Počítačové sítě - 2. ročník 2025/26
Created by Vladimír Roller

Address Resolution Protocol
- ARP - Address Resolution Protocol
- síťový protokol používaný v IPv4 sítích ke zjištění fyzické (MAC) adresy zařízení na základě známé IP adresy
- překládá IP adresu (např. 192.168.1.10) na MAC adresu (např. 00:1A:2B:3C:4D:5E)
- zásadní pro komunikaci mezi zařízeními v lokální (místní) síti (LAN) na 2. (linkové) vrstvě

Typy ARP zpráv
- ARP Request
- Broadcast – žádost o MAC adresu pro danou IP
- ARP Reply
- Unicast – odpověď s MAC adresou
- Gratuitous ARP
- Broadcast - zařízení oznamuje samo svou MAC/IP (např. po startu nebo změně IP)
Struktura ARP rámce
ARP rámec (ARP frame) je součástí ethernet rámce uvniř Payload

ARP tabulka/cache
- tabulka (seznam) MAC adres, které má každé zařízení uloženou u sebe, aby se nemuselo pokaždé dotazovat na požadovano MAC adresu
- cache je dynamická a krátkodobá
- záznamy v tabulce
- statické (static)
- trvalá platnost - nikdy nevyprší
- vznikají při startu/restartu zařízení nebo ručním vložením
- zanikají při restartu nebo vypnutí zařízení
- využití při:
- diagnostice sítě
- zvýšení bezpečnosti proti ARP spoofingu
- fixace adresy pro konkrétní zařízení (servery, tiskárny apod.)
- dynamické (dynamic)
- vznikají při provozu zařízení
- mají omezenou časovou platnost - dle OS nebo typu zařízení
- nový záznam se uloží do tabulku po ARP Reply
- pokud není záznam během doby platnosti využíván, jeho platnost vyprší a je odstraněn
- pokud je záznam využíván, systém ho může obnovit nebo prodloužit timeout


Příklady
- Výpis obsahu ARP cache
arp -a

Linux: ip neigh nebo arp
- Smazání záznamu z ARP cache
- Vložení záznamu do ARP cache
arp -s 192.168.68.51 1c-86-9a-21-18-2c

Detekce
- Na zařízení (hostu)
- Nečekaná změna MAC u důležitých IP (typicky default gateway) v
ARP cache. - Duplicitní MAC pro více IP nebo časté „přeskakování“ MAC z jední IP adresy na jiné
- Náhlé výpadky konektivity, vysoká latence zejména na gateway
- V síti
- Mnoho nevyžádaných ARP Reply (odpovědi bez odpovídajícího Requestu)
- MAC flapping na switchi - stejná MAC adresa na více portech
- Duplicitní IP/MAC hlášení nástrojů (např. arpwatch/IDS)
- Nesoulad:
eth.src ≠ arp.sha (MAC v Source neodpovídá MAC v PayLoadu) - Náhlý nárůst ARP provozu či GARP Storm
- Monitoring provozu, např. Wireshark - filtry pro Wireshark (pro detekci/anomálie)
- Neobvyklý objem ARP provozu, opakované odpovědi na tutéž IP adresu
- Duplicate address detection/„gratuitous ARP“ mimo běžné události (boot, failover)
arp (základní pohled na ARP)arp.opcode == 2 (pouze ARP Reply)arp.duplicate-address-detected == 1 (pokud Wireshark vyhodnotí duplicitu)eth.src != arp.sha (podezřelé odpovědi)
Obrana a mitigace
- mitigace - omezování, zmírňování následků
Na koncových zařízeních / serverech
- Šifrovat aplikační provoz (HTTPS, SSH, TLS, DoH/DoT, VPN)
- sice nezastaví ARP spoofing, ale výrazně snižuje dopady MITM
- neřeší DoS nad ARP
- Používat statické ARP pro kritické páry (např. server ←→ gateway)
- Monitor ARP tabulek a alerting
- (např. detekce změny MAC pro IP brány)
- Host firewally/Agentní EDR (Endpoint Detection and Response)
- některé umí hlídat ARP anomálie
Switche (L2) – enterprise prostředí
- DHCP Snooping
- vytváření ARP tabulky (IP–MAC–port) z důvěryhodného DHCP
- Dynamic ARP Inspection (DAI)
- povolí ARP jen pokud odpovídá DHCP Snooping databázi nebo statickým vazbám
- Port Security
- omezení počtu MAC adres/port, „sticky MAC“ pro kancelářské porty
- Private VLAN / klientská izolace
- zmenšuje laterální pohyb mezi klienty
- 802.1X / NAC
- autentizace na portu; přístup jen pro schválená zařízení
Wi-Fi sítě
- Client isolation
- AP izolace klient–klient v SSID pro hosty
- WPA2-Enterprise / WPA3-Enterprise s oddělenými VLAN
- Omezit Layer-2 bridging mezi SSID a drátovou částí bez odpovídajících L2 ochran
Audit a provozní kontrola, bezpečné postupy, procesy
- Baseline
- zaznamenat „správnou“ MAC pro gateway/klíčové IP na každém subnetu
- Pravidelné skeny ARP tabulek a porovnání s baseline
- Síťové senzory/IDS s pravidly pro ARP/ND anomálie
- Logování z přepínačů (DHCP Snooping/DAI porušení, port-security události)
- Edukace uživatelů - reakce na neplatné certifikáty, reakce na hlášení systému (APR Poisoning ad.)


Ethernet
- název souhrnu technologií pro počítačové sítě používající přenos dat pomocí kabelu (TP, koaxiální, optické kabely)
- jedná se o standardizovanou technologii řízenou příslušnými normami

Ethernet protokol
- nejpoužívanější síťový protokol na 2. síťové vrstvě - Link Layer
- definuje způsob přenosu a přenáší data ve stejné - lokální síti (LAN)
- určuje formát rámců, přenosovou rychlost a způsob přístupu zařízení k síti
- rychlosti přenosu až stovky Gb/s
- data přenáší formou tzv. rámců - Frames
- pro adresování zařízení používá MAC adresu
Standardy/Normy
- IEEE 802.3
- určuje specifikaci fyzické a linkové vrstvy
- určeno pro lokální sítě s některými WAN aplikacemi
- definuje např. různé verze Ethernetu např. 10BASE-T, 100BASE-TX (Fast Ethernet), 1000BASE-T (Gigabit Ethernet), PoE ad. - ISO 8802-3
- pro fyzickou vrstvu definuje typy kabelů a konektorů používaných pro přenos dat
- pro linkovou vrstvu specifikuje metody přístupu k fyzickému médiu a kontrolu přenosu dat
- pro fyzickou vrstvu dále definuje protokoly pro řízení a správu sítě - např. pro PoE
Rámec - Frame
- základní jednotka přenosu dat
- velikost rámce 64 B..1518 B
Struktura ethernetového rámce - verze Ethernet II
| Sekce | Velikost | Popis |
|---|
| Preambule | 7 bytů | Synchronizace (10101010 sekvence) |
| SFD | 1 byte | Start rámce (10101011 sekvence) |
| Destination MAC | 6 bytů | MAC adresa příjemce |
| Source MAC | 6 bytů | MAC adresa odesílatele |
| EtherType/Length | 2 byty | Typ protokolu nebo délka datového pole |
| Data / Payload | 46-1500 bytů | Data vyšší vrstvy, případně doplněná výplní |
| FCS | 4 byty | Kontrolní součet pro detekci chyb |
Preambule - Preamble
- velikost 7 bytů
- slouží k synchronizaci mezi vysílajícím a přijímajícím zařízením
- je to sekvence 1010101010…
- přijímající zařízení tak rozpozná, že přijde rámec a připraví se na příjem dat
SFD - Start Frame Delimiter
- označuje konec preambule a začátek skutečného rámce
- velikost 1 byte
- sekvence 10101011
- indikuje, že následující bity patří do hlavičky rámce a datového pole rámce
Destination MAC
- MAC adresa příjemce rámce
- velikost 6 bytů
Source MAC
- MAC adresa odesílatele rámce
- velikost 6 bytů
Typ/délka - EtherType/Length
- velikost 2 byty
- obsahuje:
a) EtherType - typ protokolu, který je použit v datovém poli rámce (IPv4, IPv6, ARP apod.); hodnota je vyšší než 0x0600
b) Length - velikost (délku) datového pole; hodnota je menší než 0x0600
EtherType
- pomáhá rozlišit, jaký protokol nebo jaký typ datového paketu obsahuje daný Ethernetový rámec
- lze tak snadno rozpoznat, který protokol má data zpracovat, a směrovat je na příslušnou vrstvu k dalšímu zpracování
- 16 bitové číslo, které určuje, jaký protokol zpracuje data v datovém poli rámce
- IPv4 (0x0800)
- datová část obsahuje IPv4 paket
- ARP (Address Resolution Protocol, 0x0806)
- datová část obsahuje ARP rámec
- IPv6 (0x86DD)
- datová část rámce obsahuje IPv6 paket
- VLAN tagging (802.1Q, 0x8100)
- používá se pro označení VLAN, což umožňuje segmentaci sítí
- tento EtherType označuje rámce s VLAN tagem podle standardu IEEE 802.1Q
- PPPoE Discovery Stage (0x8863) a PPPoE Session Stage (0x8864)
- Používá se pro protokol PPPoE (Point-to-Point Protocol over Ethernet), který se běžně používá pro připojení k internetu přes DSL
FCS - Frame Check Sequence
- kontrolní součet rámce
- používá se k detekci chyb, které mohou nastat během přenosu rámce
Jak to funguje
- Výpočet CRC (Cyclic Redundancy Check)
- FCS je vypočítán pomocí algoritmu CRC-32 (32bitová cyklická redundantní kontrola)
- provede se matematický výpočet na základě všech bitů rámce, od Destination MAC Address po Payload (včetně paddingu, pokud je přítomen)
- výsledkem tohoto výpočtu je 32bitová hodnota (čtyři byty), která se připojí na konec rámce jako FCS - Vložení FCS do rámce
- při odesílání vysílající zařízení připojí tuto 32bitovou hodnotu FCS na konec rámce jako poslední část před odesláním - Ověření FCS při příjmu
- při přijetí rámce provede příjemce stejný výpočet CRC-32 na rámci a porovná svou vypočítanou hodnotu s hodnotou FCS v rámci
- pokud se obě hodnoty shodují, rámec je považován za nepoškozený a je dále zpracován
- pokud se hodnoty neshodují, rámec je považován za poškozený a je obvykle zahozen - Zahození poškozeného rámce
- pokud rámec neprojde kontrolou FCS, je v Ethernet síti zpravidla zahozen, což znamená, že přijetí dat je neúspěšné
- v případě potřeby může vyšší síťová vrstva (například TCP) zajistit opakování přenosu chybějících dat
Data - Payload
- obsahuje skutečná přenášená data, např. IP paket, ARP zprávu apod.
- pokud obsahuje méně než 46 bytů, doplní se tzv. výplní - padding, na požadovanou minimální délku 64 bytů
- padding - zpravidla nuly (neutrální bity), po přijetí rámce jsou tyto bity ignorovány
ARP Spoofing
- ARP Spoofing/Poisoning - kybernetický útok
- Čeho využívá:
- v ARP cache jsou na krátkou dobu (typicky desítky sekund až minuty) uloženy výsledky ARP dotazů
- ARP je bez autentizace a „věří poslední informaci“ (last-writer-wins) - důvěřuje tomu, že poslední ARP Replay je pravdivý
- existují i Gratuitous ARP (GARP) – nevyžádané jednosměrné oznámení „IP X má MAC Y“, používané např. při změně MAC, failoveru, bootování systému apod.
- zneužívá toho, že ARP přijímá i nevyžádané (neověřené) odpovědi (ARP Reply)
- ARP se používá jen pro IPv4; v IPv6 ho nahrazuje Neighbour Discovery (ND), který má ovšem podobné slabiny
Princip ARP spoofingu
- Útočník rozesílá podvržené ARP Reply zprávy, ve kterých cizí IP (např. brány) mapuje na svoji MAC
- Napadené zařízení si do své ARP cache uloží falešný záznam a začne posílat rámce na útočníkův NIC, který tak může monitorovat data
- Útočník může provoz přeposílat dál (MITM – Man-in-the-Middle) nebo ho zahodit (DoS - Denial of Service)
Důsledky
- MITM: odposlech, modifikace nezašifrovaného provozu (HTTP, staré protokoly)
- DoS: přesměrování provozu do „černé díry“
- SID/Session hijacking a jiné útoky na vyšších vrstvách, pokud chybí šifrování a ověřování integrity
DHCP.pcapng

Datagram
- jednotka dat přenášená v síti, která obsahuje:
- hlavičku s informacemi potřebnými pro doručení (např. adresa odesílatele a příjemce)
- uživatelská data (payload)
- „balíček informací“, který se posílá samostatně a nezávisle na ostatních
- příkladem je IP datagram používaný v síti Internet
- každý datagram je nezávislý, může jít do cíle jinou cestou než ostatní
- pro přenesení se používá Nespojovaný přenos (connectionless) – na rozdíl od spojovaných protokolů (např. TCP) se pro doručení datagramu nevytváří trvalé spojení
- nezaručené doručení – síť se snaží doručit datagram, ale není zajištěno, že:
- dorazí k cíli
- dorazí ve správném pořadí
- dorazí bez chyb
- rychlý a efektivní – protože není třeba udržovat spojení ani potvrzovat příjem, je datagramový přenos rychlejší, ale méně spolehlivý
Struktura IP datagramu
IP datagram (nejčastější typ) má dvě části:
- Hlavička (header)
- obsahuje metadata nutná k doručení:
- verze IP (IPv4 nebo IPv6)
- IP adresy odesílatele a příjemce
- velikost datagramu
- TTL (Time To Live) – omezuje dobu života datagramu
- typ protokolu (např. TCP, UDP, ICMP)
- kontrolní součet hlavičky
- Data (payload)
- vlastní data – např. část e-mailu, webové stránky nebo video streamu
Příklad přenosu
- uživatel odešle zprávu → aplikace rozdělí data na menší části → každá část se vloží do datagramu
- datagramy putují sítí nezávisle na sobě, mohou dorazit různými cestami
- na cílovém zařízení se znovu složí dohromady podle pořadí (pokud nadřazený protokol, např. TCP, pořadí zajišťuje)
Datagram vs. Paket vs. Rámec
- Datagram – označení na síťové vrstvě (např. IP datagram)
- Paket (packet) – obecný termín pro přenosovou jednotku dat v síti
- Rámec (frame) – jednotka dat na linkové vrstvě (např. Ethernet frame)
Praktické využití
- IP datagramy – základ komunikace na Internetu
- UDP datagramy – rychlý přenos dat (např. streamování, VoIP)
- ICMP
DHCP
DHCP = Dynamic Host Configuration Protocol
- síťový protokol z rodiny TCP/IP, nahrazuje dříve používaný BOOTP
- protokol typu klient/server
- používá se pro automatickou konfiguraci zařízení do sítě
- pomocí tohoto protokolu je možné u zařízení nastavit
- IP adresu, masku sítě, gateway
- primární a sekundární DNS servery
- DNS jméno
- MTU (Message Transfer Unit), NIS doménu a jméno (Network Information Services) ad…
Výhody DHCP
- spolehlivá konfigurace - ruční konfigurace IP adres může vést k chybám, automatizace pomocí DHCP tyto chyby snižuje
- méně práce pro správce sítě
- úpravy v reálném čase - správci mohou provádět změny možností DHCP v síti, i když je server DHCP spuštěn a přiděluje IP adresy
- zdarma - pro většinu sítí není implementace DHCP spojena s žádnými dalšími náklady
- podpora různých typů zařízení v jedné síti
Nevýhody DHCP
- bezpečnost - servery DHCP nemají žádný způsob, jak ověřit klienty, kteří požadují IP adresu; klienti tak mohou získat přístup k neoprávněným IP adresám tím, že budou předstírat, že jsou jiným klientem
- SPOF ( Single Point Of Failure - jediný bod selhání) - pokud má síť pouze jeden DHCP server a ten selže, klienti nemohou získat IP adresy a tím i přístup do sítě
- horší monitoring provozu - ?kdo má danou adresu, jedno zařízení může mít více adres apod.

