Skip to content

Slovnicek

Martin Skalicky edited this page Aug 4, 2026 · 6 revisions

Slovníček

Zkratky a pojmy, na které narazíš. Řazeno abecedně.

802.1Q — standard pro VLAN tagování. Vloží do ethernetového rámce čtyři bajty s číslem VLANy.

802.11a/b/g/n/ac/ax/be — generace WiFi. Marketingově WiFi 4 (n), 5 (ac), 6 (ax), 7 (be).

AAAA — DNS záznam překládající jméno na IPv6 adresu. Obdoba záznamu A pro IPv4.

ALPN — dohoda o protokolu (HTTP/1.1, h2) uvnitř TLS handshake. Viz HTTP a QUIC.

Alt-Svc — hlavička, kterou server oznamuje, že tutéž službu nabízí i přes HTTP/3.

Access point (AP) — zařízení převádějící Ethernet na WiFi. Není to router.

ACME — protokol, kterým se automaticky žádá o certifikát. Používá ho Let's Encrypt. Viz certifikáty.

ARP — protokol pro zjištění MAC adresy podle IP adresy. Funguje jen uvnitř jednoho segmentu.

BGP — směrovací protokol, kterým si mezi sebou vyměňují cesty poskytovatelé. Drží pohromadě internet.

CA (certifikační autorita) — subjekt, který podepisuje certifikáty a tím ručí za jejich pravost. Viz TLS a vlastní CA.

CSR — žádost o certifikát. Obsahuje veřejný klíč a požadovaná jména, CA ji podepíše.

CT (certificate transparency) — veřejné logy všech vydaných certifikátů. Důvod, proč se vnitřní jména z veřejné CA dají dohledat.

Bridge — režim, ve kterém krabice poskytovatele přestane routovat a chová se jen jako modem.

Broadcast — vysílání všem v segmentu naráz. Neprojde přes router ani mezi VLANami.

CGNATNAT na straně poskytovatele. Sdílíš veřejnou adresu s dalšími zákazníky a nemůžeš přijímat příchozí spojení. Rozsah 100.64.0.0/10.

CIDR — zápis prefixu lomítkem, například /24. Viz prefixy a masky.

DHCP — protokol, kterým zařízení automaticky získá adresu a další nastavení. Viz DHCP a DNS.

DNAT — přepis cílové adresy. Základ port forwardingu.

DOCKER-USER — řetězec v netfilteru, který Docker nechává tobě. Jediné rozumné místo pro vlastní omezení kontejnerů. Viz Docker a firewall.

DFS — kanály v pásmu 5 GHz sdílené s radary. Při detekci radaru se AP musí přeladit.

DNS — překlad jmen na adresy.

DoH / DoT — DNS přenášené přes HTTPS nebo TLS. Chrání soukromí, ale obchází tvůj lokální resolver.

Dual-stack — souběžný provoz IPv4 a IPv6.

Forward auth — způsob, jak reverse proxy deleguje ověření uživatele na samostatnou službu. Viz autentizace.

FCS — kontrolní součet na konci ethernetového rámce.

Gateway (brána) — router, kterému posíláš vše, co není ve tvé síti.

Hairpin NAT (NAT loopback) — schopnost routeru obsloužit přístup zevnitř na vlastní veřejnou adresu. Mnoho routerů to neumí, proto se port forwarding testuje zvenku.

h2 / h2c / h3 — označení HTTP/2 přes TLS, HTTP/2 bez šifrování a HTTP/3. Viz HTTP a QUIC.

Handshakeúvodní výměna paketů před navázáním TCP spojení.

HOL blocking — situace, kdy jeden zdržený paket zablokuje i data, která už dorazila. Důvod, proč vzniklo QUIC.

HSTS — hlavička říkající prohlížeči, aby na doménu chodil vždy přes HTTPS. Viz TLS.

Hop (skok) — jeden průchod routerem.

IGMP — protokol pro správu multicastových skupin. Potřeba pro IPTV.

iperf3 — nástroj na měření propustnosti. Viz nástroje.

LACP — protokol pro agregaci víc síťových linek do jedné. Viz Proxmox a sítě.

Latence — doba, než paket doletí tam a zpátky. Měří se pingem.

Link-local — adresa platná jen v rámci segmentu. V IPv6 začíná fe80::.

MAC adresa — šestibajtový identifikátor síťové karty.

macvlan — režim, ve kterém kontejner dostane vlastní MAC a IP přímo v LAN. Viz sítě v Dockeru.

mDNS — protokol pro objevování zařízení v místní síti. Používá ho AirPlay, Chromecast, tiskárny. Přes VLANu neprojde bez reflektoru.

MTU — největší velikost paketu, kterou linka unese. Standardně 1500 bajtů.

