Slovníček
Slovníček
Zkratky a pojmy, na které narazíš. Řazeno abecedně.
802.1Q — standard pro VLAN tagování. Vloží do ethernetového rámce čtyři bajty s číslem VLANy.
802.11a/b/g/n/ac/ax/be — generace WiFi. Marketingově WiFi 4 (n), 5 (ac), 6 (ax), 7 (be).
AAAA — DNS záznam překládající jméno na IPv6 adresu. Obdoba záznamu A pro IPv4.
AEAD — šifra, která zároveň šifruje a ověřuje neporušenost. AES-GCM, ChaCha20-Poly1305. Dnes jediná správná volba. Viz stavební kameny.
AES — nejrozšířenější symetrická šifra. Klíč 128 nebo 256 bitů, procesory ji umí hardwarově.
age — jednoduchý nástroj na šifrování souborů, náhrada GPG pro běžné použití. Viz šifrování disků a souborů.
Argon2id — funkce na ukládání hesel. Úmyslně pomalá a paměťově náročná, aby se hesla nedala hádat na grafických kartách. Viz hashe a podpisy.
ALPN — dohoda o protokolu (HTTP/1.1, h2) uvnitř TLS handshake. Viz HTTP a QUIC.
Alt-Svc — hlavička, kterou server oznamuje, že tutéž službu nabízí i přes HTTP/3.
Access point (AP) — zařízení převádějící Ethernet na WiFi. Není to router.
ACME — protokol, kterým se automaticky žádá o certifikát. Používá ho Let's Encrypt. Viz certifikáty.
ARP — protokol pro zjištění MAC adresy podle IP adresy. Funguje jen uvnitř jednoho segmentu.
BGP — směrovací protokol, kterým si mezi sebou vyměňují cesty poskytovatelé. Drží pohromadě internet.
CA (certifikační autorita) — subjekt, který podepisuje certifikáty a tím ručí za jejich pravost. Viz TLS a vlastní CA.
CSR — žádost o certifikát. Obsahuje veřejný klíč a požadovaná jména, CA ji podepíše.
CT (certificate transparency) — veřejné logy všech vydaných certifikátů. Důvod, proč se vnitřní jména z veřejné CA dají dohledat.
ChaCha20-Poly1305 — AEAD šifra bez potřeby hardwarové akcelerace. Používá ji TLS, SSH i WireGuard.
Curve25519 — eliptická křivka, na které stojí X25519 a Ed25519. Dnešní výchozí volba.
Bridge — režim, ve kterém krabice poskytovatele přestane routovat a chová se jen jako modem.
Broadcast — vysílání všem v segmentu naráz. Neprojde přes router ani mezi VLANami.
CGNAT — NAT na straně poskytovatele. Sdílíš veřejnou adresu s dalšími zákazníky a nemůžeš přijímat příchozí spojení. Rozsah 100.64.0.0/10.
CIDR — zápis prefixu lomítkem, například /24. Viz prefixy a masky.
DHCP — protokol, kterým zařízení automaticky získá adresu a další nastavení. Viz DHCP a DNS.
DNAT — přepis cílové adresy. Základ port forwardingu.
DOCKER-USER — řetězec v netfilteru, který Docker nechává tobě. Jediné rozumné místo pro vlastní omezení kontejnerů. Viz Docker a firewall.
DFS — kanály v pásmu 5 GHz sdílené s radary. Při detekci radaru se AP musí přeladit.
DNS — překlad jmen na adresy.
DoH / DoT — DNS přenášené přes HTTPS nebo TLS. Chrání soukromí, ale obchází tvůj lokální resolver.
Diffie-Hellman (DH, ECDHE) — postup, kterým se dvě strany domluví na společném tajemství přes odposlouchávanou linku. E na konci znamená dočasné klíče, tedy dopředné utajení. Viz Diffie-Hellman.
Dopředné utajení (forward secrecy) — vlastnost, díky které pozdější únik klíče serveru nedešifruje dříve zachycený provoz. V TLS 1.3 povinná.
Dual-stack — souběžný provoz IPv4 a IPv6.
ECH (encrypted client hello) — šifrování úvodního pozdravu TLS, aby po drátě nebylo vidět ani SNI. Nasazuje se pomalu. Viz TLS handshake.
Ed25519 — podpisový algoritmus na křivce Curve25519. Klíč 32 bajtů, podpis 64 bajtů, deterministický. Výchozí volba pro SSH klíče.
Entropie — míra nepředvídatelnosti, v bitech. Nedostatek entropie při generování klíče je nejčastější příčina reálných průšvihů. Viz náhodnost a entropie.