DHCP klient
- klient DHCP je zařízení, které žádá o přidělení IP adresy a IP konfigurace
- komunikace s DHCP serverem probíhá pomocí tzv. DHCP handshake
- používá UDP port 68
- DHCP Discover - Zjišťování
- klient se chce připojit do sítě
- odešle broadcast - zprávu typy DHCPDiscover aby zjistil DHCP servery
- Broadcast na L2 a L3
- klient může také v rámci DHCPDiscover požadovat konkrétní IP adresu, což DHCP server může zohlednit při výběru adresy k nabídce
- DHCPOffer - Nabídka
- DHCP Server obdrží Broadcast DHCPDiscover od klienta
- odpoví klientovi zprávou DHCPOffer s dostupnými IP adresami a možnostmi konfigurace
- Broadcast na L2 i L3
- DHCPRequest - Požadavek
- klient si vybere jednu z nabízených IP adres a odešle zprávu DHCPRequest
- Broadcast na L2 i L3
- tuto zprávu obdrží i ostatní klienti v síti, aby se zjistilo, zda některý z nich již používá požadovanou IP adresu
- pokud ne, klient může tuto adresu získat
- DHCPAcknowledgment - Potvrzení
- DHCP server potvrdí žádost klienta zprávou DHCPAck
- tato zpráva obsahuje IP adresu, gateway, masku sítě, DNS servery ad.), dobu trvání zapůjčení a další informace, které klient potřebuje k použití této IP adresy
- Broadcast na L2 i L3

DHCP Server
Funkce a činnosti DHCP serveru
- používá UDP port 67
- přiděluje IP a další konfigurační informace adresy - DNS servery, masky podsítě, brány ad. klientům v síti
- udržuje seznam přidělených IP adres a jejich příslušných MAC adres -> brání konfliktům a chaosu v síti
- automatická aktualizace parametrů klientů DHCP změnou možnosti serveru nebo oboru na serveru DHCP
- rezervace IP adres pro určená zařízení, aby měla vždy stejnou IP adresu
- vyloučení IP adres nebo rozsahů adres z distribuce serverem DHCP za účelem jejich možného použití pro staticky konfigurovaná zařízení - servery, routery, switche aj.
- poskytování služeb DHCP mnoha podsítím za předpokladu, že všechny směrovače mezi serverem DHCP a podsítí, pro kterou chceme poskytovat služby, jsou konfigurovány pro předávání zpráv DHCP
- poskytování služby registrace názvů DNS klientům DHCP
Konfigurace DHCP serveru na Windows serveru
- pomocí MMC konzoly
- pomocí PowerShell



Cvičení na DHCP
- prováděno v příkazovém řádku
- na stanici musí být zapnuto DHCP (automatická konfigurace IP) pro příslušný NIC
- uvolnit IP adresu -
ipconfig -release - zkontrolovat přidělenou IP adresu -
ipconfig -all - spustit Wireshark a zahájit sledování sítě
- požádat DHCP server o IP adresu -
ipconfig -renew - zastavit sledování ve Wiresharku
- odfiltrovat data ve Wiresharku -
filter = DHCP - zkontrolovat přidělenou IP adresu na stanici
- prostudovat výpis ve Wiresharku
User Datagram Protocol
- jeden z hlavní transportních protokolů (vedle TCP) používaný v IP sítích
- bezspojový protokol – neprovádí navázání spojení (na rozdíl od TCP)
- používá se na 4. (transportní) vrstvě
- rychlý a jednoduchý
- vhodný pro aplikace, kde je důležitá rychlost a nízká latence, ne 100% spolehlivost
- spolehlivost musí řešit samotná aplikace nebo nevadí, když se část dat "ztratí"(např. hlas, video)
- nezajišťuje spolehlivost doručování dat
- nezajišťuje řízení toku dat
- reakce na ztrátu dat - žádná (neopakuje odesílání)
- kontrola chyb - volitelně je možno zvolit kontrolní součet
- data přenáší ve formě UDP segmentů
Struktura UDP segmentu
- UDP hlavička - 8 bytů
- Source port - 16 bitů
- Destination port - 16 bitů
- Length - 16 bitů - celková délka segmentu (hlavička + payload)
- Checksum - 16 bitů - kontrolní součet - v IPv4 volitelný, v IPv6 povinný
- Payload
- maximální velikost UDP segmentu je 65535 bytů
Typické využití UDP
- DNS - port 53
- DHCP - porty 67/68
- VoIP - porty různé
- Online hry - porty různé
- Streaming - porty různé - např. IPTV, video/audio
Nevýhody a rizika UDP
- žádná záruka doručení – data se mohou ztratit
- nevhodné pro přenos důležitých souborů nebo dat
- snadnější pro spoofing (podvržení zdrojové adresy)
- není chráněno proti zahlcení sítě (žádné řízení toku)
Encapsulace (zapouzdření) UDP segmentu do IP datagramu



ICMP
ICMP - Internet Control Message Proocol
- je síťový protokol sloužící k:
- oznamování chyb v doručování IP paketů
- diagnostickým a řídicím účelům (např. zjišťování dostupnosti – ping, sledování trasy – traceroute)
- není to transportní protokol jako TCP nebo UDP – nepřenáší data aplikací, ale slouží síti samotné ke komunikaci o svém stavu
- pracuje nad IP (tj. je zapouzdřený přímo v IP paketu)
- V IPv4 má ICMP číslo protokolu 1, v IPv6 je to 58 (ICMPv6)
- při detekci chyby směrovač nebo cíl pošle ICMP zprávu zpět odesílateli
- není spolehlivý – negarantuje doručení
Struktura ICMP zprávy
Každý ICMP paket má základní hlavičku:
- Type - typ zprávy (např. 0 = Echo Reply)
- Code - upřesnění typu (např. 3 = Port Unreachable)
- Checksum - kontrolní součet
- Další pole - závisí na typu zprávy (např. ID, sekvence, data)
- např. zpráva Echo Request nese ID a pořadové číslo, které umožňuje měřit odezvu
Transmission Control Protocol
- transportní protokol pracující na 4. vrstvě modelu OSI
- určen pro spolehlivý a spojovaný přenos dat mezi dvěma zařízeními v síti
- Spojovaný protokol - navazuje připojení pomocí třífázového handshake
- Spolehlivost - zajišťuje doručení všech dat bez duplicit a ve správném pořadí
- Řízení toku - reguluje množství odesílaných dat podle schopnosti přijímajícího
- Řízení přetížení - omezí odesílání při zahlcení sítě
- Kontrola chyb - kontrolní součet (checksum)
- Přenos dat - proud dat (stream) – ne datagramy jako u UDP
- využití
- HTTP / HTTPS
- FTP
- SMTP / IMAP / POP3
- SSH
TCP segment – struktura hlavičky
velikost hlavičky je 20 - 40 bytů
- Source Port - 16 bitů - port odesílatele
- Destination Port - 16 bitů - port příjemce
- Sequence Number - 32 bitů - pořadové číslo segmentu v rámci datového proudu
- Acknowledgment Number - 32 bitů - potvrzení přijetí bytů
- Data Offset - 4 bity - délka hlavičky v 32bitových slovech
- Reserved - 3 bity - vyhrazeno pro budoucí použití
- Flags - 9 bitů - řídicí bity (pořadí 0. - 8.); pomocí těchto bitů se řídí spojení
FIN – Finish - ukončení spojeníSYN – Synchronize - navázání spojeníRST – Reset - okamžitý reset (ukončení) spojení, např. při chyběPSH – Push - přijímač má okamžitě předat data aplikaci ke zpracováníACK – Acknowledgment - potvrzení přijatých datURG – Urgent - signalizuje přítomnost urgentních datECE - ECN Echo - signalizace přetíženíCWR- Congestion Window Reduced - oznamuje, že odesílatel snížil congestion windows (chrání síť před přetížením)NS - ECN Nonce - experimentální
- Window Size - 16 bitů - velikost přijímacího okna (řízení toku)
- Checksum - 16 bitů - ověření bezchybnosti hlavičky i dat
- Urgent Pointer - 16 bitů - pozice urgentních dat (při URG=1)
- Options + Padding - 0-40 bytů - např. MSS, Selective ACK, Window Scale ad.
TCP segment – payload
- množství dat přenášených v segmentu závisí na:
- MTU (Maximum Transmission Unit) – typicky 1500 bajtů na Ethernetu
- velikosti TCP hlavičky – odečítá se od MTU
- velikosti IP hlavičky – typicky 20 bajtů
Navázání spojení – 3-way handshake
1: Klient → Server: SYN
- Klient žádá o navázání spojení a posílá sekvenční číslo
2: Server → Klient: SYN-ACK
- Server potvrdí přijetí (
ACK) a pošle vlastní SYN
3: Klient → Server: ACK
- Klient potvrdí přijetí a spojení je navázáno
Ukončení spojení – 4-krokový proces
- Klient pošle
FIN - Server potvrdí
ACK - Server pošle
FIN - Klient potvrdí
ACK
Nevýhody TCP
- Vyšší režie než UDP (větší hlavička, potvrzování)
- Nevhodný pro real-time přenos (např. hlas, video)
- Ztráta jednoho paketu může blokovat celý tok dat (head-of-line blocking)
Kategorie ICMP zpráv
1. Chybové zprávy (Error Messages)
- informují odesílatele o problému s IP paketem
- Typ:
- 3 - Destination Unreachable - cíl nedostupný (síť, host, port…)
- 4 - Source Quench (zastaralé) - zpomalení odesílání
- 5 - Redirect - navržení lepší trasy
- 11 - Time Exceeded - Vypršel TTL (např. při traceroute)
- 12 - Parameter Problem - chybný údaj v IP hlavičce
2. Řídicí zprávy
- Echo Request (Typ 8)
- Echo Reply (Typ 0)
- základem příkazu
ping
Praktické využití
Ping (Echo Request / Echo Reply)- testuje dostupnost cílového zařízení a měří dobu odezvy (RTT – Round Trip Time)
- počítač A vyšle ICMP zprávu typu Echo Request na počítač B
- pokud je počítač B dostupný, odpoví zprávou Echo Reply
- Co zjišťuje:
- zda je cílové zařízení dostupné
- doba odezvy (Round Trip Time – RTT)
- ztrátovost paketů
Traceroute- zjišťuje trasu paketů k cílovému hostiteli pomocí postupného zvyšování TTL a analýzy ICMP Time Exceeded zpráv
- posílá pakety s postupně zvyšovanou hodnotou TTL (Time To Live)
- každý směrovač, který paket zahodí (protože TTL vypršelo), pošle zpět ICMP zprávu Time Exceeded
- takto se zjistí, kudy paket prochází sítí
- Kde dochází ke zpoždění nebo přerušení.
- Diagnostika – hledání problémů se směrováním, zjišťování nedostupných zařízení
- Monitoring – nástroje pro správce sítí sledují ICMP odpovědi pro kontrolu provozu a dostupnosti (např. Zabbix)
Bezpečnostní aspekty
- ICMP může být zneužit pro útoky (např. Ping flood, Smurf attack)
- proto bývá na firewallech a routerech ICMP provoz omezován nebo zcela bloková


Port
- v IP sítích je
port logický identifikátor, který umožňuje rozlišit jednotlivé aplikace nebo procesy běžící na jednom zařízení port je 16bitové číslo (0–65535), které identifikuje „koncový bod“ komunikace na daném zařízení- dohromady s IP adresou a protokolem (TCP/UDP) tvoří
socket - IP:port/protokol (např. 192.0.2.10:443/TCP). - IP adresa určuje zařízení v síti x port určuje konkrétní službu nebo aplikaci na tomto zařízení
Příklad:
Počítač s IP adresou 192.168.1.10 může současně provozovat webový server (port 80) a e-mailový server (port 25)
Zobrazení portů v operačním systému
Windows:
netstat -ano
Zobrazí seznam otevřených portů, jejich stav a PID procesu
Linux:
ss -tulnp
Zobrazí poslouchající TCP/UDP porty a přiřazené procesy


