Multi-hop (také double VPN nebo kaskáda) je funkce, která routuje provoz přes dva VPN servery místo jednoho. Provoz se nejprve šifruje pro vstupní server (typicky v zemi A), na něm se rozšifruje a podruhé zašifruje pro výstupní server v zemi B, kde se rozšifruje a vyšle do internetu. Tento dvojitý hop kombinuje dvě jurisdikce, dvě IP adresy a dvě infrastruktury — útočník nebo orgán musí získat data z obou stran, aby uživatele identifikoval.
Praktický přínos je dvojí. Anonymita stoupá: vstupní server zná reálnou IP, ale ne cílovou; výstupní server zná cílovou IP, ale ne reálnou. Sledování provozu vyžaduje korelaci na obou stranách, což je nákladnější útok. Resilience proti právním tlakům je vyšší — orgány v zemi A by musely získat data od provozovatele a zároveň přesvědčit zemi B (často mimo svou jurisdikci), aby identifikovaly výstup. Cena je výrazně nižší rychlost — typicky polovina single-hop konfigurace.
Multi-hop v sample 10 VPN nabízí NordVPN (Double VPN přes vybrané kombinace zemí), Proton VPN (Secure Core přes vlastní infrastrukturu v CH/IS/SE), Surfshark (MultiHop nativně), PIA (přes Shadowsocks/Obfuscated proxy) a Mullvad (manuální konfigurace přes WireGuard). Naopak ExpressVPN, CyberGhost, TunnelBear a IPVanish nativní multi-hop nemají.
Pro běžného uživatele je multi-hop overkill — single-hop přes auditovanou no-logs VPN je dostatečná ochrana proti většině reálných hrozeb (ISP sledování, geofencing, veřejná Wi-Fi). Multi-hop dává smysl pro novináře, aktivisty v restriktivních zemích a uživatele s konkrétní hrozbou nad rámec běžného sledování.