# UniFi

Konkrétní postupy pro Ubiquiti gateway (UDM, UDR, UXG, Cloud Gateway). Názvy položek se mezi verzemi UniFi OS mění, principy ne. Pokud tvoje rozhraní vypadá jinak, hledej podle významu, ne podle přesného textu.

Teorie za tím vším je na ostatních stránkách — tohle je jen „kam kliknout".

## VLANy

### Vytvoření sítě

`Settings` → `Networks` → `Create New Network`

- **Name**: čitelné jméno, třeba `IoT`
- **VLAN ID**: číslo, třeba `20`
- **Gateway IP / Subnet**: `192.168.20.1/24`
- **DHCP**: zapnout, rozsah třeba `.100` až `.200`

Doporučené rozdělení a proč je v [VLANách](VLANy).

Drž konzistentní schéma: VLAN 20 → síť `192.168.20.0/24`. Za rok si za to poděkuješ, protože z adresy hned poznáš, kam patří.

### Porty na switchi

`UniFi Devices` → switch → `Port Manager` → konkrétní port

**Access port** (běžné zařízení): nastav `Native VLAN / Network` na cílovou síť a `Tagged VLAN Management` na `Block All`.

**Trunk port** (druhý switch, access point): nech `Native VLAN` na hlavní síti a v `Tagged VLAN Management` povol potřebné VLANy.

Access pointy potřebují trunk, pokud vysílají víc SSID v různých VLANách.

### WiFi síť ve VLANě

`Settings` → `WiFi` → `Create New`

V `Network` vyber cílovou VLANu. Jedno SSID = jedna VLANa. Když chceš tři oddělené sítě, děláš tři SSID.

### mDNS

`Settings` → `Networks` → konkrétní síť → `Multicast DNS` zapnout.

Bez toho nenajdeš přes VLANu Chromecast, AirPlay ani tiskárnu. Musíš to zapnout na obou stranách a navíc povolit odpovídající provoz ve firewallu.

## Firewall

### Nové rozhraní (UniFi OS 9+)

`Settings` → `Security` → `Policy Engine`

Sítě zařadíš do zón a pak popisuješ vztahy mezi zónami. Matice je čitelnější než seznam pravidel a nová síť dostane pravidla automaticky podle zóny.

Doporučené zóny: `Internal`, `IoT`, `Cameras`, `Guest`, `VPN`, `External`, `Gateway`.

### Starší rozhraní

`Settings` → `Firewall & Security` → `Firewall Rules`

Záložky, které tě zajímají:

- **LAN In** — provoz mezi tvými sítěmi. Sem patří pravidla mezi VLANami.
- **LAN Local** — provoz směřující na gateway samotnou. Sem patří zákaz správy z IoT sítě.
- **Internet In** — příchozí z internetu.

Klíčové: pravidla mezi VLANami se píší do **LAN In**, ne do LAN Local. Zákaz přístupu na webové rozhraní gateway naopak do **LAN Local**. Tohle je nejčastější zdroj toho, že „pravidlo nefunguje".

### Typické pravidlo: zakázat IoT přístup dovnitř

1. `Create New Rule`
2. Type: `LAN In`
3. Action: `Drop`
4. Source: `Network` → `IoT`
5. Destination: `Port/IP Group` → skupina obsahující `192.168.0.0/16`
6. Umísti nad výchozí povolující pravidla

Předtím ale povol IoT přístup na DNS gateway, jinak přestane fungovat všechno. Pravidlo `Accept` z IoT na `192.168.20.1` port 53 dej **nad** to zakazující.

### IPv6

Ve starším rozhraní jsou pravidla pro IPv4 a IPv6 v oddělených záložkách. Zajistit síť jen napůl je snadné a nikdo tě neupozorní. Projdi obojí.

V novém Policy Engine se zóny vztahují na oba protokoly.

## IPv6

Teorie je v [Jak funguje IPv6](Jak-funguje-IPv6), tady je jen postup.

### 1. WAN

`Settings` → `Internet` → tvoje WAN připojení → sekce `IPv6`

- **IPv6 Connection**: `DHCPv6`
- **Prefix Delegation Size**: `56`

Tahle hodnota je jediné místo, kde se to dá reálně zkazit. `48` znamená žádat víc, než ti poskytovatel dá, a nedostaneš nic. `64` znamená jednu síť bez možnosti dělení. Co dává který poskytovatel je v [Poskytovatel a CGNAT](Poskytovatel-CGNAT-a-verejna-IP).

Ulož a počkej minutu. Na WANu by se měla objevit IPv6 adresa a prefix.

### 2. Sítě

Gateway prefix dostala, ale sama od sebe ho žádné síti nepřidělí. Pro každou síť:

`Settings` → `Networks` → konkrétní síť → sekce IPv6

- **IPv6 Interface Type**: `Prefix Delegation`
- **IPv6 Prefix ID**: unikátní pro každou síť — `0`, `1`, `2`…
- **Router Advertisement**: zapnuto
- **RA Priority**: `High`, pokud je gateway jediný router

Prefix ID určuje, kterou z 256 podsítí daná VLANa dostane. S prefixem `2a02:8308:1234:ab00::/56` dá ID `0` síť `...ab00::/64`, ID `1` dá `...ab01::/64`.

Počítá se hexadecimálně, takže ID `10` dá `...ab0a::/64`. Zapiš si mapování ID na VLANy někam stranou.

### 3. Ověření

Z klienta:

```
ip -6 addr
curl -6 https://ifconfig.co
```

Zvenku: [test-ipv6.com](https://test-ipv6.com/), chceš 10/10.

Firewall zvenku: [ipv6-test.com/firewall.php](https://ipv6-test.com/firewall.php).

## WireGuard

UniFi má WireGuard server zabudovaný.

`Settings` → `VPN` → `VPN Server` → `WireGuard`

Klienty přidáváš přes rozhraní a konfiguraci dostaneš jako QR kód. Pro pochopení toho, co ty volby znamenají, hlavně `AllowedIPs`, viz [WireGuard](WireGuard).

Nezapomeň, že VPN klienti jsou z pohledu [firewallu](Firewall-a-zony) vlastní zóna. Když jim nedáš pravidla, nedostanou se nikam.

## Užitečné drobnosti

**Vypni UPnP.** `Settings` → `Internet` → `Advanced`. Důvody v [NAT](NAT-a-port-forwarding).

**Zapni logování** na zahazovacích pravidlech mezi VLANami, aspoň při ladění. Bez toho hádáš.

**DHCP rezervace** dělej v `Client Devices` → zařízení → `Settings` → `Fixed IP`. Vždycky lepší než statická adresa nastavená na zařízení.

**Přístup přes SSH** na gateway zapneš v `Settings` → `System` → `Advanced`. Odtud máš k dispozici `tcpdump`, `ip route` a další nástroje z [nástrojů](Nastroje). Změny v konfiguraci ale dělej v rozhraní, protože ruční zásahy se při aktualizaci přepíšou.

**Zálohuj konfiguraci** před každou větší změnou. `Settings` → `System` → `Backups`.

## Když se odřízneš

Stane se to každému, kdo si hraje s firewallem. Postup:

1. Připoj se kabelem přímo do gateway
2. Pokud nepomůže, gateway má fyzické tlačítko reset — dvě sekundy pro restart, deset pro tovární nastavení
3. Proto ta záloha
