DOCS / 01

Jak działa system

Łączysz telefon lub laptop z Wi-Fi. Router najpierw czeka na zatwierdzenie nowego urządzenia. Potem stosuje zasady wybranej strefy: pozwala na określone połączenia i zatrzymuje pozostałe.

Jak działa system — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

telefon gościa dostaje dostęp do internetu, ale nie do komputera domownika. Urządzenia przypisz do różnych stref i ustaw odpowiednie kierunki dostępu.

Co dzieje się technicznie

  1. Dołącz do sieci

    Nowe urządzenie trafia do strefy Izolacja. Samo połączenie z Wi-Fi nie nadaje mu dostępu do pozostałych urządzeń.

  2. Nadaj zakres dostępu

    Administrator zatwierdza urządzenie i przypisuje je do strefy. Każda strefa zezwala lub odmawia ruchu w kierunku pozostałych stref; reguły z portami ustawia się dla konkretnych urządzeń.

  3. Egzekwuj reguły

    Firewall kontroluje ruch sieciowy, a resolver DNS stosuje skonfigurowane profile i listy. Panel pokazuje urządzenia, strefy i zdarzenia.

Pojęcia i mechanizmy

Strefa
Grupa urządzeń ze wspólnymi zasadami dostępu. Dostęp między strefami ustala administrator; samo rozdzielenie nazw stref nie zastępuje konfiguracji.
Firewall
Egzekwuje reguły połączeń sieciowych. Reguły między strefami określają kierunek, a reguły urządzeń mogą wskazywać konkretny cel i port.
DNS
Resolver zamienia nazwę domeny na adres. Wybrane listy i profile mogą blokować domeny, ale nie pojedyncze posty czy treść stron HTTPS.
HTTPS
Szyfruje połączenie przeglądarki ze stroną. Filtrowanie zawartości jest osobną funkcją GADNET Browser; router nie odszyfrowuje zwykłego ruchu HTTPS do stron.

Zakres i ograniczenia

Segmentacja działa między strefami. Część kierunków jest otwarta domyślnie (zaufana do IoT i gości, admin do każdej strefy), a urządzenia w jednej strefie innej niż Izolacja widzą się nawzajem, jeśli ta strefa nie ma włączonej izolacji klientów. Zwykły ruch do stron HTTPS nie jest przez router odszyfrowywany.

Pełny rozdział Docs →

DOCS / 02

Tworzenie pierwszego administratora

Na ekranie routera odczytujesz dane Wi-Fi i PIN. Telefon prowadzi Cię przez bezpieczne połączenie i utworzenie pierwszego administratora.

Tworzenie pierwszego administratora — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Stawiasz nowy router: podłączasz monitor, łączysz telefon z siecią konfiguracyjną i potwierdzasz obecność PIN-em.

Co dzieje się technicznie

  1. Dotrzyj do portalu

    Monitor podłączony do routera pokazuje nazwę, hasło i kod QR Wi-Fi konfiguracyjnego oraz sześciocyfrowy PIN, który zmienia się co 90 sekund. Połącz się z tym Wi-Fi albo podłącz Ethernet; okno logowania do sieci w telefonie otworzy portal.

  2. Potwierdź, że jesteś przy routerze

    Wpisz PIN z ekranu; pięć błędnych prób blokuje adres na trzy minuty. Pobierz Root CA domu, które router utworzył sam przy pierwszym starcie, i przejdź do kreatora HTTPS.

  3. Utwórz poświadczenie

    Zarejestruj passkey z weryfikacją użytkownika albo, na telefonie bez passkey, certyfikat urządzenia chroniony PIN-em. Router przyjmuje certyfikat dopiero wtedy, gdy jego sonda konfiguracyjna zobaczy, że telefon wysyła go z systemowego magazynu kluczy. Potem router się restartuje.

Pojęcia i mechanizmy

Root CA
Własny urząd certyfikacji domu. Powstaje na routerze i pozwala zaufać jego usługom.
Passkey / certyfikat
Passkey wymaga weryfikacji użytkownika. Alternatywą w kreatorze jest certyfikat urządzenia z PIN-em.
Portal / HTTPS
Portal na porcie 80 służy rozpoczęciu konfiguracji. Po poprawnym PIN-ie kreator działa przez HTTPS na porcie 8443.

