Počítačové sítě - 3. ročník 2025/2026
Created by Vladimír Roller


Úvod
SSL - Secure Sockets LayerTLS - Transport Layer Security - jsou kryptografické protokoly sloužící k zabezpečení komunikace v počítačových sítích; zaručují:
- šifrování přenášených dat
- autentizaci serveru a případně klienta
- integritu dat během přenosu
- v současnosti by se mělo používat výhradně TLS ve verzi TLS 1.2 a vyšší
- aktuálně je nejvyšší standardizovaná verze TLS 1.3 (RFC 8446, 2018)
- všechny verze SSL a verze TLS nižší než 1.2 jsou považovány za deprecated (zavržené, zastaralé)
- zabezpečuje zpravidla komunikaci point to point - typicky webový prohlížeč a webový server
Hlavní cíle
Zajistit:
- Důvěrnost (confidentiality) – data jsou šifrovaná a nelze je číst
- Integritu (integrity) – data nelze změnit bez odhalení
- Autentizaci (authentication) – ověření identity komunikujících stran
- Nepopiratelnost (non-repudiation) – akce jsou kryptograficky podloženy
K tomuto TLS kombinuje několik klíčových kryptografických mechanismů a využívá strukturovaný průběh komunikace nazývaný TLS Handshake
Kryptografie TLS
TLS kombinuje metody asymetrické i symetrické kryptografie
Asymetrická kryptografie
- pomalá → nehodí se k šifrování velkého množství dat a tím i samotné komunikace
- používá se k výměně klíčů a k autentizaci
- algoritmy: RSA, ECDSA, Diffie-Hellman, Elliptic Curve Diffie-Hellman (ECDHE)
Symetrická kryptografie
- velmi rychlá → vhodná pro šifrování komunikace
- používají se moderní šifry: AES, ChaCha20
Jak to TLS kombinuje?
- Na začátku komunikace (při handshake) se asymetrickými metodami bezpečně dohodne sdílený klíč pro symetrické šifrování
- celá komunikace je potom šifrována symetrickým šifrováním
Certifikáty TLS
- TLS certifikáty - digitální dokumenty/soubory, které slouží k ověřování identity serverů (někdy i klientů) a k zabezpečení komunikace v rámci protokolu TLS
- TLS certifikát je soubor ve formátu X.509
- certifikát je vždy spojen s privátním klíčem, který vlastní pouze subjekt - tento klíč se nikdy neposílá po síti
Hlavní funkce TLS certifikátu
Autentizace
- certifikát dokazuje, že server je skutečně ten, za kterého se vydává. Např. certifikát pro
www.bankax.cz říká:
- „Tento server vlastní soukromý klíč odpovídající veřejnému klíči v certifikátu a certifikát byl ověřen důvěryhodnou CA.“
- díky CA (Trust Store prohlížeče) si klient může být jistý, že web není falešný
Umožnění bezpečné výměny klíče pro symetrické šifrování
- certifikát obsahuje veřejný klíč, který slouží:
- k výměně šifrovacích klíčů
- k ověření podpisu
- k zajištění nepodvržené komunikace
Zajištění integrity
- certifikát je digitálně podepsán CA a zaručuje:
- že certifikát nebyl po cestě změněn
- že ho vystavila důvěryhodná entita
- že údaje v něm nejsou podvržené
Obsah certifikátu
TLS certifikát je zpravidla ve formátu X.509, nejčastěji soubory v kódování DER/PEM
Hlavní části jsou:
Subject
Obsahuje informace o subjektu/entitě, které certifikát patří
- CN (Common Name) – tradiční název domény (dnes zastaralé)
- SAN (Subject Alternative Name) – seznam platných domén (např.
www.example.com, example.com, mail.example.com)
- SAN je dnes povinný – moderní prohlížeče ignorují CN
Public Key
Veřejný klíč subjektu používaný pro:
- ověření podpisů
- výměnu klíčů v handshake
Může být typu:
- RSA (2048/3072/4096 bitů)
- ECC (např. P-256, P-384)
- Ed25519 (novější)
Validity
Údaje o platnosti certifikátu
Certifikát obsahuje datumy:
- v současnosti mají veřejné TLS certifikáty maximální platnost 398 dnů
- již byla schválena změna (CA/Browser Forum) s postupným zkracováním platnosti:
- od 15. března 2026 bude max. platnost 200 dní
- od 15. března 2027 bude max. platnost 100 dní
- od 15. března 2029 bude max. platnost 47 dní.
Issuer
Údaje o vystaviteli
Jedná se o CA, která certifikát vystavila, např.:
- DigiCert
- I.CA
- Let’s Encrypt
Signature
- digitální podpis
- hash certifikátu podepsaný privátním klíčem CA
- klient pomocí veřejného klíče CA ověří, že CA certifikát opravdu podepsala a že není pozměněn
Extensions
Moderní certifikáty obsahují řadu rozšíření:
- Key Usage – k čemu lze klíč použít (digitální podpis, key encipherment…)
- Extended Key Usage – specifické účely (TLS Web Server, TLS Client…)
- Basic Constraints – zda jde o CA certifikát nebo koncový certifikát
- CRL Distribution Points – odkazy na seznamy revokací
- OCSP – Online Certificate Status Protocol - pro kontrolu platnosti certifikátu
Ověření a revokace
Jak klient ověří certifikát (TLS autentizace)
Při TLS handshake prohlížeč:
- ověří expiraci
- ověří doménu v SAN
- ověří řetězec CA až po root cert
- ověří digitální podpis
- zkontroluje revokaci (OCSP/CRL)
- vyhodnotí bezpečnost (zda nejsou slabé parametry)
Pokud některý krok selže → zobrazí se varování (nedůvěryhodný certifikát)
Revokace certifikátů
Pokud je certifikát kompromitován nebo neplatný, CA ho může revokovat/zneplatnit
Metody:
- CRL (Certificate Revocation List) – seznam odvolaných certifikátů
- OCSP (Online Certificate Status Protocol) – online ověření platnosti
- OCSP stapling – server předkládá podepsaný OCSP response (výhodné, rychlé)
Autentizace TLS
- k autentizaci dochází při tz. Handshake
- autentizace klienta je nepovinná
Serveru
- Klient odešle ClientHello
- "tváří" se anonymně, jen nabízí podporované verze TLS, šifrování atd.
- Server odpoví ServerHello + Certificate
- pošle klientovi svůj certifikát
- Klient ověří certifikát serveru
- je certifikát digitálně podepsán důvěryhodnou CA?
- odpovídá doména v certifikátu navštívenému hostu?
- je platný časově?
- není revokovaný (OCSP/CRL)?
- Pokud ověření proběhne v pořádku:
- klient věří, že komunikuje s daným serverem
- pokračuje výměna klíčů a naváže se šifrované spojení
- Pokud ověření selže:
- prohlížeč zobrazí varování (neplatný certifikát, self-signed, expired…)
- uživatel má možnost (nebo nemá, záleží na politikách) pokračovat „na vlastní riziko“
Klienta
- Během handshake server pošle kromě svého certifikátu také CertificateRequest:
- tím říká: „Kliente, identifikuj se certifikátem“.
- Klient odpoví:
- Certificate – pošle svůj klientský certifikát
- CertificateVerify – dokáže, že vlastní privátní klíč k certifikátu (digitální podpis dat handshake)
- Server:
- ověří řetězec klientova certifikátu (podobně jako klient ověřuje server)
- ověří podpis (že klient má privátní klíč)
- ověří, zda je klientův certifikát povolen (např. zda patří do správné CA, není revokovaný)
Pokud vše projde, server považuje klienta za autentizovaného.
Typické použití
- intranety, kde se uživatelé identifikují certifikátem místo hesla
- B2B API integrace (server ↔ server)
- VPN přístupy (OpenVPN, některé IPsec režimy)
- citlivé systémy (banky, státní správa)
TLS Handshake
TLS Handshake je proces, při kterém klient a server:
- navážou spojení
- dohodnou se na kryptografii,
- ověří identitu serveru (a případně klienta)
- vytvoří sdílený symetrický klíč
- začnou šifrovanou a autentizovanou komunikaci
Handshake probíhá při navázání zabezpečeného spojení např. u HTTPS, VPN, emailové komunikace
TLS 1.2
- TLS 1.2 je starší, ale stále velmi používaný
- zahrnuje mnoho zpráv a více kroků
- sekvence zpráv mezi klientem a serverem, která umožní:
- autentizovat server (a volitelně klienta)
- bezpečně vyměnit klíče
- navázat šifrovaný kanál
- domluvit parametry zabezpečení
- výsledkem je sestavení bezpečného spojení (tunelu)
Krok 1 - ClientHello
Klient odešle první zprávu, která obsahuje:
- verzi TLS -
TLS 1.2 - Client Random - náhodné číslo pro generování klíčů
- seznam podporovaných cipher suites - šifrovací algoritmy
- seznam podporovaných kompresí
- TLS Extensions – nejdůležitější:
- Server Name
- SNI (Server Name Indication) - umožňuje hostování více domén na jedné IP adrese
- ALPN - Application Layer Protocol Negotiation - který protokol aplikační vrstva se použije (např.
http/1.1) - OCSP Stapling - digitálně podepsaná odpověď o stavu certifikátu
- ad.
- klient "říká":
umím tyto algoritmy, tato rozšíření, pojďme vyjednat bezpečné spojení
Krok 2 - ServerHello
Server odpoví výběrem parametrů:
- verzi TLS -
TLS 1.2- musí být z nabídky klienta - Server Random - náhodné číslo pro generování klíčů
- vybraná cipher suite (jedna z klientovy nabídky)
- potvrzené TLS extensions
- nepovinně Session ID (pro session resume)
- server "říká":
vybral jsem tyto parametry a budeme šifrovat tímto způsobem - nyní jsou obě strany domluvené na kryptografii
Krok 3 - Server Certificate
Server posílá klientovi svůj X.509 certifikát
Klient musí:
- ověřit digitální podpis certifikátu
- zkontrolovat platnost
- validovat řetězec až ke kořenové CA
Pozn.: Bez úspěšné validace se handshake ukončí
Krok 4 - ServerKeyExchange (pokud je potřeba)
Tato zpráva je nutná u algoritmů typu (EC)DHE, které poskytují Perfect Forward Secrecy
Obsahuje:
- parametry Diffie-Hellman (DH nebo ECDHE) - (generátory, body eliptických křivek)
- digitální podpis serveru (potvrzení autenticity parametrů - poslal je server)
Krok 5 - CertificateRequest (volitelně)
Pokud server požaduje client authentication, pošle dotaz na klientský certifikát.
Krok 6 - ServerHelloDone
Server ukončuje své úvodní zprávy
Krok 7 - Client Certificate (pokud bylo vyžádáno)
Klient odešle svůj certifikát serveru k autentizaci
Krok 8 — ClientKeyExchange
- klient předá informaci ke generování premaster secret
- přesný obsah záleží na cipher suite
- RSA key exchange (legacy)
- klient vygeneruje Premaster Secret
- zašifruje ho veřejným klíčem serveru z certifikátu
- odešle serveru
- Nevýhoda: neposkytuje Forward Secrecy
- (EC)DHE key exchange (doporučený)
- Klient pošle svůj DH/ECDHE veřejný klíč
- Premaster Secret vznikne výpočtem
Krok 9 - CertificateVerify (jen při autentizaci klienta)
Klient digitálně podepíše hash všech dosavadních handshake zpráv — tím prokáže, že vlastní privátní klíč od předaného certifikátu
Krok 11 - ChangeCipherSpec Client → Server
Klient oznamuje serveru: Od teď budeme používat nově dohodnuté šifrování
Krok 12 - Finished (Client)
Klient posílá první šifrovanou zprávu:
- obsahuje hash všech předchozích handshake zpráv
- pokud verifikace selže → handshake fail
Krok 13 - ChangeCipherSpec (Server)
Server přechází na šifrovanou komunikaci a potvrzuje kompletní navázání bezpečného spojení

Ethernet
- název souhrnu technologií pro počítačové sítě používající přenos dat pomocí kabelu (TP, koaxiální, optické kabely)
- jedná se o standardizovanou technologii řízenou příslušnými normami
Ethernet protokol
- nejpoužívanější síťový protokol na 2. síťové vrstvě - Link Layer
- definuje způsob přenosu a přenáší data ve stejné - lokální síti (LAN)
- určuje formát rámců, přenosovou rychlost a způsob přístupu zařízení k síti
- rychlosti přenosu až stovky Gb/s
- data přenáší formou tzv. rámců - Frames
- pro adresování zařízení používá MAC adresu
Standardy/Normy
- IEEE 802.3
- určuje specifikaci fyzické a linkové vrstvy
- určeno pro lokální sítě s některými WAN aplikacemi
- definuje např. různé verze Ethernetu např. 10BASE-T, 100BASE-TX (Fast Ethernet), 1000BASE-T (Gigabit Ethernet), PoE ad. - ISO 8802-3
- pro fyzickou vrstvu definuje typy kabelů a konektorů používaných pro přenos dat
- pro linkovou vrstvu specifikuje metody přístupu k fyzickému médiu a kontrolu přenosu dat
- pro fyzickou vrstvu dále definuje protokoly pro řízení a správu sítě - např. pro PoE

Rámec - Frame
- základní jednotka přenosu dat
- velikost rámce 64 B..1518 B
Struktura ethernetového rámce - verze Ethernet II
| Sekce | Velikost | Popis |
|---|
| Preambule | 7 bytů | Synchronizace (10101010 sekvence) |
| SFD | 1 byte | Start rámce (10101011 sekvence) |
| Destination MAC | 6 bytů | MAC adresa příjemce |
| Source MAC | 6 bytů | MAC adresa odesílatele |
| EtherType/Length | 2 byty | Typ protokolu nebo délka datového pole |
| Data / Payload | 46-1500 bytů | Data vyšší vrstvy, případně doplněná výplní |
| FCS | 4 byty | Kontrolní součet pro detekci chyb |
Preambule - Preamble
- velikost 7 bytů
- slouží k synchronizaci mezi vysílajícím a přijímajícím zařízením
- je to sekvence 1010101010…
- přijímající zařízení tak rozpozná, že přijde rámec a připraví se na příjem dat
SFD - Start Frame Delimiter
- označuje konec preambule a začátek skutečného rámce
- velikost 1 byte
- sekvence 10101011
- indikuje, že následující bity patří do hlavičky rámce a datového pole rámce
Destination MAC
- MAC adresa příjemce rámce
- velikost 6 bytů
Source MAC
- MAC adresa odesílatele rámce
- velikost 6 bytů
Typ/délka - EtherType/Length
- velikost 2 byty
- obsahuje:
a) EtherType - typ protokolu, který je použit v datovém poli rámce (IPv4, IPv6, ARP apod.); hodnota je vyšší než 0x0600
b) Length - velikost (délku) datového pole; hodnota je menší než 0x0600
EtherType
- pomáhá rozlišit, jaký protokol nebo jaký typ datového paketu obsahuje daný Ethernetový rámec
- lze tak snadno rozpoznat, který protokol má data zpracovat, a směrovat je na příslušnou vrstvu k dalšímu zpracování
- 16 bitové číslo, které určuje, jaký protokol zpracuje data v datovém poli rámce
- IPv4 (0x0800)
- datová část obsahuje IPv4 paket
- ARP (Address Resolution Protocol, 0x0806)
- datová část obsahuje ARP rámec
- IPv6 (0x86DD)
- datová část rámce obsahuje IPv6 paket
- VLAN tagging (802.1Q, 0x8100)
- používá se pro označení VLAN, což umožňuje segmentaci sítí
- tento EtherType označuje rámce s VLAN tagem podle standardu IEEE 802.1Q
- PPPoE Discovery Stage (0x8863) a PPPoE Session Stage (0x8864)
- Používá se pro protokol PPPoE (Point-to-Point Protocol over Ethernet), který se běžně používá pro připojení k internetu přes DSL
FCS - Frame Check Sequence
- kontrolní součet rámce
- používá se k detekci chyb, které mohou nastat během přenosu rámce
Jak to funguje
- Výpočet CRC (Cyclic Redundancy Check)
- FCS je vypočítán pomocí algoritmu CRC-32 (32bitová cyklická redundantní kontrola)
- provede se matematický výpočet na základě všech bitů rámce, od Destination MAC Address po Payload (včetně paddingu, pokud je přítomen)
- výsledkem tohoto výpočtu je 32bitová hodnota (čtyři byty), která se připojí na konec rámce jako FCS - Vložení FCS do rámce
- při odesílání vysílající zařízení připojí tuto 32bitovou hodnotu FCS na konec rámce jako poslední část před odesláním - Ověření FCS při příjmu
- při přijetí rámce provede příjemce stejný výpočet CRC-32 na rámci a porovná svou vypočítanou hodnotu s hodnotou FCS v rámci
- pokud se obě hodnoty shodují, rámec je považován za nepoškozený a je dále zpracován
- pokud se hodnoty neshodují, rámec je považován za poškozený a je obvykle zahozen - Zahození poškozeného rámce
- pokud rámec neprojde kontrolou FCS, je v Ethernet síti zpravidla zahozen, což znamená, že přijetí dat je neúspěšné
- v případě potřeby může vyšší síťová vrstva (například TCP) zajistit opakování přenosu chybějících dat
Data - Payload
- obsahuje skutečná přenášená data, např. IP paket, ARP zprávu apod.
- pokud obsahuje méně než 46 bytů, doplní se tzv. výplní - padding, na požadovanou minimální délku 64 bytů
- padding - zpravidla nuly (neutrální bity), po přijetí rámce jsou tyto bity ignorovány