Struktura portů
Porty rozdělujeme do 3 základních kategorií
- Well known ports
- Registered ports
- Dynamic/Ephemeral ports
https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml
Socket
- Socket (soket) je koncový bod síťové komunikace mezi dvěma procesy
- rozhraní mezi aplikací a transportní vrstvou (TCP nebo UDP)
- kombinace
IP adresa + číslo portu + typ protokolu, která jednoznačně identifikuje spojení mezi dvěma aplikacemi v síti - každé síťové spojení má dva sockety
<IP_adresa_klienta>:<port_klienta> ↔ <IP_adresa_serveru>:<port_serveru>- příklad:
192.168.1.20:52345 ↔ 93.184.216.34:80192.168.1.20 – IP adresa klienta52345 – dočasný (ephemeral) port klienta93.184.216.34 – IP adresa serveru80 – port služby HTTP
Typy socketů
- Stream socket
- TCP, spolehlivý, orientovaný na spojení
- web, e-mail
- Datagram socket
- UDP, nespolehlivý, bez spojení, rychlý
- DNS, VoIP
- Raw socket
- IP (většinou nepoužívá porty)
- přístup k surovým IP paketům – používá se např. u ping nebo traceroute, ICMP
DNS - Domain Name System
- hierarchický, decentralizovaný systém doménových jmen, který slouží k převodu doménových jmen (hostnames) na IP adresy
- Domain Name - doménové jméno, doména - jedinečný název pro zařízení zapojené v síti a používající pro adresování IP protokol
- je složeno z několika částí oddělených tečkami
- každá část mezi tečkami se označuje jako doméno určité úrovně
- směrem doprava jsou domény obecnější, směrem doleva konkrétnější
- úplně vpravo je doména nejvyšší úrovně - Top Level Domain - TLD
- jednotlivé části (subdomény) mohou mít až 63 znaků
- celková délka doménového jména je max. 255 znaků
- doména může mít až 127 úrovní
Struktura doménových jmen

Top Level Domains
- generické - pevně stanoveny organizací IANA - .com, . org, .net, .info, . biz, .core
- národní - pro jednotlivé státy - .cz, .sk
infrastrukturní - používají se pro vnitřní mechanismy Internetu - .arpa
geografické - sdružují domény z jednoho města, v jednom jazyce nebo z jedné provincie - .wien, .london, .africa
sponzorované - mají manažera zastupujícího určitou komunitu - .aero, .gov
Registered ports
- rozsah: 1024–49151
- porty určené pro konkrétní aplikace a služby, které si jejich autoři zaregistrovali u IANA - nejde ale o striktní standard jako u well-known portů 0–1023
- běžně je používají servery i klienti
- software/aplikace si často volí „svůj“ port z tohoto pásma, aby se vyhnul kolizím
- na rozdíl od well-known (0–1023) to nejsou „systémové“ služby/aplikace
- nejsou dočasné – typicky na nich naslouchají služby
- mělo by být jasné, jaký port použít pro daný protokol/službu (např. klientské knihovny)
- menší riziko kolizí mezi aplikacemi na tomtéž stroji
- klienti i nástroje (firewally, skenery) vědí, co na portu očekávat
- jsou také častým cílem útoků
Well-known ports
- rezervované porty v rozsahu 0–1023
- jsou přiděleny nejběžnějším síťovým službám
- standardizovány organizací IANA (Internet Assigned Numbers Authority), aby bylo možné jednoznačně určit, která služba běží na kterém portu
- umožňují kompatibilitu mezi různými systémy (např. HTTP server standardně běží na portu 80)
- usnadňují správu a konfiguraci síťových služeb
Bezpečnostní aspekty
- tyto porty jsou často cílem útoků, protože útočník ví, které služby na nich obvykle běží
- Doporučení
- zakázat nebo přesměrovat nevyužité porty
- používat firewall k filtrování přístupu
- využívat šifrované verze protokolů (např. HTTPS místo HTTP)
Ephemeral ports
- dočasné porty, které operační systém přiděluje klientským socketům pro odchozí spojení (TCP/UDP)
- slouží k rozlišení paralelních spojení stejné aplikace a k navázání návratové cesty od serveru ke klientovi
- na rozdíl od well-known a registered portů na nich obvykle nenaslouchají služby – port je přidělen jen po dobu trvání spojení
- pro naslouchající služby je nepoužívat; ty patří do
well-known/registered rozsahů
Výchozí rozsahy (typicky)
- doporučení IANA / RFC 6335: 49152–65535
- Windows: výchozí 49152–65535
- Linux (mnohé distribuce): často 32768–60999
- macOS/BSD: obvykle 49152–65535
- rozsah je konfigurovatelný a může se lišit podle verze OS a nastavení
Jak OS port přiděluje
- Při
connect()/odeslání prvního datagramu OS vybere volný port z poolu - často náhodným výběrem – mitigace spoofingu, viz RFC 6056 - identifikátor spojení je
5-tuple: (src IP, src port, dst IP, dst port, protokol) → umožňuje tisíce současných spojení ke stejnému serveru - stav
ESTABLISHED – aktivní přenos - po ukončení klient typicky přechází do
TIME_WAIT – port je krátce „rezervovaný“, aby nedošlo ke kolizím zpožděných segmentů - velké množství socketů v
TIME_WAIT může vést k vyčerpání ephemeral portů (port exhaustion)
Zobrazení ephemeral portů v systému
netsh int ipv4 show dynamicport tcp
Princip činnosti
TCP sockety
- Server vytvoří socket a naslouchá (listen) na určitém portu
- Klient vytvoří socket a naváže spojení (connect) na server
- Po navázání spojení mohou vyměňovat data (send/receive)
- Po ukončení komunikace se socket uzavře (close)
UDP sockety
- neprobíhá žádné navázání spojení
- každý datagram obsahuje adresu příjemce
- rychlé, ale bez garance doručení
5-tuple
- jenoznačně identifikuje spojení/flow v síti
IP_src, port_src, IP_dst, port_dst, protokol- tok je jednosměrný– odpověď má opačný 5-tuple
- dvoustranná komunikace = dvě pětice.
Příklady
- HTTPS relace:
(192.0.2.10, 203.0.113.20, 54832, 443, TCP) - DNS dotaz:
(192.0.2.10, 9.9.9.9, 52111, 53, UDP)
Struktura adresy socketu
| Položka | Popis |
|---|
| IP adresa | Identifikuje zařízení v síti |
| Port | Identifikuje proces/aplikaci |
| Protokol | Určuje způsob přenosu (TCP, UDP, RAW) |
Stav TCP socketů
- LISTEN
- server čeká na příchozí spojení
- SYN_SENT
- klient poslal požadavek na navázání
- SYN_RECEIVED
- server přijal požadavek a odpovídá
- ESTABLISHED
- CLOSE_WAIT, TIME_WAIT
Sledování stavu
např. netstat -an
DNS - Namespace
- Namespace - jmenný prostor
- Namespace - prostředek pro seskupování jmen/symbolů/identifikátorů jehož účelem je zabránit kolizím/duplicitám
- identifikátory musí být jedinečné, aby nemohlo dojít k záměně adres
- identifikátory mohou být podobné, ale dokud se neshodují všechny, odkazují na různé obejkty
- můžeme použít "stejný" název, pro více objektů, pokud budeme schopni jednoznačně identifikovat daný objekt
- např. mail.sspsol.cz a mail.nic.cz - objekty (poštovní servery) mají stejný název mail, ale každý je v jiném jmenném prostoru a jednoznačné určení objektu je dané jeho plnou identifikací, tedy mail.spssol.cz apod.
- jmenné prostory se užívají i v jiných systémech, programovacích jazycích apod.
Příklad:
Máme jmenný prostor žáků naší školy
- žáky jsme rozdělili podle jejich jmen a příjmení do jednotlivých tříd
- máme dva žáky se stejným jménem, příjmením, a oba chodí do stejné třídy
- kolik musíme mít identifikátorů a jaké, abychom jednoznačně určili každého z nich
musíme mít minimálně 4 identifikátory a to jméno, příjmení, třída a např. osobní číslo (ID)
jan.seidler.1E.147
jan.seidler.1E.148


DNS Records - záznamy
V "databázích" systému DNS se používá několik typů záznamů - RECORDS, z nichž každý má specifický účel a význam. Určují např., jak, má být název či adresa přeložena, či jaké služba jsou s danou doménou spojeny
Nástroj pro zjišťování informací o DNS záznamech
https://mxtoolbox.com/SuperTool.asp
Servery DNS
Autoritativní server
- má trvale uloženy záznamy k dané doméně/zóně
- minimálně dva – primární a sekundární ale může být i více
- na všech autoritativních serverech se udržují totožné záznamy, tzn. každou změnu v záznamech je potřeba propagovat na všechny autoritativní servery
- obvykle jsou provozovány registrátorem domény nebo internet providerem
Rekurzivní (caching only), Resolve server
- řeší dotazy klientů
- příslušný záznam (IP adresu) získá rekurzivními dotazy u autoritativních DNS serverů
- výsledek dotazu má po stanovenou dobu (definovanou pomocí parametru TTL, zpravidla 60 minut) uloženy ve své cache paměti → rychlejší odpovědi a menší zatížení autoritativních serverů
- nemá trvale uloženy žádné zóny
- zajišťuje validaci DNSSec
A/AAAA Record
- základní typ záznamu
- přiřazuje doménové jméno k IP adrese


- TTL - Time To Live - udává dobu, po kterou bude záznam platný až do příští aktualizace
- AAAA record je určen pro používání IP v6
CNAME Record
- Canonical name - kanonický název slouží k definování jedné domény jako alias (zástupné jméno) pro jinou doménu
- pro správu více domén, které směřují na stejný obsah
- např. www.seznam.cz je aliasem pro doménu seznam.cz; tzn., že zadám-li www.seznam.cz je to to samé, jako bych zadal seznam.cz
- CNAME záznamy překládají název domény na název domény
- zápis v systému

MX Record
zápis v systému

- preference - priority udává, který server bude upřednostněn při výběru - čím nižší číslo, tím vyšší priorita; servery mohou mít nastavenu i stejnou prioritu
DNS - co to tedy je a co to není?
- distribuovaná databáze doménových jmen a jejich IP adres
- neříká nic o zeměpisné poloze daného hosta - 2 zařízení mohou být ve stejné doméně, ale gegoraficky mohou být na opačných stranách zeměkoule (či ve vesmíru 🙂 )
- provádění dotazů DNS nijak nesouvisí s IP směrováním, jsou to dva různé procesy a používají jiné protokoly; viz předchozí bod - zařízení v jedné doméně nemusí mít vůbec IP adresy z jedné sítě
Root servery
- 13 autoritativních serverů (nejsou to jednotlivé fyzické stroje), které obsluhují kořenovou DNS zónu
- rozmístěny po celém světě


