook | Lokální resolver, Quad9, případně DoT | Větší kontrola nad resolvery a logy. | DoH v aplikaci může pravidla obejít. |
| Vlastní Pi‑hole / AdGuard Home | Router nebo lokální IP resolveru | Lokální logy, vlastní bloklisty, centrální správa. | Když resolver spadne, může spadnout DNS celé sítě. |
VPN na routeru: dobrý sluha, špatný pán
VPN na routeru má smysl, ale ne jako automatická odpověď na všechno. ASUS dokumentace popisuje výhodu routerové VPN tak, že VPN připojení mohou využívat zařízení v domácí síti bez instalace VPN softwaru na každé zařízení. (ASUS Global) To je praktické pro smart TV, Android TV box, Apple TV, torrent klient nebo zařízení, kde VPN aplikaci nainstalovat nejde.

Pro pracovní notebook je to ale často špatně. Firemní VPN má vlastní směrování, DNS, split tunneling, bezpečnostní politiku a compliance. Když takový notebook pošlete ještě přes komerční VPN na routeru, můžete rozbít přístup k intranetu, SSO, firemním aplikacím nebo meetingům.
Stejně tak není dobrý nápad poslat přes VPN celou domácnost jen proto, že „VPN je bezpečnější“. VPN neřeší phishing, malware, slabá hesla, cookies, fingerprinting ani to, že se přihlásíte do Google účtu. Změní trasu a veřejnou IP. To je někdy užitečné, jindy kontraproduktivní.
OpenVPN je kompatibilní a široce používaný, ale na routeru bývá náročný na CPU. Merlin sám uvádí optimalizace pro CPU‑bound OpenVPN, což je praktická připomínka, že výkon VPN závisí na hardwaru. (Asuswrt-Merlin) WireGuard bývá lehčí a rychlejší, ale jeho dostupnost závisí na modelu a firmwaru. ASUS u WireGuard klienta uvádí podporu až u novějších firmware větví. (ASUS Global)
Praktické pravidlo:
- VPN pro zařízení, která ji skutečně potřebují.
- WAN pro zařízení, kde je důležitá latence, kompatibilita nebo firemní politika.
- Kill switch pro zařízení, která nesmí spadnout zpět na běžný internet.
- Testy po každé změně.
VPN Director: přes VPN posílejte jen to, co dává smysl
VPN Director je důvod, proč má VPN na routeru v Merlinu praktickou hodnotu. Neříkáte „celá síť půjde přes VPN“. Říkáte: „Tahle IP půjde přes VPN klienta 1, tahle přes WAN, tahle přes WireGuard, tahle nikdy přes komerční VPN.“
Oficiální wiki popisuje VPN Director jako nástroj pro pravidla nad LAN provozem, který lze směrovat přes OpenVPN nebo WireGuard klienty podle lokální a vzdálené IP, včetně CIDR rozsahů. (GitHub) OpenVPN klient musí mít routing mode nastavený na VPN Director; WireGuard klienti používají VPN Director pravidla vždy. (GitHub)
To zní technicky, ale princip je jednoduchý:
- smart TV může jít přes VPN,
- herní konzole zůstane na WAN,
- pracovní notebook zůstane mimo komerční VPN,
- torrent klient půjde přes VPN s kill switchem,
- NAS a Home Assistant zůstanou lokální,
- hosté dostanou bezpečnostní DNS, ale ne nutně VPN.
