markdown
WiFi.md
markdown
# WiFi WiFi je oblast, kde se prodává nejvíc nesmyslů. Tahle stránka se drží věcí, které měřitelně fungují. Základní premisa: **WiFi je kompromis, ne cíl.** Cokoliv, co stojí na místě a má u sebe zásuvku, patří na kabel. Televize, herní konzole, stolní počítač, NAS. WiFi si šetři na to, co se pohybuje. ## Pásma | Pásmo | Dosah | Rychlost | Vhodné pro ||---|---|---|---|| 2,4 GHz | nejlepší | nejnižší | IoT, zahrada, přes zdi || 5 GHz | střední | vysoká | běžný provoz || 6 GHz (WiFi 6E/7) | nejhorší | nejvyšší | jedna místnost, prázdné pásmo | Kompromis je vždycky stejný: čím vyšší frekvence, tím víc dat a tím hůř to prochází zdmi. Pásmo 2,4 GHz je zaplevelené. Sdílí ho mikrovlnky, bluetooth, bezdrátové myši a sítě všech sousedů. Nech si ho pro IoT a pro místa, kam 5 GHz nedosáhne. ## Kanály Tohle je jediné nastavení, které reálně dělá rozdíl, a většina lidí ho neřeší. **V 2,4 GHz existují jen tři nepřekrývající se kanály: 1, 6 a 11.** Všechno mezi nimi se překrývá se sousedy a dělá to víc škody než užitku. Nikdy nenastavuj kanál 3 nebo 9. Nikdy nepoužívej šířku 40 MHz — sníří pásmo jen tak, že rušíš víc lidí. **V 5 GHz je kanálů dost**, ale část z nich (DFS) je sdílená s radary. Když na nich přístroj detekuje radar, musí se okamžitě přeladit a klienti na chvíli spadnou. Pokud bydlíš u letiště nebo meteoradaru, DFS kanálům se vyhni. Šířka kanálu v 5 GHz: 80 MHz je rozumný výchozí bod. 160 MHz vypadá v testech skvěle a v hustě obydleném domě je to katastrofa, protože zabereš půlku pásma a rušíš všechny. Zjisti, co dělají sousedi, než něco nastavíš. Na Androidu WiFiAnalyzer, na macOS podržet Alt a kliknout na ikonu WiFi, na Windows `netsh wlan show networks mode=bssid`. ## Vysílací výkon Kontraintuitivní, ale zásadní: **víc výkonu není lepší**. Access point má silnější vysílač než telefon. Když ho vytočíš na maximum, telefon uslyší AP z celého bytu, ale AP telefon neuslyší. Vznikne stav, kdy zařízení ukazuje plný signál a nic nefunguje. Druhý problém: při vysokém výkonu se klient drží vzdáleného AP i ve chvíli, kdy má bližší přímo nad hlavou. Roaming se rozbije. Když máš víc AP, sniž výkon na střední hodnotu. Chceš, aby se buňky lehce překrývaly, ne aby se každé AP snažilo pokrýt celý dům. ## Roaming a mesh **Roaming** znamená, že se klient sám přepne na lepší AP, když se pohneš. Rozhodnutí dělá **klient**, ne síť. Tohle je klíčové a vysvětluje to, proč se roaming chová nepředvídatelně — každý výrobce telefonu má jinou logiku. Co pomáhá: - stejné SSID a stejné heslo na všech AP (jinak roaming vůbec nenastane)- 802.11k, v a r zapnuté (síť klientovi napoví, kam jít)- snížený vysílací výkon (aby měl klient důvod se přepnout)- kabel do každého AP **Mesh** je něco jiného. Znamená, že AP mezi sebou komunikují bezdrátově, protože k nim nevede kabel. Za to platíš zhruba polovinou propustnosti na každý skok, protože rádio musí přijmout i přeposlat. Mesh je nouzové řešení pro místa, kam nedotáhneš kabel. Marketing ho prodává jako upgrade, ale je to downgrade proti kabelu. Když můžeš táhnout kabel, táhni kabel. ## Kolik AP a kam Jeden dobrý AP zvládne běžný byt. Dům s patry potřebuje jeden na patro. Umísti ho **doprostřed prostoru, který má pokrýt, a co nejvýš**. Ne do rohu, ne do skříně s elektroměrem, ne za televizi. Signál pohlcují zdi, a to velmi nerovnoměrně. Sádrokarton skoro nic, cihla dost, železobeton skoro všechno, pozinkované zrcadlo nebo podlahové topení prakticky totálně. Když máš doma armovaný strop, počítej s AP na každém patře bez ohledu na velikost. ## Bezpečnost **WPA3** pokud to všechna zařízení zvládnou. **WPA2** jako záloha. Režim WPA2/WPA3 kombinovaný funguje, ale některým starším klientům dělá potíže. **WEP a WPA1 nepoužívej**, jsou prolomené a lámou se v řádu minut. **WPS vypni.** PIN varianta je prolomitelná hrubou silou a nikdo ji nepotřebuje. **Skrývání SSID není bezpečnostní opatření.** Síť je stále vidět a klienti se navíc chovají hůř — telefon pak aktivně vysílá jméno tvé sítě všude, kam přijde. **Filtrování podle MAC adres taky ne.** MAC adresa se dá triviálně změnit a moderní telefony si ji stejně randomizují. Skutečná bezpečnost je silné heslo a oddělená [VLANa](VLANy) pro věci, kterým nevěříš. ## Síť pro hosty Samostatné SSID mapované do vlastní VLANy, kde platí: povolen jen internet, zakázáno cokoliv dovnitř, a ideálně i izolace klientů mezi sebou. Užitečná vlastnost je předsdílené heslo na časově omezenou dobu, nebo captive portál s vlastním heslem. UniFi obojí umí. ## Když je to pomalé Postup, který obvykle najde příčinu: 1. **Změř to kabelem.** Když je pomalý i drát, WiFi s tím nemá nic společného. Viz [diagnostika](Diagnostika).2. **Podívej se, na kterém pásmu klient je.** Pokud na 2,4 GHz, přinuť ho na 5 GHz.3. **Zkontroluj sílu signálu**, ale hlavně poměr signál/šum. Slabý signál v tichém prostředí je lepší než silný signál v rušném.4. **Zkontroluj obsazenost kanálu.** Ne kolik sítí je vidět, ale kolik je jich na tvém kanálu.5. **Zkontroluj rychlost připojení klienta**, ne rychlost sítě. Jeden pomalý klient na starém standardu zdržuje celou buňku. Ten poslední bod je opomíjený. Když máš v síti zařízení, které umí jen 802.11g, sníží to propustnost pro všechny ostatní, protože rádio je sdílené médium. Staré IoT přesuň na 2,4 GHz do vlastní VLANy a nechej 5 GHz čisté.