https://root-servers.org/

Kryptografie TLS
TLS kombinuje metody asymetrické i symetrické kryptografie
Asymetrická kryptografie
- pomalá → nehodí se k šifrování velkého množství dat a tím i samotné komunikace
- používá se k výměně klíčů a k autentizaci
- algoritmy: RSA, ECDSA, Diffie-Hellman, Elliptic Curve Diffie-Hellman (ECDHE)
Symetrická kryptografie
- velmi rychlá → vhodná pro šifrování komunikace
- používají se moderní šifry: AES, ChaCha20
Jak to TLS kombinuje?
- Na začátku komunikace (při handshake) se asymetrickými metodami bezpečně dohodne sdílený klíč pro symetrické šifrování
- celá komunikace je potom šifrována symetrickým šifrováním
Úvod
SSL - Secure Sockets LayerTLS - Transport Layer Security - jsou kryptografické protokoly sloužící k zabezpečení komunikace v počítačových sítích; zaručují:
- šifrování přenášených dat
- autentizaci serveru a případně klienta
- integritu dat během přenosu
- v současnosti by se mělo používat výhradně TLS ve verzi TLS 1.2 a vyšší
- aktuálně je nejvyšší standardizovaná verze TLS 1.3 (RFC 8446, 2018)
- všechny verze SSL a verze TLS nižší než 1.2 jsou považovány za deprecated (zavržené, zastaralé)
- zabezpečuje zpravidla komunikaci point to point - typicky webový prohlížeč a webový server
Hlavní cíle
Zajistit:
- Důvěrnost (confidentiality) – data jsou šifrovaná a nelze je číst
- Integritu (integrity) – data nelze změnit bez odhalení
- Autentizaci (authentication) – ověření identity komunikujících stran
- Nepopiratelnost (non-repudiation) – akce jsou kryptograficky podloženy
K tomuto TLS kombinuje několik klíčových kryptografických mechanismů a využívá strukturovaný průběh komunikace nazývaný TLS Handshake
Přenosové technologie
- přenosové technologie se týkají metod a prostředků, které umožňují přenos dat mezi různými zařízeními nebo systémy
- zahrnují jak fyzické médium, jako jsou metalické kabely, optické vlákna nebo bezdrátové přenosy, tak i různé protokoly a metody, které zajišťují efektivní a spolehlivý přenos informací
Subject
Obsahuje informace o subjektu/entitě, které certifikát patří
- CN (Common Name) – tradiční název domény (dnes zastaralé)
- SAN (Subject Alternative Name) – seznam platných domén (např.
www.example.com, example.com, mail.example.com)
- SAN je dnes povinný – moderní prohlížeče ignorují CN
Public Key
Veřejný klíč subjektu používaný pro:
- ověření podpisů
- výměnu klíčů v handshake
Může být typu:
- RSA (2048/3072/4096 bitů)
- ECC (např. P-256, P-384)
- Ed25519 (novější)
Certifikáty TLS
- TLS certifikáty - digitální dokumenty/soubory, které slouží k ověřování identity serverů (někdy i klientů) a k zabezpečení komunikace v rámci protokolu TLS
- TLS certifikát je soubor ve formátu X.509
- certifikát je vždy spojen s privátním klíčem, který vlastní pouze subjekt - tento klíč se nikdy neposílá po síti
Hlavní funkce TLS certifikátu
Autentizace
- certifikát dokazuje, že server je skutečně ten, za kterého se vydává. Např. certifikát pro
www.bankax.cz říká:
- „Tento server vlastní soukromý klíč odpovídající veřejnému klíči v certifikátu a certifikát byl ověřen důvěryhodnou CA.“
- díky CA (Trust Store prohlížeče) si klient může být jistý, že web není falešný
Umožnění bezpečné výměny klíče pro symetrické šifrování
- certifikát obsahuje veřejný klíč, který slouží:
- k výměně šifrovacích klíčů
- k ověření podpisu
- k zajištění nepodvržené komunikace
Zajištění integrity
- certifikát je digitálně podepsán CA a zaručuje:
- že certifikát nebyl po cestě změněn
- že ho vystavila důvěryhodná entita
- že údaje v něm nejsou podvržené
Šířka pásma - Bandwith
- označuje maximální množství dat, která mohou být přenesena prostřednictvím přenosového média nebo komunikačního kanálu za určitý čas
- klíčový parametr určující kapacitu přenosového systému
- typicky je vyjádřena v bit/s (bitech za sekundu) nebo jejích násobcích, jako jsou kbps, Mbps, Gbps
- rozdíl mezi nejvyšší a nejnižší frekvencí přenášeného signálu
- rozsah frekvencí, které může přenosové médium nebo systém efektivně přenášet
- příklad: šířka pásma 1 MHz znamená, že systém dokáže přenášet signály v rozsahu od určité dolní frekvence až po frekvenci o 1 MHz vyšší
Přenosová kapacita
- v informatice a síťových technologiích šířka pásma popisuje množství dat, která mohou být přenesena za jednotku času
- příklad: připojení s šířkou pásma 100 Mbps znamená, že dokáže přenést až 100 milionů bitů za sekundu
Faktory ovlivňující šířku pásma
- Typ přenosového média
- metalické kabely - nižší šířka pásma (např. 10–100 Mbps u starších Ethernetových sítí)
- optická vlákna - velmi vysoká šířka pásma (např. až v řádech Tbps)
- bezdrátové sítě - omezena frekvenčním spektrem a rušením - Druh modulace:
- pokročilé metody modulace (např. QAM) umožňují efektivnější využití dostupné šířky pásma - Rušení
- elektromagnetické rušení nebo přeslechy mezi kanály mohou degradovat efektivní přenosovou kapacitu - Protokoly a režie
- část dostupné šířky pásma je využita pro protokoly a řízení přenosu (např. TCP/IP hlavičky)
Latence - Latency
- doba zpoždění mezi okamžikem, kdy jsou data a kdy přijata
- nebo doba zpoždění mezi okamžikem, kdy je požadavek odeslán, a okamžikem, kdy je odpověď přijata.
- obvykle se udává v milisekundách (ms) a vyjadřuje se jako doba potřebná pro přenos jednoho datového paketu od zdroje k cíli a zpět, tzv. Round-Trip Time, RTT
Typy latence
- síťová latence - network latency
- zpoždění při přenosu dat mezi síťovými zařízení a komunikačními kanály
- možné příčiny
- zpracování dat na aktivních síťových prvcích a přenos mezi nimi
- počet aktivních síťových prvků
- přetížení sítě, nízká přenosová kapacita
- dlouhé vzdálenosti mezi odesílatelem a příjemcem
- možné elmgn. rušení
- složitější síťové protokoly - latence na straně serveru - server latency
- čas potřebný k zpracování požadavku na straně serveru (příjemce)
- možné příčiny
- doba potřebná ke zpracování dat aplikací
- nedostatečný výkon serveru - latence zařízení klienta - client latency
- způsobené hardwarem na straně klienta
- možné příčiny
- starší hardware, nízká rychlost pevných disků, pomalá síťová karta, nedostatek paměti apod.
Vliv má latence na provoz
- nízká latence (cca do 50 ms)
- ideální pro aplikace náročné na reakční dobu - online hry, videohovory, vzdálené ovládání zařízení - střední latence (50–200 ms) - přijatelná pro běžné internetové aktivity - prohlížení webu., streamování videa (pokud je latence stabilní)
- vysoká latence (více jak 200 ms) - způsobuje znatelná zpoždění - narušení videohovorů (zpoždění v komunikaci), nekonzistentní odezva v hrách („lagy“), pomalé načítání webových stránek, nefunkčnost některých aplikací (timeout) apod.
Měření latence
- Ping - odešle ICMP paket na cílový server a měří dobu potřebnou na odpověď
- Traceroute - zjišťuje latenci mezi jednotlivými body v síti (routery, servery)
- Speedtesty - specializované aplikace poskytující informace o latenci, šířce pásma a dalších parametrech sítě; např. rychlost.cz, speedtest.net, dsl.cz ad.
Jak minimalizovat latenci
- použití správného přenosového média (WiFi → metalický kabel → optický kabel)
- zkrácení přenosové vzdálenosti - komunikační trasy
- volba serverů a datových center co nejblíže uživatelům
- optimalizace infrastruktury - použití kvalitních routerů, přepínačů a dalších síťových zařízení
- prioritizace provozu QoS (Quality of Service) - přednostní zpracování důležitých dat (např. VoIP nebo video)
- použití jednodušších protokolů s nízkou latencí, pokud je to možné - např. UDP místo TCP
Validity
Údaje o platnosti certifikátu
Certifikát obsahuje datumy:
- v současnosti mají veřejné TLS certifikáty maximální platnost 398 dnů
- již byla schválena změna (CA/Browser Forum) s postupným zkracováním platnosti:
- od 15. března 2026 bude max. platnost 200 dní
- od 15. března 2027 bude max. platnost 100 dní
- od 15. března 2029 bude max. platnost 47 dní.
Obsah certifikátu
TLS certifikát je zpravidla ve formátu X.509, nejčastěji soubory v kódování DER/PEM
Hlavní části jsou:
Autentizace TLS
- k autentizaci dochází při tz. Handshake
- autentizace klienta je nepovinná
TLS Handshake
TLS Handshake je proces, při kterém klient a server:
- navážou spojení
- dohodnou se na kryptografii,
- ověří identitu serveru (a případně klienta)
- vytvoří sdílený symetrický klíč
- začnou šifrovanou a autentizovanou komunikaci
Handshake probíhá při navázání zabezpečeného spojení např. u HTTPS, VPN, emailové komunikace
Issuer
Údaje o vystaviteli
Jedná se o CA, která certifikát vystavila, např.:
- DigiCert
- I.CA
- Let’s Encrypt
Signature
- digitální podpis
- hash certifikátu podepsaný privátním klíčem CA
- klient pomocí veřejného klíče CA ověří, že CA certifikát opravdu podepsala a že není pozměněn
Ověření a revokace
Jak klient ověří certifikát (TLS autentizace)
Při TLS handshake prohlížeč:
- ověří expiraci
- ověří doménu v SAN
- ověří řetězec CA až po root cert
- ověří digitální podpis
- zkontroluje revokaci (OCSP/CRL)
- vyhodnotí bezpečnost (zda nejsou slabé parametry)
Pokud některý krok selže → zobrazí se varování (nedůvěryhodný certifikát)
Revokace certifikátů
Pokud je certifikát kompromitován nebo neplatný, CA ho může revokovat/zneplatnit
Metody:
- CRL (Certificate Revocation List) – seznam odvolaných certifikátů
- OCSP (Online Certificate Status Protocol) – online ověření platnosti
- OCSP stapling – server předkládá podepsaný OCSP response (výhodné, rychlé)
Serveru
- Klient odešle ClientHello
- "tváří" se anonymně, jen nabízí podporované verze TLS, šifrování atd.
- Server odpoví ServerHello + Certificate
- pošle klientovi svůj certifikát
- Klient ověří certifikát serveru
- je certifikát digitálně podepsán důvěryhodnou CA?
- odpovídá doména v certifikátu navštívenému hostu?
- je platný časově?
- není revokovaný (OCSP/CRL)?
- Pokud ověření proběhne v pořádku:
- klient věří, že komunikuje s daným serverem
- pokračuje výměna klíčů a naváže se šifrované spojení
- Pokud ověření selže:
- prohlížeč zobrazí varování (neplatný certifikát, self-signed, expired…)
- uživatel má možnost (nebo nemá, záleží na politikách) pokračovat „na vlastní riziko“
Klienta
- Během handshake server pošle kromě svého certifikátu také CertificateRequest:
- tím říká: „Kliente, identifikuj se certifikátem“.
- Klient odpoví:
- Certificate – pošle svůj klientský certifikát
- CertificateVerify – dokáže, že vlastní privátní klíč k certifikátu (digitální podpis dat handshake)
- Server:
- ověří řetězec klientova certifikátu (podobně jako klient ověřuje server)
- ověří podpis (že klient má privátní klíč)
- ověří, zda je klientův certifikát povolen (např. zda patří do správné CA, není revokovaný)
Pokud vše projde, server považuje klienta za autentizovaného.
Typické použití
- intranety, kde se uživatelé identifikují certifikátem místo hesla
- B2B API integrace (server ↔ server)
- VPN přístupy (OpenVPN, některé IPsec režimy)
- citlivé systémy (banky, státní správa)
Extensions
Moderní certifikáty obsahují řadu rozšíření:
- Key Usage – k čemu lze klíč použít (digitální podpis, key encipherment…)
- Extended Key Usage – specifické účely (TLS Web Server, TLS Client…)
- Basic Constraints – zda jde o CA certifikát nebo koncový certifikát
- CRL Distribution Points – odkazy na seznamy revokací
- OCSP – Online Certificate Status Protocol - pro kontrolu platnosti certifikátu
Příprava pro demo
Demonstrace ve Wiresharku
- bude demonstrováno na spojení s webem na adrese:
https://jsdhplumlov.cz - IP adresa webu
46.28.106.59 - filtr pro monitor provozu ve wiresharku:
ip.addr==46.28.106.59 && tls
TLS 1.2
- TLS 1.2 je starší, ale stále velmi používaný
- zahrnuje mnoho zpráv a více kroků
- sekvence zpráv mezi klientem a serverem, která umožní:
- autentizovat server (a volitelně klienta)
- bezpečně vyměnit klíče
- navázat šifrovaný kanál
- domluvit parametry zabezpečení
- výsledkem je sestavení bezpečného spojení (tunelu)
TLS 1.3
- TLS 1.3 přináší zásadní přepracování handshake pro rychlost, bezpečnost a forward secrecy
- TLS 1.2 používal až dvoufázový handshake s mnoha volitelnými zprávami
- TLS 1.3 minimalizuje počet zpráv na minimum a většina kryptografických parametrů je pevně dána protokolem
Krok 1 - ClientHello
Klient odesílá první zprávu, která obsahuje zejména:
- Supported Versions – musí zahrnovat TLS 1.3
- KeyShare – klientův ephemeral klíč (např. X25519)
- Supported Groups – seznam podporovaných křivek/algoritmů DH
- Cipher Suites – pouze AEAD algoritmy (AES-GCM, ChaCha20-Poly1305)
- Signature Algorithms – podporované algoritmy pro certifikát
- Server Name Indication (SNI) – volitelně název serveru
- ALPN – volba aplikačního protokolu (např. HTTP/1.1)
Důležitý rozdíl oproti TLS 1.2
- klient hned posílá svůj KeyShare, takže není nutné zpětné vyjednávání jako v 1.2
- handshake lze dokončit v jedné RTT
Krok 1 - ClientHello
Klient odešle první zprávu, která obsahuje:
- verzi TLS -
TLS 1.2 - Client Random - náhodné číslo pro generování klíčů
- seznam podporovaných cipher suites - šifrovací algoritmy
- seznam podporovaných kompresí
- TLS Extensions – nejdůležitější:
- Server Name
- SNI (Server Name Indication) - umožňuje hostování více domén na jedné IP adrese
- ALPN - Application Layer Protocol Negotiation - který protokol aplikační vrstva se použije (např.
http/1.1) - OCSP Stapling - digitálně podepsaná odpověď o stavu certifikátu
- ad.
- klient "říká":
umím tyto algoritmy, tato rozšíření, pojďme vyjednat bezpečné spojení
Krok 7 - Client Finished
- klient odešle svou zprávu Finished
- po jejím úspěšném ověření serverem je handshake kompletní