VPN Director scénáře

| zařízení | přes VPN? | proč | poznámka |
|---|---|---|---|
| Smart TV | Volitelně ano | Geolokační nebo streaming scénář. | Testovat aplikace, region a rychlost. |
| Herní konzole | Spíš ne | Latence, NAT, matchmaking. | Otestovat ping a NAT type. |
| Pracovní notebook | Obvykle ne | Firemní VPN a DNS politika. | Nastavit WAN / No Redirection. |
| Osobní notebook | Podle potřeby | Soukromé použití, testy, cestovní scénáře. | Testovat DNS leak a WebRTC leak. |
| NAS | Většinou ne | Lokální služby, backup, vzdálený přístup. | Pro vzdálený přístup raději VPN server domů. |
| Torrent klient | Ano | Typický kandidát pro policy routing. | Nutný kill switch a leak test. |
| Home Assistant | Spíš ne | Lokální integrace a discovery. | VPN může rozbít integrace. |
| Dětský tablet | Spíš ne | DNS filtr je důležitější než VPN. | VPN neřeší rodičovskou kontrolu. |
| IoT kamera | Ne | VPN neřeší izolaci IoT. | Raději oddělit a filtrovat DNS. |
| Hostovská zařízení | Většinou ne | Jednoduchost a kompatibilita. | Důležitější je izolace od LAN. |
Kill switch a leak testy: kontrola, že tunel opravdu funguje
VPN pravidlo bez testu je jen předpoklad. Po nastavení VPN Directoru vždy ověřte tři věci: veřejnou IP, DNS leak a kill switch.

Kill switch řeší situaci, kdy VPN spadne. Pokud má torrent klient nebo jiné citlivé zařízení jít vždy přes VPN, nesmí se při pádu tunelu automaticky vrátit na WAN. Proton VPN popisuje kill switch jako funkci blokující veškerý internetový provoz při ztrátě VPN spojení, dokud se VPN znovu nepřipojí. (Proton VPN) Merlin ve větvi 3006 popisuje přepracovaný killswitch včetně podpory WireGuard klientů. (Asuswrt-Merlin)
DNS leak znamená, že provoz sice může jít přes VPN, ale DNS dotazy odcházejí jinudy. To snižuje smysl VPN, protože resolver mimo tunel může vidět, na jaké domény se ptáte. Proton vysvětluje, že DNS dotazy převádějí doménová jména na IP adresy a nešifrované DNS může sledovat ISP nebo jiné strany. (Proton VPN)
WebRTC leak je hlavně problém prohlížeče. WebRTC může odhalit reálnou IP i ve chvíli, kdy běžný IP test ukazuje VPN. Proton uvádí, že WebRTC je prohlížečový standard pro hlas, video a P2P komunikaci a může odhalit reálnou IP; dobrý test má ukázat pouze VPN IP. (Proton VPN)
Proxy: kdy o ní vůbec uvažovat a proč to není náhrada VPN
Proxy na routeru zní technicky zajímavě, ale pro běžnou domácí síť je to většinou špatně položená otázka. Nejdřív je potřeba říct, co od ní čekáte. Proxy je meziserver mezi klientem a cílovou službou; Microsoft ji popisuje jako server, který stojí mezi aplikací a cílovým serverem a přijímá požadavek jako první. (Microsoft Learn)

To ale neznamená, že proxy nahrazuje VPN. VPN typicky vytváří tunel pro celé zařízení nebo celou síť. Proxy obvykle řeší konkrétní aplikaci, konkrétní protokol nebo konkrétní automatizovaný provoz. Jinými slovy: VPN je síťové směrování, proxy je spíš pracovní nástroj.
U Asuswrt‑Merlinu navíc proxy není totéž co DNS Director nebo VPN Director. Nejde o běžné univerzální klikací nastavení, které byste zapnuli pro celou domácnost a měli hotovo. V praxi se proxy řeší spíš přes konkrétní aplikaci, nastavení prohlížeče, externí proxy službu, Entware, skripty nebo vlastní server. Pro běžnou bezpečnost domácí sítě dává větší smysl začít DNS pravidly, segmentací, aktualizacemi, hostovskou sítí a selektivní VPN.
Kdy proxy dává smysl
Proxy má smysl hlavně tam, kde potřebujete řídit odkud a jak se konkrétní požadavky tváří. Typicky nejde o domácí bezpečnost, ale o práci s daty, testování a regionální kontrolu.
Rezidenčné a datacentrové proxy riešenia pre scraping, automatizáciu a testovanie.
