markdown
Slovnicek.md
markdown
# Slovníček Zkratky a pojmy, na které narazíš. Řazeno abecedně. **802.1Q** — standard pro [VLAN](VLANy) tagování. Vloží do ethernetového rámce čtyři bajty s číslem VLANy. **802.11a/b/g/n/ac/ax/be** — generace [WiFi](WiFi). Marketingově WiFi 4 (n), 5 (ac), 6 (ax), 7 (be). **AAAA** — DNS záznam překládající jméno na IPv6 adresu. Obdoba záznamu `A` pro IPv4. **AEAD** — šifra, která zároveň šifruje a ověřuje neporušenost. AES-GCM, ChaCha20-Poly1305. Dnes jediná správná volba. Viz [stavební kameny](Sifrovani-zaklady). **AES** — nejrozšířenější symetrická šifra. Klíč 128 nebo 256 bitů, procesory ji umí hardwarově. **age** — jednoduchý nástroj na šifrování souborů, náhrada GPG pro běžné použití. Viz [šifrování disků a souborů](Sifrovani-disku-a-souboru). **Argon2id** — funkce na ukládání hesel. Úmyslně pomalá a paměťově náročná, aby se hesla nedala hádat na grafických kartách. Viz [hashe a podpisy](Hashe-a-podpisy). **ALPN** — dohoda o protokolu (HTTP/1.1, h2) uvnitř TLS handshake. Viz [HTTP a QUIC](HTTP-QUIC-a-WebSocket). **Alt-Svc** — hlavička, kterou server oznamuje, že tutéž službu nabízí i přes HTTP/3. **Access point (AP)** — zařízení převádějící Ethernet na WiFi. Není to router. **ACME** — protokol, kterým se automaticky žádá o certifikát. Používá ho Let's Encrypt. Viz [certifikáty](Certifikaty-a-Lets-Encrypt). **ARP** — protokol pro zjištění [MAC adresy](MAC-ARP-a-prepinani) podle IP adresy. Funguje jen uvnitř jednoho segmentu. **BGP** — směrovací protokol, kterým si mezi sebou vyměňují cesty poskytovatelé. Drží pohromadě internet. **CA (certifikační autorita)** — subjekt, který podepisuje certifikáty a tím ručí za jejich pravost. Viz [TLS](TLS-a-HTTPS) a [vlastní CA](Vlastni-certifikacni-autorita). **CSR** — žádost o certifikát. Obsahuje veřejný klíč a požadovaná jména, CA ji podepíše. **CT (certificate transparency)** — veřejné logy všech vydaných certifikátů. Důvod, proč se vnitřní jména z veřejné CA dají dohledat. **ChaCha20-Poly1305** — [AEAD](Sifrovani-zaklady) šifra bez potřeby hardwarové akcelerace. Používá ji TLS, SSH i [WireGuard](WireGuard). **Curve25519** — eliptická křivka, na které stojí [X25519](Diffie-Hellman) a [Ed25519](Verejny-a-soukromy-klic). Dnešní výchozí volba. **Bridge** — režim, ve kterém krabice poskytovatele přestane routovat a chová se jen jako modem. **Broadcast** — vysílání všem v segmentu naráz. Neprojde přes router ani mezi VLANami. **CGNAT** — [NAT](NAT-a-port-forwarding) na straně poskytovatele. Sdílíš veřejnou adresu s dalšími zákazníky a nemůžeš přijímat příchozí spojení. Rozsah `100.64.0.0/10`. **CIDR** — zápis prefixu lomítkem, například `/24`. Viz [prefixy a masky](Prefixy-a-masky). **DHCP** — protokol, kterým zařízení automaticky získá adresu a další nastavení. Viz [DHCP a DNS](DHCP-a-DNS). **DNAT** — přepis cílové adresy. Základ [port forwardingu](NAT-a-port-forwarding). **DOCKER-USER** — řetězec v netfilteru, který Docker nechává tobě. Jediné rozumné místo pro vlastní omezení kontejnerů. Viz [Docker a firewall](Docker-a-firewall). **DFS** — kanály v