Krok 2 - ServerHello
Server odpoví výběrem parametrů:
- verzi TLS -
TLS 1.2- musí být z nabídky klienta - Server Random - náhodné číslo pro generování klíčů
- vybraná cipher suite (jedna z klientovy nabídky)
- potvrzené TLS extensions
- nepovinně Session ID (pro session resume)
- server "říká":
vybral jsem tyto parametry a budeme šifrovat tímto způsobem - nyní jsou obě strany domluvené na kryptografii
Krok 12 - Finished (Client)
Klient posílá první šifrovanou zprávu:
- obsahuje hash všech předchozích handshake zpráv
- pokud verifikace selže → handshake fail
Krok 2 - ServerHello
Server odpoví výběrem parametrů:
- Vybraný TLS protokol (TLS 1.3)
- Cipher Suite
- Server KeyShare – ephemerální DH klíč pro výpočet společného klíče
- Random, Extensions
Po výměně ClientHello + ServerHello mají obě strany:
- Shared Secret = DH(ClientKey, ServerKey)
- toto se použije jako základ pro derivaci(výpočet) všech klíčů v handshake
- na obou stranách se provede výpočet klíčů potřebných k šifrování komunikace
- následující zprávy jsou již šifrované
Krok 3 - Server Certificate
Server posílá klientovi svůj X.509 certifikát
Klient musí:
- ověřit digitální podpis certifikátu
- zkontrolovat platnost
- validovat řetězec až ke kořenové CA
Pozn.: Bez úspěšné validace se handshake ukončí
Krok 11 - ChangeCipherSpec Client → Server
Klient oznamuje serveru: Od teď budeme používat nově dohodnuté šifrování
Krok 6 - Client – Certificate (pokud je vyžadováno)
Pokud server vyžaduje klientskou autentizaci:
- klient pošle certifikát,
- poté pošle CertificateVerify, obdobně jako server
Krok 4 - ServerKeyExchange (pokud je potřeba)
Tato zpráva je nutná u algoritmů typu (EC)DHE, které poskytují Perfect Forward Secrecy
Obsahuje:
- parametry Diffie-Hellman (DH nebo ECDHE) - (generátory, body eliptických křivek)
- digitální podpis serveru (potvrzení autenticity parametrů - poslal je server)
Krok 13 - ChangeCipherSpec (Server)
Server přechází na šifrovanou komunikaci a potvrzuje kompletní navázání bezpečného spojení
Krok 3 - Encrypted Extensions
- první šifrovaná zpráva, obsahuje mj.
- parametry vyjednávacího procesu (ALPN, protokolové volby, SNI odpověď)
- informace o serverových možnostech
Rozdíl: V TLS 1.2 server posílal různé parametry v několika zprávách (ServerHelloDone, ServerKeyExchange…). TLS 1.3 to slučuje a šifruje.
Krok 10 - Computing Master Secret
- Master Secret spočítají obě strany z Premaster Secret
- z Master Secret se odvodí:
- klíč pro šifrování
- klíče pro MAC
- Message Authentication Code - slouží k ověření integrity dat
- klíče pro IV (Initialization Vector)
- od tohoto okamžiku se začíná šifrovat symetrickým klíčem
DSL ↔
- DSL - Digital Subscriber Line
- technologie, která umožňuje přenos dat vysokou rychlostí prostřednictvím běžných telefonních linek (metalické/měděné kabely)
- jedna z nejrozšířenějších metod připojení k internetu, zejména v oblastech, kde není dostupná optická infrastruktura
- využívá stávající telefonní linky, což umožňuje snadné zavádění bez nutnosti pokládky nových kabelů
- telefonní linky mohou přenášet jak hlas (telefonní hovory), tak data (internet) současně díky rozdílným frekvenčním pásmům
- oddělení hlasového a datového signálu slouží splitter (dělící filtr), který zajistí, že oba typy přenosu si vzájemně nevadí
- rozdělení frekvenčního spektra
- telefonní hovory - frekvence do 4 kHz.
- data/internet - vyšší frekvence (25 kHz až několik MHz)
- frekvenční multiplex
- technologie DSL využívá techniku DMT (Discrete Multi-Tone Modulation), která rozděluje dostupné frekvenční pásmo na stovky subkanálů
- každý subkanál přenáší malou část dat
Architektura DSL
- u koncového uživatele je potřeba DSL modem a případně DSL splitter
- na straně poskytovatele DSL připojení je instalováno zařízení DSLAM (Digital Subscriber Line Access Multiplexer)
- agreguje (spojuje) připojení od jedotlivých uživatelů DSL připojení uživatelů a směruje je do páteřní sítě.
- propojení mezi DSLAM a páteřní sítí/internet je realizováno pomocí optických vláken nebo jiných vysokorychlostních technologií
Výhody
- široká dostupnost - využívá stávající telefonní infrastrukturu, což snižuje náklady na implementaci
- simultánní přenos - umožňuje telefonní hovory i přenos dat současně
- kvalita a stabilita - kvalitní (rychlé připojení), stabilní rychlost na rozdíl od některých bezdrátových technologií
- relativně snadná a rychlá instalace
- ekonomicky výhodné
- hybridní technologie, např. DSL v kombinaci s optikou (FTTN – Fiber to the Node) umožňují vysoké přenosové rychlosti na delší vzdálenosti
Nevýhody
- omezený dosah - rychlost a kvalita připojení klesá se vzdáleností od ústředny
- nižší přenosové rychlosti oproti optickým technologiím
- vliv elektromagnetického rušení, zejména u nekvalitních měděných kabelů
- asymetrie u ADSL - vevhodné pro aplikace s velkým množstvím uploadovaných dat
Použití drátů u DSL
- obvykle se používají dva měděné dráty, které tvoří tzv. jednopárový vodič (twisted pair)
- tato dvojice je základní strukturou standardní telefonní linky, která byla původně určena pro hlasové služby (POTS - Plain Old Telephone Service), ale je také využívána pro datové přenosy v DSL technologiích
- u pokročilých DSL technologií se použije více párů (2-4)
Typy vedení
- jednopárové vedení (single-pair twisted copper wire)
- standardně u technologií jako ADSL, ADSL2+, VDSL, VDSL2
- dva vodiče jsou zkroucené do jednoho páru
- minimalizace elektromagnetické rušení a přeslechů
- přenáší jak hlas (nízké frekvence), tak data (vysoké frekvence)
- vícepárové vedení (multi-pair twisted copper wires)
- u některých pokročilejších technologií, jako je bonding ve VDSL2
- kombinuje více párů měděných drátů (typicky dva nebo čtyři)
- zvýšení přenosové kapacity
Trocha teorie 😉 - Modulování signálu
- u DSL technologií se pro modulaci a demodulaci signálu používá především DMT (Discrete Multi-Tone Modulation)
- efektivně využívá dostupné frekvenční pásmo na měděných telefonních linkách
Princip DMT
- DMT rozděluje dostupné frekvenční pásmo na velké množství úzkopásmových subkanálů (typicky 256 nebo více) s šířkou pásma 4,3125 kHz.
- každý subkanál může přenášet malou část dat nezávisle na ostatních.
- subkanály jsou modulovány pomocí techniky QAM (Quadrature Amplitude Modulation).
Vlastnosti DMT
- dynamicky přizpůsobuje každý subkanál kvalitě linky
- kanály s lepší kvalitou signálu přenášejí více dat (např. vyšší hodnoty QAM), zatímco kanály s nižší kvalitou mohou být deaktivovány
- pokud je část pásma zasažena rušením, ostatní subkanály zůstávají neovlivněny
- využívá dostupné pásmo maximálně, což umožňuje dosažení vysokých přenosových rychlostí.
QAM (Quadrature Amplitude Modulation)
- kombinace amplitudové a fázové modulace
- data jsou reprezentována jako body v souřadnicovém systému (tzv. konstelace), přičemž každá kombinace amplitudy a fáze představuje specifickou datovou hodnotu
- každý subkanál v DMT používá QAM k přenosu dat
- počet možných stavů (např. 16-QAM, 64-QAM) závisí na kvalitě daného subkanálu
- vyšší kvalita umožňuje vyšší počet stavů (více bitů na symbol)
Jako opravné kódování se nejčastěji používá Read-Solomonovo kódování
Krok 5 - CertificateRequest (volitelně)
Pokud server požaduje client authentication, pošle dotaz na klientský certifikát.
Krok 5 - Server Finished
Server odešle zprávu Finished, která je:
- šifrovaná
- "MAC"ována klíčem odvozeným z handshake secret
- zajišťuje integritu všech předchozích zpráv
- tím server dokončí svou část handshake
Krok 4 - Server Ceritficate
- server pošle klientovi digitálně podepsaný certifikát
- klient autentizuje server
- server svým privátním klíčem digitálně podepíše dosud vyjednaný transcript handshake
- klient ověří digitálně podepsaný transcript
Krok 9 - CertificateVerify (jen při autentizaci klienta)
Klient digitálně podepíše hash všech dosavadních handshake zpráv — tím prokáže, že vlastní privátní klíč od předaného certifikátu
Krok 6 - ServerHelloDone
Server ukončuje své úvodní zprávy
DSL modem
- modem - modulate/demodulete
- převádí (moduluje) digitální signály z počítače nebo jiných zařízení na analogové signály pro přenos po telefonní lince a opačně (demoduluje)
- DSL modem se připojuje na straně uživatele, zatímco na straně poskytovatele internetu (ISP) se nachází zařízení DSLAM (Digital Subscriber Line Access Multiplexer)
- modem a DSLAM spolu komunikují a synchronizují rychlosti přeno
- vstupy a výstupy DSL modemu
- telefonní vstup (RJ-11)- připojuje modem k telefonní lince (splitteru)
- ethernetový výstup (RJ-45) - připojuje počítači nebo routeru(switch
- některé routery mají integrovaný DSL modem, zejména WiFi routery
- typ použitého DSL modemu musí odpovídat typu DSL připojení
DSL splitter
- zařízení používané v DSL technologiích k oddělení hlasového signálu (telefonních hovorů) od datového signálu (data/internet) na jedné telefonní lince
- umožňuje tak současné používání datových a hlasových služeb současně bez rušení
- rozděluj a odděluje frekveční pásmo na dvě
1. frekvence od 0 do 4 kHz určené pro telefonní hovory (POTS – Plain Old Telephone Service)
2. frekvence nad 25 kHz (v závislosti na typu DSL, může dosahovat až do několika MHz) pro datové přenosy - brání tak vzájemnému rušení - hlasové signály (nízké frekvence) by mohly rušit přenos dat (vysoké frekvence) a naopak
- k oddělování používá pásmové filtry
- instaluje se na uživatelské straně telefonní linky, obvykle na místě, kde se telefonní kabel připojuje do domácího zařízení před telefonní přístroj či DSL modem a připojuje se jediným výstupem na telefonní linku - konektor RJ-11
- jeden výstup se připojí k telefonu, druhý výstup se připojí k modemu či routeru s modemem, oba konektory RJ-11
Pokud se hlasové služby (klasické telefonování) nepoužívají, není potřeba splitter instalovat.
VDSL
- VDSL (Very-high-bit-rate Digital Subscriber Line)
- VDSL1 - až 52/16 Mbps
- VDSL2 - až 200 Mbps na krátkých vzdálenostech (< 300 m).
- díky technologii „vectoring“ může eliminovat přeslechy mezi kabely, čímž se zvýší efektivní rychlost
- VDSL je optimalizováno pro kratší vzdálenosti než ADSL
- pro přenos používá vyšší frekvence přenosu (až 30 MHz) → vyšší rychlosti
- technologie Bonding - kombinace dvou nebo více měděných párů pro zdvojnásobení rychlosti
- optimalizováno pro kratší vzdálenosti a používá dynamickou adaptaci rychlosti podle kvality linky
- náchylné na kvalitu měděných linek; starší nebo poškozené kabely mohou výrazně snížit rychlost
- vyšší náklady na hardware - pokročilé funkce (např. vectoring) vyžadují dražší zařízení na straně poskytovatele i uživatele - lepší modem
SDSL
- SDSL - Symmetric Digital Subscriber Line
- DSL technologie, která poskytuje symetrické připojení – stejná rychlost pro stahování (download) i odesílání dat (upload)
- často využívána v podnikových prostředích, kde je vyžadována rovnováha mezi stahováním a odesíláním, například pro videokonference, cloudové služby nebo hosting webových serverů
- datová linka není sdílena s hlasovými službami → telefonní hovory na stejné lince nejsou možné
- celé dostupné pásmo na telefonní lince je použito pro data
- pásmo pro stahování a odesílání dat je rozděleno rovnoměrně
- typické rychlosti: 192 kbps až 2,3 Mbps (na kratší vzdálenosti)
- vzdálenost od ústředny do 3km
- pro kódování dat používá metodu TC-PAM (Trellis Coded Pulse Amplitude Modulation)
ADSL
- ADSL - Asymmetric Digital Subscriber Line
- asymetrická proto, že rychlost stahování (download) je vyšší než rychlost odesílání (upload)
Typy ADSL
- ADSL
- první generace ADSL
- maximální rychlosti - download až 8 Mbps, upload: až 1 Mbps
- ADSL2
- vylepšená verze ADSL
- maximální rychlosti - download až 12 Mbps, upload: až 1,3 Mbps
- lepší výkon na větší vzdálenosti díky efektivnějším metodám modulace a kódování
- ADSL2+
- další rozšíření ADSL2
- maximální rychlosti - download až 24 Mbps, upload: až 3 Mbps
- využívá širší frekvenční pásmo (až 2,2 MHz), což umožňuje vyšší rychlosti na kratší vzdálenosti.
Krok 7 - Client Certificate (pokud bylo vyžádáno)
Klient odešle svůj certifikát serveru k autentizaci
Krok 8 — ClientKeyExchange
- klient předá informaci ke generování premaster secret
- přesný obsah záleží na cipher suite
- RSA key exchange (legacy)
- klient vygeneruje Premaster Secret
- zašifruje ho veřejným klíčem serveru z certifikátu
- odešle serveru
- Nevýhoda: neposkytuje Forward Secrecy
- (EC)DHE key exchange (doporučený)
- Klient pošle svůj DH/ECDHE veřejný klíč
- Premaster Secret vznikne výpočtem




Porovnání jednotlivých DSL technologií
| Technologie | Symetrické připojení | Rychlost downloadu | Rychlost uploadu | Současné hovory | Max. vzdálenost od ústředny |
|---|
| ADSL | Ne | Až 24 Mbps (ADSL2+) | Až 3 Mbps | Ano | Až 5,5 km |
| SDSL | Ano | Až 2,3 Mbps | Až 2,3 Mbps | Ne | Až 3 km |
| VDSL | Ne | Až 52 Mbps | Až 16 Mbps | Ano | Až 1,5 km |
| VDSL2 | Ano/Ne | Až 200 Mbps | Až 100 Mbps | Ano | Až 300 m |

Dle topologie
1. Infrastrukturní režim (Infrastructure Mode)
- nejčastěji používaný typ v praxi.
- v síti se nachází přístupový bod - Access Point (AP), ke kterému se bezdrátově připojují koncová zařízení
- AP je obvykle dále propojen s routerem (pro přístup k internetu) či s dalším síťovým hardwarem (switch ap.)
- základní jednotkou je tzv. BSS (Basic Service Set), tedy jedna buňka s AP - více přístupových bodů propojených do společné sítě pak tvoří ESS (Extended Service Set)
2. Ad-hoc režim (Independent Basic Service Set, IBSS)
- síť bez centrálního přístupového bodu
- koncová zařízení (stanice) komunikují přímo mezi sebou (peer-to-peer)
- vhodné pro rychlé a dočasné propojení menšího počtu stanic, např. při sdílení souborů nebo lokální spolupráci bez nutnosti připojení k internetu
- dosah a stabilita sítě bývají omezenější, protože se spoléhá na vzájemnou přítomnost a dostatečně silný signál mezi zařízeními
3. Mesh sítě
- moderní koncept „mesh“ (síť s mnoha uzly propojenými navzájem) využívá více přístupových bodů nebo uzlů, které mohou mezi sebou automaticky hledat cesty k cíli (tzv. samoopravná síť)
- využití v rozlehlých prostorách (kampusy, velké podniky, venkovní areály)
- vysoká spolehlivost – při výpadku jednoho uzlu data putují přes jiný
- přístupové body v mesh síti často komunikují mezi sebou bezdrátově, ale lze je i kombinovat s kabelovým propojením pro vyšší výkon a spolehlivost