Typy ARP zpráv
- ARP Request
- Broadcast – žádost o MAC adresu pro danou IP
- ARP Reply
- Unicast – odpověď s MAC adresou
- Gratuitous ARP
- Broadcast - zařízení oznamuje samo svou MAC/IP (např. po startu nebo změně IP)
Address Resolution Protocol
- ARP - Address Resolution Protocol
- síťový protokol používaný v IPv4 sítích ke zjištění fyzické (MAC) adresy zařízení na základě známé IP adresy
- překládá IP adresu (např. 192.168.1.10) na MAC adresu (např. 00:1A:2B:3C:4D:5E)
- zásadní pro komunikaci mezi zařízeními v lokální (místní) síti (LAN) na 2. (linkové) vrstvě
Struktura ARP rámce
ARP rámec (ARP frame) je součástí ethernet rámce uvniř Payload

Port
- v IP sítích je
port logický identifikátor, který umožňuje rozlišit jednotlivé aplikace nebo procesy běžící na jednom zařízení port je 16bitové číslo (0–65535), které identifikuje „koncový bod“ komunikace na daném zařízení- dohromady s IP adresou a protokolem (TCP/UDP) tvoří
socket - IP:port/protokol (např. 192.0.2.10:443/TCP). - IP adresa určuje zařízení v síti x port určuje konkrétní službu nebo aplikaci na tomto zařízení
Příklad:
Počítač s IP adresou 192.168.1.10 může současně provozovat webový server (port 80) a e-mailový server (port 25)
Zobrazení portů v operačním systému
Windows:
netstat -ano
Zobrazí seznam otevřených portů, jejich stav a PID procesu
Linux:
ss -tulnp
Zobrazí poslouchající TCP/UDP porty a přiřazené procesy

Příklady
- Výpis obsahu ARP cache
arp -a

Linux: ip neigh nebo arp
- Smazání záznamu z ARP cache
- Vložení záznamu do ARP cache
arp -s 192.168.68.51 1c-86-9a-21-18-2c
ARP tabulka/cache
- tabulka (seznam) MAC adres, které má každé zařízení uloženou u sebe, aby se nemuselo pokaždé dotazovat na požadovano MAC adresu
- cache je dynamická a krátkodobá
- záznamy v tabulce
- statické (static)
- trvalá platnost - nikdy nevyprší
- vznikají při startu/restartu zařízení nebo ručním vložením
- zanikají při restartu nebo vypnutí zařízení
- využití při:
- diagnostice sítě
- zvýšení bezpečnosti proti ARP spoofingu
- fixace adresy pro konkrétní zařízení (servery, tiskárny apod.)
- dynamické (dynamic)
- vznikají při provozu zařízení
- mají omezenou časovou platnost - dle OS nebo typu zařízení
- nový záznam se uloží do tabulku po ARP Reply
- pokud není záznam během doby platnosti využíván, jeho platnost vyprší a je odstraněn
- pokud je záznam využíván, systém ho může obnovit nebo prodloužit timeout

Struktura portů
Porty rozdělujeme do 3 základních kategorií
https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml

Socket
- Socket (soket) je koncový bod síťové komunikace mezi dvěma procesy
- rozhraní mezi aplikací a transportní vrstvou (TCP nebo UDP)
- kombinace
IP adresa + číslo portu + typ protokolu, která jednoznačně identifikuje spojení mezi dvěma aplikacemi v síti - každé síťové spojení má dva sockety
<IP_adresa_klienta>:<port_klienta> ↔ <IP_adresa_serveru>:<port_serveru>- příklad:
192.168.1.20:52345 ↔ 93.184.216.34:80192.168.1.20 – IP adresa klienta52345 – dočasný (ephemeral) port klienta93.184.216.34 – IP adresa serveru80 – port služby HTTP
Typy socketů
- Stream socket
- TCP, spolehlivý, orientovaný na spojení
- web, e-mail
- Datagram socket
- UDP, nespolehlivý, bez spojení, rychlý
- DNS, VoIP
- Raw socket
- IP (většinou nepoužívá porty)
- přístup k surovým IP paketům – používá se např. u ping nebo traceroute, ICMP
Well-known ports
- rezervované porty v rozsahu 0–1023
- jsou přiděleny nejběžnějším síťovým službám
- standardizovány organizací IANA (Internet Assigned Numbers Authority), aby bylo možné jednoznačně určit, která služba běží na kterém portu
- umožňují kompatibilitu mezi různými systémy (např. HTTP server standardně běží na portu 80)
- usnadňují správu a konfiguraci síťových služeb
Bezpečnostní aspekty
- tyto porty jsou často cílem útoků, protože útočník ví, které služby na nich obvykle běží
- Doporučení
- zakázat nebo přesměrovat nevyužité porty
- používat firewall k filtrování přístupu
- využívat šifrované verze protokolů (např. HTTPS místo HTTP)
Registered ports
- rozsah: 1024–49151
- porty určené pro konkrétní aplikace a služby, které si jejich autoři zaregistrovali u IANA - nejde ale o striktní standard jako u well-known portů 0–1023
- běžně je používají servery i klienti
- software/aplikace si často volí „svůj“ port z tohoto pásma, aby se vyhnul kolizím
- na rozdíl od well-known (0–1023) to nejsou „systémové“ služby/aplikace
- nejsou dočasné – typicky na nich naslouchají služby
- mělo by být jasné, jaký port použít pro daný protokol/službu (např. klientské knihovny)
- menší riziko kolizí mezi aplikacemi na tomtéž stroji
- klienti i nástroje (firewally, skenery) vědí, co na portu očekávat
- jsou také častým cílem útoků

Ephemeral ports
- dočasné porty, které operační systém přiděluje klientským socketům pro odchozí spojení (TCP/UDP)
- slouží k rozlišení paralelních spojení stejné aplikace a k navázání návratové cesty od serveru ke klientovi
- na rozdíl od well-known a registered portů na nich obvykle nenaslouchají služby – port je přidělen jen po dobu trvání spojení
- pro naslouchající služby je nepoužívat; ty patří do
well-known/registered rozsahů
Výchozí rozsahy (typicky)
- doporučení IANA / RFC 6335: 49152–65535
- Windows: výchozí 49152–65535
- Linux (mnohé distribuce): často 32768–60999
- macOS/BSD: obvykle 49152–65535
- rozsah je konfigurovatelný a může se lišit podle verze OS a nastavení
Jak OS port přiděluje
- Při
connect()/odeslání prvního datagramu OS vybere volný port z poolu - často náhodným výběrem – mitigace spoofingu, viz RFC 6056 - identifikátor spojení je
5-tuple: (src IP, src port, dst IP, dst port, protokol) → umožňuje tisíce současných spojení ke stejnému serveru - stav
ESTABLISHED – aktivní přenos - po ukončení klient typicky přechází do
TIME_WAIT – port je krátce „rezervovaný“, aby nedošlo ke kolizím zpožděných segmentů - velké množství socketů v
TIME_WAIT může vést k vyčerpání ephemeral portů (port exhaustion)
Zobrazení ephemeral portů v systému
netsh int ipv4 show dynamicport tcp
Princip činnosti
TCP sockety
- Server vytvoří socket a naslouchá (listen) na určitém portu
- Klient vytvoří socket a naváže spojení (connect) na server
- Po navázání spojení mohou vyměňovat data (send/receive)
- Po ukončení komunikace se socket uzavře (close)
UDP sockety
- neprobíhá žádné navázání spojení
- každý datagram obsahuje adresu příjemce
- rychlé, ale bez garance doručení
5-tuple
- jenoznačně identifikuje spojení/flow v síti
IP_src, port_src, IP_dst, port_dst, protokol- tok je jednosměrný– odpověď má opačný 5-tuple
- dvoustranná komunikace = dvě pětice.
Příklady
- HTTPS relace:
(192.0.2.10, 203.0.113.20, 54832, 443, TCP) - DNS dotaz:
(192.0.2.10, 9.9.9.9, 52111, 53, UDP)
Struktura adresy socketu
| Položka | Popis |
|---|
| IP adresa | Identifikuje zařízení v síti |
| Port | Identifikuje proces/aplikaci |
| Protokol | Určuje způsob přenosu (TCP, UDP, RAW) |
Stav TCP socketů
- LISTEN
- server čeká na příchozí spojení
- SYN_SENT
- klient poslal požadavek na navázání
- SYN_RECEIVED
- server přijal požadavek a odpovídá
- ESTABLISHED
- CLOSE_WAIT, TIME_WAIT
Sledování stavu
např. netstat -an

Datagram
- jednotka dat přenášená v síti, která obsahuje:
- hlavičku s informacemi potřebnými pro doručení (např. adresa odesílatele a příjemce)
- uživatelská data (payload)
- „balíček informací“, který se posílá samostatně a nezávisle na ostatních
- příkladem je IP datagram používaný v síti Internet
- každý datagram je nezávislý, může jít do cíle jinou cestou než ostatní
- pro přenesení se používá Nespojovaný přenos (connectionless) – na rozdíl od spojovaných protokolů (např. TCP) se pro doručení datagramu nevytváří trvalé spojení
- nezaručené doručení – síť se snaží doručit datagram, ale není zajištěno, že:
- dorazí k cíli
- dorazí ve správném pořadí
- dorazí bez chyb
- rychlý a efektivní – protože není třeba udržovat spojení ani potvrzovat příjem, je datagramový přenos rychlejší, ale méně spolehlivý
Struktura IP datagramu
IP datagram (nejčastější typ) má dvě části:
- Hlavička (header)
- obsahuje metadata nutná k doručení:
- verze IP (IPv4 nebo IPv6)
- IP adresy odesílatele a příjemce
- velikost datagramu
- TTL (Time To Live) – omezuje dobu života datagramu
- typ protokolu (např. TCP, UDP, ICMP)
- kontrolní součet hlavičky
- Data (payload)
- vlastní data – např. část e-mailu, webové stránky nebo video streamu
Příklad přenosu
- uživatel odešle zprávu → aplikace rozdělí data na menší části → každá část se vloží do datagramu
- datagramy putují sítí nezávisle na sobě, mohou dorazit různými cestami
- na cílovém zařízení se znovu složí dohromady podle pořadí (pokud nadřazený protokol, např. TCP, pořadí zajišťuje)
Datagram vs. Paket vs. Rámec
- Datagram – označení na síťové vrstvě (např. IP datagram)
- Paket (packet) – obecný termín pro přenosovou jednotku dat v síti
- Rámec (frame) – jednotka dat na linkové vrstvě (např. Ethernet frame)
Praktické využití
- IP datagramy – základ komunikace na Internetu
- UDP datagramy – rychlý přenos dat (např. streamování, VoIP)
- ICMP



User Datagram Protocol
- jeden z hlavní transportních protokolů (vedle TCP) používaný v IP sítích
- bezspojový protokol – neprovádí navázání spojení (na rozdíl od TCP)
- používá se na 4. (transportní) vrstvě
- rychlý a jednoduchý
- vhodný pro aplikace, kde je důležitá rychlost a nízká latence, ne 100% spolehlivost
- spolehlivost musí řešit samotná aplikace nebo nevadí, když se část dat "ztratí"(např. hlas, video)
- nezajišťuje spolehlivost doručování dat
- nezajišťuje řízení toku dat
- reakce na ztrátu dat - žádná (neopakuje odesílání)
- kontrola chyb - volitelně je možno zvolit kontrolní součet
- data přenáší ve formě UDP segmentů
Struktura UDP segmentu
- UDP hlavička - 8 bytů
- Source port - 16 bitů
- Destination port - 16 bitů
- Length - 16 bitů - celková délka segmentu (hlavička + payload)
- Checksum - 16 bitů - kontrolní součet - v IPv4 volitelný, v IPv6 povinný
- Payload
- maximální velikost UDP segmentu je 65535 bytů
Typické využití UDP
- DNS - port 53
- DHCP - porty 67/68
- VoIP - porty různé
- Online hry - porty různé
- Streaming - porty různé - např. IPTV, video/audio
Nevýhody a rizika UDP
- žádná záruka doručení – data se mohou ztratit
- nevhodné pro přenos důležitých souborů nebo dat
- snadnější pro spoofing (podvržení zdrojové adresy)
- není chráněno proti zahlcení sítě (žádné řízení toku)
Encapsulace (zapouzdření) UDP segmentu do IP datagramu

