-
Notifications
You must be signed in to change notification settings - Fork 0
Home
Tahle wiki vznikla ze vzteku. Přišlo hlášení od routeru, kterému jsem nerozuměl, a při hledání odpovědi jsem narazil na to, že návody na internetu se dělí na dvě skupiny. Buď předpokládají, že už víš, co je prefix delegation, nebo končí u „IP adresa je jako adresa domu". Mezi tím je propast a v ní jsem se plácal několik večerů.
Tak jsem si to sepsal. Cílem je, aby po přečtení nešlo o magii — abys věděl, co se skutečně děje, když se počítač připojuje k webu, a proč se to občas rozbije.
Předpokládám nulové vstupní znalosti. Nepředpokládám ale nezájem: kde je něco komplikované, píšu to komplikovaně a vysvětluju, místo abych to zjednodušil do neužitečné metafory.
Pokud začínáš, jdi popořadě. Stránky na sebe navazují a každá staví na předchozí.
Pokud něco hledáš, koukni do slovníčku nebo rovnou na diagnostiku, kde je návod na hledání problému podle příznaků.
Tady se vysvětluje, co se doopravdy děje. Bez tohohle je zbytek jen recept, který občas nefunguje a ty nevíš proč.
- Cesta paketu — co se stane od stisku Enteru po zobrazení stránky. Nejdůležitější stránka celé wiki.
- Vrstvy a zapouzdření — proč existuje víc druhů adres najednou
- MAC adresy, ARP a přepínání — jak funguje síť uvnitř jednoho segmentu
- Prefixy a masky — co znamená to číslo za lomítkem
- Směrování — jak se rozhoduje, kudy paket poletí dál
- DHCP a DNS — jak zařízení dostane adresu a jak se ze jmen stanou čísla
- Porty a spojení — TCP, UDP, a co vlastně znamená „otevřený port"
- NAT a port forwarding — proč tvoje zařízení zvenku neexistují
- Kdo je kdo v síti — modem, router, switch, AP a kdo z nich co skutečně dělá
- VLANy — jak z jednoho kabelu udělat víc oddělených sítí
- Firewall a zóny — jak se rozhoduje, co smí kam
- WiFi — pásma, kanály, roaming a mýty o mesh
- Jak funguje IPv6 — a proč v něm najednou není NAT
- Poskytovatel, CGNAT a veřejná IP — co dostáváš a co ti může vzít
Tady je nejčastější zdroj falešného pocitu bezpečí. Začni prvním odkazem, i kdyby ses nikdy nechtěl učit iptables.
- Přehled: netfilter a jeho čtyři rozhraní — proč otázka „iptables, nebo ufw" nedává smysl
- nftables — co se učit, když začínáš dnes
- iptables — abys rozuměl tomu, co už běží
- ufw — kdy stačí a kdy ti lže
-
Docker a firewall — proč
ufw denynezastaví publikovaný kontejner
- TLS a HTTPS prakticky — SNI, řetěz certifikátů, co se láme
- HTTP, QUIC a WebSocket — co se mezi verzemi změnilo a co je dneska mrtvé
- Reverse proxy — co řeší a které hlavičky musíš nastavit
- Caddy — tři řádky a máš HTTPS
- Nginx — upovídanější, ale univerzální
- Traefik — konfiguruje se ze štítků kontejnerů
- Certifikáty a Let's Encrypt — HTTP-01, DNS-01 a wildcard
- Vlastní certifikační autorita — jak na to a proč to většinou nechceš
To, co je pod TLS, SSH i VPN. Nemusíš to umět, abys síť rozchodil — ale bez toho zůstane každá chybová hláška o certifikátu magií. Začni prvním odkazem, ten je mapou zbytku.
- Šifrování: stavební kameny — čtyři nástroje, ze kterých je postavené všechno ostatní
- Veřejný a soukromý klíč — asymetrická kryptografie, RSA versus křivky, formáty klíčů
- Diffie-Hellman — jak se dva lidé domluví na tajemství přes odposlouchávanou linku
- Hashe, HMAC a podpisy — otisky, ukládání hesel, elektronický podpis
- Náhodnost a entropie — místo, kde se to v praxi láme nejčastěji
- TLS handshake krok za krokem — co si klient se serverem doopravdy říkají
- Postkvantová kryptografie — co se rozbije, co ne a co s tím dělat
- Šifrování disků a souborů — LUKS, age, šifrované zálohy
-
Sítě v Dockeru — bridge, host, macvlan a proč
localhostneznamená hostitele - Proxmox a sítě — vmbr, VLAN-aware bridge, agregace linek
- Jak hledat problém — postup, který funguje, místo náhodného restartování
- Nástroje — ping, traceroute, mtr, dig, nmap, tcpdump a jak číst jejich výstup
- Přehled možností — port forward, VPN, reverse proxy, tunel. Co kdy použít.
- SSH do hloubky — protokol, certifikáty, tunely a agent, kterého radši nepřeposílej
- WireGuard — nejjednodušší VPN, co dneska existuje
- Zabezpečení serveru — SSH, aktualizace, zálohy a co nepomáhá
- Fail2ban a CrowdSec — a proč za proxy blokuješ sám sebe
- Autentizace před službami — forward auth, Pocket ID s tinyauthem, Authelia, Authentik
- Monitoring — Uptime Kuma, Netdata, Prometheus
Psáno v roce 2026. Sítě se mění pomalu, výrobci rozhraní rychle. Kde je něco vázané na konkrétní verzi produktu, je to u toho napsané.
Našel jsi chybu nebo něco chybí? Založ issue nebo pošli pull request. — Psáno 2026, licence CC BY-SA 4.0
Základy
- Cesta paketu
- Vrstvy a zapouzdření
- MAC, ARP a přepínání
- Prefixy a masky
- Směrování
- DHCP a DNS
- Porty a spojení
- NAT a port forwarding
Domácí síť
IPv6
Linux firewall
TLS a reverse proxy
- TLS a HTTPS
- HTTP, QUIC a WebSocket
- Reverse proxy
- Caddy
- Nginx
- Traefik
- Certifikáty a Let's Encrypt
- Vlastní certifikační autorita
Kryptografie
- Stavební kameny
- Veřejný a soukromý klíč
- Diffie-Hellman
- Hashe, HMAC a podpisy
- Náhodnost a entropie
- TLS handshake
- Postkvantová kryptografie
- Šifrování disků a souborů
Virtualizace a kontejnery
Diagnostika
Vzdálený přístup
Provoz a bezpečnost
Praxe