# Síťařina doma, od drátu nahoru

Tahle wiki vznikla ze vzteku. Přišlo hlášení od routeru, kterému jsem nerozuměl, a při hledání odpovědi jsem narazil na to, že návody na internetu se dělí na dvě skupiny. Buď předpokládají, že už víš, co je prefix delegation, nebo končí u „IP adresa je jako adresa domu". Mezi tím je propast a v ní jsem se plácal několik večerů.

Tak jsem si to sepsal. Cílem je, aby po přečtení nešlo o magii — abys věděl, co se skutečně děje, když se počítač připojuje k webu, a proč se to občas rozbije.

Předpokládám nulové vstupní znalosti. Nepředpokládám ale nezájem: kde je něco komplikované, píšu to komplikovaně a vysvětluju, místo abych to zjednodušil do neužitečné metafory.

## Jak to číst

Pokud začínáš, jdi popořadě. Stránky na sebe navazují a každá staví na předchozí.

Pokud něco hledáš, koukni do [slovníčku](Slovnicek) nebo rovnou na [diagnostiku](Diagnostika), kde je návod na hledání problému podle příznaků.

## Základy

Tady se vysvětluje, co se doopravdy děje. Bez tohohle je zbytek jen recept, který občas nefunguje a ty nevíš proč.

- **[Cesta paketu](Cesta-paketu)** — co se stane od stisku Enteru po zobrazení stránky. Nejdůležitější stránka celé wiki.
- **[Vrstvy a zapouzdření](Vrstvy-a-zapouzdreni)** — proč existuje víc druhů adres najednou
- **[MAC adresy, ARP a přepínání](MAC-ARP-a-prepinani)** — jak funguje síť uvnitř jednoho segmentu
- **[Prefixy a masky](Prefixy-a-masky)** — co znamená to číslo za lomítkem
- **[Směrování](Smerovani)** — jak se rozhoduje, kudy paket poletí dál
- **[DHCP a DNS](DHCP-a-DNS)** — jak zařízení dostane adresu a jak se ze jmen stanou čísla
- **[Porty a spojení](Porty-a-spojeni)** — TCP, UDP, a co vlastně znamená „otevřený port"
- **[NAT a port forwarding](NAT-a-port-forwarding)** — proč tvoje zařízení zvenku neexistují

## Domácí síť

- **[Kdo je kdo v síti](Kdo-je-kdo-v-siti)** — modem, router, switch, AP a kdo z nich co skutečně dělá
- **[VLANy](VLANy)** — jak z jednoho kabelu udělat víc oddělených sítí
- **[Firewall a zóny](Firewall-a-zony)** — jak se rozhoduje, co smí kam
- **[WiFi](WiFi)** — pásma, kanály, roaming a mýty o mesh

## IPv6

- **[Jak funguje IPv6](Jak-funguje-IPv6)** — a proč v něm najednou není NAT
- **[Poskytovatel, CGNAT a veřejná IP](Poskytovatel-CGNAT-a-verejna-IP)** — co dostáváš a co ti může vzít

## Linux firewall

Tady je nejčastější zdroj falešného pocitu bezpečí. Začni prvním odkazem, i kdyby ses nikdy nechtěl učit iptables.

- **[Přehled: netfilter a jeho čtyři rozhraní](Linux-firewall)** — proč otázka „iptables, nebo ufw" nedává smysl
- **[nftables](nftables)** — co se učit, když začínáš dnes
- **[iptables](iptables)** — abys rozuměl tomu, co už běží
- **[ufw](ufw)** — kdy stačí a kdy ti lže
- **[Docker a firewall](Docker-a-firewall)** — proč `ufw deny` nezastaví publikovaný kontejner

## TLS a reverse proxy

- **[TLS a HTTPS prakticky](TLS-a-HTTPS)** — SNI, řetěz certifikátů, co se láme
- **[HTTP, QUIC a WebSocket](HTTP-QUIC-a-WebSocket)** — co se mezi verzemi změnilo a co je dneska mrtvé
- **[Reverse proxy](Reverse-proxy)** — co řeší a které hlavičky musíš nastavit
- **[Caddy](Caddy)** — tři řádky a máš HTTPS
- **[Nginx](Nginx)** — upovídanější, ale univerzální
- **[Traefik](Traefik)** — konfiguruje se ze štítků kontejnerů
- **[Certifikáty a Let's Encrypt](Certifikaty-a-Lets-Encrypt)** — HTTP-01, DNS-01 a wildcard
- **[Vlastní certifikační autorita](Vlastni-certifikacni-autorita)** — jak na to a proč to většinou nechceš

## Kryptografie

To, co je pod TLS, SSH i VPN. Nemusíš to umět, abys síť rozchodil — ale bez toho zůstane každá chybová hláška o certifikátu magií. Začni prvním odkazem, ten je mapou zbytku.

- **[Šifrování: stavební kameny](Sifrovani-zaklady)** — čtyři nástroje, ze kterých je postavené všechno ostatní
- **[Veřejný a soukromý klíč](Verejny-a-soukromy-klic)** — asymetrická kryptografie, RSA versus křivky, formáty klíčů
- **[Diffie-Hellman](Diffie-Hellman)** — jak se dva lidé domluví na tajemství přes odposlouchávanou linku
- **[Hashe, HMAC a podpisy](Hashe-a-podpisy)** — otisky, ukládání hesel, elektronický podpis
- **[Náhodnost a entropie](Nahodnost-a-entropie)** — místo, kde se to v praxi láme nejčastěji
- **[TLS handshake krok za krokem](TLS-handshake)** — co si klient se serverem doopravdy říkají
- **[Postkvantová kryptografie](Postkvantova-kryptografie)** — co se rozbije, co ne a co s tím dělat
- **[Šifrování disků a souborů](Sifrovani-disku-a-souboru)** — LUKS, age, šifrované zálohy

## Virtualizace a kontejnery

- **[Sítě v Dockeru](Site-v-Dockeru)** — bridge, host, macvlan a proč `localhost` neznamená hostitele
- **[Proxmox a sítě](Proxmox-site)** — vmbr, VLAN-aware bridge, agregace linek

## Diagnostika

- **[Jak hledat problém](Diagnostika)** — postup, který funguje, místo náhodného restartování
- **[Nástroje](Nastroje)** — ping, traceroute, mtr, dig, nmap, tcpdump a jak číst jejich výstup

## Vzdálený přístup

- **[Přehled možností](Vzdaleny-pristup)** — port forward, VPN, reverse proxy, tunel. Co kdy použít.
- **[SSH do hloubky](SSH)** — protokol, certifikáty, tunely a agent, kterého radši nepřeposílej
- **[WireGuard](WireGuard)** — nejjednodušší VPN, co dneska existuje

## Provoz a bezpečnost

- **[Zabezpečení serveru](Zabezpeceni-serveru)** — SSH, aktualizace, zálohy a co nepomáhá
- **[Fail2ban a CrowdSec](Fail2ban-a-CrowdSec)** — a proč za proxy blokuješ sám sebe
- **[Autentizace před službami](Autentizace-pred-sluzbami)** — forward auth, Pocket ID s tinyauthem, Authelia, Authentik
- **[Monitoring](Monitoring)** — Uptime Kuma, Netdata, Prometheus

## Praxe

- **[UniFi](UniFi)** — konkrétní postupy pro Ubiquiti gateway
- **[Slovníček](Slovnicek)** — zkratky a pojmy na jednom místě

---

*Psáno v roce 2026. Sítě se mění pomalu, výrobci rozhraní rychle. Kde je něco vázané na konkrétní verzi produktu, je to u toho napsané.*