ICMP
ICMP - Internet Control Message Proocol
- je síťový protokol sloužící k:
- oznamování chyb v doručování IP paketů
- diagnostickým a řídicím účelům (např. zjišťování dostupnosti – ping, sledování trasy – traceroute)
- není to transportní protokol jako TCP nebo UDP – nepřenáší data aplikací, ale slouží síti samotné ke komunikaci o svém stavu
- pracuje nad IP (tj. je zapouzdřený přímo v IP paketu)
- V IPv4 má ICMP číslo protokolu 1, v IPv6 je to 58 (ICMPv6)
- při detekci chyby směrovač nebo cíl pošle ICMP zprávu zpět odesílateli
- není spolehlivý – negarantuje doručení
Struktura ICMP zprávy
Každý ICMP paket má základní hlavičku:
- Type - typ zprávy (např. 0 = Echo Reply)
- Code - upřesnění typu (např. 3 = Port Unreachable)
- Checksum - kontrolní součet
- Další pole - závisí na typu zprávy (např. ID, sekvence, data)
- např. zpráva Echo Request nese ID a pořadové číslo, které umožňuje měřit odezvu
Kategorie ICMP zpráv
1. Chybové zprávy (Error Messages)
- informují odesílatele o problému s IP paketem
- Typ:
- 3 - Destination Unreachable - cíl nedostupný (síť, host, port…)
- 4 - Source Quench (zastaralé) - zpomalení odesílání
- 5 - Redirect - navržení lepší trasy
- 11 - Time Exceeded - Vypršel TTL (např. při traceroute)
- 12 - Parameter Problem - chybný údaj v IP hlavičce
2. Řídicí zprávy
- Echo Request (Typ 8)
- Echo Reply (Typ 0)
- základem příkazu
ping
Praktické využití
Ping (Echo Request / Echo Reply)- testuje dostupnost cílového zařízení a měří dobu odezvy (RTT – Round Trip Time)
- počítač A vyšle ICMP zprávu typu Echo Request na počítač B
- pokud je počítač B dostupný, odpoví zprávou Echo Reply
- Co zjišťuje:
- zda je cílové zařízení dostupné
- doba odezvy (Round Trip Time – RTT)
- ztrátovost paketů
Traceroute
- zjišťuje trasu paketů k cílovému hostiteli pomocí postupného zvyšování TTL a analýzy ICMP Time Exceeded zpráv
- posílá pakety s postupně zvyšovanou hodnotou TTL (Time To Live)
- každý směrovač, který paket zahodí (protože TTL vypršelo), pošle zpět ICMP zprávu Time Exceeded
- takto se zjistí, kudy paket prochází sítí
- Kde dochází ke zpoždění nebo přerušení.
- Diagnostika – hledání problémů se směrováním, zjišťování nedostupných zařízení
- Monitoring – nástroje pro správce sítí sledují ICMP odpovědi pro kontrolu provozu a dostupnosti (např. Zabbix)
Bezpečnostní aspekty
- ICMP může být zneužit pro útoky (např. Ping flood, Smurf attack)
- proto bývá na firewallech a routerech ICMP provoz omezován nebo zcela blokován

Transmission Control Protocol
- transportní protokol pracující na 4. vrstvě modelu OSI
- určen pro spolehlivý a spojovaný přenos dat mezi dvěma zařízeními v síti
- Spojovaný protokol - navazuje připojení pomocí třífázového handshake
- Spolehlivost - zajišťuje doručení všech dat bez duplicit a ve správném pořadí
- Řízení toku - reguluje množství odesílaných dat podle schopnosti přijímajícího
- Řízení přetížení - omezí odesílání při zahlcení sítě
- Kontrola chyb - kontrolní součet (checksum)
- Přenos dat - proud dat (stream) – ne datagramy jako u UDP
- využití
- HTTP / HTTPS
- FTP
- SMTP / IMAP / POP3
- SSH
TCP segment – struktura hlavičky
velikost hlavičky je 20 - 40 bytů
- Source Port - 16 bitů - port odesílatele
- Destination Port - 16 bitů - port příjemce
- Sequence Number - 32 bitů - pořadové číslo segmentu v rámci datového proudu
- Acknowledgment Number - 32 bitů - potvrzení přijetí bytů
- Data Offset - 4 bity - délka hlavičky v 32bitových slovech
- Reserved - 3 bity - vyhrazeno pro budoucí použití
- Flags - 9 bitů - řídicí bity (pořadí 0. - 8.); pomocí těchto bitů se řídí spojení
FIN – Finish - ukončení spojeníSYN – Synchronize - navázání spojeníRST – Reset - okamžitý reset (ukončení) spojení, např. při chyběPSH – Push - přijímač má okamžitě předat data aplikaci ke zpracováníACK – Acknowledgment - potvrzení přijatých datURG – Urgent - signalizuje přítomnost urgentních datECE - ECN Echo - signalizace přetíženíCWR- Congestion Window Reduced - oznamuje, že odesílatel snížil congestion windows (chrání síť před přetížením)NS - ECN Nonce - experimentální
- Window Size - 16 bitů - velikost přijímacího okna (řízení toku)
- Checksum - 16 bitů - ověření bezchybnosti hlavičky i dat
- Urgent Pointer - 16 bitů - pozice urgentních dat (při URG=1)
- Options + Padding - 0-40 bytů - např. MSS, Selective ACK, Window Scale ad.
TCP segment – payload
- množství dat přenášených v segmentu závisí na:
- MTU (Maximum Transmission Unit) – typicky 1500 bajtů na Ethernetu
- velikosti TCP hlavičky – odečítá se od MTU
- velikosti IP hlavičky – typicky 20 bajtů
Navázání spojení – 3-way handshake
1: Klient → Server: SYN
- Klient žádá o navázání spojení a posílá sekvenční číslo
2: Server → Klient: SYN-ACK
- Server potvrdí přijetí (
ACK) a pošle vlastní SYN
3: Klient → Server: ACK
- Klient potvrdí přijetí a spojení je navázáno
Ukončení spojení – 4-krokový proces
- Klient pošle
FIN - Server potvrdí
ACK - Server pošle
FIN - Klient potvrdí
ACK
Nevýhody TCP
- Vyšší režie než UDP (větší hlavička, potvrzování)
- Nevhodný pro real-time přenos (např. hlas, video)
- Ztráta jednoho paketu může blokovat celý tok dat (head-of-line blocking)
Příprava pro demo
Demonstrace ve Wiresharku
- bude demonstrováno na spojení s webem na adrese:
https://jsdhplumlov.cz - IP adresa webu
46.28.106.59 - filtr pro monitor provozu ve wiresharku:
ip.addr==46.28.106.59 && tls
TLS 1.3
- TLS 1.3 přináší zásadní přepracování handshake pro rychlost, bezpečnost a forward secrecy
- TLS 1.2 používal až dvoufázový handshake s mnoha volitelnými zprávami
- TLS 1.3 minimalizuje počet zpráv na minimum a většina kryptografických parametrů je pevně dána protokolem
Krok 1 - ClientHello
Klient odesílá první zprávu, která obsahuje zejména:
- Supported Versions – musí zahrnovat TLS 1.3
- KeyShare – klientův ephemeral klíč (např. X25519)
- Supported Groups – seznam podporovaných křivek/algoritmů DH
- Cipher Suites – pouze AEAD algoritmy (AES-GCM, ChaCha20-Poly1305)
- Signature Algorithms – podporované algoritmy pro certifikát
- Server Name Indication (SNI) – volitelně název serveru
- ALPN – volba aplikačního protokolu (např. HTTP/1.1)
Důležitý rozdíl oproti TLS 1.2
- klient hned posílá svůj KeyShare, takže není nutné zpětné vyjednávání jako v 1.2
- handshake lze dokončit v jedné RTT
Krok 7 - Client Finished
- klient odešle svou zprávu Finished
- po jejím úspěšném ověření serverem je handshake kompletní


Krok 2 - ServerHello
Server odpoví výběrem parametrů:
- Vybraný TLS protokol (TLS 1.3)
- Cipher Suite
- Server KeyShare – ephemerální DH klíč pro výpočet společného klíče
- Random, Extensions
Po výměně ClientHello + ServerHello mají obě strany:
- Shared Secret = DH(ClientKey, ServerKey)
- toto se použije jako základ pro derivaci(výpočet) všech klíčů v handshake
- na obou stranách se provede výpočet klíčů potřebných k šifrování komunikace
- následující zprávy jsou již šifrované
Čaasté odpovědi serveru
- 220 služba připravena
- 250 OK (různé kroky)
- 354 začni posílat data (po
DATA) - 421 služba nedostupná (dočasně)
- 450/451/452 dočasné problémy (schránka/antispam/zdroje)
- 550 mailbox unavailable (neexistuje/odmítnuto)
- 552 překročen limit (kvóta/velikost)
- 553 neplatná adresa
- 554 trvalé odmítnutí (např. policy)
Krok 6 - Client – Certificate (pokud je vyžadováno)
Pokud server vyžaduje klientskou autentizaci:
- klient pošle certifikát,
- poté pošle CertificateVerify, obdobně jako server

E-mail
- je služba umožňující odesílání, přenos, doručování a čtení zpráv prostřednictvím počítačových sítí (zejména internetu)
- patří mezi nejstarší a nejpoužívanější internetové služby
- 1971 – první e-mail odeslal Ray Tomlinson, použil zavináč
@ k oddělení uživatelské části a serveru v e-mailové adrese - 90. léta – masové rozšíření e-mailu díky internetu
- používá architekturu klient - server
Krok 3 - Encrypted Extensions
- první šifrovaná zpráva, obsahuje mj.
- parametry vyjednávacího procesu (ALPN, protokolové volby, SNI odpověď)
- informace o serverových možnostech
Rozdíl: V TLS 1.2 server posílal různé parametry v několika zprávách (ServerHelloDone, ServerKeyExchange…). TLS 1.3 to slučuje a šifruje.
SMTP
SMTP (Simple Mail Transfer Protocol)
- základní protokol pro přenos elektronické pošty mezi servery v síti Internet
- patří mezi nejstarší internetové protokoly – jeho první verze byla definována v roce 1982 (RFC 821) a moderní verze v RFC 5321
- SMTP zajišťuje odesílání, přesměrování a doručování e-mailových zpráv mezi poštovními servery
Základní princip
- pracuje na principu klient–server
- SMTP klient – obvykle MUA (Mail User Agent, např. Outlook, Thunderbird) nebo MSA/MTA, který odesílá zprávu
- SMTP server – MTA (Mail Transfer Agent), který přijímá, přeposílá nebo doručuje zprávy
- zpráva se přenáší ve formě prostého textu - je to textově orientovaný protokol
- komunikace probíhá v podobě příkazů a odpovědí, podobně jako u FTP nebo HTTP
Používané porty
- 25/tcp - SMTP - standardní port pro přenos pošty mezi servery (MTA ↔ MTA)
- 465/tcp - SMTPS - SMTP přes SSL/TLS (původně neoficiální, dnes znovu využíván)
- 587/tcp - Submission - pro odesílání pošty z MUA → MSA s autentizací (RFC 6409)
Fáze přenosu e-mailu přes SMTP
- navázání spojení (Connection Establishment)
- SMTP klient se připojí k SMTP serveru na portu 25 nebo 587
- server odpoví uvítací zprávou (kód 220)
- identifikace (HELO/EHLO)
- client se identifikuje příkazem HELO/EHLO
- server odpoví seznamem podporovaných rozšíření (např. AUTH, STARTTLS)
- odeslání adresy odesílatele (MAIL FROM: user@client.cz)
- odeslání adresy příjemce/příjemců (RCPT TO: user@server.cz) možno i opakovaně
- odeslání obsahu zprávy (DATA)
- po odpovědi serveru (354 Start mail input...) klient pošle hlavičky a tělo e-mailu
- zpráva končí řádkem obsahujícím pouze tečku (.)
- ukončení spojení (QUIT)
- server odpoví „221 Bye“ a spojení se ukončí
Šifrování, autentizace
- na 25/TCP (server↔server SMTP) se používá opportunistic TLS přes STARTTLS
- pokud oba MTA umí TLS, spojení se po EHLO upgraduje a je šifrované
- není ale zaručeno, že TLS vždy proběhne (nebo že certifikát bude ověřitelný), pokud to příjemce nevyžaduje pomocí MTA-STS nebo DANE
Autentizace
- na 25/TCP se neprovádí přihlašování uživatelů (SMTP AUTH)
- „Autentizace“ je zde typicky jen ověření certifikátu protistrany v TLS (někdy jen jednostranné), a reputační/DNS kontroly domén (SPF/DKIM/DMARC) na úrovni zprávy, ne spojení
POP3
POP3 (Post Office Protocol version 3)
- je komunikační protokol aplikační vrstvy
- slouží ke stahování e-mailů ze vzdáleného poštovního serveru do e-mailového klienta (MUA – Mail User Agent)
- definován v RFC 1939 (z roku 1996)
- navržený princip "vyzvedni a (případně) smaž" bez práce se složkami a štítky
- pracuje v režimu kient server
- umožňuje uživateli připojit se k poštovní schránce na serveru, stáhnout zprávy do svého počítače a (volitelně) je na serveru smazat
- narozdíl od IMAP, který synchronizuje e-maily mezi klientem a serverem, POP3 typicky zprávy přenáší jednosměrně – ze serveru k uživateli
- po stažení jsou zprávy ze serveru obvykle smazány - lze nastavit i ponechání
- autentizace - user+password, přípa APOP, OAuth2
- POP3 se používá mezi:
- MUA (Mail User Agent) – e-mailový klient (např. Outlook, Thunderbird, Apple Mail)
- MDA (Mail Delivery Agent) – poštovní server, který zprávy doručuje do schránky uživatele
Cesta zprávy:
Odesílatel (MUA) → MSA → MTA → MDA → POP3 server → MUA příjemce
Používané porty:
- 110/tcp - nešifrovaný
- 995/tcp - šifruvaný
Průběh komunikace
1️⃣ Authorization (autentizační fáze)
2️⃣ Transaction (pracovní fáze)
- v této fázi klient:
- získává informace o zprávách,
- stahuje je,
- označuje je ke smazání.
3️⃣ Update (ukončení spojení)
- klient odešle příkaz:
QUIT
- server smaže zprávy označené příkazem
DELE a ukončí relaci
Výhody
- jednoduchý a nenáročný protokol
- rychlý přenos zpráv
- možnost práce offline (zprávy se ukládají lokálně)
Nevýhody
- zprávy se standardně mažou ze serveru → nelze přistupovat z více zařízení
- neumožňuje složky, synchronizaci stavu (přečteno/nepřečteno)
- bezpečnost závisí na šifrování (TLS/SSL)
Krok 5 - Server Finished
Server odešle zprávu Finished, která je:
- šifrovaná
- "MAC"ována klíčem odvozeným z handshake secret
- zajišťuje integritu všech předchozích zpráv
- tím server dokončí svou část handshake
Krok 4 - Server Ceritficate
- server pošle klientovi digitálně podepsaný certifikát
- klient autentizuje server
- server svým privátním klíčem digitálně podepíše dosud vyjednaný transcript handshake
- klient ověří digitálně podepsaný transcript
Architektura
- elektronická pošta funguje na principu klient–server architektury
- zprávy jsou odesílány a přijímány pomocí specializovaných protokolů, klientů a serverů
- celou architekturu můžeme rozdělit do základních vrstev
Hlavní vrstvy architektury
- Client Layer - MUA - Mail User Agent
- Submission Layer - MSA - Mail Submission Agent
- Transport Layer - MTA - Mail Transfer Agent
- Delivery Layer - MDA - Mail Delivery Agent
- Store and Access Server - MAA - Mail Access Agent
- Policy/Filtering Layer
- Identity and Reputation
- Observability and reporting