Pozrieť ponukuTo je přesně oblast, kde se pohybují profesionální proxy provideři jako Oxylabs, SOAX, Bright Data nebo Decodo. Oxylabs nabízí rezidenční, mobilní, dedicated a další proxy produkty; u rezidenčních proxy mluví o velkém poolu IP adres a pokročilém cílení. (Oxylabs) SOAX staví nabídku na rezidenčních, mobilních, datacentrových a ISP proxy balíčcích a uvádí podporu pro scraping, ad verification a geo‑targeting. (Soax) Bright Data podobně rozlišuje datacentrové, rezidenční, ISP a mobilní proxy. (Bright Data) Decodo, dříve Smartproxy, pracuje s datově omezenými měsíčními plány pro rezidenční proxy. (Decodo)
To je důležité: kvalitní proxy je většinou pracovní náklad, ne domácí bezpečnostní doplněk. Platíte za stabilitu, reputaci IP adres, geografické cílení, rotaci, sticky sessions, autentizaci, dokumentaci, podporu a často i compliance procesy. Pokud nic z toho nepotřebujete, proxy pravděpodobně nepotřebujete vůbec.
Proč jsou dobré proxy drahé
U VPN běžný uživatel často řeší cenu v řádu jednotek eur měsíčně. U kvalitních proxy je logika jiná. Často se platí podle přenesených GB, typu IP adres, počtu portů, počtu souběžných spojení, geografického cílení nebo enterprise parametrů. Rezidenční a mobilní proxy bývají dražší než datacentrové, protože se tváří jako provoz z běžných koncových sítí a bývají použitelné pro scénáře, kde datacentrové IP adresy rychle končí na blokacích.
Proto má proxy ekonomický smysl hlavně tehdy, když vám vydělává nebo šetří práci: ad verification, monitoring cen, SEO, market intelligence, testování lokalizace, scraping veřejných dat v souladu s právem a podmínkami cílových webů. Pro domácnost, která chce „bezpečnější internet“, je to obvykle zbytečně drahá a špatně zacílená vrstva.
Levné a free proxy: většinou nepoužitelné, často rizikové
Nejhorší varianta je náhodná free proxy z internetu. Nejen že bývá pomalá, nestabilní a často blokovaná, ale hlavně nevíte, kdo ji provozuje a co s provozem dělá.
Akademická analýza free proxy služeb z roku 2024 sledovala přes 640 tisíc proxy a zjistila výraznou nestabilitu, bezpečnostní problémy i manipulaci obsahu. Aktivních alespoň jednou bylo jen 34,5 % sledovaných proxy a autoři našli i proxy, které upravovaly obsah, což je jasný bezpečnostní problém. (arXiv)
Praktické pravidlo je jednoduché: přes free proxy neposílejte přihlášení, e‑mail, banku, pracovní systémy, administraci webu ani nic citlivého. Ve většině případů přes ni neposílejte vůbec nic.
Levné proxy za pár korun měsíčně nejsou automaticky škodlivé, ale často trpí stejným praktickým problémem: špatná reputace IP adres, nízká rychlost, výpadky, blokace, chybějící podpora, nejasný původ IP adres a nulová odpovědnost. Pokud proxy potřebujete pro seriózní práci, levné nebo free řešení obvykle ztratí víc času, než kolik ušetří.
Kdy proxy nedává smysl
Proxy nedává smysl, když běžný uživatel jen chce „být anonymní“. To je špatný cíl i špatný nástroj. Proxy nevyřeší cookies, fingerprinting, přihlášení do účtů, malware, phishing, slabá hesla ani špatné chování uživatele.
Nedává smysl ani jako hlavní ochrana na veřejné Wi‑Fi. Pokud řešíte notebook v kavárně nebo hotelu, je praktičtější VPN aplikace přímo v zařízení, HTTPS, aktualizovaný systém a opatrnost u captive portálů. Proxy v jedné aplikaci nechrání celé zařízení.
