-
Notifications
You must be signed in to change notification settings - Fork 0
UniFi
Konkrétní postupy pro Ubiquiti gateway (UDM, UDR, UXG, Cloud Gateway). Názvy položek se mezi verzemi UniFi OS mění, principy ne. Pokud tvoje rozhraní vypadá jinak, hledej podle významu, ne podle přesného textu.
Teorie za tím vším je na ostatních stránkách — tohle je jen „kam kliknout".
Settings → Networks → Create New Network
-
Name: čitelné jméno, třeba
IoT -
VLAN ID: číslo, třeba
20 -
Gateway IP / Subnet:
192.168.20.1/24 -
DHCP: zapnout, rozsah třeba
.100až.200
Doporučené rozdělení a proč je v VLANách.
Drž konzistentní schéma: VLAN 20 → síť 192.168.20.0/24. Za rok si za to poděkuješ, protože z adresy hned poznáš, kam patří.
UniFi Devices → switch → Port Manager → konkrétní port
Access port (běžné zařízení): nastav Native VLAN / Network na cílovou síť a Tagged VLAN Management na Block All.
Trunk port (druhý switch, access point): nech Native VLAN na hlavní síti a v Tagged VLAN Management povol potřebné VLANy.
Access pointy potřebují trunk, pokud vysílají víc SSID v různých VLANách.
Settings → WiFi → Create New
V Network vyber cílovou VLANu. Jedno SSID = jedna VLANa. Když chceš tři oddělené sítě, děláš tři SSID.
Settings → Networks → konkrétní síť → Multicast DNS zapnout.
Bez toho nenajdeš přes VLANu Chromecast, AirPlay ani tiskárnu. Musíš to zapnout na obou stranách a navíc povolit odpovídající provoz ve firewallu.
Settings → Security → Policy Engine
Sítě zařadíš do zón a pak popisuješ vztahy mezi zónami. Matice je čitelnější než seznam pravidel a nová síť dostane pravidla automaticky podle zóny.
Doporučené zóny: Internal, IoT, Cameras, Guest, VPN, External, Gateway.
Settings → Firewall & Security → Firewall Rules
Záložky, které tě zajímají:
- LAN In — provoz mezi tvými sítěmi. Sem patří pravidla mezi VLANami.
- LAN Local — provoz směřující na gateway samotnou. Sem patří zákaz správy z IoT sítě.
- Internet In — příchozí z internetu.
Klíčové: pravidla mezi VLANami se píší do LAN In, ne do LAN Local. Zákaz přístupu na webové rozhraní gateway naopak do LAN Local. Tohle je nejčastější zdroj toho, že „pravidlo nefunguje".
Create New Rule- Type:
LAN In - Action:
Drop - Source:
Network→IoT - Destination:
Port/IP Group→ skupina obsahující192.168.0.0/16 - Umísti nad výchozí povolující pravidla
Předtím ale povol IoT přístup na DNS gateway, jinak přestane fungovat všechno. Pravidlo Accept z IoT na 192.168.20.1 port 53 dej nad to zakazující.
Ve starším rozhraní jsou pravidla pro IPv4 a IPv6 v oddělených záložkách. Zajistit síť jen napůl je snadné a nikdo tě neupozorní. Projdi obojí.
V novém Policy Engine se zóny vztahují na oba protokoly.
Teorie je v Jak funguje IPv6, tady je jen postup.
Settings → Internet → tvoje WAN připojení → sekce IPv6
-
IPv6 Connection:
DHCPv6 -
Prefix Delegation Size:
56
Tahle hodnota je jediné místo, kde se to dá reálně zkazit. 48 znamená žádat víc, než ti poskytovatel dá, a nedostaneš nic. 64 znamená jednu síť bez možnosti dělení. Co dává který poskytovatel je v Poskytovatel a CGNAT.
Ulož a počkej minutu. Na WANu by se měla objevit IPv6 adresa a prefix.
Gateway prefix dostala, ale sama od sebe ho žádné síti nepřidělí. Pro každou síť:
Settings → Networks → konkrétní síť → sekce IPv6
-
IPv6 Interface Type:
Prefix Delegation -
IPv6 Prefix ID: unikátní pro každou síť —
0,1,2… - Router Advertisement: zapnuto
-
RA Priority:
High, pokud je gateway jediný router
Prefix ID určuje, kterou z 256 podsítí daná VLANa dostane. S prefixem 2a02:8308:1234:ab00::/56 dá ID 0 síť ...ab00::/64, ID 1 dá ...ab01::/64.
Počítá se hexadecimálně, takže ID 10 dá ...ab0a::/64. Zapiš si mapování ID na VLANy někam stranou.
Z klienta:
ip -6 addr
curl -6 https://ifconfig.co
Zvenku: test-ipv6.com, chceš 10/10.
Firewall zvenku: ipv6-test.com/firewall.php.
UniFi má WireGuard server zabudovaný.
Settings → VPN → VPN Server → WireGuard
Klienty přidáváš přes rozhraní a konfiguraci dostaneš jako QR kód. Pro pochopení toho, co ty volby znamenají, hlavně AllowedIPs, viz WireGuard.
Nezapomeň, že VPN klienti jsou z pohledu firewallu vlastní zóna. Když jim nedáš pravidla, nedostanou se nikam.
Vypni UPnP. Settings → Internet → Advanced. Důvody v NAT.
Zapni logování na zahazovacích pravidlech mezi VLANami, aspoň při ladění. Bez toho hádáš.
DHCP rezervace dělej v Client Devices → zařízení → Settings → Fixed IP. Vždycky lepší než statická adresa nastavená na zařízení.
Přístup přes SSH na gateway zapneš v Settings → System → Advanced. Odtud máš k dispozici tcpdump, ip route a další nástroje z nástrojů. Změny v konfiguraci ale dělej v rozhraní, protože ruční zásahy se při aktualizaci přepíšou.
Zálohuj konfiguraci před každou větší změnou. Settings → System → Backups.
Stane se to každému, kdo si hraje s firewallem. Postup:
- Připoj se kabelem přímo do gateway
- Pokud nepomůže, gateway má fyzické tlačítko reset — dvě sekundy pro restart, deset pro tovární nastavení
- Proto ta záloha
Našel jsi chybu nebo něco chybí? Založ issue nebo pošli pull request. — Psáno 2026, licence CC BY-SA 4.0
Základy
- Cesta paketu
- Vrstvy a zapouzdření
- MAC, ARP a přepínání
- Prefixy a masky
- Směrování
- DHCP a DNS
- Porty a spojení
- NAT a port forwarding
Domácí síť
IPv6
Linux firewall
TLS a reverse proxy
- TLS a HTTPS
- HTTP, QUIC a WebSocket
- Reverse proxy
- Caddy
- Nginx
- Traefik
- Certifikáty a Let's Encrypt
- Vlastní certifikační autorita
Kryptografie
- Stavební kameny
- Veřejný a soukromý klíč
- Diffie-Hellman
- Hashe, HMAC a podpisy
- Náhodnost a entropie
- TLS handshake
- Postkvantová kryptografie
- Šifrování disků a souborů
Virtualizace a kontejnery
Diagnostika
Vzdálený přístup
Provoz a bezpečnost
Praxe