E-mail a DNS
- pro provoz e-mailových služeb se používají v DNS tzv. MX záznamy (Mail eXchanger)
- speciální typy záznamů, které určují, které servery zpracovávají příjem e-mailů pro danou doménu
- díky nim ostatní poštovní servery vědí, kam doručovat zprávy
- musí odkazovat na hostname, nikoliv přímo na IP adresu
- MX servery by měly mít A nebo AAAA záznam (ne pouze CNAME)
- doména může mít více MX záznamů s různými prioritami → redundance a load-balancing.
- pokud doména nemá MX záznam, použije se přímo A/AAAA záznam domény (méně doporučené).
Základní princip
- MX záznam se nachází v DNS zóně domény (např.
spssol.cz) - obsahuje název poštovního serveru (např.
mail.sspsol.cz), který je zodpovědný za příjem e-mailů - každý MX záznam má přiřazenou prioritu, která určuje pořadí, v jakém se mají servery použít
Příklad:
spssol.cz. 3600 IN MX 10 mail1.spssol.cz.
spssol.cz. 3600 IN MX 20 mail2.spssol.cz.
mail1.spssol.cz (priorita 10) je hlavní servermail2.spssol.cz (priorita 20) je záložní – použije se, pokud je první nedostupný
Struktura MX záznamu
MX záznam má tyto části:
- Název domény, pro kterou platí (např.
spssol.cz.) - TTL – jak dlouho může být záznam kešován v DNS resolveru
- Třída – obvykle
IN (Internet) - Typ záznamu –
MX - Preference (priorita) – celé číslo, nižší číslo = vyšší priorita
- Cílový hostitel – jméno serveru, který e-maily přijímá - musí existovat A nebo AAAA záznam v DNS
Jak funguje doručování e-mailu
- Odesílající MTA (Mail Transfer Agent) zjistí z DNS MX záznamy pro cílovou doménu
- Seřadí je podle priority (od nejnižší hodnoty)
- Pokusí se navázat spojení (SMTP) s prvním dostupným serverem - pokud úspěšné doručí zprávu
- Pokud hlavní selže, vyzkouší další podle priority
Nástroj pro zjišťování informací o DNS záznamech
https://mxtoolbox.com/SuperTool.asp
Základní protokoly
Příklad SMTP komunikace
S: 220 mail.server.cz ESMTP Service Ready
C: EHLO mail.client.cz
S: 250-mail.server.cz Hello
S: 250 AUTH LOGIN PLAIN STARTTLS
C: MAIL FROM:<alice@client.cz>
S: 250 OK
C: RCPT TO:<bob@server.cz>
S: 250 OK
C: DATA
S: 354 End data with <CR><LF>.<CR><LF>
C: From: Alice <alice@client.cz>
C: To: Bob <bob@server.cz>
C: Subject: Test
C:
C: Ahoj, toto je testovací zpráva.
C: .
S: 250 Message accepted for delivery
C: QUIT
S: 221 Bye
MAA - Mail Acess Agent
Hlavní funkce
- Zprostředkování přístupu k e-mailům
- uživatel se přihlásí (jméno/heslo, certifikát, token)
- MAA autentizuje a povolí přístup do schránky
- Čtení a správa zpráv
- stahování a mazání zpráv
- přesouvání mezi složkami
- označování jako přečtené/nepřečtené
- Podpora více zařízení
- synchronizace pošty mezi mobilním telefonem, notebookem a webmailem ad.
- Bezpečnost
- šifrovaná komunikace (TLS/SSL)
- ochrana hesel (nejlépe přes mechanismy jako CRAM-MD5, OAuth2)
IMAP
IMAP (Internet Message Access Protocol)
- aplikační protokol pro dálkový přístup ke zprávám uloženým na poštovním serveru
- umožňuje pracovat se schránkou a složkami na serveru tak, jako by byly lokální – včetně synchronizace z více zařízení
- umožňuje práci se složkami, štítky (flags), vyhledávání na serveru, přenos jen potřebných částí zpráv
- aktuální specifikací je IMAP4rev2 (RFC 9051); v praxi je stále rozšířené i IMAP4rev1 (RFC 3501)
- narozdíl od POP3 zachovává zprávy na serveru a synchronizuje stav na různých zařízeních
- používá se mezi MUA a MDA
Cesta zprávy:
Odesílatel MUA → MSA → MTA → (MTA…) → MDA → IMAP server ↔ MUA příjemce
Porty a zabezpečení
- 143 + STARTTLS (doporučeno)
- 993 (IMAPS) – implicitní TLS Používání ; doporučuje se šifrovat celé spojení TLS

MDA - Mail Delivery Agent
Hlavní funkce
- Převzetí zprávy od MTA
- obvykle přes LMTP (Local Mail Transfer Protocol) nebo přímo z fronty zpráv
- může proběhnout kontrola integrity a formátu zprávy
- Uložení zprávy do schránky
- ukládá se do poštovní schránky uživatele, obvykle ve formátu:
- mbox – všechny zprávy v jednom souboru
- Maildir – každá zpráva jako samostatný soubor (modernější, spolehlivější)
- Filtrování a třídění
- aplikace uživatelských filtrů (např. Sieve) – třídění do složek, přeposílání, mazání
- antispam a antivirová kontrola (pokud není provedena dříve)
- Podpora kvót a politik
- hlídá maximální velikost schránky a zprávy
- pokud je schránka plná, vrací chybovou zprávu zpět MTA
- Integrace s uživatelskými účty
- vázán na uživatelské účty v systému (Linux, LDAP, Active Directory)
- zajišťuje oprávnění přístupu k uloženým zprávám
Protokoly a formáty
- LMTP (Local Mail Transfer Protocol):
- zjednodušená varianta SMTP, optimalizovaná pro lokální doručení
- používá se mezi MTA a MDA
Mailbox formáty
- mbox - všechny e-maily v jednom souboru (jednodušší, ale horší pro paralelní přístup)
- Maildir - každý e-mail jako samostatný soubor ve složkách (new, cur, tmp)
- Database-based mailbox - u velkých systémů, např. Microsoft Exchange
JMAP ↔
JMAP – JSON Mail Access Protocol
- moderní protokol pro přístup k e-mailům, kalendářům a kontaktům
- navržen jako náhrada zastaralých protokolů IMAP, SMTP Submission a CardDAV/CalDAV, POP3 s cílem zjednodušit, zrychlit a sjednotit komunikaci mezi e-mailovým klientem a serverem
- rychlá synchronizaci více typů dat (pošta, kalendář, kontakty)
- efektivní práci přes mobilní sítě
- jednotný přístupový protokol (namísto IMAP + SMTP + CalDAV + CardDAV)
- integrace rolí:
- přístup ke zprávám (IMAP)
- odesílání (SMTP Submission)
- synchronizace (CalDAV, CardDAV)
JMAP sjednocuje vše do jednoho REST-like rozhraní přes HTTP a JSON
JMAP Push notifikace
- pomocí WebSocketu nebo EventSource (HTTP streamu),
- server aktivně zasílá změny (
StateChange eventy) - klient nemusí periodicky dotazovat server
- veškerá komunikace probíhá pomocí JSON objektů přes HTTP POST
- obousměrná synchronizace dat
- každý dotaz obsahuje všechny potřebné informace (žádné persistentní relace jako v IMAPu)
- více příkazů lze spojit do jednoho HTTP požadavku
- Bezpečnost - povinné HTTPS a OAuth2
Výhody
Rychlost a efektivita
- jeden JSON request může obsahovat mnoho dotazů
- minimalizuje počet síťových spojení
Snadná implementace
- využívá běžné webové technologie (HTTP + JSON)
- dobře funguje i z webových a mobilních aplikací
Jednotný přístup
- jeden protokol pro poštu, kalendář i kontakty
Moderní zabezpečení
- šifrování (HTTPS), OAuth 2.0, standardní autentizace
Push notifikace
- okamžité doručování změn bez opakovaných dotazů
Nevýhody
- Zatím menší rozšíření (implementace: Fastmail, Cyrus, Dovecot vývojově) v
- vyšší nároky na výkon serveru (JSON parsování, HTTP session management)
- nízká rozšířenost mezi klienty
Struktura JMAP komunikace
1️⃣ Zjištění schopností serveru
Klient pošle HTTP GET na tzv. well-known adresu:
GET https://mail.example.com/.well-known/jmap
Server odpoví informací o podporovaných službách:
{"apiUrl": "https://mail.example.com/jmap/","downloadUrl": "https://mail.example.com/download/{accountId}/{blobId}/{name}?accept={type}","uploadUrl": "https://mail.example.com/upload/{accountId}/","eventSourceUrl": "https://mail.example.com/eventsource/"}2️⃣ Získání session informací
Klient poté provede požadavek na apiUrl a zjistí, jaké capabilities (moduly) server nabízí:
{"capabilities": {"urn:ietf:params:jmap:mail": {},"urn:ietf:params:jmap:submission": {},"urn:ietf:params:jmap:vacationresponse": {}},"accounts": {"jan@example.com": {"name": "Jan Novak","isPersonal": true}}}3️⃣ Zpracování požadavků (Commands)
JMAP používá tzv. “method calls” – každá metoda má jméno a parametry. Vše probíhá v jednom HTTP POST požadavku na apiUrl.
Příklad: načtení seznamu zpráv
{"using": ["urn:ietf:params:jmap:core", "urn:ietf:params:jmap:mail"],"methodCalls": [["Email/query", {"accountId": "u123", "filter": {"inMailbox": "INBOX"}, "limit": 5}, "a"],["Email/get", {"accountId": "u123", "#ids": {"resultOf": "a", "name": "Email/query", "path": "/ids"}}, "b"]]}🟢 Server odpoví:
{"methodResponses": [["Email/query", {"ids": ["m1","m2","m3"], "total": 3}, "a"],["Email/get", {"list": [{"id": "m1", "subject": "Hello"}, {"id": "m2", "subject": "Meeting"}]}, "b"]]}Tento jediný dotaz nahradí desítky IMAP příkazů (SELECT, FETCH, UID, BODYSTRUCTURE atd.)
MTA - Mail Transfer Agent
- serverová komponenta, která přijímá a předává e-maily mezi servery
- použitý Protokol/port: SMTP/ESMTP na portu 25 (server↔server)
- přijímá poštu od MSA/MTA a předává ji dalšímu MTA nebo (pokud je cíl v "naší" doméně) doručí na cílový systém (MDA/IMAP)
- Typický software: Postfix, Exim, Sendmail, qmail, OpenSMTPD; ve firemním světě transportní služba Microsoft Exchange.
Hlavní funkce
- Příjem spojení
- TCP 25 → EHLO/HELO
- ověření protistrany (IP, rDNS, HELO)
- Kontroly a zásady přijetí
- Správa fronty (queue) zpráv
- každá přijatá zpráva se uloží do fronty
- Směrování (routing)
- pro každého příjemce provede DNS MX lookup cílové domény
- vybere preferovaný MX a IP (s fallbackem)
- Pokus o doručení
- pokus o navázání SMTP spojení na cílový MTA
- chybové zprávy:
- 4xx (dočasná chyba) → zpráva zůstává ve frontě (minuty → hodiny) a provede se opětovný pokus o spojení
- 5xx (trvalá chyba) → "vrácení" - bounce odesílateli s oznámení o stavu doručení - DSN (Delivery State Notification)
- Pokud úspěšné - cílový MTA vrátí status 250 OK
- odstranění zprávy
- Lokální doručení
- pokud je příjemce v lokální doméně, MTA předá poštu MDA
- MDA uloží zprávu do mailboxu uživatele
- zde probíhá finální třídění, filtry, karanténa apod.
MUA - Mail User Agent
- klientská aplikace (desktop/web), pomocí které uživatel čte a píše e-maily, ( MS Outlook, Mozilla Thunderbird, Gmail, Apple Mail ad.)
- používá se tedy na straně klienta
- funguje jako rozhraní mezi uživatelem a e-mailovým systémem (servery)
- Hlavní funkce
- Vytváření zpráv
- editor pro psaní textu, přidávání příloh, formátování (HTML/plain text)
- Odesílání zpráv
- předává zprávu na server (MSA/MTA) přes protokol SMTP
- Příjem zpráv
- komunikuje se serverem pomocí POP3 nebo IMAP
- Správa schránky
- třídění zpráv do složek, označování, filtrování
- Podpora více účtů
- uživatel může mít více e-mailových adres spravovaných v jednom MUA
- Bezpečnost
- podpora šifrování (TLS/SSL), kontrola digitálních podpisů (S/MIME, PGP)
- Notifikace
- upozornění na nové zprávy
MSA - Mail Submission Agent
- serverová komponenta e-mailové architektury, která přijímá zprávy od uživatelského klienta (MUA) a předává je dalšímu článku v cestě → MTA – Mail Transfer Agent
- hlavním úkolem je bezpečně převzít zprávu od uživatele a připravit ji k přenosu
- MSA je první server, který přijme zprávu od uživatele
- zajišťuje autentizaci, validaci a bezpečný přenos do infrastruktury poskytovatele
- chrání před zneužitím (např. spammeři by jinak mohli posílat poštu bez omezení)
- kontroluje správnost a legitimitu e-mailu před jeho odesláním
Hlavní funkce
- Přijetí e-mailu od klienta (MUA)
- uživatel pošle zprávu pomocí protokolu SMTP
- standardně se používá port 587 (SMTP submission) nebo 465 (s TLS)
- Autentizace uživatele
- MSA vyžaduje ověření (jméno + heslo, popř. certifikát), aby zabránil zneužití
- rozdíl oproti MTA: MTA komunikuje mezi servery, zatímco MSA musí kontrolovat, že klient je legitimní uživatel
- Validace a kontrola zprávy
- kontrola správného formátu (hlavičky, kódování, adresy)
- oprava menších chyb (např. přidání chybějící hlavičky
Date: nebo Message-ID:)
- Aplikace pravidel poskytovatele e-mailu
- omezení velikosti zprávy, příloh apod.
- filtry proti spamovým vzorcům od uživatele
- přidání interních identifikátorů ad….
- Předání zprávy MTA
- pokud je zpráva v pořádku, MSA ji předá k doručení do sítě
- nadále se použije SMTP, tentokrát mezi servery
Uživatel (MUA) → MSA (SMTP: 587/465, autentizace, validace) → MTA (SMTP: 25) → ...
Příklady softwaru s funkcí MSA
- Postfix – lze nakonfigurovat jako MSA
- Sendmail – historicky jeden z prvních
- Exim – často používaný v Linux distribucích
- Microsoft Exchange Server – firemní prostředí
Bezpečnost, důvěryhodnost
Při příjmu (inbound):
- TLS: oportunistické či vynucené (policy)
- MTA-STS / TLS-RPT, DANE (DNSSEC+TLSA) - zásady a ověřování šifrovaného přenosu
- Anti-abuse brána
- dopředný/obrácený DNS, reputace IP
- blacklisting, greylisting, rate-limiting, tarpitting (zdržování příchozích spojení)
- SPF check příchozí domény, DKIM verifikace podpisu, DMARC vyhodnocení (alignment).
- Antivirová/antispamová pipeline (např. ClamAV, SpamAssassin)
- Ochrana proti open relay: jasná pravidla, kdo smí relayovat (nikdy „kdokoli“)
Při odesílání (outbound):
- Správné HELO (FQDN), platný rDNS, reputace IP, throttling k citlivým doménám
- bouncovat jen autentizovaným/našim odesílatelům
Používané protokoly a autentizace
- Odesílání zprávy
SMTP- porty:
- 25 - nešifrovaný
- 587/STARTTLS
- 465/TLS
- autentizace SASL (PLAIN/LOGIN) ideálně přes OAuth2/XOAUTH2
- Čtení zprávy
IMAP- porty:
- 143 - nešifrovaný
- 993 - šifrovaný
POP3- porty:
- 110 - nešifrovaný
- 995 - šifrovaný
- Moderní alternativa: JMAP (HTTP+JSON, RFC 8620/8621) – jeden kanál pro poštu, kalendář a kontakty, snadné push notifikace

Rozdíly mezi MSA a MTA


CIA
- Confidentiality (Důvěrnost)
- data jsou přístupná pouze oprávněným uživatelům
- např. šifrování e-mailů
- Integrity (Integrita)
- data nelze neoprávněně změnit
- kontrolní součty, digitální podpisy
- Availability (Dostupnost)
- data a služby jsou k dispozici, když je potřeba
- ochrana proti DDoS útokům

Bezpečnost v datových sítích
- soubor technik, politik a opatření, které chrání síťové prostředky (data, zařízení, služby a uživatele) před
- neoprávněným přístupem
- zneužitím
- poškozením nebo ztrátou dat
- cíle:
- zajištění CIA triády
- splnění modelu PAM
Model CIA+PAM představuje komplexní rámec bezpečnosti