Nedává smysl ani jako „bezpečnostní upgrade“ pro celou domácnost. Router s Merlinem má mnohem praktičtější nástroje: DNS Director pro různé DNS politiky, VPN Director pro selektivní směrování, hostovské sítě, izolaci IoT zařízení a testování DNS leaků nebo WebRTC leaků.
Tor: užitečný nástroj, ale ne režim pro celou domácnost
Tor je jiná kategorie než VPN i proxy. Tor Project jej popisuje jako dobrovolnickou síť pro ochranu soukromí a odolnost vůči sledování a cenzuře. (Support) Oproti běžné proxy používá více relé a vrstvené šifrování, takže žádné jedno relé by ideálně nemělo vidět zároveň identitu i cíl. (Support)

Merlin uvádí podporu Toru s individuálním řízením přístupu klientů. (Asuswrt-Merlin) To ale neznamená, že je rozumné poslat přes Tor celou domácnost.
Tor není dobrý běžný režim pro smart TV, herní konzole, banku, pracovní notebook, NAS ani Home Assistant. Je pomalejší, častěji rozbíjí služby, vyvolává CAPTCHA a některé weby Tor provoz blokují. Má smysl pro konkrétní situace a konkrétní zařízení, ne jako univerzální „anonymní internet“.
VPN vs proxy vs Tor
| nástroj | co řeší | co neřeší | vhodné použití |
|---|---|---|---|
| VPN | Tunelování provozu zařízení nebo sítě přes VPN server. | Phishing, malware, cookies, slabá hesla, chování uživatele. | Smart TV, torrent klient, vzdálený přístup, vybraná zařízení. |
| Proxy | Přesměrování konkrétní aplikace/protokolu přes meziserver. | Bezpečnost celé domácí sítě, kompletní ochranu zařízení. | Vývoj, SEO, regionální testy, automatizace. |
| Tor | Provoz přes více relé s vrstveným šifrováním. | Rychlost, kompatibilitu, bezpečné chování, přihlášení do účtů. | Specifické privacy/censorship scénáře, ne celá domácnost. |
Praktické profily nastavení

| profil | DNS | VPN | proxy | co otestovat |
|---|---|---|---|---|
| Běžná domácnost | Quad9 nebo Cloudflare Malware | Většina zařízení WAN, VPN jen výjimečně. | Ne. | DNS resolver, banka, streaming. |
| Domácnost s dětmi | Děti CleanBrowsing/NextDNS/AdGuard Family, dospělí běžné DNS. | Děti většinou mimo VPN. | Ne. | SafeSearch, školní aplikace, YouTube. |
| Freelancer | Pracovní notebook No Redirection, osobní zařízení filtrované DNS. | Pracovní notebook mimo komerční VPN. | Jen pro testy. | Firemní VPN, SSO, intranet, meetingy. |
| Privacy‑focused uživatel | Lokální resolver, DoT, případně Unbound. | Vybraná zařízení přes VPN, testy leaků. | Výjimečně. | DNS leak, WebRTC leak, kill switch. |
| Streaming/gaming | Smart TV kompatibilní DNS, konzole rychlé běžné DNS. | TV volitelně přes VPN, konzole mimo VPN. | Ne. | Region, kvalita streamu, ping, NAT type. |
| Vývojář/marketér | NextDNS nebo Control D podle profilu. | Testovací zařízení podle potřeby. | Ano pro konkrétní testy. | Region, logy, právní limity. |
| IoT-heavy domácnost | IoT přes bezpečnostní DNS. | IoT spíš mimo VPN, důležitá izolace. | Ne. | Cloud výrobce, notifikace, izolace. |
| Malá kancelář | Konzervativní filtrované DNS + výjimky. | Jen schválené scénáře. | Jen schválené nástroje. | Tisk, NAS, firemní VPN, meetingy. |
Testovací checklist po nastavení
| test | co ověřuje | dobrý výsledek | co dělat při problému |
|---|---|---|---|
