SIT
Obsah
50 stránek
01 Základy
- Cesta paketu Napíšeš do prohlížeče seznam.cz, zmáčkneš Enter a za půl vteřiny máš stránku. Mezi tím se stane překvapivě hodně věcí…
- Vrstvy a zapouzdření Když se někdo zeptá „jakou má to zařízení adresu", je to špatně položená otázka. Zařízení má adres několik a každá…
- MAC, ARP a přepínání Tohle je vrstva 2, tedy to, co se děje uvnitř jedné sítě mezi zařízeními, která se navzájem vidí na drátě. Většina lidí…
- Prefixy a masky Tohle je ta část, kterou většina lidí přeskočí a pak se diví. Přitom je za tím jediné pravidlo a jakmile ho jednou…
- Směrování Směrování je jediné rozhodnutí, opakované pořád dokola: kam s tímhle paketem dál? Dělá ho každé zařízení pro každý…
- DHCP a DNS Dvě služby, které dělají úplně různé věci, ale spojuje je jedna vlastnost: fungují na pozadí, nikdo o nich nepřemýšlí…
- Porty a spojení IP adresa doručí data na správný stroj. Ale na tom stroji běží webserver, SSH, poštovní server a půlka dalších věcí…
- NAT a port forwarding NAT je záplata na to, že IPv4 adresy došly. Funguje tak dobře, že si na ni všichni zvykli jako na samozřejmost, a pak…
02 Domácí síť
- Kdo je kdo v síti Zdroj zmatku číslo jedna: krabici, kterou máš doma, říkáš „router", ale ona je ve skutečnosti pět zařízení v jednom…
- VLANy VLANa je způsob, jak z jednoho fyzického switche udělat několik nezávislých sítí, které o sobě navzájem nevědí. Bez…
- Firewall a zóny Firewall rozhoduje, který provoz smí projít. Zní to jednoduše a v principu to jednoduché je — komplikované je to jen…
- WiFi WiFi je oblast, kde se prodává nejvíc nesmyslů. Tahle stránka se drží věcí, které měřitelně fungují.
03 IPv6
04 Linux firewall
- Přehled: netfilter Nejčastější nedorozumění v celé téhle oblasti zní: „mám vypnout iptables a zapnout ufw?" Otázka nedává smysl, protože…
- nftables Nástupce iptables a to, co by ses měl učit, když začínáš dnes. Na moderních distribucích už běží pod kapotou, i když…
- iptables Klasika, kterou najdeš ve všech starších návodech. Na moderních distribucích je to už jen překladová vrstva nad…
- ufw Uncomplicated Firewall. Nadstavba nad nftables, která z běžných úkonů dělá jednořádkové příkazy. Pro jednoduchý server…
- Docker a firewall Tohle je nejdůležitější stránka celé sekce o firewallu. Popisuje chování, které skoro nikdo nečeká a které tiše otevře…
05 TLS a reverse proxy
- TLS a HTTPS Reverse proxy je z velké části správa TLS, takže bez téhle stránky nedávají ty další smysl. Nejde tu o kryptografii…
- HTTP, QUIC a WebSocket Verze HTTP jsou téma, kde je hodně marketingu a málo rozdílu v tom, co musíš doopravdy nastavit. Tahle stránka se drží…
- Reverse proxy Služba, která přijímá požadavky z internetu a rozděluje je mezi vnitřní aplikace podle doménového jména. Pro…
- Caddy Reverse proxy, která vyřídí HTTPS sama a bez konfigurace. Pro homelab je to nejrozumnější volba a stránka o ní je…
- Nginx Nejrozšířenější reverse proxy a webserver. Upovídanější než Caddy, ale najdeš k němu návod na cokoliv a při vysoké…
- Traefik Reverse proxy, která se konfiguruje sama podle štítků kontejnerů. Když ti služby často přibývají a ubývají, ušetří to…
- Certifikáty a Let's Encrypt Certifikáty zdarma, automaticky obnovované. Většinu práce udělá Caddy nebo Traefik sám — tahle stránka je pro případy…
- Vlastní certifikační autorita Můžeš si certifikáty vystavovat sám. Funguje to, je to zadarmo a na první pohled je to elegantní řešení pro vnitřní…
06 Kryptografie
- Stavební kameny Kryptografie vypadá zvenku jako jeden velký blok magie. Ve skutečnosti je to pár nástrojů, z nichž každý řeší jednu…
- Veřejný a soukromý klíč Asymetrická kryptografie je nejméně intuitivní věc v celé síťařině. Symetrická šifra dává smysl každému — máme společné…
- Diffie-Hellman Máš linku, kterou někdo odposlouchává. Vidí každý bajt, který po ní pošleš, oběma směry. Nikdy předtím jsi s…
- Hashe, HMAC a podpisy Hash je nejpoužívanější kryptografický nástroj a zároveň ten, kolem kterého je nejvíc omylů. Není to šifrování, nedá se…
- Náhodnost a entropie Skoro každý reálný kryptografický průšvih poslední čtvrtstoletí měl stejnou příčinu. Nebyla to prolomená šifra. Byl to…
- TLS handshake TLS a HTTPS prakticky řeší to, co potřebuješ nastavit. Tahle stránka řeší, co si ty dvě strany doopravdy říkají —…
- Postkvantová kryptografie Kolem kvantových počítačů je hodně hluku a málo praktických informací. Pravda je nudnější a užitečnější než obojí, co…
- Šifrování disků a souborů TLS, SSH i VPN chrání data na cestě. Tahle stránka je o datech v klidu — na disku serveru, v záloze, na flashce, kterou…
07 Virtualizace a kontejnery
08 Diagnostika
09 Vzdálený přístup
- Přehled možností Chceš se z venku dostat domů — na NAS, na kameru, na server. Existují čtyři přístupy a liší se hlavně tím, jak velkou…
- SSH do hloubky SSH je nejpoužívanější kryptografický protokol, který kdy budeš obsluhovat ručně. Zároveň je to jediná cesta na tvůj…
- WireGuard VPN, která se vejde na jednu obrazovku konfigurace a je rychlejší než všechno předchozí. Nahradila OpenVPN a IPsec…
10 Provoz a bezpečnost
- Zabezpečení serveru Základní opatření, která mají skutečný efekt, a poznámka o těch, která ho nemají.
- Fail2ban a CrowdSec Nástroje, které čtou logy a blokují adresy, ze kterých chodí opakované neúspěšné pokusy.
- Autentizace před službami Spousta self-hosted aplikací má přihlašování slabé nebo žádné. Řešením je postavit před ně vrstvu, která ověří…
- Monitoring Cílem není mít hezké grafy, ale dozvědět se o problému dřív než od uživatele. Tahle stránka jde od nejjednoduššího k…