pásmu 5 GHz sdílené s radary. Při detekci radaru se AP musí přeladit. **DNS** — překlad jmen na adresy. **DoH / DoT** — DNS přenášené přes HTTPS nebo TLS. Chrání soukromí, ale obchází tvůj lokální resolver. **Diffie-Hellman (DH, ECDHE)** — postup, kterým se dvě strany domluví na společném tajemství přes odposlouchávanou linku. `E` na konci znamená dočasné klíče, tedy dopředné utajení. Viz [Diffie-Hellman](Diffie-Hellman). **Dopředné utajení (forward secrecy)** — vlastnost, díky které pozdější únik klíče serveru nedešifruje dříve zachycený provoz. V TLS 1.3 povinná. **Dual-stack** — souběžný provoz IPv4 a IPv6. **ECH (encrypted client hello)** — šifrování úvodního pozdravu TLS, aby po drátě nebylo vidět ani [SNI](TLS-a-HTTPS). Nasazuje se pomalu. Viz [TLS handshake](TLS-handshake). **Ed25519** — podpisový algoritmus na křivce Curve25519. Klíč 32 bajtů, podpis 64 bajtů, deterministický. Výchozí volba pro SSH klíče. **Entropie** — míra nepředvídatelnosti, v bitech. Nedostatek entropie při generování klíče je nejčastější příčina reálných průšvihů. Viz [náhodnost a entropie](Nahodnost-a-entropie). **Forward auth** — způsob, jak reverse proxy deleguje ověření uživatele na samostatnou službu. Viz [autentizace](Autentizace-pred-sluzbami). **FCS** — kontrolní součet na konci ethernetového rámce. **Gateway (brána)** — router, kterému posíláš vše, co není ve tvé síti. **Hairpin NAT (NAT loopback)** — schopnost routeru obsloužit přístup zevnitř na vlastní veřejnou adresu. Mnoho routerů to neumí, proto se port forwarding testuje zvenku. **h2 / h2c / h3** — označení HTTP/2 přes TLS, HTTP/2 bez šifrování a HTTP/3. Viz [HTTP a QUIC](HTTP-QUIC-a-WebSocket). **Handshake** — [úvodní výměna paketů](Porty-a-spojeni) před navázáním TCP spojení. **Hash** — jednosměrný otisk dat pevné délky. Není to šifrování, nedá se vrátit zpátky. Viz [hashe a podpisy](Hashe-a-podpisy). **HKDF** — funkce odvození klíčů z už náhodného tajemství. Vyrobí z jednoho výsledku Diffie-Hellmana samostatné klíče pro každý směr. **HMAC** — otisk s tajným klíčem. Ověří původ i neporušenost zprávy, ale jen mezi stranami, které klíč sdílí. **HOL blocking** — situace, kdy jeden zdržený paket zablokuje i data, která už dorazila. Důvod, proč vzniklo [QUIC](HTTP-QUIC-a-WebSocket). **HSTS** — hlavička říkající prohlížeči, aby na doménu chodil vždy přes HTTPS. Viz [TLS](TLS-a-HTTPS). **Hop (skok)** — jeden průchod routerem. **IGMP** — protokol pro správu multicastových skupin. Potřeba pro IPTV. **iperf3** — nástroj na měření propustnosti. Viz [nástroje](Nastroje). **KDF** — funkce odvození klíče. Dvě rodiny: [HKDF](Hashe-a-podpisy) pro náhodné vstupy, Argon2id pro hesla. Zaměnit je je chyba. **KEM** — mechanismus zapouzdření klíče. Jedna strana pošle veřejný klíč, druhá jím zabalí náhodné tajemství. Takhle fungují [postkvantové](Postkvantova-kryptografie) náhrady Diffie-Hellmana. **LACP** — protokol pro agregaci víc síťových linek do jedné. Viz [Proxmox a sítě](Proxmox-site). **LUKS** — standardní šifrování diskových oddílů na Linuxu. Zálohuj hlavičku. Viz [šifrování