markdown
Poskytovatel-CGNAT-a-verejna-IP.md
markdown
# Poskytovatel, CGNAT a veřejná IP To, co dostaneš od poskytovatele, rozhoduje o tom, co doma vůbec můžeš. Tahle stránka je o tom, jak zjistit, co máš, a co dělat, když to nestačí. ## Zjisti, co máš ```curl -4 https://ifconfig.cocurl -6 https://ifconfig.co``` Porovnej první výsledek s adresou, kterou má tvůj router na WAN rozhraní. Podle toho, jak to dopadne: | Situace | Co to znamená ||---|---|| Shodují se, adresa je veřejná | máš veřejnou IPv4, můžeš všechno || Liší se, na WANu máš `192.168.x.x` | [dvojitý NAT](NAT-a-port-forwarding), řešitelné || Liší se, na WANu máš `100.64.x.x` | CGNAT, řešitelné jen s pomocí poskytovatele || Druhý příkaz vrátí adresu | máš funkční [IPv6](Jak-funguje-IPv6) | Rozsah `100.64.0.0/10` je vyhrazený právě pro CGNAT. Když ho vidíš, víš přesně, na čem jsi. ## Dvojitý NAT Máš router poskytovatele a za ním svůj vlastní. Provoz projde NATem dvakrát, takže [port forwarding](NAT-a-port-forwarding) musíš nastavit na obou. Řešení je přepnout krabici poskytovatele do **režimu bridge**. Tím z ní uděláš hloupý modem, veřejnou adresu dostane tvůj router a NAT se děje jen jednou. U některých poskytovatelů je to přepínač v rozhraní, u jiných si musíš zavolat na podporu. Občas je to spojené se ztrátou televize nebo VoIP, protože ty jezdí přes jejich krabici — v takovém případě je alternativou nechat NAT dvojitý a nastavit v jejich routeru DMZ na svůj router. ## CGNAT Poskytovatel ti nedá veřejnou adresu vůbec. Sdílíš jednu adresu se stovkami dalších zákazníků a NAT probíhá až v jeho infrastruktuře. Port forwarding v takové situaci fungovat nemůže. Nemáš vlastní veřejnou adresu, na které bys mohl poslouchat. Co s tím: **Zapni IPv6.** Nejlepší řešení, pokud ho poskytovatel nabízí. IPv6 nemá CGNAT — dostaneš veřejné adresy, na které se dá připojit zvenku. Většina mobilních sítí a stále víc pevných linek to dnes umí. **Kup si veřejnou IPv4.** Většina poskytovatelů ji nabízí za desítky až nižší stovky korun měsíčně. Nejjednodušší cesta, když IPv6 není. **Použij tunel.** Cloudflare Tunnel nebo Tailscale fungují i za CGNATem, protože spojení navazuje tvoje strana směrem ven. Viz [vzdálený přístup](Vzdaleny-pristup). ## IPv6 mění pravidla Stojí za to si to uvědomit: pokud máš funkční [IPv6](Jak-funguje-IPv6), CGNAT tě přestane trápit. Můžeš mít odepřenou veřejnou IPv4 a přesto se dostat domů, protože každé tvoje zařízení má vlastní veřejnou IPv6 adresu. To je dnes nejpraktičtější argument pro zapnutí IPv6 doma. Ne úspora adres v globálním měřítku, ale to, že ti poskytovatel nemůže vzít dostupnost. --- # Konkrétní poskytovatelé ## Vodafone, kabelová síť Situace shrnutá z [článku na root.cz](https://www.root.cz/zpravicky/vodafone-zrejme-rozsiruje-dual-stack-na-kabelove-siti-i-mezi-domacnosti/) a diskuze pod ním, kde je toho užitečného víc než v samotné zprávičce. **Časová osa.** Dual-stack spustil Vodafone na kabelu na podzim 2024, ale dlouho jen pro zákazníky s placenou statickou IP. Během roku 2026 se začaly objevovat hlášení domácností, kterým IPv6 naskočilo i bez ní. Vypadá to na dokončování plošného nasazení. **Co dostaneš.** Prefix `/56`, tedy 256 samostatných sítí `/64`. To je slušné — O2 podle diskutujících dává jen `/64`, tedy jednu jedinou síť bez možnosti dělení na [VLANy](VLANy). **Stabilita prefixu.** Lifetime je 40 dní (valid) a 30 dní (preferred). Autor článku hlásí, že se mu prefix od prosince nezměnil ani po vypnutí modemu i routeru na půl víkendu. Při **výměně modemu** ale prefix vždycky naskočí nový, takže je zřejmě vázaný na MAC adresu zařízení na přípojce. **Kde to nefunguje.** Vodafone Station v režimu bridge (hlášeno z Dejvic). Firemní tarify s Vodafone Station — jeden diskutující popisuje, že mu IPv6 přestalo fungovat po změně IPv4 přidělení z `/24` na `/30` a výměnu modemu za Arris CM3500 mu Vodafone odmítl. **Jedna nepotvrzená stížnost.** Objevilo se hlášení zhruba desetiprocentní ztrátovosti na IPv6 oproti IPv4. Autor článku to na své přípojce nepozoruje a požádal o výstup `mtr` s tisícem iterací, odpověď nedorazila. Ber to jako ojedinělý případ, ale po zapnutí si to změř: ```mtr -6 -c 1000 -r 2001:4860:4860::8888mtr -4 -c 1000 -r 8.8.8.8``` ## Ostatní Doplňuj podle zkušeností. Užitečné je zaznamenat: velikost prefixu, jestli se mění, jestli jde krabice do bridge, a jestli je CGNAT. | Poskytovatel | IPv6 prefix | Bridge | Poznámka ||---|---|---|---|| Vodafone kabel | `/56` | ano, Arris | dual-stack od 2024, plošně 2026 || O2 | `/64` | částečně | jedna síť, VLANy nejdou | ## Ověření Nejrychlejší kontrola z prohlížeče je [test-ipv6.com](https://test-ipv6.com/). Chceš vidět 10/10 a obě adresy. Kontrola firewallu zvenku: [ipv6-test.com/firewall.php](https://ipv6-test.com/firewall.php). Z příkazové řádky viz [nástroje](Nastroje).