Dle velikosti a účelu
1. Domácí WLAN (Home or SOHO – Small Office/Home Office)
- typicky jediný přístupový bod (Wi-Fi router) pro pokrytí menšího bytu či rodinného domu
- důraz na jednoduchou správu, nízkou cenu zařízení a dostatečné pokrytí
2. Podnikové WLAN (Enterprise WLAN)
- větší počet přístupových bodů propojených v rámci jednoho management systému nebo controlleru
- důraz na spolehlivé pokrytí, vyšší bezpečnost, řízení přístupů, VLANy pro oddělení provozu, možnost centrální správy a monitoringu
3. Veřejné hotspoty
- otevřené (nebo poloveřejné) přístupové body dostupné např. v kavárnách, na letištích a dalších veřejných místech
- zpravidla umožňují bezplatný přístup k internetu široké veřejnosti.
- důležité je dobré zabezpečení na straně uživatele, protože sítě mívají slabší ochranu (mohou být nezabezpečené, monitorované provozovatelem apod.)
Rozdělení
WLAN
- WLAN - Wireless Local Area Network
- lokální počítačová síť, která pro přenos dat využívá bezdrátovou komunikaci (typicky rádiové vlny dle standardů IEEE 802.11, označovaných též jako Wi-Fi)
- oproti klasickým sítím s kabeláží (LAN) poskytuje uživatelům mobilitu a flexibilitu
Speciální režimy
1. Repeater/Extender (opakovač)
- zařízení nebo režim přístupového bodu sloužící k zesílení či prodloužení dosahu signálu existující bezdrátové sítě
- přijímá signál z mateřské sítě a přeposílá ho dál
- může však snižovat celkovou přenosovou rychlost (kvůli přepínání mezi přijímacím a vysílacím režimem)
2. WDS (Wireless Distribution System)
- umožňuje most (bridge) mezi více přístupovými body bez potřeby kabelového propojení
- slouží pro přenos dat v rámci infrastruktury, např. pro propojení dvou budov
3.3 Guest Network
- samostatná virtuální WLAN rozhraní pro návštěvníky (hosty), často oddělené od vnitřní podnikové/domácí sítě (např. vlastní VLAN)
- zajišťuje vyšší bezpečnost pro "domácí" uživatele"– hosté nemají přístup k interním zdrojům
Frekvence - frekvenční pásma
- pro provoz WLAN se používají tzv. nelicencovaná pásma
- frekvenční pásma, za která není nutné platit licenční poplatky
- provoz v těchto pásmech však není nijak upraven a monitorován
2,4 GHz
- frekvenční rozsah: typicky 2,400–2,4835 GHz (v praxi mírně závislé na předpisech dané země)
- licence free - pásmo ISM
- Standardy
- 802.11b/g
- 802.11n (v režimu 2,4 GHz)
- podporováno též 802.11ax (Wi-Fi 6)
- Wi-Fi 7 bude zpětně kompatibilní; 2,4 GHz zůstane kvůli IoT a dlouhému dosahu
- Kanály
- 1 a 13 (v některých zemích až 14)
- šířka kanálu většinou 20 MHz (případně 40 MHz v 802.11n/ax)
- delší dosah signálu 30-50 m v budově, 100+ m ve volném prostoru
- lepší průnik zdmi
- vyšší náchylnost k rušení (mikrovlnky, Bluetooth, sousední sítě)
- nižší dostupná celková rychlost oproti vyšším pásmům
- univerzální, široce podporované
- omezení na vysílací výkon (dle dané země)
- pásmo sdílejí i jiné systémy - Bluetooth, Zigbee/IEEE 802.15.4, bezdrátové HART, mikrovlnné trouby, dětské chůvičky aj.; tyto zdroje zvyšují šum a chybovost rámců
Doporučení pro návrh sítě v 2,4 GHz
- používejte kanály 1-6-11, případně 1-5-9-13 v prostředí s malou hustotou AP; vyhýbejte se 40 MHz v přetížených lokalitách
- aktivujte WPA2-AES nebo WPA3 – starší WEP/WPA-TKIP může zvyšovat přenos chyb (nutnost častějších retransmisí)
- v prostorných budovách použijte raději více nízkovýkonných AP namísto jednoho silného – zlepší se roaming a sníží se oblast rušení
- v hybridních instalacích zapněte band-steering a připravte 5/6 GHz variantu pro datově náročná zařízení; 2,4 GHz ponechte IoT a běžným klientům s požadavkem na delší dosah signálu
- vysoké vysílací (Tx) výkony zvyšují pokrytí, ale též rušení sousedních sítí → doporučuje se nejnižší použitelný výkon a správné umístění AP.
5 GHz
- frekvenční rozsah: typicky 5,150 - 5,925 GHz
- Kanály: základní šířka 20 MHz, běžně se používá i 40 a 80 MHz
- Standardy
- 802.11a
- 802.11n
- 802.11ac
- 802.11ax
- 802.11be
- pásmo je sdíleno s meteorologickými a vojenskými radary a satelitním vysíláním → nutno zohlednit při provozu (DFS, TPC)
- poskytuje vyšší přenosové rychlosti
- méně rušení
- kratší dosah
DFS
- Dynamic Frequency Selection
- zajišťuje ochranu provozu radarů
- spočívá ve změně používaných kanálů
- při spuštění AP tento provádí tzv. CAC (Channel Availability Check) - skenuje používané pásmo, zda nezachytí vysílání radaru; tento test trvá 60 - 600 s)
- během provozu provádí AP In-Service Monitoring - pokud zachytí vysílání radaru, AP vyšle příkaz
channel switch a přesune klienty do jiného kanálu
TPC
- Transmit Power Control
- mechanismus, který musí Wi-Fi rádia v části pásma 5 GHz podporovat
- umožňuje jim snižovat vysílací výkon alespoň o 6 dB pod maximální povolenou hodnotu, čímž snižuje rušení radarů a satelitů
- v enterprise sítích se pojem používá také pro inteligentní algoritmy, jež průběžně upravují výkon AP, aby zlepšily pokrytí a kapacitu celé WLAN
Hlavní standardy IEEE 802.11
- IEEE 802.11 je sada standardů pro bezdrátovou komunikaci v lokálních sítích používající obchodní název Wi-Fi (Wireless Fidelity, označováno též WLAN, Wireless LAN).
Hlavní standardy IEEE 802.11
V průběhu let vzniklo mnoho dodatků (amendmentů) k původní normě. Mezi nejzásadnější standardy (často označované i komerčním názvem „Wi-Fi“) patří:
- IEEE 802.11b (1999)
- pásmo 2,4 GHz
- max. rychlost až 11 Mb/s (reálně cca 5–6 Mb/s)
- šířka kanálu 22 MHz
- využíval rozšíření DSSS
- masivně rozšířil bezdrátové sítě do kanceláří a domácností díky přijatelné rychlosti a dostupným cenám hardware
- IEEE 802.11a (1999)
- Pásmo: 5 GHz
- Max. rychlost: až 54 Mb/s
- Modulace: OFDM (Orthogonal Frequency Division Multiplexing)
- větší kapacita pásma (více kanálů) a menší rušení než v 2,4 GHz, nevýhodou krátký dosah a tehdejší vyšší cena zařízení.
- schválen souběžně s 802.11b, ale reálně se rozšířil pomaleji
- IEEE 802.11g (2003)
- Pásmo: 2,4 GHz
- Max. rychlost: až 54 Mb/s (stejně jako 802.11a)
- Modulace: OFDM (z 802.11a)
- Kombinoval vyšší rychlost z 802.11a s kompatibilitou a levnějšími komponenty pásma 2,4 GHz.
- Stal se velmi populárním standardem pro domácí i podnikové použití kolem roku 2003–2008
- IEEE 802.11n (2009)
- Pásmo: 2,4 GHz a/nebo 5 GHz (dual-band)Max. rychlost: teoreticky až 600 Mb/s
- Technologie: MIMO (Multiple Input Multiple Output), kanály široké 20 či 40 MHz, vylepšené OFDM, frame aggregation aj.
- Představoval výrazný skok v rychlosti. Velmi rozšířený, stále v provozu v mnoha zařízeních
- IEEE 802.11ac (2013)
- Pásmo: výhradně 5 GHz
- Max. rychlost: teoreticky až několik Gb/s (první wave ~1,3 Gb/s, wave 2 s MU-MIMO a 160MHz kanály ještě více)
- Technologie: širší kanály (80/160 MHz), více streamů MIMO, MU-MIMO (Multi-User MIMO)
- Komerčně označováno jako Wi-Fi 5 (zpětně pojmenováno Wi-Fi Alliance)
- Stále velmi běžné v moderních routerech a klientech
- IEEE 802.11ax (Wi-Fi 6, 2019)
- Pásma: 2,4 GHz i 5 GHz (a později i 6 GHz jako Wi-Fi 6E)
- Max. rychlost: až ~10 Gb/s (v ideálních podmínkách, s 8×8 MIMO a 160MHz kanály)
- Klíčové novinky:
- OFDMA (Orthogonal Frequency-Division Multiple Access) – efektivnější rozdělení kanálu mezi více uživatelů.
- Target Wake Time (TWT) – úspora energie pro klienty.Vylepšená MU-MIMO.
- Cílem je nejen zvýšit hrubou rychlost, ale hlavně efektivitu v prostředí s mnoha připojenými zařízeními
- Označení Wi-Fi 6E se používá pro variantu v 6GHz pásmu (rozšířené spektrum pro vyšší kapacitu)
- IEEE 802.11be (Wi-Fi 7, ve vývoji)
- Pásma: 2,4 GHz, 5 GHz a 6 GHz.
- Max. rychlosti: odhadovaný potenciál přes 30 Gb/s (s 320 MHz kanály, 16×16 MIMO a dalším).
- Technologie: Multi-link operation (současné využití více pásem), 320 MHz kanály, pokročilé modulace 4096-QAM apod.
- Očekává se další zvýšení propustnosti a stabilnější přenos v zarušeném prostředí.
- Standard je dosud v procesu finalizace (kolem roku 2024/2025).
Další méně známé dodatky 802.11
- 802.11ad (WiGig)
- vysokorychlostní přenos v pásmu 60 GHz (krátký dosah, teoretické rychlosti přes 7 Gb/s)
- 802.11ah (HaLow)
- pásmo pod 1 GHz
- přenos na delší vzdálenosti, nižší rychlosti, využití pro IoT
- 802.11ay
- vylepšení 802.11ad pro pásmo 60 GHz, rychlosti až 20–40 Gb/s.
Band Steering
- Band steering - česky „směrování do pásem“
- funkce AP, která automaticky „přesvědčuje“ dvoupásmové nebo třípásmové klienty, aby se místo přetíženého 2,4 GHz pásma připojili do 5 GHz, případně 6 GHz
- cílem je:
- zvýšit propustnost pro moderní zařízení
- snížit rušení v 2,4 GHz (které sdílejí mikrovlnky, Bluetooth, Zigbee…),
- ponechat 2,4 GHz pomalejším nebo IoT klientům, kteří jiné pásmo neumějí
- u tri-band AP (2,4 + 5 + 6 GHz) se hovoří o multi-band steeringu; algoritmus pak vybírá mezi 5 GHz a 6 GHz
Jak to funguje
- Jednotné SSID
- AP musí vysílat stejné jméno sítě ve všech pásmech
- klient při skenování „nepozná“, že jde o více pásem
- Zjištění schopností klienta
- AP sleduje práh signálu a rámce
probe request - pokud vidí, že stanice podporuje 5 GHz/6 GHz, označí ji jako
steerable
- Odmítání nebo zpoždění odpovědi v 2,4 GHz
- Soft steering – AP prostě neodpoví na první (pár) dotazů v 2,4 GHz a doufá, že klient mezitím najde 5 GHz
- Hard steering (některé kontrolery) – pokud se klient přesto připojí na 2,4 GHz, AP jej okamžitě od-asociuje nebo pošle BSS Transition (802.11v) s doporučeným BSSID v 5 GHz
- Práce s prahy a limity Nastavuje se např.:
- minimální RSSI, pod které už klient není „donucen“ přejít na 5 GHz,
- maximální počet klientů v 5 GHz, po jehož dosažení se další nechají v 2,4 GHz (tzv. Balanced režim)
Výhody
- vyšší celková kapacita WLAN
- méně kolizí a rušení v 2,4 GHz
- hladší roaming (AP může v 5 GHz používat 802.11k/v/r)
Nevýhody
- slabší klient může být „přetažen“ do pásma s příliš nízkým RSSI
- některá IoT zařízení mohou mít delší čas připojování - čekají, až AP přestane „ignorovat“ dotazy v 2,4 GHz)
- algoritmy nejsou standardizované, každý výrobce se chová trochu jinak
Best practices
- zapnout band steering pouze tam, kde je převaha dvoupásmových klientů
- nastavit konzervativní limity (např. „Prefer 5 GHz, pokud RSSI ≥ –70 dBm“)
- otestovat starší Wi-Fi čipy; pokud někteří klienti "trpí", použít samostatné SSID „legacy-2G“ pro tyto klienty
- v prostředí s Wi-Fi 6E je lepší použít band steering rovnou do 6 GHz; potřeba velmi husté síť AP kvůli dosahu
ISM pásma
- v určitých průmyslových, vědeckých a lékařských aplikacích (Industrial, Scientific & Medical) se RF energie používá k ohřevu, ionizaci apod. – nikoli primárně k telekomunikaci
- aby tyto výkonné zdroje nerušily chráněné radiové služby, ITU roku 1947 vyhradila pro ISM několik konkrétních kmitočtových pásem; odtud se datuje i populární 2,45 GHz pro mikrovlnné trouby
- Průmysl: indukční/diatermické ohřevy, svařování plastů, plazmové procesy
- Lékařství: krátkovlnná/mikrovlnná diatermie, hypertermie, sterilizace
- Věda: spektroskopie, urychlovače částic
- ISM zařízení mají prioritu nebo rovnocenné postavení – komunikační moduly musí rušení snášet
- mikrovlnné trouby (≈ 700 W EIRP!) jsou nejčastější zdroj rušení Wi-Fi/Bluetooth na 2,45 GHz
- ISM pásma dávají výhodu globálně (většinou) ne-licencovaného provozu, ale za cenu omezení výkonu a rušení
- přesné podmínky (EIRP, šířka kanálu) se liší podle regionu – při návrhu WLAN/IoT je nutné ověřit národní tabulku přidělení.
ISM pásma - přehled
| Rozsah (MHz) | Střed | Šířka kanálu | Typ ITU | Dostupnost | Typické aplikace |
|---|
| 6,765–6,795 | 6,78 MHz | 30 kHz | A | lokální schválení | bezdrátové napájení Qi, RFID (NFC) |
| 13,553–13,567 | 13,56 MHz | 14 kHz | B | celosvětové | HF RFID (bezkontaktní karty, e-pas) |
| 26,957–27,283 | 27,12 MHz | 326 kHz | B | celosvětové | indukční ohřev, modelářská RC souprava |
| 40,66–40,70 | 40,68 MHz | 40 kHz | B | celosvětové | průmyslové ohřevy, IoT senzory |
| 433,05–434,79 | 433,92 MHz | 1,74 MHz | A/5.280 | jen Region 1 (část Evropy) | meteostanice, alarmy, LoRa 433 MHz |
| 902–928 | 915 MHz | 26 MHz | B | Region 2 (Amerika) | RFID UHF, LoRa/FSK IoT, wifi HaLow |
| 2 400–2 500 | 2,45 GHz | 100 MHz | B | celosvětové | Wi-Fi, Bluetooth, Zigbee, mikrovlnky, diatermie |
| 5 725–5 875 | 5,8 GHz | 150 MHz | B | celosvětové | Wi-Fi 5 GHz, radarové altimetry s nízkým výkonem |
| 24,00–24,25 | 24,125 GHz | 250 MHz | B | celosvětové | dopplerovské radary, pohybová čidla |
| 61,0–61,5 | 61,25 GHz | 500 MHz | A | lokální schválení | bezkabelové HDMI (WiGig 802.11ad/ay) |
| 122–123 GHz | 122,5 GHz | 1 GHz | A | lokální | vysoce přesné radary, výzkum |
| 244–246 GHz | 245 GHz | 2 GHz | A | lokální | laboratorní spektroskopie |