disků](Sifrovani-disku-a-souboru). **Latence** — doba, než paket doletí tam a zpátky. Měří se pingem. **Link-local** — adresa platná jen v rámci segmentu. V IPv6 začíná `fe80::`. **MAC adresa** — šestibajtový identifikátor síťové karty. **macvlan** — režim, ve kterém kontejner dostane vlastní MAC a IP přímo v LAN. Viz [sítě v Dockeru](Site-v-Dockeru). **mDNS** — protokol pro objevování zařízení v místní síti. Používá ho AirPlay, Chromecast, tiskárny. Přes VLANu neprojde bez reflektoru. **MTU** — největší velikost paketu, kterou linka unese. Standardně 1500 bajtů. **Most (bridge)** — softwarový switch v Linuxu. V Proxmoxu `vmbr0`. **Multicast** — vysílání skupině příjemců. V IPv6 nahradilo broadcast. **ML-KEM (Kyber)** — postkvantová náhrada výměny klíčů, standard NIST z roku 2024. V TLS a SSH se nasazuje v hybridu s X25519. Viz [postkvantová kryptografie](Postkvantova-kryptografie). **mTLS** — oboustranné TLS, kdy se certifikátem prokazuje i klient. Vyžaduje [vlastní CA](Vlastni-certifikacni-autorita). **Name constraints** — rozšíření certifikátu, kterým se CA omezí na konkrétní domény a rozsahy adres. U vlastní CA zásadně zmenšuje škodu při úniku klíče. **NAT** — překlad adres. Umožňuje víc zařízení sdílet jednu veřejnou adresu. **NAPT** — přesnější název pro NAT, protože se překládají i porty. **netfilter** — firewall v jádře Linuxu. iptables, nftables, ufw i firewalld jsou jen rozhraní k němu. Viz [Linux firewall](Linux-firewall). **nftables** — moderní rozhraní k netfilteru, nástupce iptables. **Nonce** — jednorázové číslo, které se pod jedním klíčem nesmí zopakovat. Opakování u AES-GCM prolomí ověřování integrity. Viz [stavební kameny](Sifrovani-zaklady). **OCSP** — dotaz, jestli certifikát nebyl odvolán. V praxi se od něj ustoupilo ve prospěch krátké platnosti certifikátů. Viz [TLS handshake](TLS-handshake). **OIDC** — vrstva nad OAuth2, kterou se aplikace dozví, kdo je přihlášený uživatel. Základ jednotného přihlášení, viz [autentizace](Autentizace-pred-sluzbami). **OSPF** — směrovací protokol pro vnitřek organizace. **Passkey** — přihlašovací údaj uložený v zařízení místo hesla. Nedá se uhodnout ani vyphishovat. Staví na WebAuthn a vyžaduje HTTPS. **Paket** — jednotka dat na [vrstvě 3](Vrstvy-a-zapouzdreni). Na vrstvě 2 je to rámec, na vrstvě 4 segment. **PoE** — napájení po datovém kabelu. Standardy `802.3af` (15 W), `at` (30 W), `bt` (90 W). **Port** — číslo rozlišující službu na jednom stroji. Viz [porty a spojení](Porty-a-spojeni). **Port forwarding** — pravidlo přeposílající příchozí spojení na konkrétní vnitřní zařízení. **Prefix** — číslo za lomítkem určující, kolik bitů adresy tvoří síť. **Prefix delegation** — mechanismus, kterým poskytovatel v IPv6 přiděluje celý blok adres místo jedné. **PTR** — DNS záznam pro zpětný překlad z adresy na jméno. **Reverse proxy** — služba rozdělující příchozí požadavky mezi vnitřní aplikace podle domény. Viz [reverse proxy](Reverse-proxy). **QUIC** — transportní protokol nad UDP, na kterém stojí HTTP/3. Šifrování má vestavěné a přežije změnu sítě. Viz [HTTP a QUIC](HTTP-QUIC-a-WebSocket). **Rámec (frame)** — jednotka dat na vrstvě 2. **Resolver** — DNS server, který za tebe vyřeší dotaz. **Reverse proxy** — služba, která podle doménového jména rozděluje příchozí požadavky mezi vnitřní servery. Viz [vzdálený přístup](Vzdaleny-pristup). **Roaming** — přechod klienta mezi access pointy. Rozhoduje o něm klient, ne síť. **RSA** — nejstarší běžná asymetrická rodina, umí podepisovat i šifrovat. Dnes minimálně 3072 bitů, jinak sáhni po křivkách. Viz [veřejný a soukromý klíč](Verejny-a-soukromy-klic). **RST** — TCP paket odmítající spojení. Projeví se jako okamžité „connection refused". **SNAT** — přepis zdrojové adresy. Základ [NATu](NAT-a-port-forwarding) ven. **SNI** — jméno domény, které klient posílá nešifrovaně na začátku TLS spojení. Umožňuje víc webů na jedné IP. Viz [TLS](TLS-a-HTTPS). **SAN (subject alternative name)** — seznam jmen a adres, pro které certifikát platí. Prohlížeče dnes čtou výhradně ho, `CN` ignorují. **SLAAC** — bezstavová autokonfigurace v IPv6. Zařízení si adresu vygeneruje samo z prefixu. **SSID** — jméno WiFi sítě. **Stavový firewall** — firewall, který si pamatuje otevřená spojení a propouští odpovědi automaticky. **Sůl (salt)** — náhodná hodnota přimíchaná ke každému heslu před hashováním. Není tajná, jen unikátní. Bez ní jsou předpočítané tabulky hesel použitelné. **Switch** — zařízení rozvádějící provoz podle MAC adres na [vrstvě 2](MAC-ARP-a-prepinani). **TOFU (trust on first use)** — přijetí klíče při prvním kontaktu bez jeho ověření. Tak funguje `known_hosts` u [SSH](SSH) a je to jeho nejslabší místo. **X-Forwarded-For** — hlavička, kterou proxy předává aplikaci skutečnou IP klienta. Bez ní [fail2ban](Fail2ban-a-CrowdSec) blokuje proxy místo útočníka. **TCP** — spolehlivý transportní protokol s potvrzováním a zachováním pořadí. **TTL** — u paketu počítadlo zbývajících skoků, u DNS doba platnosti záznamu. Dvě různé věci se stejnou zkratkou. **Trunk** — port na switchi přenášející víc VLAN naráz. **Úložiště důvěry (trust store)** — seznam kořenových certifikátů, kterým zařízení věří. Každý systém a některé programy mají vlastní — proto certifikát fungující v Chrome nemusí fungovat ve Firefoxu. **UDP** — nespolehlivý transportní protokol bez navazování spojení. Rychlý, používá se pro DNS, hry, VPN. **UPnP** — mechanismus, kterým si aplikace samy otevírají porty. Bezpečnostně sporné, doporučuje se vypnout. **VLAN** — logicky oddělená síť na sdílené fyzické infrastruktuře. **WebSocket** — obousměrné spojení navázané přes HTTP a pak přepnuté na vlastní protokol. Nejčastější oběť špatně nastavené [reverse proxy](HTTP-QUIC-a-WebSocket). **WireGuard** — moderní VPN protokol. Viz [WireGuard](WireGuard). **WPA2 / WPA3** — způsoby zabezpečení WiFi. WPA3 je novější a bezpečnější. **X25519** — [Diffie-Hellman](Diffie-Hellman) na křivce Curve25519. Veřejná část má 32 bajtů. Používá ji TLS 1.3, SSH, WireGuard i Signal. **X25519MLKEM768** — hybridní výměna klíčů: klasické X25519 spolu s postkvantovým ML-KEM. Když ji `openssl s_client` vypíše, tvůj provoz je chráněný i proti pozdějšímu dešifrování.