Forward auth — způsob, jak reverse proxy deleguje ověření uživatele na samostatnou službu. Viz autentizace.
FCS — kontrolní součet na konci ethernetového rámce.
Gateway (brána) — router, kterému posíláš vše, co není ve tvé síti.
Hairpin NAT (NAT loopback) — schopnost routeru obsloužit přístup zevnitř na vlastní veřejnou adresu. Mnoho routerů to neumí, proto se port forwarding testuje zvenku.
h2 / h2c / h3 — označení HTTP/2 přes TLS, HTTP/2 bez šifrování a HTTP/3. Viz HTTP a QUIC.
Handshake — úvodní výměna paketů před navázáním TCP spojení.
Hash — jednosměrný otisk dat pevné délky. Není to šifrování, nedá se vrátit zpátky. Viz hashe a podpisy.
HKDF — funkce odvození klíčů z už náhodného tajemství. Vyrobí z jednoho výsledku Diffie-Hellmana samostatné klíče pro každý směr.
HMAC — otisk s tajným klíčem. Ověří původ i neporušenost zprávy, ale jen mezi stranami, které klíč sdílí.
HOL blocking — situace, kdy jeden zdržený paket zablokuje i data, která už dorazila. Důvod, proč vzniklo QUIC.
HSTS — hlavička říkající prohlížeči, aby na doménu chodil vždy přes HTTPS. Viz TLS.
Hop (skok) — jeden průchod routerem.
IGMP — protokol pro správu multicastových skupin. Potřeba pro IPTV.
iperf3 — nástroj na měření propustnosti. Viz nástroje.
KDF — funkce odvození klíče. Dvě rodiny: HKDF pro náhodné vstupy, Argon2id pro hesla. Zaměnit je je chyba.
KEM — mechanismus zapouzdření klíče. Jedna strana pošle veřejný klíč, druhá jím zabalí náhodné tajemství. Takhle fungují postkvantové náhrady Diffie-Hellmana.
LACP — protokol pro agregaci víc síťových linek do jedné. Viz Proxmox a sítě.
LUKS — standardní šifrování diskových oddílů na Linuxu. Zálohuj hlavičku. Viz šifrování disků.
Latence — doba, než paket doletí tam a zpátky. Měří se pingem.
Link-local — adresa platná jen v rámci segmentu. V IPv6 začíná fe80::.
MAC adresa — šestibajtový identifikátor síťové karty.
macvlan — režim, ve kterém kontejner dostane vlastní MAC a IP přímo v LAN. Viz sítě v Dockeru.
mDNS — protokol pro objevování zařízení v místní síti. Používá ho AirPlay, Chromecast, tiskárny. Přes VLANu neprojde bez reflektoru.
MTU — největší velikost paketu, kterou linka unese. Standardně 1500 bajtů.
Most (bridge) — softwarový switch v Linuxu. V Proxmoxu vmbr0.
Multicast — vysílání skupině příjemců. V IPv6 nahradilo broadcast.
ML-KEM (Kyber) — postkvantová náhrada výměny klíčů, standard NIST z roku 2024. V TLS a SSH se nasazuje v hybridu s X25519. Viz postkvantová kryptografie.
mTLS — oboustranné TLS, kdy se certifikátem prokazuje i klient. Vyžaduje vlastní CA.
Name constraints — rozšíření certifikátu, kterým se CA omezí na konkrétní domény a rozsahy adres. U vlastní CA zásadně zmenšuje škodu při úniku klíče.
NAT — překlad adres. Umožňuje víc zařízení sdílet jednu veřejnou adresu.
NAPT — přesnější název pro NAT, protože se překládají i porty.
netfilter — firewall v jádře Linuxu. iptables, nftables, ufw i firewalld jsou jen rozhraní k němu. Viz Linux firewall.
nftables — moderní rozhraní k netfilteru, nástupce iptables.
Nonce — jednorázové číslo, které se pod jedním klíčem nesmí zopakovat. Opakování u AES-GCM prolomí ověřování integrity. Viz stavební kameny.
OCSP — dotaz, jestli certifikát nebyl odvolán. V praxi se od něj ustoupilo ve prospěch krátké platnosti certifikátů. Viz TLS handshake.
OIDC — vrstva nad OAuth2, kterou se aplikace dozví, kdo je přihlášený uživatel. Základ jednotného přihlášení, viz autentizace.
OSPF — směrovací protokol pro vnitřek organizace.