Zakres i ograniczenia

PIN widać tylko na ekranie HDMI; bez monitora potrzebny jest dostęp root do routera. Zanim powstanie administrator, urządzenia w LAN mają internet poza DNS-over-TLS (853) i HTTPS z urządzeń, które nie podały PIN-u. Od chwili utworzenia konta nowe urządzenia trafiają do Izolacji, a kreator się zamyka. Wi-Fi konfiguracyjne działa, dopóki w panelu nie zostanie ustawione główne Wi-Fi. Frazę odzyskiwania tworzy się później w panelu, nie w kreatorze.

Pełny rozdział Docs →

DOCS / 03

Jak działa aktualizacja

Router sprawdza, kto podpisał aktualizację i czy pasuje ona do systemu. Przygotowuje możliwość powrotu, instaluje zmianę i sprawdza działanie usług.

Jak działa aktualizacja — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Nocna aktualizacja kończy się testem. Jeśli usługi nie działają poprawnie, router wraca do poprzedniego kodu.

Co dzieje się technicznie

  1. Sprawdź wydanie

    Router pobiera manifest i weryfikuje podpis względem zaufanego klucza. Sama kontrola nad serwerem pobierania nie wystarcza do podpisania poprawnej aktualizacji.

  2. Przygotuj zmianę

    Weryfikacja obejmuje integralność paczki i zgodność zależności Pythona. Zmiana requirements.lock wymaga aktualizacji offline. Ustawienia operatora pozostają poza wymienianym kodem.

  3. Potwierdź działanie

    Domyślne okno konserwacji to 03:10–03:50 według zegara routera. Po instalacji następuje test usług; błąd prowadzi do rollbacku, a przerwana operacja jest odzyskiwana przy starcie.

Pojęcia i mechanizmy

Manifest / SHA-256
Manifest opisuje wydanie; SHA-256 pozwala sprawdzić integralność paczki.
SLH-DSA
Podpis wydawcy jest weryfikowany zaufanym kluczem. Sam dostęp do serwera plików nie pozwala podpisać wydania.
Rollback
Powrót do wcześniejszego kodu po nieudanej instalacji lub kontroli usług. Nie zastępuje kopii konfiguracji.

Zakres i ograniczenia

Są osobne ścieżki: kod GADNET, pakiety Alpine i instalatory przeglądarki. Pakiety Alpine pochodzą z repozytoriów Alpine. Kernel, bootloader, musl i busybox wymagają ścieżki nowego obrazu, a nie zwykłej automatycznej aktualizacji.

Pełny rozdział Docs →

DOCS / 04

Jak działa przeglądarka

Przeglądarka poznaje zasady Twojego domu i stosuje je podczas otwierania stron. Może blokować adresy albo ukrywać pasujące treści. Poza domem pamięta ostatnio pobrane zasady.

Jak działa przeglądarka — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Opiekun wybiera reguły kanałów i słów. GADNET Browser stosuje je w profilu danej osoby; zablokowaną stronę można zgłosić opiekunowi do zatwierdzenia.

Co dzieje się technicznie

  1. Zaufaj właściwemu routerowi

    Podczas konfiguracji aplikacja przypina zatwierdzony odcisk Root CA. Parowanie wiąże aplikację z osobą i jej kluczem; mechanizm DPoP potwierdza posiadanie tego klucza.

  2. Zastosuj zasady

    Aplikacja pobiera politykę domu i otrzymuje zdarzenia o jej zmianach. Ocenia domeny, adresy, twórców i słowa; może blokować stronę lub ukrywać pasujące elementy treści.

  3. Działaj także poza domem

    W domu ruch WWW przechodzi przez lokalny proxy i bramę routera. Poza domem aplikacja nadal stosuje ostatnio zapamiętane zasady. Zmiana zasad i odpowiedź opiekuna wymagają dostępnego połączenia z routerem; w Windows sejf można też odblokować przez relay dostępu zdalnego.