PAM
- Model PAM (Privacy – Authentication – Management / Authorization) doplňuje CIA o aspekty řízení přístupu, identity a ochrany soukromí
- P – Privacy (Soukromí)
- ochrana osobních údajů a citlivých informací před neoprávněným zpracovánímGDPR
- anonymizace dat, pseudonymizace ad.
- A – Authentication (Autentizace)
- ověření identity uživatele nebo zařízení
- hesla, certifikáty, biometrie, vícefaktorové přihlášení (MFA)
- M – Management / Authorization (Správa přístupů)
- určení oprávnění a správa přístupových právRole-based access control (RBAC), ACL, IAM systémy (např. Active Directory)
Sniffing
Sniffing - odposlech
- monitorování a zachycování provozu (paketů, rámců) v síti
- útočník může číst nešifrovaná data - ARP rámce, IP packety, přihlašovací údaje, e-maily apod.
- Obrana
- šifrování (TLS, VPN)
- segmentace sítě
- zařízení (switche) s port security
Malware v síti
- škodlivý software (virus, trojan, ransomware, worm), který se šíří po síti
- Obrana
- antimalware produkty
- segmentace sítě
- správný systém aktualizací
- sandboxing
Spoofing
Spoofing - podvržení identity
- útočník se vydává za někoho jiného - převzetí (odcizení) identiy (IP, MAC, DNS, e-mail)
- cílem je zmást systém nebo přesměrovat provoz
- Obrana
- autentizace
- ARP ochrana (Dynamic ARP Inspection)
- DNSSEC
DNS Attacks
DNS Attacks - DNS útoky
- manipulace s DNS záznamy → přesměrování na falešné weby
- DNS spoofing
- DNS cache poisoning
- Obrana
- DNSSEC, validace odpovědí
- ochrana DNS serverů
Man-in-the Middle
- útočník "se vloží" mezi dvě komunikující strany a odposlouchává či mění data
- kombinuje spoofing + sniffing
- Obrana
- TLS/SSL, certifikáty
- ověřování integrity dat