Passkey — přihlašovací údaj uložený v zařízení místo hesla. Nedá se uhodnout ani vyphishovat. Staví na WebAuthn a vyžaduje HTTPS.
Paket — jednotka dat na vrstvě 3. Na vrstvě 2 je to rámec, na vrstvě 4 segment.
PoE — napájení po datovém kabelu. Standardy 802.3af (15 W), at (30 W), bt (90 W).
Port — číslo rozlišující službu na jednom stroji. Viz porty a spojení.
Port forwarding — pravidlo přeposílající příchozí spojení na konkrétní vnitřní zařízení.
Prefix — číslo za lomítkem určující, kolik bitů adresy tvoří síť.
Prefix delegation — mechanismus, kterým poskytovatel v IPv6 přiděluje celý blok adres místo jedné.
PTR — DNS záznam pro zpětný překlad z adresy na jméno.
Reverse proxy — služba rozdělující příchozí požadavky mezi vnitřní aplikace podle domény. Viz reverse proxy.
QUIC — transportní protokol nad UDP, na kterém stojí HTTP/3. Šifrování má vestavěné a přežije změnu sítě. Viz HTTP a QUIC.
Rámec (frame) — jednotka dat na vrstvě 2.
Resolver — DNS server, který za tebe vyřeší dotaz.
Reverse proxy — služba, která podle doménového jména rozděluje příchozí požadavky mezi vnitřní servery. Viz vzdálený přístup.
Roaming — přechod klienta mezi access pointy. Rozhoduje o něm klient, ne síť.
RSA — nejstarší běžná asymetrická rodina, umí podepisovat i šifrovat. Dnes minimálně 3072 bitů, jinak sáhni po křivkách. Viz veřejný a soukromý klíč.
RST — TCP paket odmítající spojení. Projeví se jako okamžité „connection refused".
SNAT — přepis zdrojové adresy. Základ NATu ven.
SNI — jméno domény, které klient posílá nešifrovaně na začátku TLS spojení. Umožňuje víc webů na jedné IP. Viz TLS.
SAN (subject alternative name) — seznam jmen a adres, pro které certifikát platí. Prohlížeče dnes čtou výhradně ho, CN ignorují.
SLAAC — bezstavová autokonfigurace v IPv6. Zařízení si adresu vygeneruje samo z prefixu.
SSID — jméno WiFi sítě.
Stavový firewall — firewall, který si pamatuje otevřená spojení a propouští odpovědi automaticky.
Sůl (salt) — náhodná hodnota přimíchaná ke každému heslu před hashováním. Není tajná, jen unikátní. Bez ní jsou předpočítané tabulky hesel použitelné.
Switch — zařízení rozvádějící provoz podle MAC adres na vrstvě 2.
TOFU (trust on first use) — přijetí klíče při prvním kontaktu bez jeho ověření. Tak funguje known_hosts u SSH a je to jeho nejslabší místo.
X-Forwarded-For — hlavička, kterou proxy předává aplikaci skutečnou IP klienta. Bez ní fail2ban blokuje proxy místo útočníka.
TCP — spolehlivý transportní protokol s potvrzováním a zachováním pořadí.
TTL — u paketu počítadlo zbývajících skoků, u DNS doba platnosti záznamu. Dvě různé věci se stejnou zkratkou.
Trunk — port na switchi přenášející víc VLAN naráz.
Úložiště důvěry (trust store) — seznam kořenových certifikátů, kterým zařízení věří. Každý systém a některé programy mají vlastní — proto certifikát fungující v Chrome nemusí fungovat ve Firefoxu.
UDP — nespolehlivý transportní protokol bez navazování spojení. Rychlý, používá se pro DNS, hry, VPN.
UPnP — mechanismus, kterým si aplikace samy otevírají porty. Bezpečnostně sporné, doporučuje se vypnout.
VLAN — logicky oddělená síť na sdílené fyzické infrastruktuře.
WebSocket — obousměrné spojení navázané přes HTTP a pak přepnuté na vlastní protokol. Nejčastější oběť špatně nastavené reverse proxy.
WireGuard — moderní VPN protokol. Viz WireGuard.
WPA2 / WPA3 — způsoby zabezpečení WiFi. WPA3 je novější a bezpečnější.
X25519 — Diffie-Hellman na křivce Curve25519. Veřejná část má 32 bajtů. Používá ji TLS 1.3, SSH, WireGuard i Signal.
X25519MLKEM768 — hybridní výměna klíčů: klasické X25519 spolu s postkvantovým ML-KEM. Když ji openssl s_client vypíše, tvůj provoz je chráněný i proti pozdějšímu dešifrování.