Pojęcia i mechanizmy

Polityka
Zestaw reguł pobierany z routera dla danej osoby. Zdarzenia SSE informują aplikację o zmianach.
DPoP / przypięte CA
Klucz aplikacji potwierdza jej tożsamość, a zatwierdzony odcisk CA pozwala zaufać właściwemu routerowi.
Filtrowanie lokalne
Silnik przeglądarki ocenia URL, metadane i tekst strony. Nie obejmuje automatycznie innych aplikacji.

Zakres i ograniczenia

Filtrowanie treści dotyczy GADNET Browser. Zasady DNS routera nie zastępują filtrowania treści w innych aplikacjach. Ochrona TPM / StrongBox zależy od urządzenia; istnieją też warianty programowe.

Pełny rozdział Docs →

DOCS / 05

Dostęp zdalny przez relay

Jesteś poza domem i chcesz połączyć się na przykład z domowym dyskiem. Serwer pośredni pomaga aplikacji dotrzeć do routera. To router sprawdza, kim jesteś i do którego urządzenia masz dostęp — pośrednik tylko przekazuje zaszyfrowaną rozmowę aplikacji z routerem.

Dostęp zdalny przez relay — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

wcześniej sparowana aplikacja łączy się z domowym NAS-em na dozwolonym porcie. Nie otrzymuje przez to dostępu do całej sieci ani panelu administratora.

Co dzieje się technicznie

  1. Zestaw transport

    Router utrzymuje wychodzący kanał WSS. Relay łączy aplikację z konektorem; nie potrzebuje otwartego portu przychodzącego na WAN routera.

  2. Potwierdź dostęp

    Wewnątrz WSS działa TLS 1.3 między aplikacją a routerem. Router weryfikuje tożsamość, dowody DPoP i passkey z weryfikacją użytkownika, a następnie wydaje grant na konkretny zasób.

  3. Kontroluj przez całą sesję

    Router ustala aktualny adres celu z dzierżawy DHCP i sprawdza przypisanie do strefy. Kontrola uprawnień jest ponawiana; odwołanie dostępu kończy strumień. Tryb /stream obsługuje zasób, a /mux wiele połączeń TCP do dozwolonych portów urządzenia.

Tryb /stream obsługuje zasób, a /mux wiele połączeń TCP do dozwolonych portów urządzenia. Celem mogą być dozwolone adresy prywatne RFC1918; adresy routera i panel admina są wyłączone.

Pojęcia i mechanizmy

WSS
WebSocket przez TLS. Aplikacja łączy się z /client na relayu, a router utrzymuje wychodzący /connector. Po otrzymaniu identyfikatora strumienia router otwiera jednorazowy /attach. Ta warstwa TLS kończy się na VPS.
TLS 1.3
Wewnątrz transportu działa osobne połączenie TLS między aplikacją i routerem. Aplikacja korzysta z zapamiętanego Root CA domu. Relay widzi metadane transportu, lecz nie treść tego wewnętrznego połączenia.
DPoP / passkey
DPoP potwierdza posiadanie klucza sparowanej aplikacji. Passkey z weryfikacją użytkownika potwierdza logowanie osoby. Jeśli osoba ustawiła prywatny kod GADNET, jest on również wymagany.
Grant / TCP
Grant ogranicza dostęp do wskazanego zasobu. Router sprawdza MAC, strefę i aktualną dzierżawę DHCP; otwiera TCP tylko do dozwolonego celu i portów. Ponowne kontrole uprawnień pozwalają zakończyć strumień po odwołaniu dostępu.

Zakres i ograniczenia

Schemat opisuje lokalną implementację, nie potwierdza uruchomienia relaya w danej instalacji. VPS widzi metadane transportu. TLS tej warstwy kończy się na routerze; szyfrowanie odcinka do NAS-a lub kamery zależy od protokołu usługi. Panel admina nie jest udostępniany przez ten tunel.

Pełny rozdział Docs →

DOCS / 06

DNS, listy i profile ochrony

Zanim urządzenie otworzy stronę, pyta o adres jej domeny. Router sprawdza wybrane listy i profil ochrony, a następnie odpowiada lub blokuje nazwę.

DNS, listy i profile ochrony — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Lista blokuje domenę reklamową. Telefon nie dostaje jej adresu, ale DNS nie wybiera pojedynczych filmów ani postów.