Používané frekvence
Primární pásma GSM v Evropě
- GSM 900 MHz
- šířka pásma: 25 MHz ( 890–915 MHz )
- rozsah pro uplink (od mobilu k síti): 890–915 MHz
- rozsah pro downlink (od sítě k mobilu): 935–960 MHz
- oddělení uplinku a downlinku: 45 MHz
- šířka jednotlivých kanálů: 200 kHz
- počet kanálů: 124 (každý 200 kHz široký)
- používá se spíše v méně obydlených oblastech
- lepší pokrytí v místech s překážkami
- GSM 1800 MHz
- šířka pásma: 75 MHz ( 1710–1785 MHz )
- rozsah pro uplink: 1710–1785 MHz
- rozsah pro downlink: 1805–1880 MHz
- oddělení uplinku a downlinku: 95 MHz
- šířka jednotlivých kanálů: 200 kHz
- počet kanálů: 374
- použití spíše v hustě obydlených oblastech - vyšší kapacita sítě
Pro přenos dat se používá tzv. fázová modulace - mění fázi nosné vlny, např. GMSK (Gaussian Minimum Shift Keying) nebo 8-PSK (Phase Shift Keying).
Struktura IMEI
Struktura IMEI
IMEI má pevnou délku 15 číslic a je rozdělena do několika částí podle standardu 3GPP TS 23.003.
TAC (Type Allocation Code)
- prvních 8 číslic
- identifikuje výrobce a model zařízení
SNR (Serial Number)
- dalších 6 číslic
- unikátní sériové číslo přidělené konkrétnímu zařízení výrobcem
CD (Check Digit)
- poslední číslice
- slouží k ověření platnosti IMEI pomocí Luhnova algoritmu.
https://www.imei.info/
- informace o zařízení
- jedná se o free databázi, oficiální databáze nejsou určeny pro veřejnost
GSM Gateway
- GSM gateway - GSM brána - GSM SIM bank
- zařízení, které propojuje uživatele s mobilní sítí GSM pomocí jednoho nebo více SIM modulů
- umožňuje vedení více hlasových hovorů nebo posílání/posílání SMS
- často se používá pro vedení hovorů z pevné sítě organizace na mobilní telefony
- odesílání SMS se řeší pomocí SMPP/HTTP API (SMPP Short Message Peer to peer Protocol)
- zajišťuje správü více SIM karet - rotace SIM pro vyrovnání zátěže
Typické použití
- Call centra: levnější volání na mobilní operátory / lokální odchozí hovory.
- záložní linka pro hlasové služby (když zkolabuje datové spojení).
- hromadné SMS (marketing, notifikace) — !!! pozor na legálnost !!!
Výhody
- relativně nízké provozní náklady pro některé scénáře.
- flexibilita (rychlé nasazení, škálovatelné přidáváním SIM/modulů)
Nevýhody a rizika
- legálnost a smluvní omezení
- provoz takových bran může porušovat podmínky operátora (bulk SMS, terminace volání) a v některých zemích i zákony (zejména pokud jde o obcházení tarifu)
- blokování SIM/operátorem
- operátoři mohou SIMy zablokovat nebo odpojit, pokud zaznamenají neobvyklé chování
- kvalita
- radiosignál, interference, latence — horší než „čistý“ SIP trunk
- bezpečnost a zneužití
- umožňuje masivní spam SMS nebo maskování volání
- správa SIM
- fyzické SIMky potřebují obsluhu (dobíjení kreditů, roaming, výměna)


TDMA
- Time Division Multiple Access
- technologie používaná v digitálních komunikačních sítích, která umožňuje více uživatelům sdílet stejný frekvenční kanál rozdělením přenosového času na pevně definované časové úseky - time slots
- každý uživatel využívá exkluzivně svůj time slot pro hovor nebo přenos dat
- mobilní zařízení musí být přesně synchronizováno se sítí, aby vysílalo a přijímalo pouze v přiděleném časovém slotu
- data od uživatele jsou šifrována a modulována
- data od více uživatelů jsou sloučena do rámce a každému je přiřazen jeho slot
- příjemce dekóduje data z příslušného slotu a ignoruje data ostatních uživatelů
Princip fungování TDMA
- Rozdělení času:
- celkový čas na jednom kanálu je rozdělen na pravidelné intervaly - timesloty
- timesloty jsou organizovány do periodických rámců - frames
- Přidělení slotů
- každému uživateli je přiřazen konkrétní timeslot v rámci
- uživatel vysílá pouze během svého timeslotu, zatímco ostatní uživatelé mají své vlastní sloty
- u datových přenosů mohou být timesloty pro uživatele agregovány, tzn., že mu může být v jednom rámci přiděleno 2 i více timeslotů
- Sekvenční přenos dat
- data (hovor) od jednotlivých uživatelů se střídají v čase, což vytváří iluzi simultánní komunikace
Struktura TDMA rámce v GSM
V GSM se používá struktura TDMA s těmito specifikacemi:
- Rámec - skládá se z 8 timeslotů
- Délka rámce - 4,615 ms (doba potřebná pro přenos všech 8 slotů)
- Délka timeslotu - 0,577 ms (každý slot odpovídá přenosu 156,25 bitů)
Výhody TDMA
- Efektivní využití šířky pásma - více uživatelů sdílí stejný frekvenční kanál
- Flexibilita - snadné přizpůsobení počtu časových slotů podle potřeb
- Nízké rušení - ysílání probíhá pouze v definovaných časech, čímž se snižuje možnost interference
Nevýhody TDMA
- Synchronizace - vyžaduje precizní časovou synchronizaci mezi základnovou stanicí (BTS) a mobilním zařízením
- Omezená kapacita - počet uživatelů je omezen počtem timeslotů v rámci
- Latence - čekání na přidělený timeslot může vést k drobnému zpoždění při přenosu dat
Úvod do GSM
- GSM - standard pro digitální mobilní sítě
- původně Groupe Spécial Mobile - název pracovní skupiny, která navrhla první standard v 80. letech 20. století
- dnes se častěji užívá Global System for Mobile Communications
- umožňuje používat:
- hlasové služby
- textová komunikace
- datové přednosy
- další služby - hlasová schránka, přesměrování hovorů…
- pro komunikaci využívá buňkovou síť
- digitální přenos hlasu a dat
- funguje ve frekvenčních pásmech 900 MHz, 1800 MHz (v Evropě), a 850 (USA a Latinská Amerika), 1900 MHz (v USA)
- využívá technologii TDMA (Time Division Multiple Access)
IMEI
IMEI - International Mobile Equipment Identity
- unikátní identifikační číslo používané k jednoznačné identifikaci mobilního zařízení v síti
- slouží k rozlišení jednotlivých mobilních zařízení a je klíčovým prvkem pro sledování, správu a zabezpečení zařízení v GSM sítích
- změna IMEI je v mnoha zemích nelegální (např. v ČR)
- používá se ke klonování zařízení nebo k obejití blokace
- IMEI jsou spravována ve spolupráci s organizacemi, jako je GSMA, která poskytuje mezinárodní databáze pro regulaci a správu zařízení
Kde najdeme IMEI
- Na zařízení
- vytištěno na štítku pod baterií (u starších telefonů)
- na šasi telefonu nebo na SIM zásuvce
- Softwarově
- Zadáním kódu
*#06# na klávesnici telefonu.
- V nastavení telefonu
- obvykle v sekci „O zařízení“ nebo „Informace o telefonu“
- Na originálním balení zařízení
- IMEI bývá uvedeno na štítku balení
Výhody IMEI
- Jednoznačná identifikace zařízení
- Možnost blokace odcizených zařízení
- Podpora regulace nelegálního nebo necertifikovaného vybavení
Slabiny a zneužití IMEI
- Klonování IMEI
- možnost zkopírovat IMEI z legálního zařízení na nelegální (v ČR "nelegální")
- v síti se pak obě zařízení jeví jako jedno
- Zranitelnost při odcizení zařízení
- blokace IMEI nezabrání používání zařízení mimo původní síť
- softwarová změna IMEI
- některá zařízení umožňují změnit IMEI softwarově, což je zneužíváno při krádežích
Účel a funkce
- Identifikace zařízení:
- IMEI jednoznačně identifikuje zařízení při připojení k mobilní síti
- nezávisí na uživateli ani SIM kartě
- Blokování ztracených nebo odcizených zařízení
- mobilní operátoři mohou zařízení s konkrétním IMEI zablokovat v rámci databáze EIR (Equipment Identity Register).
- Sledování zařízení
- pomáhá např. při vyšetřování trestné činnosti
- Regulace a certifikace
- IMEI umožňuje kontrolu, zda zařízení splňuje technické normy a je povoleno pro použití v konkrétní síti
Typy IMEI
- Jednoduchý IMEI
- standardní identifikátor pro zařízení s jedním rádiovým modulem
- IMEI pro zařízení s více SIM (viz GSM Gateway)
- zařízení se dvěma nebo více SIM kartami mají dvě nebo více unikátních IMEI čísel, jedno pro každý rádiový modul
- Softwarový IMEI
- u některých zařízení lze IMEI nastavit softwarově, což ale může být zneužito (např. klonování IMEI)
Buňka
- buňka - cell je základní stavební jednotkou rádiové sítě GSM
- každá buňka je pokryta signálem z jedné BTS a slouží ke komunikaci mezi mobilními zařízeními a sítí
- počet uživatelů, které může buňka obsloužit, závisí na počtu dostupných časových slotů a přidělených kanálů
Komponenty buňky
1. Base Transceiver Station
- vysílá a přijímá rádiový signál v dané oblasti
- zajišťuje spojení mezi mobilními zařízeními a síťovou infrastrukturou
- pokrývá určitou oblast v podobě kruhového nebo sektorového vzoru
- velikost buňky závisí na výkonu BTS, terénu a frekvenci
2. Frekvenční kanál
- každá buňka využívá specifické frekvence v rámci pásma GSM (např. 900 MHz nebo 1800 MHz)
- pro minimalizaci rušení mají sousední buňky přiděleny různé frekvence
- šířka kanálu je 200 kHz (s TDMA, které rozděluje kanál na 8 časových slotů)
3. Antény
- Typy antén
- omnidirekcionální (všesměrová) - pokrývá buňku v kruhovém vzoru (360°)
- sektorová - rozděluje buňku na sektory (např. 120° nebo 60°), což umožňuje efektivnější využití zdrojů
- Dosah signálu - závisí na typu antény, výkonu BTS, terénních podmínkách a hustotě zástavby
4. Handover oblasti
- Překryv buněk - buňky mají překryvné oblasti, které zajišťují bezproblémový přechod handover mobilního zařízení mezi buňkami při pohybu uživatele
Typy buněk podle velikosti
Buňky v GSM síti mohou mít různé velikosti podle účelu a hustoty pokrytí:
- Makrobuňka
- největší typ buňky, pokrývá oblasti o poloměru několika kilometrů
- používá se ve venkovských oblastech, a na dálnicích apod.
- Mikrobuňka
- pokrývá menší oblasti, obvykle do 1 km
- používá se ve městech, kde je vysoká hustota uživatelů
- Pikobuňka
- velmi malé buňky, pokrývají oblasti desítek až stovek metrů (např. v nákupních centrech nebo budovách)
- Femto buňka
- nejmenší typ buňky, pokrývá pouze místnosti nebo malé prostory
Struktura buňky
Každá buňka obsahuje:
- Broadcast kanály - slouží pro signalizaci a základní informace, např. BCCH (Broadcast Control Channel), který přenáší informace o konfiguraci buňky
- Řídicí kanály - používají se pro výměnu signalizačních dat mezi mobilními zařízeními a BTS, např. SDCCH (Stand-alone Dedicated Control Channel)
- Hlasové a datové kanály - kanály pro přenos uživatelských dat, např. TCH (Traffic Channel)
Architektura GSM
- GSM používá buňkovou architekturu
- GSM síť je tvořena množstvím propojených buněk, které dohromady pokrývají geografickou oblast a zajišťují spojitost služeb
Hlavní komponenty architektury GSM
GSM síť se skládá ze tří hlavních subsystémů a několika dalších podpůrných subsystémů:
- Uživatelská část - Mobile Station - MS
- Rádiový subsystém - Base Station Subsystem - BSS
- Síťový a přepojovací subsystém - Network Switching Subsystem - NSS
- Podpůrné subsystémy - Operations Support Subsystem - OSS
Mobile Stations
Tvoří ji dvě hlavní složky:
- Mobilní zařízení (ME - Mobile Equipment)
- hardwarová zařízení, které uživatel používá (telefon, smartphone, modem ad.)
- identifikováno pomocí IMEI - International Mobile Equipment Identity
- SIM karta (Subscriber Identity Module)
- obsahuje IMSI - International Mobile Subscriber Identity pro identifikaci uživatele a další údaje
SIM
SIM - Subscriber Identity Module - karta
- umožňuje uživateli přístup k mobilní síti
- poskytuje identifikaci a autentizaci
- obsahuje důležitá data, která umožňují komunikaci mezi uživatelem a GSM sítí
Hlavní funkce SIM karty
- Identifikace uživatele v síti GSM:
- uživatel je identifikován pomocí IMSI (International Mobile Subscriber Identity) uloženého na SIM kartě
- IMSI je unikátní číslo, které spojuje uživatele se sítí mobilního operátora
- Šifrování a bezpečnost:
- uchovává šifrovací klíče používané při komunikaci, což zajišťuje soukromí a ochranu proti neoprávněnému přístupu
- Úložiště dat:
- telefonní čísla, SMS zprávy a další informace uživatele
- je na ní uložen OS pro správu karty
- může obsahovat i aplikace (zejména u non smartphone telefonů)
- Podpora roamingu:
- umožňuje uživateli přístup k jiným mobilním sítím během roamingu
Výhody
- Bezpečnost
- uchovává citlivé informace bezpečně na čipu
- Mobilita
- uživatel může přenášet svou SIM kartu mezi zařízeními.
- Podpora roamingu
- umožňuje přístup ke službám i mimo domovskou síť
- Personalizace
- může obsahovat kontakty, SMS a další uživatelská data
Slabiny
- Fyzická bezpečnost
- může být ztracena nebo poškozena
- Zabezpečení
- starší šifrovací algoritmy, jako A5/1, byly prolomeny
- eSIM kompatibilita
- u starších zařízení není podpora eSIM


