# Poskytovatel, CGNAT a veřejná IP

To, co dostaneš od poskytovatele, rozhoduje o tom, co doma vůbec můžeš. Tahle stránka je o tom, jak zjistit, co máš, a co dělat, když to nestačí.

## Zjisti, co máš

```
curl -4 https://ifconfig.co
curl -6 https://ifconfig.co
```

Porovnej první výsledek s adresou, kterou má tvůj router na WAN rozhraní. Podle toho, jak to dopadne:

| Situace | Co to znamená |
|---|---|
| Shodují se, adresa je veřejná | máš veřejnou IPv4, můžeš všechno |
| Liší se, na WANu máš `192.168.x.x` | [dvojitý NAT](NAT-a-port-forwarding), řešitelné |
| Liší se, na WANu máš `100.64.x.x` | CGNAT, řešitelné jen s pomocí poskytovatele |
| Druhý příkaz vrátí adresu | máš funkční [IPv6](Jak-funguje-IPv6) |

Rozsah `100.64.0.0/10` je vyhrazený právě pro CGNAT. Když ho vidíš, víš přesně, na čem jsi.

## Dvojitý NAT

Máš router poskytovatele a za ním svůj vlastní. Provoz projde NATem dvakrát, takže [port forwarding](NAT-a-port-forwarding) musíš nastavit na obou.

Řešení je přepnout krabici poskytovatele do **režimu bridge**. Tím z ní uděláš hloupý modem, veřejnou adresu dostane tvůj router a NAT se děje jen jednou.

U některých poskytovatelů je to přepínač v rozhraní, u jiných si musíš zavolat na podporu. Občas je to spojené se ztrátou televize nebo VoIP, protože ty jezdí přes jejich krabici — v takovém případě je alternativou nechat NAT dvojitý a nastavit v jejich routeru DMZ na svůj router.

## CGNAT

Poskytovatel ti nedá veřejnou adresu vůbec. Sdílíš jednu adresu se stovkami dalších zákazníků a NAT probíhá až v jeho infrastruktuře.

Port forwarding v takové situaci fungovat nemůže. Nemáš vlastní veřejnou adresu, na které bys mohl poslouchat.

Co s tím:

**Zapni IPv6.** Nejlepší řešení, pokud ho poskytovatel nabízí. IPv6 nemá CGNAT — dostaneš veřejné adresy, na které se dá připojit zvenku. Většina mobilních sítí a stále víc pevných linek to dnes umí.

**Kup si veřejnou IPv4.** Většina poskytovatelů ji nabízí za desítky až nižší stovky korun měsíčně. Nejjednodušší cesta, když IPv6 není.

**Použij tunel.** Cloudflare Tunnel nebo Tailscale fungují i za CGNATem, protože spojení navazuje tvoje strana směrem ven. Viz [vzdálený přístup](Vzdaleny-pristup).

## IPv6 mění pravidla

Stojí za to si to uvědomit: pokud máš funkční [IPv6](Jak-funguje-IPv6), CGNAT tě přestane trápit. Můžeš mít odepřenou veřejnou IPv4 a přesto se dostat domů, protože každé tvoje zařízení má vlastní veřejnou IPv6 adresu.

To je dnes nejpraktičtější argument pro zapnutí IPv6 doma. Ne úspora adres v globálním měřítku, ale to, že ti poskytovatel nemůže vzít dostupnost.

---

# Konkrétní poskytovatelé

## Vodafone, kabelová síť

Situace shrnutá z [článku na root.cz](https://www.root.cz/zpravicky/vodafone-zrejme-rozsiruje-dual-stack-na-kabelove-siti-i-mezi-domacnosti/) a diskuze pod ním, kde je toho užitečného víc než v samotné zprávičce.

**Časová osa.** Dual-stack spustil Vodafone na kabelu na podzim 2024, ale dlouho jen pro zákazníky s placenou statickou IP. Během roku 2026 se začaly objevovat hlášení domácností, kterým IPv6 naskočilo i bez ní. Vypadá to na dokončování plošného nasazení.

**Co dostaneš.** Prefix `/56`, tedy 256 samostatných sítí `/64`. To je slušné — O2 podle diskutujících dává jen `/64`, tedy jednu jedinou síť bez možnosti dělení na [VLANy](VLANy).

**Stabilita prefixu.** Lifetime je 40 dní (valid) a 30 dní (preferred). Autor článku hlásí, že se mu prefix od prosince nezměnil ani po vypnutí modemu i routeru na půl víkendu. Při **výměně modemu** ale prefix vždycky naskočí nový, takže je zřejmě vázaný na MAC adresu zařízení na přípojce.

**Kde to nefunguje.** Vodafone Station v režimu bridge (hlášeno z Dejvic). Firemní tarify s Vodafone Station — jeden diskutující popisuje, že mu IPv6 přestalo fungovat po změně IPv4 přidělení z `/24` na `/30` a výměnu modemu za Arris CM3500 mu Vodafone odmítl.

**Jedna nepotvrzená stížnost.** Objevilo se hlášení zhruba desetiprocentní ztrátovosti na IPv6 oproti IPv4. Autor článku to na své přípojce nepozoruje a požádal o výstup `mtr` s tisícem iterací, odpověď nedorazila. Ber to jako ojedinělý případ, ale po zapnutí si to změř:

```
mtr -6 -c 1000 -r 2001:4860:4860::8888
mtr -4 -c 1000 -r 8.8.8.8
```

## Ostatní

Doplňuj podle zkušeností. Užitečné je zaznamenat: velikost prefixu, jestli se mění, jestli jde krabice do bridge, a jestli je CGNAT.

| Poskytovatel | IPv6 prefix | Bridge | Poznámka |
|---|---|---|---|
| Vodafone kabel | `/56` | ano, Arris | dual-stack od 2024, plošně 2026 |
| O2 | `/64` | částečně | jedna síť, VLANy nejdou |

## Ověření

Nejrychlejší kontrola z prohlížeče je [test-ipv6.com](https://test-ipv6.com/). Chceš vidět 10/10 a obě adresy.

Kontrola firewallu zvenku: [ipv6-test.com/firewall.php](https://ipv6-test.com/firewall.php).

Z příkazové řádky viz [nástroje](Nastroje).