Co dzieje się technicznie

  1. Wybierz listy

    Administrator dodaje listy blokujące reklamy, trackery lub szkodliwe domeny. Domyślnie nie należy zakładać, że wszystkie te kategorie są już blokowane.

  2. Przypisz profil

    Reguła może dotyczyć strefy, urządzenia, osoby, roli albo wszystkich klientów. Inne zasady mogą obowiązywać gości, a inne urządzenia dzieci.

  3. Szyfruj zapytanie dalej

    Dozwolone zapytania mogą być rozwiązywane z cache. Połączenie do nadrzędnego resolvera korzysta domyślnie z DNS-over-TLS; upstream nadal zna obsługiwane przez siebie nazwy.

Pojęcia i mechanizmy

NXDOMAIN
Odpowiedź „nazwa nie istnieje” dla zablokowanej domeny i jej subdomen.
Cache / DoT
Cache przechowuje wcześniejsze odpowiedzi. DNS-over-TLS szyfruje zapytania do nadrzędnego resolvera.
Własny DNS
Urządzenie z własnym szyfrowanym DNS może ominąć listy routera, jeśli blokada takiego DNS nie jest włączona.

Zakres i ograniczenia

DNS operuje na domenach: zablokowana nazwa wraz z subdomenami dostaje odpowiedź „nie istnieje” (NXDOMAIN). Nie widzi tekstu strony, pojedynczego filmu ani postu; tę warstwę obsługuje filtrowanie w GADNET Browser. Reguły działają, gdy istnieje administrator i resolver polityk odpowiada; w przeciwnym razie DNS działa dalej, ale bez nich. Urządzenie z własnym szyfrowanym DNS omija listy routera, chyba że blokada takiego DNS jest włączona.

Pełny rozdział Docs →

DOCS / 07

Prywatny sejf przeglądarki

Historia, zakładki i hasła są zapisywane w zaszyfrowanym sejfie danej osoby. Odblokowanie wymaga potwierdzenia jej tożsamości i wydania klucza przez router.

Prywatny sejf przeglądarki — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Na wspólnym komputerze Windows domownicy używają osobnych profili. Restart zamyka sejf, a zasady przeglądania nadal działają.

Co dzieje się technicznie

  1. Oddziel osoby

    Windows obsługuje osobne profile, klucze aplikacji i partycje danych stron. Android wiąże przeglądarkę z jedną osobą na telefonie.

  2. Otwórz własne dane

    Router wymaga dowodu klucza aplikacji (DPoP), świeżego logowania passkey albo certyfikatem z PIN-em oraz prywatnego kodu GADNET tej osoby. Kod opiekuna otwiera tylko sejf osoby objętej zasadami domu, która nie ustawiła jeszcze prywatnego kodu; nigdy sejfu osoby dorosłej.

  3. Przeglądaj z zamkniętym sejfem

    W Windows restart zamyka dane, a zasady nadal działają; odwiedzone w tym czasie strony są szyfrowane publicznym kluczem X25519 i scalane przy następnym odblokowaniu. Android trzyma klucz zapieczętowany w Android Keystore, dostępny tylko przy odblokowanym telefonie, i otwiera sejf przy starcie aplikacji.

Pojęcia i mechanizmy

AES-256-GCM / HKDF
HKDF wyprowadza klucz, a AES-256-GCM zapewnia szyfrowanie i kontrolę integralności danych.
Windows / Android
Windows trzyma klucz w pamięci; restart zamyka dane. Android zapieczętowuje klucz w Android Keystore.
X25519
Przy zamkniętym sejfie w Windows odwiedziny mogą być zapisane do klucza publicznego i scalone po odblokowaniu.

Zakres i ograniczenia

Router przechowuje jeden klucz sejfu na osobę, wspólny dla wszystkich jej sparowanych aplikacji: odwołanie aplikacji go zachowuje, usunięcie konta kasuje, a telefon bez połączenia z routerem zachowuje swoją zapieczętowaną kopię. Sejf chroni przechowywane dane; nie izoluje aktywnej sesji od programu działającego jako ten sam użytkownik systemu operacyjnego.

Pełny rozdział Docs →

DOCS / 08

Własne PKI i rotacja kluczy

Dom ma własne certyfikaty, a wydawca aktualizacji ma osobne klucze podpisu. Przy zmianie kluczy router sprawdza, czy nowe zaufanie wynika z już zatwierdzonego.