| Záloha konfigurace | Možnost návratu. | Máte export nastavení. | Vrátit zálohu. |
| Firmware a model | Dostupnost funkcí. | Funkce existuje v GUI. | Ověřit podporu modelu/verze. |
| DHCP rezervace | Stabilní pravidla. | Zařízení drží stejnou IP. | Opravit rezervaci. |
| DNS resolver | Skutečné DNS zařízení. | Resolver odpovídá pravidlu. | Upravit DNS Director. |
| DNS leak | Únik DNS mimo očekávání. | Vidíte jen očekávané resolvery. | Upravit DNS přes VPN/router. |
| Veřejná IP | Směrování přes WAN/VPN. | IP odpovídá pravidlu. | Upravit VPN Director. |
| Kill switch | Chování při pádu VPN. | Chráněné zařízení ztratí internet. | Zapnout/opravit kill switch. |
| WebRTC leak | Únik IP v prohlížeči. | Neuniká domácí veřejná IP. | Upravit prohlížeč/aplikaci. |
| Rychlost | Dopad VPN. | Rychlost je přijatelná. | Změnit server/protokol/router. |
| Latence | Dopad na hry a hovory. | Ping je stabilní. | Konzole/meetingy mimo VPN. |
| Streaming | Kompatibilita služeb. | Aplikace fungují. | Změnit VPN/DNS pravidlo. |
| Banka | Rizikové přihlášení. | Přihlášení bez blokace. | Banku směrovat přes WAN. |
| Firemní VPN | Pracovní přístup. | Funguje intranet/SSO. | Pracovní notebook mimo VPN. |
| NAS | Lokální služby. | SMB/Plex/backup fungují. | NAS mimo komerční VPN. |
| Home Assistant | Lokální integrace. | Automatizace běží. | HA mimo VPN, lokální DNS. |
| Hostovská síť | Izolace hostů. | Host nevidí NAS/tiskárnu. | Upravit guest/VLAN nastavení. |
Nejčastější chyby
Nejčastější chyba je nadšení. Uživatel zapne VPN pro celou domácnost, přidá agresivní DNS filtr, zkusí proxy, začne řešit Tor a za hodinu nefunguje Netflix, banka, firemní VPN, tiskárna ani NAS.

Lepší postup je opačný: nejdřív stabilní IP adresy, potom DNS, potom jednotlivá VPN pravidla, potom testy.
Vyhněte se hlavně těmto chybám:
- neposílejte celou domácnost přes VPN bez důvodu,
- neposílejte pracovní notebook přes komerční VPN na routeru,
- nezapínejte VPN bez DNS leak testu,
- neignorujte kill switch,
- nedělejte pravidla bez DHCP rezervací,
- nepoužívejte free proxy pro citlivý provoz,
- nevěřte, že DNS filtr sám vyřeší bezpečnost dětí,
- nevěřte, že VPN chrání před phishingem,
- neposílejte NAS přes VPN, pokud nevíte proč,
- nemíchejte Tor, VPN a proxy bez jasného cíle,
- neřiďte se návodem pro jiný model nebo jinou verzi firmwaru,
- nedělejte změny bez zálohy.
ASUS Merlin dává největší smysl tehdy, když ho nepoužíváte jako dražší router od operátora, ale jako síťový mozek.
DNS Director řeší první vrstvu kontroly: které zařízení používá jaké DNS. VPN Director řeší směrování: které zařízení jde přes VPN a které zůstává na WAN. Kill switch a leak testy ověřují, že pravidla skutečně fungují. Proxy má smysl pro specifické scénáře, ne jako domácí bezpečnostní štít. Tor je užitečný nástroj, ale není režim pro celou domácnost.
Dobrá chytrá domácí síť není ta, kde je všechno přes VPN. Je to síť, kde má každé zařízení pravidla podle svého rizika a účelu.
Smart TV nepotřebuje totéž co pracovní notebook. Herní konzole nepotřebuje totéž co torrent klient. NAS nepotřebuje totéž co dětský tablet. A router má být místo, kde se o tom rozhoduje.