Síťové hrozby - Network Threats
- síťová hrozba - Network Threat je jakákoli událost, aktivita nebo zranitelnost, která může:
- ohrozit důvěrnost, integritu nebo dostupnost síťových zdrojů (CIA model)
- narušit provoz počítačové sítě nebo
- zneužít připojená zařízení či data.
- pocházejí buď z vnějšího prostředí (externí), nebo z vnitřní sítě (interní)
Základní rozdělení hrozeb
- Pasivní hrozby
- útočník sleduje síť bez zásahu do dat
- odposlech, analýza provozu
- Aktivní hrozby
- útočník data mění nebo narušuje komunikaci
- (D)DoS útok
- manipulace s daty
- Interní hrozby
- pocházejí zevnitř organizace (např. zaměstnanec)
- zneužití přístupů. krádež a zneužití dat
- neúmyslná chyba
- Externí hrozby
- pocházejí v nější sítě
- Hackeři, malware
- botnety
- Fyzické hrozby
- poškození zařízení, infrastruktury, přerušení kabelu apod.
- krádež zařízení (dat)
- Sociální hrozby
- manipulace s uživateli, sociální inženýrství
ARP Poisoning / MAC Flooding
- útočník podvrhne ARP replies → přesměrování provozu na sebe
- MAC flooding zahlcuje MAC tabulku přepínače → přepne se do „hub“ režimu
- Obrana
- statické ARP
- VLAN segmentace
Denial of Service (DoS/DDoS)
- cílem je zahltit síť nebo službu, aby přestala být dostupná
- DDoS – distribuovaný (rozptýlený) útok z mnoha infikovaných zařízení (botnet)
- Obrana
- firewall
- rate limiting
- IDS/IPS (Intrusion Detection System / Intrusion Prevention System)
- cloudová DDoS ochrana
Session Hijacking
- zneužití aktivní relace uživatele (např. krádež session cookie)
- umožní převzít přihlášení/session uživatele
- Obrana
- HTTPS
- regenerace session ID
- krátké expirace cookies
Port Scanning
Port scanning - skenování portů
- útočník zjišťuje, které porty jsou otevřené a jaké služby v systému běží
- zpravidla slouží jako příprava na další útok
- Obrana
- firewall
- IDS detekce
- filtrování ICMP a SYN
Zero-day vulnerability
- útoky na dosud neznámé chyby (zero-day exploits)
- Obrana
- patch management
- behaviorální detekce
- monitoring
Attack Models
- Attack Model - útočný model popisuje
kdo může útočitjaké má schopnosticíle útoku- jaké
techniky může útočník použít
- pomáhá při vytváření
threat modellingu — tedy plánování obrany podle reálných rizik
Techniky a nástroje
Typické techniky dle MITRE ATT&CK
- T1595 – Active Scanning
- T1592 – Gather Victim Identity Information
- T1590 – Gather Network Information
- T1591 – Gather Victim Org Information
- T1596 – Search Open Websites/Domains
- T1589 – Gather Credentials
Nástroje používané při průzkumu
- Pasivní
Shodan / Censys – hledání vystavených zařízeníMaltego – OSINT analýzatheHarvester – sběr e-mailů a subdoménGoogle Hacking (dorking) – pokročilé vyhledávací dotazyHaveIBeenPwned – úniky hesel
Aktivní
Nmap - port scanning, OS detectionMasscan – rychlé skenování rozsahůDirb/Dirbuster – enumerace webových adresářůOWASP ZAP, Burp Suite – analýza webůNetcat – banner grabbing
Útočný model Recon
- Recon - Reconnaissance
- je první fáze útoku/kybernetické operace
- kdy útočník shromažďuje informace o cíli
- cílem je získat co nejvíce dat (o infrastruktuře, službách, lidech), která umožní navrhnout další kroky (scanning, exploitation, lateral movement)
Hlavní cíle reconnaissance
- identifikovat veřejné cíle
- IP rozsahy, domény, subdomény, servery
- zjistit běžící služby a verze
- najít veřejně dostupné citlivé informace
- konfigurační soubory, API klíče, e-maily
- mapovat závislosti a vztahy
- hosting, CDN, třetí strany
- shromáždit informace o lidech
- e-mailové adresy, role, sociální profily — pro následný phishing/social engineering
Nástroje dále uvedené jsou pro pochopení procesu a pro defensivní použití — nikdy je nepoužívejte pro neautorizované aktivity.
Útočný model STRIDE
- STRIDE je akronym používaný při návrhu bezpečnosti softwaru a systémů pro kategorizaci hrozeb podle typu
- vyvinut firmou Microsoft a používá se při threat modellingu k systematickému hledání bezpečnostních mezer při vývoji aplikací a systémů
- Spoofing — podvržení identity
- Tampering — změna - narušení integrity dat
- Repudiation — popření akce (nedostatek auditu)
- Information Disclosure — únik informací / ztráta důvěrnosti
- Denial of Service — narušení dostupnosti služby
- Elevation of Privilege — eskalace oprávnění
Kill Chain Model
- koncept při analýze a obraně proti kybernetickým útokům
- pomáhá pochopit životní cyklus útoku – tedy jak útočník postupuje krok za krokem od průzkumu až po dosažení cíle
- vytvořen společností Lockheed Martin a je základem moderních bezpečnostních metodik (např. MITRE ATT&CK, NIST CSF, EDR systémů apod).
- (Cyber) Kill Chain
- řetězec kroků, které musí útočník projít, aby uspěl
- pokud obránce naruší nebo přeruší byť jeden krok, útok selže
- model útoku i strategie obrany:
- z pohledu útočníka: plán, jak postupovat
- z pohledu obránce: mapa, kde a jak detekovat a zastavit
- je definováno 7 fází útoku a 3 úrovně obrany
Význam modelu
- Analytický rámec – umožňuje obráncům mapovat chování útočníků
- Zlepšení detekce – každá fáze má jiné logy a indikátory (IoC - Indicator of Compromise)
- Pomáhá s plánováním obrany – zaměřit investice a činnost tam, kde jsou např. slabiny obrany apod.
- Propojení s MITRE ATT&CK – Kill Chain definuje fáze, ATT&CK detailně popisuje konkrétní techniky a nástroje; MITRE ATTACK - standard pro popis a analýzu kybernetických útoků
Fáze útoku
1. Reconnaissance - průzkum
- zpravidla první krok každého sofistikovaného kybernetického útok
- útočník v ní shromažďuje informace o cíli tak, aby mohl později přesně zacílit exploit, phishing nebo jiný útok
- cílem je:
- zjistit, jak systém funguje,
- jaké používá technologie,
- kdo v organizaci pracuje,
- jaké služby běží v síti,
- kde jsou slabiny a příležitosti k útoku.
- probíhá často nerušeně a neodhalen, protože útočník zatím nevysílá a nespouští škodlivý kód – jen sbírá informace
- Rizika pro obránce - co může průzkum znamenat:
- přípravu útoku (např. exploitace veřejné služby)
- phishingovou kampaň
- přípravu ransomware útoku
- laterální pohyb v budoucnosti
Příklad:
Cíl: střední firma používající Microsoft 365 a jednu webovou aplikaci
- Útočník najde kontakty na LinkedIn → získá jména zaměstnanců
- Pomocí Google dorking zjistí login portál
- Na Shodanu najde starý SMTP server provozovaný firmou
- Na GitHubu objeví konfigurační soubor s veřejným API klíčem
- Skenuje IP rozsah firmy → zjistí otevřené porty 443, 22 a 8080
- Výstupem této fáze je seznam zranitelností a možných vektorů útoku, který útočník použije při dalším kroku Kill Chainu (Weaponization)
Ochrana
Omezení veřejných informací
- nepublikovat zbytečné kontakty a strukturu firmy
- nepoužívat předvídatelné e-mailové formáty
- skrýt citlivé technologie (např. verzování CMS)
Bezpečnostní monitoring
- detekce skenů (nmap fingerprinting, SYN scan spikes)
- IDS/IPS (Suricata, Snort)
- SIEM korelace
- alerty na masivní počet 404/401 chyb
- detekce DNS bruteforce
Ochrana perimetru
- firewall s rate limitingem
- WAF proti enumeraci webu
- blokování suspicious IP ranges
Interní politika a školení
- zaměstnanci nemají zveřejňovat detaily o vnitřních systémech
- bezpečné chování na sociálních sítích
Spoofing
- podvržení identity
- útočník předstírá identitu legitimního uživatele nebo systému
- "krade/odhaduje" přihlašovací údaje
- používá falešné certifikáty
- IP/ARP spoofing
- Příklady
- reuse stolen credentials
- session hijack
- API key disclosure
- ARP spoofing v LAN
- autorizace a důvěryhodnost porušeny — útočník získá neoprávněný přístup
Mitigace / Kontroly
- silné metody autentizace uživatelů: MFA (2FA), password policies
- ověření původu a integrity spojení: mutual TLS, ověřování certifikátů
- Secure Session Management (secure cookies, krátké timeouty, token rotation)
- Network controls: DHCP/ARP protection, IP source verification
Detekce
- neobvyklé přihlášení (nové lokace/devices)
- multiple concurrent sessions
- failed login spikes - možnost brute force útoku
Elevation of Privileges
- eskalace - zvýšení oprávnění
- útočník získá vyšší oprávnění než mu náleží (např. z user → admin)
- Příklady
- exploitation zranitelnosti OS za účelem získat "root"
- privilege escalation via insecure file permissions
- úplná kompromitace systému, možnost trvalé kontroly
Mitigace / Kontroly
- Principle of least privilege (minimální práva)
- separace rolí (RBAC)
- Hardening systému, pravidelné záplatování, kontejnerizace
- ochrana před spuštěním neautorizovanéo kódu, strong input validation
- use of privileged access management (PAM), just-in-time privileges
Detekce
- neobvyklé změny oprávnění
- podezřelé vytváření procesů
- pokusy o access admin-only APIs
Použití v praxi
- rozdělení systému na komponenty
- datové toky, procesy, úložiště, boundary (trust boundaries)
- vhodné použití Data Flow Diagrams případně UML
- aplikování STRIDE u každé komponenty/hranice
- pro každý typ hrozby se otázka: „Jak by tohle mohlo nastat?“
- vytvoření seznamu konkrétních hrozeb
- popis, vektor, dopad, pravděpodobnost
- prioritizace hrozeb/rizik
- podle dopadu a pravděpodobnosti — risk = likelihood × impact
- návrh mitigace
- konkrétní technické a procesní kontroly
- zaznamenání detekční metriky a odpovědi
- SIEM use-cases, playbooky, incident response
- revize po změnách systému
- threat modelling není jednorázový proces
Části weaponizace
Útočník zpravidla kombinuje dvě části:
1) Exploit
kód, který zneužívá konkrétní zranitelnost
- CVE v prohlížeči
- buffer overflow v aplikaci
- zranitelnost knihovny
- SQL injection payload
- zranitelnost OS (např. EternalBlue)
2) Payload
to, co se má v systému vykonat po zneužití
- Reverzní shell
- RAT (Remote Access Trojan)
- Downloader dalšího malware
- Keylogger
- Ransomware loader
Exploit = jak tam vlézt
Payload = co tam pak udělat
Weaponization = spojení obou do jednoho balíčku.
Pasivní Recon
- shromažďování informací bez přímé interakce s cílovými servery (nižší riziko odhalení)
- OSINT (open-source intelligence): web, sociální sítě, cached stránky
- Google dorking, LinkedIn, Twitter, job posts (popis infra), GitHub — hledání klíčů a konfigurací
- WHOIS, DNS záznamy (z veřejných zón), archivy (Wayback Machine)
- zjištění majitele domény, mail serverů (MX), SPF, DKIM, subdomény
- vyhledávače (Google dorking), veřejné repozitáře (GitHub), veřejné rejstříky
- služby jako Shodan/Censys (vyhledání veřejně dostupných zařízení)
Aktivní Recon
- přímé dotazy na cílové hosty; rychlejší a přesnější, ale riziko detekce
- port scanning (nmap, masscan)
- zjištění otevřených portů a služeb
- banner grabbing (identifikace služeb)
- určování frameworků, serverů, cookie politik
- Service/version fingerprinting
- zjištění verzí knihoven a serverů (zranitelnosti podle CVE).
- DNS bruteforce / subdomain enumeration
- web crawling
- testování firewallu (které porty jsou otevřené)
- zjištění struktury webu (burp, dirb, OWASP ZAP)
- enumerace uživatelů (SMB/LDAP)
- nástroje
- DNS / subdomain: dig, dnsenum, sublist3r, amass
- Scanning / fingerprinting: nmap, masscan, netcat
- Web discovery: dirbuster, dirb, gobuster, ffuf
- Search engines for devices: Shodan, Censys
- Repozitáře: gitrob, truffleHog
- Frameworky: recon-ng, SpiderFoot
Tampering
- pozměnění dat, narušení datové integrity
- neoprávněné změny dat, kódu nebo konfigurací (v přenosu i "v klidu")
- Příklady
- modifikace HTTP requestů
- neautorizovaná změna dat v DB
- manipulace s firmwarem
Mitigace / Kontroly
- používání digitálních podpisů, HMAC, šifrování s integritou (AEAD)
- Input validation + canonicalization, parametrizované dotazy (pro DB)
- Code signing, zabezpečení CI/CD pipeline, integrity checks
- Role-based access control (RBAC) pro změny konfigurací
Detekce
- integrity check failures - neočekávané změny souborů
- neplatné digitální podpisy
Repudiation
- Repudation - popření akce
- situace, kdy uživatel (systém, proces) může popřít provedení akce, protože chybí důkaz
- souvisí s nedostatečným logováním a auditem a dalšími kontrolami
- Příklady
- uživatel tvrdí, že neodeslal škodlivý příkaz/že neprovedl změny v DB
- logy nejsou vůbec, nejsou podepsané nebo jsou snadno manipulovatelné
- nemožnost prokázat incident, právní/forenzní problémy
Mitigace / Kontroly
- auditní logy: úplné, časově razítkované, s nezměnitelností (append-only, WORM storage)
- digitální podpisy transakcí (tam, kde je to potřeba)
- centralizované, šifrované logování s RBAC pro přístup k logům
Detekce
- monitoring integrity logů, alerty na manipulaci s logy
Information Disclosure
- "únik" dat
- neoprávněný přístup k datům ("v klidu" i při přenosu)
- Příklady
- únik osobních údajů
- chybné nastavení S3 bucketů (cloudových úložišť)
- SQL injection vracející citlivé záznamy
- ztráta důvěrnosti
- compliance problémy (GDPR atd.)
- reputační škody
Mitigace / Kontroly
- šifrování dat "v klidu" (disk, DB) i při přenosu (TLS)
- PoLP + granular access controls, data masking (anonymizace dat)
- Data classification + DLP (prevence úniku dat)
Detekce
- neobvyklé exporty dat
- datové exfiltrace přes neobvyklé kanály (DNS, steganografie)
DoS
- odepření služby
- omezení či znemožnění přístupu ke službě (síťové DDoS, aplikační DoS, resource exhaustion)
- Příklady
- SYN flood
- HTTP flood/ slowloris
- vyčerpání DB spojení
- ztráta dostupnosti služby
- business continuity dopady
Mitigace / Kontroly:
- Rate limiting, throttling, backpressure, circuit breakers
- Load balancing, autoscaling, caching
- DDoS protection (cloud providers / scrubbing centers)
- ochrana perimetru (firewall)
- Resource quotas
- Robust input validation aby se zabránilo expensive operations
Detekce
- spikes v provozu
- nárůst latence
- vyčerpání zdrojů.
1. Výběr exploitu
- verze Apache → existuje exploit?
- verze Windows → známé CVE?
- starý SSH server → slabé šifry?
- exploit databáze (Exploit-DB, PacketStorm, GitHub)
- vlastní exploit kity
- 0-day zranitelnosti (APT skupiny)
2. Weaponization
Po fáze Reconnaissance útočník už zná:
- jaké systémy cíl používá
- jaké verze software
- kdo jsou zaměstnanci
- výskyt zranitelností
- cílem je vytvořit nebo upravit škodlivý kód - malware, exploit, který:
- zneužije zranitelnost
- obejde obranu (antivir, EDR)
- zajistí spuštění škodlivého kódu
- připraví cestu k instalaci malware nebo backdooru
- probíhá mimo perimetr oběti
- útočník weaponizuje
- na svém počítači
- v izolované síti
- tak, aby nebyla detekovatelná
- detekce velmi obtížná ne-li nemožná
Detekce a monitoring
Síťová detekce
- monitoring skenů portů (nárůst SYN/connection attempts z jedné IP) — IDS/IPS pravidla
- anomálie v netflow / sflow: neobvyklé sekvence spojení, velké množství různých portů
- alerty na zjištění banner-grabbingu: netcat nebo HTTP HEAD požadavky s neobvyklými hlavičkami
Serverová a aplikační detekce
- web server logs: opakované HTTP 404/403 nebo pokusy přistupovat na /admin, /backup, /.git.
- Auth logs: neúspěšné pokusy o přihlášení, zkoušení uživatelských jmen
- DNS logs: neobvyklé typy dotazů (AXFR, TXT), vysoký počet dotazů na neexistující subdomény
Threat intelligence & honeypoty
- Honeypoty/honeynets: chytání skenovacích aktivit
- Integrace TI: blokování IP a domén známých recon služeb
Mitigace/prevence
- Minimalizovat veřejné informace (attack surface)
- omezit vystavení interních služeb do Internetu
- skrýt či omezit zjevné subdomény, API endpointy
- review veřejných repozitářů — mazat citlivé soubory/secret keys
- Správa DNS a WHOIS
- skrýt osobní údaje, používat privacy protection u WHOIS
- omezit zónové přenosy (AXFR) pouze na autorizované servery
- Hardening služeb (zpevňování, zvyšování bezpečnosti)
- zabezpečit služby na veřejných portech, aktualizace SW, odstranit defaultní bannery
- používat WAF, rate limiting, geo-blocking, filtrování
- Monitorování a logování
- centralizované logy (SIEM) a pravidelné vyhodnocení anomálií
- alerty na neobvyklé skenování nebo dotazy
- Personální bezpečnost (awareness)
- školení zaměstnanců, kontrola informací zveřejněných na LinkedIn/GitHub
- politika pro zveřejňování informací (co může být veřejné)
Techniky a nástroje
Typické techniky dle MITRE ATT&CK
- T1587 – Develop Capabilities
- T1588 – Obtain Capabilities
- T1608 – Stage Capabilities
- T1059 – Script Execution (payload)
- T1204 – User Execution (social engineering)
2. Úprava exploitu
- úprava kódu za účelem funkčnosti nebo skrytí fungování exploitu
- obfuskace (zmatení kódu)
- úprava signatur, aby ho antivir neodhalil
- testování na vlastních strojích
- vložení vlastního payloadu
Obrana
Patch management
- méně zranitelností → méně exploitů bude fungovat
Minimalizace dostupných informací
- čím méně útočník ví (v Recon), tím obtížněji připraví zbraň
EDR a antiviry
- ztíží obfuskaci a spouštění payloadu
Sandboxing příloh
- automatická analýza dokumentů v e-mail gateway
Bezpečnostní školení
- snížení pravděpodobnosti, že uživatel otevře weaponizovaný dokument
3. Delivery
- fáze, kdy útočník doručuje škodlivý kód, exploit nebo nástroj k cílovému systému
- cílem je dostat payload k oběti – nic víc
- zatím nedochází k vlastnímu spuštění nebo exploitaci
- účelem je pouze transport malware
Útočník typicky doručuje
Malware dropper(malý program, který stáhne hlavní malware)Exploit(např. Zero-day)BackdoorRAT (Remote Access Trojan)- makro nebo skript (
PowerShell, JS, VBA)
3. Vytvoření payloadu
Běžné payloady:
- Meterpreter reverse_tcp
- PowerShell stager
- Cobalt Strike beacon
- Python backdoor
- DLL injection
- makro v Office dokumentu
E-mail
- Phishing / Spear-phishing
- škodlivé soubory v přílohách
- skrývání malware v makrech, skriptech nebo dokumentových exploitacích
- odkazy na falešné weby v kombinaci drive-by download
4. Exploitation
- nastává po doručení (Delivery) škodlivého kódu nebo exploitu
- okamžik, kdy se doručený payload poprvé aktivně provede a získá např. počáteční přístup do systému
- spouští doručený kód,
- zneužívá zranitelnost,
- přebírá kontrolu nad systémem,
- nebo aktivuje exploit, který otevře cestu k instalaci malwaru
- může být spuštěna
- interakcí uživatele - otevření dokumentu - povolení a spuštění makra, kliknutm na odkaz apod.
- automatickým spuštění po doručení
- drive-by download stránky
- zneužitím zranitelných síťových služeb
- automatické spuštění autorun z USB
- zneužitím zranitelností v aplikacích nebo OS
- zneužitím zranitelností v knihovnách (např. Log4Shell)
- škodlivý kód může
- obcházet bezpečnostní mechanizmy (ASLR, DEP),
- injektovat shellcode do procesu
- získat práva (Privilege Escalation)
- otevřít spojení na Command & Control
- po úspěšné exploitaci útočník obvykle získá:
- práva RCE (Remote Code Execution)
- lokální přístup
- práva běžného uživatele případně privilegovaného uživatele
- počáteční persistence mechanismus ad.
Drive By Download
- útočník infikuje web a oběť při návštěvě tohoto infikovaného webu
- stáhne exploit kit
- spustí skrytý skript
- stáhne dropper
Metody doručení
Detekce a obrana
Indicators of Compromise (indikátory kompromitace)
Síťové IoC
- phishing e-maily
- neobvyklé příchozí přílohy
- komunikace s podvodnými doménami
Host IoC
- neobvyklé stahování z webu
- vytvořené soubory v
Downloads - nové autorun položky na USB
Obrana
E-mail bezpečnost
SPF- Send Policy Framework-
DKIM - DomainKeys Identified Mail -
DMARC - Domain-based Message Authentication, Reporting and Conformance - sandboxování příloh
- filtry na makra a skripty
Webová ochrana
- web proxy s AV a reputačními filtry
- detekce drive-by technik
- browser isolation
Endpoint ochrana
- blokace spouštění skriptů (AppLocker, WDAC)
- detekce známých hashů (EDR)
- blokace neznámých USB zařízení
Síťová řešení
- IDS/IPS pro detekci exploitů
- segmentace sítě
- blokování škodlivých domén (DNS filtering)
5. Installation
- dochází k instalaci malware do systému
- zavedení útočníkova kódu do systému tak, aby mohl být dlouhodobě používán
- stabilní a dlouhodobé usídlení malwaru v cílovém prostředí
- útočník získává trvalý přístup/foothold do systému
- nastavení perzistence, aby malware přežil restart
- příprava systému na další fáze (Command & Control)
- Ve fázi Installation útočník často:
- stáhne další komponenty,
- uloží je do systému (typicky do %APPDATA%, %TEMP%, /usr/local/bin),
- provede instalaci hlavního binárního kódu
- vytvoření perzistence (Persistence Mechanism) → aby malware "přežil" restart, odhlášení, změnu uživatele
4. Spojení exploitu a Payloadu
- vzniká weaponized artefakt- malware
- škodlivý PDF dokument
- Word dokument s makrem
- exploit v JS na webu
- Excel s OLE objektem
- manipulovaný instalátor (supply chain attack)
- škodlivá HTML stránka (drive-by)
Removable media
- cesta fyzického doručení
- USB disk s AutoRun skriptem nebo s malware - reklamní akce apod.
- infikované zařízení ponechané na místě (tzv. baiting)
- časté nasazení v prostředí Air-Gap
Detekce a obrana
IoC
- vysoce podezřelé procesy:
powershell.exe, wscript.exe, mshta.exe - neobvyklé logy (Application Crash, Exploit Blocked)
Síťové IoC
- náhlé odchozí spojení na neznámé IP/domény
- C2 komunikace
- stahování dalších souborů po exploitu
EDR IoC
- detekce shellcode
- behaviorální alerty
- detekce eskalace práv
Obrana
Patch management
Hardening
- zakázání maker
- omezení PowerShellu
- AppLocker / WDAC
C. Sandbox a EDR
- analyzovat podezřelé přílohy
- zjišťovat exploit behavior
D. Síťová ochrana
- IDS/IPS detekce exploitů
- blokování neznámých domén
- segmentace sítě vytvářející bariéry po kompromitaci
6. Command & Control (C2)
- C2 - komunikační kanál mezi útočníkem a infikovaným systémem
- útočník:
- naváže vzdálené spojení se svým malwarem
- převezme reálnou kontrolu nad kompromitovaným systémem,
- může vydávat příkazy, stahovat data, instalovat další moduly,
- připravuje se na finální fázi – Actions on Objectives
- po úspěšné fázi Installation se malware pokouší:
- najít C2 server
- navázat spojení
- zaregistrovat se
- čeká na instrukce
Detekce a obrana
IoC
Host IoC
- nové "binárky" v atypických cestách
- úlohy v plánovači
- podezřelé registry
Síťové IoC
- komunikace na C2 po instalaci
- stahování dalších modulů
EDR IoC
- proces injection
- anomální child procesy (např. WinWord → cmd → powershell)
Obrana
Hardening systému
- zakázání maker,
- omezení PowerShellu,
- aplikační whitelisting (AppLocker, WDAC)
- oddělení práv, PoLP
Monitorování perzistence
- Sysmon + SIEM alerty na změny v Run/Services/Tasks
Blokace neznámých binárek
- EDR / NGAV
- kontrola podpisů
Zabezpečení konfigurace
- detekce nové C2 komunikace
- blokování známých IoC
7. Actions on Objectives - Akce proti cíli
- útočník využívá získaný přístup a kontrolu nad systémem
- provádí škodlivé aktivity, pro které celá útoková kampaň vznikla
- krádež dat, šíření v síti, nasazení ransomware, manipulace nebo destrukce dat, špionáž (APT), finanční zisk (cryptomining, prodej přístupu), sabotáž, DoS
- výmaz stop
- čištění logů
- mazání artefaktů
- rootkitové skrývání
Aktualizační kanály
- zneužití legálních aktualizačních kanálů
- útočník
- naruší aktualizační servery (supply chain attack)
- podstrčí upravený balíček software
- zneužije auto-updater (APT kampaně typu SolarWinds apod.)
Typické metody
1. Registry (Windows)
HKCU\Software\Microsoft\Windows\CurrentVersion\RunHKLM\...\RunServicesHKLM\System\CurrentControlSet\Services
2. Plánovač úloh (Windows Task Scheduler)
- úloha spouštějící binární kód při přihlášení nebo v intervalu.
3. Služby (Services)
- útočník vytvoří nebo upraví systémovou službu
4. Startup složky
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup
5. Linux: cron, systemd
crontab -l/etc/systemd/system/evil.service
6. Browser persistence
- škodlivé rozšíření (Chrome, Firefox)
- manipulace s pluginy
7. Bootkity / rootkity
Nejtěžší forma perzistence:
- infekce bootloaderu (MBR/VBR)
- kernel-level rootkit
8. Obrana proti bezpečnostním nástrojům
Útočník dále může:
- vypnout antivir nebo firewall
- obejít EDR,
- injektovat se do legitimních procesů (svchost, explorer)
- použít LOLBins (PowerShell, mshta, rundll32)
9. Konfigurace komunikace na Command & Control
Součástí instalace může být:
- nastavení adresy C2 serveru,
- generování beacon konfigurace,
- uložení klíčů pro šifrovanou komunikaci,
- nastavení časových intervalů (Beaconing).
Typické nástroje a metody používané útočníky
Dropper
- kratší kód, který stáhne hlavní malware
Loader
- spustí nebo injektuje škodlivý kód do jiného procesu
Stager
- připraví prostředí pro další fázi a slouží jako mezivrstva
RAT / Backdoor
- instaluje se jako hlavní nástroj útočníka pro kontrolu systému
5. Testování
- útočník si vytvoří izolované sandboxy podobné cílovému prostředí
- VM s Windows
- stejné verze prohlížeče
- server s verzí Apache jako u oběti
- cílem je otestovat funkčnost a nedetekovatelnost malware
Síťové služby
- Útočník doručí malware přímo:
- přes zranitelný a neošetřené porty (např. SMB, RDP)
- přes REST API
- skrze otevřené služby typu FTP či SSH
- pomocí exploitačního frameworku (Metasploit exploit modules)
Cloudové služby
- Malware může být doručen také pomocí
- sdíleného dokumentu (Google Drive, OneDrive)
- pozvánky do Teams/Slack
- zneužití cloudových funkcí (Lambda, Blob Storage)
Typy C2 kanálů
Centralizované C2
- útočník ovládá jeden nebo více centrálních serverů se kterými probíhá komunikace
- jednodušší na řízení
- snadněji detekovatelné a zablokovatelné
- HTTP/HTTPS requesty na konkrétní URL
- komunikace přes port 80/443
- přímé TCP spojení
Decentralizované C2 (P2P, botnety)
- botnet funguje jako síť infikovaných zařízení (uzlů), kde uzly komunikují mezi sebou
- vysoká odolnost vůči odstavení
- komplikovaná detekce
- neexistuje „centrální server“ k vypnutí
- P2P botnety (Conficker, GameOver Zeus)
- C2 přes blockchain
Typy C2 komunikace
HTTP/HTTPS
- standardní komunikace přes port 80 nebo 443
- maskováno jako normální webový traffic
- velmi populární kvůli TLS šifrování
DNS (DNS Tunneling)
- útočník využívá
- DNS dotazy → posílá příkazy (dotazy)
- DNS odpovědi → obsahují data (base64 v TXT záznamech)
- používá se při firewallových omezeních
ICMP
- komunikace probíhá přes ping pakety
- využívá datovou část ICMP Echo Request/Reply ve které se posílají data místo původních dat
E-mail
- malware posílá a přijímá data přes skrývané e-maily (IMAP/SMTP),
- často používané pro exfiltraci malých balíků dat
Sociální sítě / cloudové služby
- skrývání C2 komunikace
- Telegram / Discord API
- Twitter statické příspěvky (např. base64 v obrázku),
- Google Drive, Dropbox (skryté soubory s instrukcemi)
- GitHub Gist
Tor / anonymizační sítě
- útočník provozuje C2 jako .onion službu
- malware komunikuje přes embedded Tor klienta
Detekce a obrana
IoC
Síťové IoC
- pravidelné spojení na neznámé IP,
- DNS TXT dotazy s base64 daty,
- komunikace mimo standardní pracovní hodiny.
Host IoC
- procesy navazující spojení bez důvodu,
- skryté moduly v operační paměti,
- podezřelé konfigurace v registru.
Behaviorální IoC
- periodické síťové pakety,
- rychlá změna připojených domén (DGA).
Obranné techniky
Detekce anomálního síťového chování
- neobvyklé beacon intervaly
- komunikace na low-reputation domény
- nestandardní protokoly z klientských strojů
DNS monitoring
- detekce tunelování
- analýza podezřelých, velmi dlouhých DNS dotazů
IDS/IPS
- signature-based detekce C2 protokolů
- behaviorální detekce
EDR
- monitorování procesů vytvářejících podezřelá síťová spojení
- detekce malware beaconing patterns
Network segmentation
- brání komunikaci mezi vnitřními zónami
- omezuje horizontální šíření infekce
Blokování TOR / anonymních proxy
- vhodná konfigurace firewallů
Threat intelligence
- blokace známých C2 domén a IP
- hunting podle IoC indikátorů
Typické cíle
Detekce a obrana
IoC
Host IoC
- komprese velkých objemů dat
- neobvyklé skripty (PowerShell)
- neobvyklé používání Admin nebo servisních účtů, např. mimo pracovní dobu
Síťové IoC
- neobvyklý upload dat mimo systém
- dlouhé nebo šifrované DNS dotazy
- spojení na podezřelé cloudové služby
Behaviorální IoC
- velké kopírování dat
- skokový nárůst CPU při cryptominingu
- velké IOPS v souvislosti se šifrováním
Obrana
SIEM + behaviorální detekce
- sledování anomálií
- monitoring citlivých dat
DLP (Data Loss Prevention)
- zabrání neoprávněné exfiltraci.
Segmentace sítě
- omezí laterální pohyb útočníka v systému
Monitoring účtů a práv
- detekce zneužití admin účtu
- kontrola privilegovaných akcí
Alerting na velké objemy dat
- extrémně efektivní pro detekci exfiltrace
Log management
- pravidelný a bezpečný
- uchování auditních záznamů pro forenzní analýzu
Exfiltrace dat
- osobní/účtové údaje
- databáze zákazníků
- finanční data
- zdrojové kódy
- intelektuální vlastnictví
- interní dokumenty
- šifrovací klíče nebo přihlašovací údaje
Metody exfiltrace
- HTTPS (maskované jako běžný provoz)
- DNS tunnel
- cloudové služby (Dropbox/Drive)
- šifrované archivy
- steganografie
- C2 kanál
Lateral Movement - šíření v systému
- RDP
- SMB
- zneužití doménového controlleru
- BlueKeep/SMB exploity
- využití ukradených přihlašovacích údajů
- cílem je
- získat Domain Admin
- přístup k databázovým serverům
- kompromitovat produkční stroje ad.
Privilege Escalation
- získání vyšších úrovní oprávnění a jejich vy(zne)užití
- lokální admin
- root
- domain admin
- změna ACL
- zneužití tokenů
Sabotáž a destrukce
- ransomware
- mazání dat (wiper malware)
- vypnutí infrastruktury
- poškození průmyslových systémů, vojenských zařízení, zdravotnických systémů
- manipulace IoT zařízení
- DoS
Aktivní špionáž
- dlouhodobé, skryté sledování
- zachycování komunikace
- čtení e-mailů
- průběžná krádež dokumentů
- monitoring interních systémů
- APT kampaně mohou trvat měsíce až roky, aniž by byly detekovány
Monetizace, kompromitace
- využití ke cryptominingu
- pronájem dalším "kolegům"
- spamming
- DDoS kampaně ad.