Własne PKI i rotacja kluczy — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Zmiana klucza wydawcy nie oznacza zaufania dowolnemu plikowi z internetu: nowy zestaw musi przejść kontrolę routera.

Co dzieje się technicznie

  1. Zbuduj zaufanie domu

    Router tworzy na urządzeniu własne Root i Intermediate CA. Aplikacja zapamiętuje zatwierdzony odcisk, a panel admina, urządzenia i sparowane aplikacje korzystają z wystawionych przez nie certyfikatów.

  2. Chroń właściwe połączenia

    Panel admina i klient aktualizacji oferują hybrydową wymianę kluczy postkwantowych (X25519MLKEM768, SecP256r1MLKEM768) obsługującym ją stronom. Nie zmienia to szyfrowania wszystkich stron internetowych.

  3. Obróć klucz wydawcy

    Nowy zestaw kluczy aktualizacji musi być podpisany kluczem już zaufanym. Numer sekwencji chroni przed odtworzeniem starszego zestawu; zestaw nie może usunąć ostatniego użytecznego klucza. Domyślnie włączona ścieżka ratunkowa pozwala administratorowi przyjąć zestaw po porównaniu jego odcisku.

Pojęcia i mechanizmy

Root / Intermediate CA
Router tworzy własne urzędy certyfikacji dla domu. Nie podpisują one wydań GADNET.
Keyset
Zestaw kluczy aktualizacji podpisany już zaufanym kluczem. Numer sekwencji chroni przed odtworzeniem starszego zestawu.
Hybrydowa wymiana kluczy
Panel i klient aktualizacji oferują X25519MLKEM768 i SecP256r1MLKEM768 obsługującym je stronom. Nie zmienia to szyfrowania całego internetu.

Zakres i ograniczenia

Root CA domu nie podpisuje wydań GADNET. Unieważnienie certyfikatu działa u odbiorców sprawdzających jego status; zgodność postkwantowa zależy także od klienta.

Pełny rozdział Docs →

DOCS / 09

Kopie zapasowe i odzyskiwanie

Router zapisuje konfigurację i tworzy kopie. Możesz ustawić zewnętrzne miejsce dla stanu Redis. Przy odzyskiwaniu system sprawdza podpis kopii przed jej użyciem.

Kopie zapasowe i odzyskiwanie — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Awaria karty nie powinna zabrać jedynej kopii. Stan Redis możesz wysyłać poza router; klucze i pełna konfiguracja wymagają osobnego pakietu odzyskiwania.

Co dzieje się technicznie

  1. Zachowaj konfigurację

    LBU codziennie utrwala konfigurację. Kopia o 02:45, przed oknem aktualizacji, zachowuje na karcie lokalne kopie konfiguracji, CA, DHCP, DNS i stanu Redis.

  2. Wyślij poza urządzenie

    Administrator może skonfigurować miejsce docelowe SSH lub S3 dla stanu Redis: stref, polityk i urządzeń. system.conf i klucze CA opuszczają router tylko w zaszyfrowanym pakiecie odzyskiwania kluczy, który pobiera administrator. Kopia na tej samej karcie nie chroni przed awarią nośnika.

  3. Sprawdź przed użyciem

    Kopie są podpisywane SLH-DSA. Narzędzie przywracania odrzuca nieprawidłowy podpis, a kopię bez podpisu przyjmuje tylko na wyraźne polecenie.

Pojęcia i mechanizmy

LBU / snapshot
LBU utrwala konfigurację. Lokalne snapshoty zachowują m.in. CA, DHCP, DNS i stan Redis.
SSH / S3
Skonfigurowane przez administratora miejsca docelowe dla stanu Redis. Nie obejmują automatycznie system.conf i kluczy CA.
Podpis / poufność
SLH-DSA pozwala zweryfikować kopię, ale jej nie szyfruje. Poufność kopii zewnętrznych zależy od miejsca docelowego.

Zakres i ograniczenia

Podpis nie jest szyfrowaniem. Router nie szyfruje sam kopii wysyłanych poza urządzenie; poufność musi zapewniać odpowiednio skonfigurowane miejsce docelowe. Gdy klucza podpisu nie da się odczytać, kopia powstaje bez podpisu, z ostrzeżeniem.