Most (bridge) — softwarový switch v Linuxu. V Proxmoxu vmbr0.

Multicast — vysílání skupině příjemců. V IPv6 nahradilo broadcast.

mTLS — oboustranné TLS, kdy se certifikátem prokazuje i klient. Vyžaduje vlastní CA.

Name constraints — rozšíření certifikátu, kterým se CA omezí na konkrétní domény a rozsahy adres. U vlastní CA zásadně zmenšuje škodu při úniku klíče.

NAT — překlad adres. Umožňuje víc zařízení sdílet jednu veřejnou adresu.

NAPT — přesnější název pro NAT, protože se překládají i porty.

netfilter — firewall v jádře Linuxu. iptables, nftables, ufw i firewalld jsou jen rozhraní k němu. Viz Linux firewall.

nftables — moderní rozhraní k netfilteru, nástupce iptables.

OIDC — vrstva nad OAuth2, kterou se aplikace dozví, kdo je přihlášený uživatel. Základ jednotného přihlášení, viz autentizace.

OSPF — směrovací protokol pro vnitřek organizace.

Passkey — přihlašovací údaj uložený v zařízení místo hesla. Nedá se uhodnout ani vyphishovat. Staví na WebAuthn a vyžaduje HTTPS.

Paket — jednotka dat na vrstvě 3. Na vrstvě 2 je to rámec, na vrstvě 4 segment.

PoE — napájení po datovém kabelu. Standardy 802.3af (15 W), at (30 W), bt (90 W).

Port — číslo rozlišující službu na jednom stroji. Viz porty a spojení.

Port forwarding — pravidlo přeposílající příchozí spojení na konkrétní vnitřní zařízení.

Prefix — číslo za lomítkem určující, kolik bitů adresy tvoří síť.

Prefix delegation — mechanismus, kterým poskytovatel v IPv6 přiděluje celý blok adres místo jedné.

PTR — DNS záznam pro zpětný překlad z adresy na jméno.

Reverse proxy — služba rozdělující příchozí požadavky mezi vnitřní aplikace podle domény. Viz reverse proxy.

QUIC — transportní protokol nad UDP, na kterém stojí HTTP/3. Šifrování má vestavěné a přežije změnu sítě. Viz HTTP a QUIC.

Rámec (frame) — jednotka dat na vrstvě 2.

Resolver — DNS server, který za tebe vyřeší dotaz.

Reverse proxy — služba, která podle doménového jména rozděluje příchozí požadavky mezi vnitřní servery. Viz vzdálený přístup.

Roaming — přechod klienta mezi access pointy. Rozhoduje o něm klient, ne síť.

RST — TCP paket odmítající spojení. Projeví se jako okamžité „connection refused".

SNAT — přepis zdrojové adresy. Základ NATu ven.

SNI — jméno domény, které klient posílá nešifrovaně na začátku TLS spojení. Umožňuje víc webů na jedné IP. Viz TLS.

SAN (subject alternative name) — seznam jmen a adres, pro které certifikát platí. Prohlížeče dnes čtou výhradně ho, CN ignorují.

SLAAC — bezstavová autokonfigurace v IPv6. Zařízení si adresu vygeneruje samo z prefixu.

SSID — jméno WiFi sítě.

Stavový firewall — firewall, který si pamatuje otevřená spojení a propouští odpovědi automaticky.

Switch — zařízení rozvádějící provoz podle MAC adres na vrstvě 2.

X-Forwarded-For — hlavička, kterou proxy předává aplikaci skutečnou IP klienta. Bez ní fail2ban blokuje proxy místo útočníka.

TCP — spolehlivý transportní protokol s potvrzováním a zachováním pořadí.

TTL — u paketu počítadlo zbývajících skoků, u DNS doba platnosti záznamu. Dvě různé věci se stejnou zkratkou.

Trunk — port na switchi přenášející víc VLAN naráz.

Úložiště důvěry (trust store) — seznam kořenových certifikátů, kterým zařízení věří. Každý systém a některé programy mají vlastní — proto certifikát fungující v Chrome nemusí fungovat ve Firefoxu.

UDP — nespolehlivý transportní protokol bez navazování spojení. Rychlý, používá se pro DNS, hry, VPN.

UPnP — mechanismus, kterým si aplikace samy otevírají porty. Bezpečnostně sporné, doporučuje se vypnout.

VLAN — logicky oddělená síť na sdílené fyzické infrastruktuře.

WebSocket — obousměrné spojení navázané přes HTTP a pak přepnuté na vlastní protokol. Nejčastější oběť špatně nastavené reverse proxy.

WireGuard — moderní VPN protokol. Viz WireGuard.

WPA2 / WPA3 — způsoby zabezpečení WiFi. WPA3 je novější a bezpečnější.

Clone this wiki locally