Switch
- Switch / přepínač
- aktivní síťový prvek, který propojuje zařízení v LAN
- přeposílá ethernetové rámce primárně na 2. vrstvě (L2) podle MAC adres
Flooding (MAC Flooding)
- rozeslání rámce na všechny porty v síti nebo ve VLAN (kromě vstupního)
- typicky když switch nezná cílovou MAC
Switch vs. hub vs. router
- Hub (opakovač): posílá vše na všechny porty → velká zátěž sítě (zastaralé)
- Switch (L2): posílá rámec jen na port, kde očekává cílovou MAC → každý port = samostatná kolizní doména
- Router (L3): propojuje sítě/IP podsítě, routuje podle IP adres


Access port
- slouží k připojení koncových zařízení (server, PC, NB, tiskárna)
- patří právě do jedné VLAN
- nepřenáší VLAN tagy (netagovaný provoz)
- porty je možno často softwarově vypínat (shutdown) a zapínat (up) → není tedy nutno pro odpojení zařízení připojeného na daný port provádět fyzické odpojení kabelu
Uplink / Trunk port
- port switche určený pro propojení zařízení mezi sebou, tzv. „nahoru“ v síťové topologii, typicky:
- switch ↔ switch
- switch ↔ router
- access switch ↔ distribution / core switch
- může také sloužit k propojení VLAN (VLAN routing)
- nejde o speciální typ portu daný hardwarem
- uplink/trunk je funkční role portu, daná konfigurací a použitím
- často však bývá tento port speciální - vyšší rychlost, optický port apod., neboť přenáší velký objem dat (ze všech připojených zařízení ke switchi)
- v případě, že se jedná o optický port, není to klasický RJ-45 port, ale jedná se o speciální slot (šachtu), do které se zasune optopřevodník - SFP modul

MAC tabulka
- MAC tabulka (často nazývaná CAM tabulka – Content Addressable Memory) je interní databáze switche, která:
- mapuje MAC adresu → port switche
- umožňuje inteligentní přepínání rámců
- eliminuje zbytečné zahlcování sítě (flooding)
- bez MAC tabulky by se switch choval jako hub
CLI
- jedná se o příkazový řádek zařízení
- mohu zde psát příkazy pro konfiguraci apod.
- zobrazení dostupných příkazů:
?- dostupné příkazy záleží na tom, v jakém režimu se nacházíte (uživatelský, privilegovaný, konfigurace portu apod.)
- znak
? je možné používat v příkazech jako pomoc pro doplnění příkazu (parametry apod.)

Příklad konfigurace portu
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
spanning-tree portfast
mode access – nastaví port jako "accessový"access vlan 10 – přiřadí port do VLANy 10portfast – rychlejší přechod do forwarding stavu
Režim - Mode
- uživatelský - značen
> - privilegovaný - značen
#- přechod do tohoto režimu
enabled - zpět příkazem
exit
- konfigurační režimy
Bezpečnost na access portu
příklad - omezení zařízení připojených na port
switchport port-security
switchport port-security maximum 1
switchport port-security violation shutdown (protect, restrict)
- režim violation
protect - rámec se zahodírestrict - rámec se zahodí + zápis do logushutdown - portu se vypne
- DHCP Snooping
- ochrana proti falešnému DHCP
Dynamic ARP Inspection
Aging
- mechanismus stárnutí záznamů
- dynamické záznamy mají časově omezenou platnost (řádově minuty)
- pokud během této doby nepřijde od dané MAC adresy žádný rámec, záznam se z tabulky vymaže
- důvody - změna/vypnutí zařízení, změna portu, optimalizace paměti a výkonu
Struktura

- MAC adresa – fyzická adresa zařízení
- VLAN – určení VLANy
- Port – kde byla MAC zjištěna (získána)
- Typ:
- dynamická (získaná za provozu)
- statická (ručně zadaná při konfiguraci)
- Čas (aging) – doba platnosti záznamu
Privileged EXEC mode
- rozšířený řídicí režim CLI, který umožňuje správu, diagnostiku a přístup ke konfiguraci zařízení
- prompt je ukončen znakem
# - přechod z uživatelského režimu
enabled- zpravidla vyžadováno heslo
- určen pro správce sítí a zařízení
- zobrazení kompletního stavu zařízení
- diagnostické a ladicí příkazy
- správa konfigurace
- přechod do dalších konfiguračních režimů
Jak to funguje
Zjišťování MAC adres
Krok 1 – příchozí rámec
- každý Ethernet rámec obsahuje:
- switch
- zapíše zdrojovou MAC adresu do MAC tabulky
- „tato MAC je na tomto portu“
- zkontroluje cílovou MAC adresu
Krok 2 – rozhodnutí o přepnutí (odeslání) rámce
switch prohledává MAC tabulku
- cílová MAC adresa se nachází v tabulce
- switch pošle rámec pouze na daný port
- cílová MAC adresa v tabulce není
- pošle se na všechny porty kromě vstupního, tzv. flooding
- cílová MAC adresa je broadcast adresa
- flooding - pošle se na všechny porty
Statické záznamy
Použití statických záznamů je vhodné:
- je požadována vysoká kontrola přístupu
- nechceme, aby zařízení měnilo MAC adresu
- hrozí MAC flooding útok
- kritická infrastruktura
- bezpečnostní dohled
- fyzické servery
- storage systémy
- síťové tiskárny
- bezpečnostní systémy
Proč?
- zařízení se nepřesouvají
- MAC adresa je známá
- chceme stabilitu a předvídatelnost
User EXEC mode
- prompt je ukončen znakem
> - omezená oprávnění
- nelze zde měnit konfiguraci zařízení
- základní orientace v zařízení
- ověřování stavu (velmi omezeně)
- testování konektivity
- často slouží pro monitorovací přístup juniorním pracovníkům nebo NOC (Network operation Center) operátorům
-
Typické příkazy
enable - přechod do privilegovaného režimupingtracerouteshow - zobrazení informací o zařízení / systémulogout / exit - odhlášení z CLI<1-99> - přepnutí do příslušné session / otevřeného spojeníconnect - otevření terminálového spojení (session)disable - výstup z privilegovaného režimudisconnect - ukončení terminálového spojeníenable - přepnutí do privilegovaného režimuexit, logout - ukončení připojení k zařízeníssh - otevření ssh spojenítelnet - otevření telnet připojeníterminal - nastavení parametrů terminálu

MAC a Security
- ke kontrole, zda je k danému fyzickému portu připojeno "oprávněné" zařízení, je možno provést některá opatření
- porty inteligentních switchů je možno nakonfigurovat tak, aby si zapamatovaly první připojené zařízení (MAC adresu) a pokud dojde ke změně MAC adresy na tomto portu, příslušně reagovat (shutdown portu, restrikce + log apod.)
Příklad
enable
configure terminal
interface fa0/1
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky
switchport port-security violation shutdown
end
- při volbě
sticky si port "přilepí" MAC adresu prvního připojeného zařízení a pokud se objeví jiná, vyvolá se violation - po načtení všech MAC adres je potřeba konfiguraci uložit, aby se načetla i po restartu switche
- volby pro
violationprotect – zahazuje provoz z nepovolené MAC, ale nic nelogujerestrict – zahazuje + loguje a zvyšuje čítač violationshutdown – zahazuje + port vypne (err-disabled)
Zobrazení tabulky
- provádí se v privilegovaném módu (příkaz
enable) - zobrazení tabulky

- další varianty zobrazení obsahu tabulky
MAC/CAM tabulka
Konfigurace switche
Přidání statického záznamu
- provádí se v globálním konfiguračním režimu (příkaz
configure terminal) - přidání záznamu
mac address-table static 00da.f4e3.54a1 vlan 1 interface fa0/1

Vymazání
- provádí se v privilegovaném módu (příkaz
enable) - vymazání/flush MAC tabulky
- v některých případech lze pouze pro konkrétní VLANu
clear mac address-table dynamic vlan 1
Aging
- switche mají defaultně nastavený aging time (zpravidla 300 s), po kterém se nepoužívané záznamy vymažou
- nastavení jiného času - v globálním konfiguračním režimu
Broadcast doména
- oblast - rozsah počítačové sítě, do které se šíří broadcast
- bez VLAN
- celý switch = jedna broadcast doména
- s VLAN
- každá VLAN = samostatná broadcast doména
Access port
- patří do jedné VLAN
- ethernetové rámce nejsou tzv. tagované
- používá se pro PC, tiskárny, IP telefony
- při používání VLAN je potřeba je nakonfigurovat
L2 switch
- podporuje VLAN
- rozlišuje access a trunk porty
- provádí VLAN tagging (802.1Q)
ale neumí:
- routovat mezi VLAN
- fungovat jako default gateway
- toto musí řešit routery, tzv. router-on-a-stick, nebo L3 switch - inter-VLAN routing
Trunk port
- může přenášet data z více více VLAN současně
- používá tzv.
VLAN tagging - etherntové rámce jsou doplněny o tzv. tagy - typicky propojení switch–switch, switch–router
VLAN
- VLAN je logické rozdělení jedné "fyzické" ethernetové sítě/infrastruktury do více oddělených virtuáních sítí, tzv. broadcast domén
- toto oddělení je logické, zařízení nadále používají (sdílejí) jednu infrastrukturu (kabeláž, aktivní prvky, apod.)
- infrastruktura bez VLAN: všechna zařízení na sdílí jednu broadcast doménu → ARP, broadcasty, některé discovery protokoly ad.
- inrastruktura s VLAN: zařízení jsou stále ve stejné fyzické infrastruktuře, ale broadcasty zůstávají uvnitř VLAN
- členění na VLANy se provádí na switchi - samotné zařízení (PC, tiskárna...) neví nic o tom v jaké ve VLANě
- jedna VLAN může být z jedné nebo i více IP sítí (jiné sítě podle adres)
- jedna VLAN může být "rozprostřena" i přes více switchů
Hlavní přínosy VLAN
- segmentace a bezpečnost: HR síť oddělená od studentů, kamer, IoT…
- méně broadcast provozu: lepší výkon a přehled.
- flexibilita: uživatel může změnit kancelář, ale VLAN (a tím IP segment) zůstane
- jednodušší správa: politika (ACL, firewall, QoS) se dělá na hraně VLAN
VLAN Tagy
- aby se datat z VLAN přenesly po trunkovém portu, používají se VLAN tagy podle standardu IEEE 802.1Q
- VLAN tag obsahuje
- VLAN ID (1–4094)
- pPrioritu (QoS)
- informaci, do které VLAN rámec patří
- VLAN tag se vkládá do ethernetového rámce mezi adresu odesílatele a pole etherType
L3 switch
- L3 switch je switch, který kombinuje funkce L2 switche a routeru
- pracuje na 2. i 3. vrstvě OSI modelu a dokáže routovat mezi VLAN (
Inter-VLAN routing) - OSI vrstva 2 – přepínání rámců (MAC adresy)
- OSI vrstva 3 – směrování paketů (IP adresy)
- zajišťuje komunikaci mezi VLAN
- může fungovat jako default gateway pro VLAN
- velmi rychlý hardware-based routing

Native VLAN
⚠️Důležité⚠️
- důkladně dokumentujte všechny vytvořené VLANy včetně dokumentace aktivních a portů a průběžně aktualizujte
- provádějte kontroly, zda konfigurace odpovídá platné dokumentaci a zda tomu odpovídá i provoz
- pravidelně zálohujte konfigurace aktivních síťových prvků