FAQ

1. Má smysl nastavit VPN přímo na routeru?
Ano, ale selektivně. VPN na routeru dává smysl pro zařízení bez vlastní VPN aplikace, například smart TV, TV box nebo torrent klient. Nedává smysl automaticky pro celou domácnost.
2. Je lepší WireGuard nebo OpenVPN?
WireGuard bývá lehčí a často rychlejší, ale záleží na modelu routeru a firmwaru. OpenVPN je kompatibilní a široce podporovaný, ale na routeru může být náročnější na CPU.
3. Mám poslat celou domácnost přes VPN?
Většinou ne. Rozbijete tím část služeb, zvýšíte latenci a můžete zkomplikovat banku, streaming, hry i práci. Lepší je VPN Director a pravidla pro konkrétní zařízení.
4. Co je DNS Director?
DNS Director je funkce Merlinu, která umožňuje vynutit DNS globálně nebo pro konkrétní zařízení. Prakticky díky ní může dětský tablet používat rodinný DNS, zatímco pracovní notebook zůstane bez přesměrování.
5. Chrání DNS před malwarem?
Částečně. Bezpečnostní DNS může blokovat známé škodlivé domény, ale není to antivirus ani firewall. Neochrání před vším, co přijde přes legitimní web, e‑mail nebo aplikaci.
6. Dá se obejít rodičovský DNS filtr?
Ano. Například přes mobilní data, vlastní DoH v aplikaci, VPN aplikaci nebo jinou síť. DNS filtr je pomocná vrstva, ne kompletní rodičovská kontrola.
7. Co je VPN Director?
VPN Director je policy‑based routing v Merlinu. Umožní říct, které lokální IP adresy půjdou přes WAN, OpenVPN nebo WireGuard klienta.
8. Je proxy bezpečnější než VPN?
Ne obecně. Proxy řeší konkrétní aplikaci nebo protokol. VPN řeší tunel pro zařízení nebo síť. Free proxy mohou být bezpečnostní riziko.
9. Má smysl Tor na routeru?
Jen pro specifické scénáře a konkrétní zařízení. Není vhodné posílat přes Tor celou domácnost, smart TV, banku, NAS nebo pracovní notebook.
10. Proč mi po VPN nefunguje Netflix, banka nebo firemní systém?
Služba může blokovat VPN IP, vyhodnotit přihlášení jako rizikové, použít regionální omezení nebo potřebovat firemní DNS. Taková zařízení dejte přes WAN nebo jim vytvořte výjimku.
11. Jak poznám, že mi neuniká DNS?
Spusťte DNS leak test ze zařízení, které má jít přes VPN nebo konkrétní DNS. Výsledek musí ukázat očekávaný resolver, ne DNS vašeho ISP nebo náhodnou kombinaci resolverů.
12. Co testovat po každé změně nastavení?
DNS resolver, veřejnou IP, DNS leak, WebRTC leak, kill switch, rychlost, latenci, streaming, banku, firemní VPN, NAS, tiskárnu, Home Assistant a hostovskou síť.
13. Proč je důležitá DHCP rezervace?
Protože DNS Director a VPN Director dávají pravidla konkrétním lokálním IP adresám. Když se IP zařízení změní, pravidlo může přestat platit nebo se omylem aplikovat na jiné zařízení.
14. Má smysl používat Pi‑hole nebo AdGuard Home s Merlinem?
Ano, pokud chcete lokální DNS resolver, logy, vlastní bloklisty a větší kontrolu. Musíte ale zajistit, aby resolver běžel spolehlivě, jinak si můžete shodit DNS pro celou síť.
15. Je routerová VPN bezpečnější než VPN aplikace v počítači?
Ne automaticky. Routerová VPN je praktická pro centrální směrování a zařízení bez aplikace. VPN aplikace v počítači může mít lepší integraci, vlastní kill switch a funguje i mimo domácí síť.