Pełny rozdział Docs →

DOCS / 10

Dynamiczna ochrona przed oszustwami

Ktoś podczas rozmowy namawia Cię do otwarcia banku, przelewu lub uruchomienia zdalnego pulpitu. Router może zauważyć wejście na wskazaną domenę i czasowo odciąć skonfigurowane usługi, a także wysłać ostrzeżenie.

Dynamiczna ochrona przed oszustwami — przebieg opisany poniżej
Na telefonie przesuń schemat w bok.Otwórz PNG i powiększ ↗
W PRAKTYCE

Rozmówca w komunikatorze każe uruchomić AnyDesk i zalogować się do banku. Włączona reguła może ograniczyć połączenia tego urządzenia z narzędziami zdalnego dostępu. Nie ocenia jednak słów rozmówcy ani samego przelewu.

Co dzieje się technicznie

  1. Dopasuj domenę

    Włączona reguła ochrony porównuje zaobserwowaną nazwę z trigger_domain, także dla subdomen. Nazwa może pochodzić z DNS lub pasywnego odczytu widocznego SNI.

  2. Ogranicz połączenia urządzenia

    blocked_domains oraz opcjonalne porty zdalnego pulpitu uruchamiają blokadę dla źródłowego urządzenia. Czas określa block_duration_minutes: domyślnie 15 minut, zakres 1–1440. Blokada nie wymaga równoczesnej rozmowy. Po upływie czasu jest zdejmowana, chyba że reguła przedłuża ją na podstawie dalszego ruchu do domeny wyzwalającej.

  3. Powiąż zdarzenia i ostrzeż

    Router zestawia wejście na domenę bankową z równoczesnym ruchem tego samego urządzenia. Dla UDP_VOICE sprawdza w conntrack oznaki aktywnej rozmowy, np. ruch na portach używanych przez WhatsApp lub STUN/TURN. To rozpoznanie po cechach połączenia, nie odczyt rozmowy ani pewne wskazanie konkretnego komunikatora. Ostrzeżenie trafia do administratorów i urządzeń objętych zdarzeniem, gdy taka korelacja zostanie wykryta albo uruchomiono blokadę. Zdalny pulpit jest blokowany według reguły już po dopasowaniu domeny bankowej — bez wymogu wykrycia rozmowy.

Pojęcia i mechanizmy

DNS / SNI
Wyzwalaczem jest dopasowanie domeny z DNS lub widocznego SNI w TLS ClientHello. Niewidoczna nazwa może uniemożliwić ten sposób wykrycia.
Conntrack / UDP_VOICE
Heurystyka szuka połączeń UDP przypominających rozmowę, m.in. STUN/TURN lub aktywnego ruchu na wysokich portach. Nie odczytuje dźwięku ani wiadomości i może się pomylić.
Blokada / powiadomienie
Lista domen i opcjonalne porty zdalnego pulpitu są blokowane po trafieniu w regułę, niezależnie od wykrycia rozmowy. Korelacja głosowa wpływa na ostrzeżenie; wykonana blokada też uruchamia powiadomienie.

Zakres i ograniczenia

To ochrona oparta na regułach i sygnałach sieciowych, nie analiza treści rozmowy. Nie rozpoznaje zamiaru przelewu, odbiorcy ani presji psychologicznej; nie zatrzymuje transakcji bankowej. Rozmowa i wizyta w banku mogą być legalne, więc możliwe są fałszywe alarmy. Ruch musi przechodzić przez router, a odpowiednia reguła i obserwacja DNS/SNI muszą działać. ECH, VPN, ukryte nazwy i niewykryte protokoły ograniczają widoczność. Skuteczność blokady zależy od skonfigurowanych domen, adresów i portów; nie obejmuje automatycznie wszystkich komunikatorów.

Pełny rozdział Docs →

Schematy opisują lokalną implementację systemu i aplikacji, sprawdzoną 09.10.2026. Dostępność funkcji zależy od wersji, sprzętu i konfiguracji. Rozdział o relayu opisuje kod dostępu zdalnego; nie jest potwierdzeniem wdrożenia konkretnego serwera.