Router
- Router - směrovač
- síťové zařízení pracující na 3. vrstvě OSI modelu (síťová vrstva)
- pracuje na základě IP adres
- musí být vybaven minimálně 2 síťovými rozhraními - jedním pro každou síť, které má propojovat
Hlavní funkce
- propojování různých IP sítí
- výběr optimální cesty pro přenos dat
- oddělení broadcast domén
- umožňuje komunikaci LAN ↔ WAN (např. internet)
- provádění NAT, filtraci provozu, VPN atd.
Cisco 1841 Front panel

- System power LED
- System Activity LEDs
Cisco 1841 Rear Panel

Základní princip fungování
Proces při přijetí rámce
- Router přijme rámec na ethernetovém rozhraní - 2. vrstva
- Odstraní L2 hlavičku (ethernetovou)
- Analyzuje payload, zkontroluje cílovou IP adresu
- Podívá se do
routing table (směrovací tabulka) - Vybere nejlepší trasu pro doručení dat - packetu
- Určí výstupní rozhraní
- Packet znovu zapouzdří do nového rámce
- Odešle ho na odpovídající výstupní rozhraní (ethernetové)
Pokud router nenajde odpovídající záznam:
- packet se zahodí
- pošle se odesílateli ICMP Destination Unreachable

Příklad výpisu
- výpis routovací tabulku routeru z obrázku - je to ten vlevo s IP adresami ethernetových rozhraní 192.168.1.1 a 10.0.0.1
show ip route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP
i - IS-IS, L1 - IS-IS level-1, L2 - IS-IS level-2, ia - IS-IS inter area
* - candidate default, U - per-user static route, o - ODR
P - periodic downloaded static route
Gateway of last resort is not set
10.0.0.0/8 is variably subnetted, 2 subnets, 2 masks
C 10.0.0.0/30 is directly connected, GigabitEthernet0/0
L 10.0.0.1/32 is directly connected, GigabitEthernet0/0
192.168.1.0/24 is variably subnetted, 2 subnets, 2 masks
C 192.168.1.0/24 is directly connected, GigabitEthernet0/1
L 192.168.1.1/32 is directly connected, GigabitEthernet0/1
S 192.168.2.0/24 [1/0] via 10.0.0.2
Směrovací - routovací tabulka
- datová struktura (tabulka) v routeru, podle které se router rozhoduje:
- „Kudy mám tento IP paket poslat dál?“
- routovací tabulku mají i jednotlivá zařízení (PC ad.)
Struktura tabulky
Destination network - adresa cílové sítě (např. 192.168.2.0)
Prefix / Mask - maska cílové sítě (např. /24)
Next-hop - IP adresa dalšího routeru
Outgoing interface - výstupní rozhraní
Metric - "cena" trasy
Administrative Distance - důvěryhodnost zdroje
Source - jak byla trasa získána
Výpis obsahu tabulky
- router (Cisco)
- Windows
- command prompt -
route PRINT - Powershell -
Get-NetRoute
- Linux
Směrování
- směrování - routing je proces, při kterém zařízení (router nebo L3 switch) rozhoduje, kudy bude IP paket odeslán, aby se dostal do cílové sítě
- probíhá na 3. vrstvě OSI modelu (síťová vrstva)
- rozhodování se provádí podle cílové IP adresy a podle masky sítě

Routing Table na PC
- host routing table
- i běžný počítač (Windows, Linux, macOS) má svou jednoduchou routovací tabulku
- slouží k tomu, aby zařízení rozhodlo:
„Mám paket poslat přímo, nebo přes gateway?“
Význam hodnot ve výpisu
- Network destination - cílová síť
- 0.0.0.0 - tzv. default route - packet je poslán na gateway
- 127.0.0.0(1) - lokální loopback - lokální PC
- 172.21.128.0 - určeno pro Hyper-V virtuální adapter s IP adresou 172.21.128.1
- 192.168.1.0 - vlastní síť PC
- 224.0.0.0 - určeno pro Multicast v síti (video hovory apod.)
- 255.255.255.255 - broadcast
- hodnota On-link znamená, že cílové zařízení je dosažitelné přímo na daném rozhraní - komunikace nejde přes gateway/router
Statické směrování - Static Routing
Význam: „Pokud jde paket do sítě 192.168.2.0/24, pošli ho na router s IP 192.168.1.2.“
Typy statických tras
1. Standardní statická trasa
- Definuje konkrétní cestu do sítě
ip route 192.168.2.0 255.255.255.0 192.168.1.2
2. Default route (výchozí trasa)
- Použije se, když neexistuje konkrétní záznam
0.0.0.0/0 → gateway
3. Statická trasa na rozhraní
- místo next-hop IP se uvede interface
ip route 192.168.2.0 255.255.255.0 FastEthernet0/0
4. Floating static route
- záložní trasa s vyšší metrikou (administrative distance
- použije se jen při výpadku primární cesty
ip route 192.168.2.0 255.255.255.0 192.168.1.2 200
Výhody statického směrování
- jednoduchost
- plná kontrola nad cestami
- žádná režie (CPU, RAM, bandwidth)
- bezpečnost
Nevýhody
- špatná škálovatelnost
- nutnost ruční konfigurace
- nereaguje automaticky na výpadky
- vysoké riziko chyb při větších sítích
Využití v praxi
- v malých sítích (SOHO)
- pro default gateway
- jako záložní trasy
- v bezpečnostně citlivých prostředích
Dynamické směrování - Dynamic Routing
- způsob, jakým si síťová zařízení (zejména routery) automaticky vyměňují informace o dostupných sítích a samy si aktualizují směrovací tabulky
- není tedy nutné ručně nastavovat každou trasu – síť se dokáže přizpůsobovat změnám (výpadky, nové sítě apod.)
- routery si mezi sebou posílají informace o sítích a o provozu v síti
- každý router si dynamicky vytváří vlastní směrovací tabulku
- vyhodnocuje nejlepší trasu/cestu podle metriky
- při změně topologie (výpadek linky) se tabulka automaticky aktualizuje
- používají se routovací protokoly:
- Distance Vector - např.
RIP - Link-State - např.
OSPF - Path Vector - např.
BGP
- každý protokol používá vlastní metriku
- platí: nižší metrika = lepší cesta
RIP → počet hopů (max 15)OSPF → cost (na základě šířky pásma)BGP → komplexní pravidla (AS-path, policy)
Metric - metrika
- hodnota v poli metric je klíčová při rozhodování, pokud existuje více možných cest - routes
- číselná hodnota určuje „výhodnost“ dané trasy
- nižší číslo → preferovanější cesta.
- používá se v situaci, kdy:
- existuje více tras ke stejné cílové síti
- existuje více default gateway
- je aktivních více síťových rozhraní (Ethernet, Wi-Fi, VPN…)
Příklad
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 192.168.1.1 192.168.1.10 25 (ether)
0.0.0.0 0.0.0.0 10.8.0.1 10.8.0.10 5 (VPN)
V tomto případě se použije VPN, protože má nižší metriku
Rozhodovací algoritmus
- Longest Prefix Match (nejdelší maska má přednost)
- pokud je prefix stejný → rozhoduje metric
Příklad
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 192.168.1.1 192.168.1.10 20
0.0.0.0 0.0.0.0 10.0.0.1 10.0.0.10 10
Použije se 10.0.0.1, protože má nižší metriku
Jak to funguje
Router
- přijme paket
- podívá se na cílovou IP adresu
- určí nejdelší shodu prefixu (longest prefix match), příp. porovná metriky
- pokud najde statickou trasu:
- odešle paket na definovaný next-hop nebo rozhraní
- Pokud nenajde žádnou trasu:
- použije default route (pokud existuje)
- jinak paket zahodí a odešle ICMP packet odesílateli
Distance Vector protocols
- patří mezi nejstarší protokoly dynamického routování
- router zná:
- směr (vector)
- vzdálenost (distance, počet hopů)
- pracují s jednoduchou logikou „kam a kolik skoků“ (hopů/hops)
- každý router:
- zná své přímo připojené sítě a své bezprostřední sousedy
- vzdálenost = 0 (pro vlastní sítě)
- nezná celou topologii sítě
- rozhoduje se na základě informací od ostatních routerů
- pravidelně posílá celou směrovací tabulku sousedům
- sousedé tyto informace převezmou a upraví
- Příklad
Pokud router dostane informaci: „síť 192.168.3.0 je vzdálená 2 hopy“, pak:
- přičte 1 (za sebe)
uloží trasu jako: vzdálenost (metric) = 3, next hop = soused
- nejlepší trasa má nejnižší metriku (počet hopů) -1 router = 1 hop
Výhody
- jednoduchá implementace
- nízké nároky na CPU a paměť
- vhodné pro malé, neměnné sítě
Nevýhody
- pomalá konvergence, reakce na změny
- náchylnost ke smyčkám
- omezená škálovatelnost
Link-State protocols
- Link-State protokoly se používají u dynamického směrování
- každý router si vytváří kompletní mapu sítě (topologii) a na jejím základě počítá nejlepší cesty
- nejznámější protokoly:
- OSPF - Open Shortest Path First
- IS-IS - Intermediate System to Intermediate System
- používá se ve velkých sítích, backbone sítích a u ISP
- router neposílá routovací tabulky
- router posílá informace o svých linkách (stavech spojů)
- každý router posílá tzv. Hello pakety a:
- zjistí své sousedy
- vytvoří
LSA - Link-State Advertisment, ve kterém
- uvede seznam svých rozhraní
- uvede stav linek (portů) - up/down
- cost (náklady - rychlost apod.) - rozešle LSA ostatním routerům v síti, které je přeposílají dál
- na základě těchto LSA si routery vytvoří
LSDB (Link-State Database) - všechny routery ji mají stejnou
- LSDB obsahuje topologii celé sítě - router potom spočítá nejkratší cesty a vytvoří/aktualizuje routovací tabulku
- při změnách/aktualizaci se posílají pouze LSA
Výhody
- velmi rychlá konvergence a akualizace změn
- přesné informace o síti
- škálovatelnost
Nevýhody
- vyšší nároky na CPU a RAM
- složitější implementace
- delší inicializace (LSDB + SPF)
Srovnácí s Distance Vector protokoly
- Distance vector = ptáš se sousedů „kudy jet“
- Link-state = máš celou mapu města a spočítáš si trasu sám
PC
- na PC je metric většinou kombinací:
- rychlosti rozhraní
- typu připojení
- ručního nastavení
- případně přidané trasy
- Windows často automaticky nastaví nižší metric pro:
- rychlejší linku (Ethernet)
- vyšší metric pro Wi-Fi
Router
- u routerů metrika znamená:
- počet hopů (např. u RIP)
- cost podle šířky pásma (u OSPF)
- složená metrika (u EIGRP)
Nastavení metriky
Windows
- GUI
- nelze použít pro DHCP, pouze pro ruční nastavení
- ovládací panely (klasické)
- síťová připojení - vlastnosti TCP/IP protokolu
- Command prompt
- Powershell
- příkazy
GET/SET-NetIpInterface, GET/SET-NetRoute, New-NetRoute
Linux
- GUI - NetworkManager
- bash - příkaz
iproute
RIP - Routing Information Protocol
- jeden z nejstarších dynamických směrovacích
- každý průchod routerem = +1 hop
- maximální hodnota:
- 15 hopů = dosažitelná síť
- 16 hopů = nedosažitelná síť
- není vhodný pro rozsáhlé sítě
- router každých 30 sekund odešle celou routing tabulku sousedům
- Používá
- UDP port 520
- broadcast (RIPv1) nebo multicast (RIPv2 – 224.0.0.9)
- každý router:
- přijme tabulku od souseda
- přičte +1 k metrice
- porovná s vlastní tabulkou
- uloží lepší trasu
OSPF
- Open Shortest Path First
- patří mezi IGP (Interior Gateway Protocol) a používá se uvnitř autonomního systému
- vnitřní podnikové sítě
- menší ISP
- campusy apod.
- pro výpočet nejkratší cesty používá Dijkstrův algoritmus
- pro stanovení metriky nepoužívá hopy, ale počítá cost (náklady)
- cost = Reference Bandwitwh/Bandwith linky
- jako Reference Bandwith se nejčastěji používá hodnota 100 Mbit/s
Internal
- nachází se pouze v jedné oblasti (area)
- všechna jeho rozhraní patří do stejné OSPF oblasti
- má kompletní
LSDB pouze pro tuto oblast - používá se v menších sítích nebo na okrajích oblasti
- nepřenáší informace mezi oblastmi
Oblasti - Areas
- rozdělí celou síť na jednotlivé oblasti, přičemž každá oblast má:
- vlastní LSDB
- vlastní SPF výpočty
- používají se ke snížení zátěže v síti a k lepší konfiguraci sítě
- oblasti vytvářejí hierarchickou/doménovou strukturu
- mezi oblastmi se nešíří všechny informace a detaily o síti
- umožňují rychlou konvergenci a škálovatelnost sítě
- bez rozdělení na oblasti by:
- každý router měl obrovskou LSDB
- každá změna by zatěžovala celou síť
- SPF výpočty by byly pomalé
Základní pravidlo
Všechny oblasti musí být připojeny k Area 0
Typy routerů v OSPF
Backbone
- musí být součástí Area 0 (backbone area)
- může být:
- pouze v Area 0
- nebo i v dalších oblastech
- všechny ostatní oblasti musí být s Area 0 propojeny
Area Border Router - ABR
- má rozhraní pro více oblastí
- jedna z nich musí být Area 0
- udržuje více LSDB – pro každou oblast zvlášť
- přeposílá (sumarizuje) routovací informace mezi oblastmi
- odděluje topologii jednotlivých oblastí
- je klíčový pro škálovatelnost OSPF

Autonomous System Boundary Router - ASBR
- připojuje OSPF k jiným routingovým protokolům (např. Routing Information Protocol nebo Border Gateway Protocol)
- importuje externí trasy do OSPF
- provádí redistribuci tras
- označuje trasy jako
- E1 (External Type 1)
- E2 (External Type 2)
Area 0
- centrální oblast OSPF
- tvoří „páteř/backbone“ celé sítě
- spojovací bod mezi všemi ostatními oblastmi
- identifikace jako
area 0 nebo area 0.0.0.0 - všechny ostatní oblasti musí být připojeny k
Area 0 - každá komunikace mezi oblastmi prochází přes
Area 0 - neexistuje přímá komunikace Area 1 ↔ Area 2 bez backbone
LSDB v Area 0
- obsahuje
- topologii backbone
- shrnutí ostatních oblastí
- není to úplně detail celé sítě
- nejdůležitější „mapa propojení oblastí“
Typy LSA v Area 0
Area 0 má nejkompletnější a obsahuje:
- Type 1 (Router LSA) – o routerech
- Type 2 (Network LSA) – o sítích
- Type 3 (Summary LSA) – z jiných oblastí
- Type 5 (External LSA) – z jiných AS (od ASBR)

Routery v Area 0
Backbone Router
- má alespoň jedno rozhraní v Area 0
- účastní se LSDB backbone
ABR (Area Border Router)
- propojuje Area 0 s jinými oblastmi
- má více LSDB (pro každou oblast)
- provádí:
- sumarizaci
- filtraci informací

Přenos tras mezi oblastmi
Scénář
Síť:
- Area 1
- Area 2
- Area 0 mezi nimi
Průběh
- Router v Area 1 vytvoří LSA
- ABR ji převede na Summary LSA (Type 3)
- LSA jde do Area 0
- Backbone ji přenese k jinému ABR
- ABR ji pošle do Area 2
Area 0 funguje jako „dopravní uzel“