BSS - Base Station Subsystem
- rádiový/bezdrátový subsystém
- zajišťuje komunikaci mezi mobilními zařízeními (MS) a síťovým subsystémem (NSS)
eSIM
- eSIM (Embedded SIM)
- SIM karta integrovaná do mobilního zařízení
- není to fyzická karta, ale čip zabudovaný přímo v zařízení
- umožňuje vzdálené nahrávání profilů různých operátorů
- umožňuje vzdálenou správu a přepínání operátorů
Hlavní vlastnosti eSIM
- Integrovaný čip
- eSIM je zabudována přímo v zařízení (např. telefon, tablet, chytré hodinky, IoT zařízení)
- Vzdálená správa profilů (RSP - Remote SIM Provisioning)
- umožňuje stažení, aktivaci, změnu nebo odstranění SIM profilu na dálku, bez nutnosti fyzického přístupu k zařízení
- možno nahrávat data a nastavení od operátora na dálku
- Multimobilní profily
- eSIM může uložit více SIM profilů, ale v daný okamžik lze aktivovat pouze jeden
- Standardizovaná velikost
- čip je velmi malý, což umožňuje jeho použití i v malých zařízeních, jako jsou nositelná zařízení (např. chytré hodinky)
Výhody
- Flexibilita
- uživatel může rychle přidat nebo změnit operátora bez nutnosti fyzické výměny SIM karty
- Kompaktní design
- šetří místo v zařízení, což je zvláště výhodné pro malá zařízení, jako jsou nositelná zařízení nebo IoT senzory
- Odolnost
- není fyzicky přístupná, což zvyšuje její odolnost proti mechanickému poškození, ztrátě nebo krádeži
- Snadná správa
- všechny operace s eSIM (aktivace, změna operátora, přidání profilu) lze provádět vzdáleně
- Více profilů
- umožňuje ukládání více SIM profilů, což usnadňuje používání různých operátorů nebo plánů
Nevýhody
- Složitější implementace
- vyžaduje podporu moderních zařízení a infrastruktury
- Nemožnost snadné výměny
- uživatel nemůže jednoduše přenést eSIM mezi zařízeními (na rozdíl od fyzických SIM karet)
- Omezená kompatibilita
- starší zařízení eSIM nepodporují
NSS - Network Switching Subsystem
- NSS je centrální částí sítě, která řídí hovorové a datové přenosy, správu uživatelů a signalizaci
- skládá se z 5 hlavních částí
- Mobile Switching Center - MSC
- Home Location Register - HLR
- Visitor Location Register - VLR
- Authentication Center - AUC
- Equipment Identity Register - EIR
Technická struktura SIM karty
SIM karta je ve své podstatě mikropočítač obsahující procesor, paměť a bezpečnostní mechanismy.
1. Hardwarová struktura
- Procesor
- řídí všechny funkce SIM karty, včetně šifrování a autentizace
- Autentizace
- provádí autentizační výpočty (např. na základě algoritmů A3, A8)
- využívá šifrovací klíče (např. Ki) uložené v chráněné paměti
- Šifrování a dešifrování
- implementace šifrovacích algoritmů (např. DES, 3DES, AES)
- generování šifrovacích klíčů pro komunikaci sítě (např. Kc)
- Řízení přístupu
- spravuje přístup k datům uloženým na SIM kartě (např. kontakty, SMS)
- Správa aplikací
- moderní SIM karty podporují Java Card platformu, což umožňuje běh malých aplikací
- Jednočipový mikrokontrolér
- ARM (Advanced RISC Machine)
- v moderních SIM kartách pro vyšší výpočetní výkon a energetickou efektivitu
- 8bitové a 16bitové procesory:
- starší SIM karty často využívají jednodušší procesory (např. na bázi architektury 8051)
- 32bitové procesory
- moderní SIM karty využívají pokročilé 32bitové procesory (např. ARM Cortex-M)
- Paměť
- ROM - obsahuje operační systém SIM karty a trvale uložené údaje
- EEPROM - ukládá přepisovatelná data, jako jsou kontakty, SMS, IMSI a další informace; velikost 512 kB a více
- RAM - používá se během provozu SIM karty; zpravidla několik kB
- Hardwarové bezpečnostní moduly
- procesory na SIM kartách obsahují dedikované obvody pro kryptografické operace
2. Software a operační systém
- SIM karta obsahuje vlastní operační systém, který spravuje bezpečnostní mechanismy, šifrování a přístup k datům
- používají se standardizované systémy, jako je Java Card, GlobalPlatform OS ad., umožňující instalaci a provozování aplikací
Klíčová data na SIM
- IMSI (International Mobile Subscriber Identity)
- unikátní číslo, které identifikuje uživatele v síti
- IMSI je klíčové pro registraci a autentizaci v GSM síti
- Ki (Authentication Key)
- 128bitový šifrovací klíč, který je unikátní pro každou SIM kartu
- stejný klíč je uložen i v autentizačním centru operátora AuC a je svázán s daou SIM kartou (IMSI)
- používá se během autentizace uživatele
- Telefonní číslo (MSISDN):
- spojeno s uživatelem, umožňuje volání a odesílání zpráv
- SMS zprávy:
- ukládá textové zprávy, dokud nejsou přeneseny do telefonu nebo odeslány
- Kontakty:
- telefonní čísla a další informace uložené uživatelem
- Šifrovací klíče a algoritmy
- A3/A8 pro autentizaci uživatele
- A5 pro šifrování hovorů a dat
BTS - Base Transceiver Station
- registruje zařízení (uživatele) do sítě - přijme signál z mobilního zařízení, ověří jeho identitu prostřednictvím BSC a HLR a umožní mu přístup do sítě
- zajišťuje vysílání a příjem rádiového signálu mezi mobilními zařízeními a sítí
- obousměrná komunikace (uplink a downlink) v rámci přiděleného frekvenčního pásma
- zajišťuje správu fyzických a logických rádiových kanálů (např. TCH, BCCH, SDCCH)
- šifruje data před jejich vysíláním a dešifruje přijatá data pro zvýšení bezpečnosti
- přenáší signalizační zprávy mezi mobilními zařízeními a řídicím zařízením (BSC - Base Station Controller)
- podílí se na procesu předávání připojení mezi sousedními buňkami při pohybu uživatele (handover)
BSC - Base Station Controller
- řídí a koordinuje více BTS
- řídí handover mezi BTS, a to buď v rámci jedné BSC, nebo mezi různými BSC
- minimalizuje rušení a ztrátu spojení během pohybu uživatele
- spravuje radiové kanály, přiděluje timesloty, frekvence a další zdroje pro hovory a datové přenosy
- monitoruje kvalitu signálu a provádí opatření ke zlepšení výkonu
- provádí kompresi a dekompresi dat (hlasy i data)
- přenáší signalizační zprávy mezi mobilními zařízeními, BTS a jádrem sítě (MSC - Mobile Switching Center)
- v moderních technologiích, jako je LTE nebo 5G, roli BSC převzaly distribuované síťové architektury, jako je eNodeB (LTE) nebo gNodeB (5G)
Technická specifikace
- Hardware
- implementována jako čip připájený k základní desce zařízení
- typické rozměry 6 × 5 mm nebo menší.
- Paměť
- umožňuje uložit několik SIM profilů (obvykle 5–10)
- kapacita paměti je optimalizována pro bezpečné ukládání uživatelských a šifrovacích dat
- Zabezpečení
- eSIM využívá stejné bezpečnostní standardy jako tradiční SIM karty (např. šifrovací klíče Ki).
- splňuje standardy Common Criteria EAL pro bezpečné ukládání dat.
- Standardy
- definována organizací GSMA (např. GSMA RSP standard pro vzdálenou správu profilů)
Funkce
- Registrace a aktivace
- uživatel stáhne SIM profil od operátora pomocí QR kódu, mobilní aplikace nebo přímého připojení k internetu
- Přepínání mezi operátory
- umožňuje rychlé přepnutí mezi různými operátory bez nutnosti měnit SIM kartu
- Podpora roamingu
- uživatel si může na dálku aktivovat lokální SIM profil při cestování, což snižuje náklady na roaming
- Multimodální zařízení
- eSIM podporuje mobilní, datové i IoT služby
Aplikace a využití
- Mobilní zařízení
- Nositelné technologie
- chytré hodinky (např. Apple Watch, Samsung Galaxy Watch).
- Internet věcí (IoT)
- IoT senzory, M2M zařízení (Machine-to-Machine)
- automobilová konektivita (např. palubní systémy)
- Podnikové aplikace
- zařízení pro sledování zásilek, chytré měřiče energií, skladové zásoby
Budoucnost eSIM
- Plná implementace v IoT
- očekává se masivní rozšíření eSIM v zařízení IoT, kde nahradí tradiční SIM karty
- Sjednocení operátorů
- rostoucí počet operátorů podporuje eSIM, což zvyšuje globální kompatibilitu
- Rychlejší adopce
- snížení nákladů na výrobu zařízení a vyšší flexibilita urychlí přechod na eSIM
Aktivace profilu
- Získání profilu
- operátor poskytne QR kód nebo odkaz na profil eSIM
- Stažení profilu
- Uživatel načte QR kód nebo spustí aplikaci operátor.
- zařízení se připojí k serveru operátora (přes Wi-Fi nebo mobilní síť)
- Instalace profilu
- eSIM čip uloží profil a aktivuje přidělené číslo a služby
- Použití
- uživatel může profil ihned začít používat pro hovory, SMS a data
Handover
- proces, při kterém se probíhající hovor nebo datové spojení mobilního zařízení předává z jedné buňky (
BTS/eNodeB/gNodeB) na jinou, aniž by došlo k jeho přerušení - cíl - zachovat nepřerušenou komunikaci při pohybu uživatele
📶 Příklad
- Telefon (MS – Mobile Station) komunikuje s BTS A
- Uživatel se pohybuje a signál z BTS A slábne
- Telefon začne „měřit“ sousední buňky a zjistí, že BTS B má lepší signál
- BTS A to oznámí BSC (Base Station Controller)
BSC rozhodne, že je čas předat spojení na BTS B- Spojení (hlas nebo datové) se plynule přepne z BTS A na BTS B - hovor pokračuje bez přerušení
MSC - Mobile Switching Center
- hlavní přepojovací uzel, zajišťuje spojování hovorů a SMS
- komunikuje s ostatními sítěmi (PSTN, ISDN)
- koordinuje přenosy mezi BTS a uživatelem
- sleduje polohu mobilních zařízení pomocí databází
HLR a VLR - spravuje
handover při přechodu uživatele mezi buňkami nebo mezi MSC - ověřuje uživatele pomocí dat uložených v
AUC - zajišťuje mezinárodní i domácí roaming tím, že koordinuje spolupráci mezi MSC různých operátorů - i mezistátně
- generuje údaje o využití sítě pro účely fakturace a analýzy provozu
- v sítích LTE a 5G roli MSC přebírá
MME - Mobility Management Entity(LTE) a IMS - IP Multimedia Subsystem (IP based systémy, např. 5G)
HLR - Home Location Register
- centrální databáze trvalých uživatelských informací, včetně
IMSI a MSISDN, šifrovacích klíčů a seznamu aktivovaných služeb jako je hlasová schránka, přesměrování hovorů nebo přístup k datovým službám - uchovává např.:
- identifikační údaje o uživateli
IMSI, MSISDN- telefonní číslo
- aktivované služby - roaming, datové služby, hlasová schránka apod.
- údaje potřebné k vyúčtování služeb (accounting)
- polohu uživatele v podobě adresy příslušného
VLR
- na základě aktuální polohy uživatele zajišťuje směrování hovorů a zpráv
- poskytuje šifrovací klíče a ověřovací údaje (např.
IMSI, Ki) pro bezpečný přístup k síti - podpora roamingu - umožňuje uživatelům přístup ke službám v jiných sítích prostřednictvím spolupráce s
VLR
VLR - Visitor Location Register
- databáze uchovávající data o uživatelích, kteří se právě nacházejí v oblasti spravované konkrétním
MSC - vlastní uživatelé + roamingoví uživatelé - data jsou získávána z
HLR a uchovávána pouze po dobu, kdy je uživatel v oblasti daného VLR (resp. HLR a MSC) - obsahuje informace pro obsluhu hovorů a přístup k síti
- zajišťuje aktualizaci polohy v rámci své oblasti (ve které buňce se MS nachází)
AUC - Authentication Center
- ověřuje identitu uživatele na základě údajů uložených na SIM kartě a v
HLR - generuje šifrovací klíče a autentizační hodnoty, které zajišťují bezpečnost komunikace
- chrání síť před neoprávněným přístupem a odposlechem hovorů a dat
- jsou zde uložena např.
Ki (unikátní 128bitový šifrovací klíč uložený také na SIM kartě); slouží k autentizaci uživatele a generování šifrovacích klíčůIMSI - unikátní identifikátor uživatele propojený se SIM kartou
EIR - Equipment Identity Register
- databáze obsahující informace o mobilních zařízeních podle jejich IMEI
- zajišťuje, že do sítě mají přístup pouze schválená a autorizovaná zařízení, což pomáhá zlepšit bezpečnost a integritu mobilní sítě
- rozlišuje zařízení na tři kategorie: povolené, zakázané, sledované
- umožňuje blokovat ztracená nebo odcizená zařízení, čímž ztěžuje jejich další použití
- umožňuje operátorům omezit přístup neschválených zařízení nebo těch, která nesplňují technické a bezpečnostní standardy
- zabraňuje použití nelegálních, poškozených nebo neschválených zařízení
- k tomuto eviduje:
- Whitelist (povolená zařízení)
- Greylist (podezřelá/sledovaná zařízení)
- Blacklist (zakázaná zařízení)
- tyto seznamy jsou platné pouze v rámci sítě operátora, sdílení Grey a Blacklistů mezi operátory a státy zatím není dořešeno
- eviduje také datum a důvod blokace
- ukládá metadata o zařízení, např. výrobce, model, technické parametry (např. frekvenční pásma)


Switch
- Switch / přepínač
- aktivní síťový prvek, který propojuje zařízení v LAN
- přeposílá ethernetové rámce primárně na 2. vrstvě (L2) podle MAC adres
Flooding (MAC Flooding)
- rozeslání rámce na všechny porty v síti nebo ve VLAN (kromě vstupního)
- typicky když switch nezná cílovou MAC
Switch vs. hub vs. router
- Hub (opakovač): posílá vše na všechny porty → velká zátěž sítě (zastaralé)
- Switch (L2): posílá rámec jen na port, kde očekává cílovou MAC → každý port = samostatná kolizní doména
- Router (L3): propojuje sítě/IP podsítě, routuje podle IP adres


Access port
- slouží k připojení koncových zařízení (server, PC, NB, tiskárna)
- patří právě do jedné VLAN
- nepřenáší VLAN tagy (netagovaný provoz)
- porty je možno často softwarově vypínat (shutdown) a zapínat (up) → není tedy nutno pro odpojení zařízení připojeného na daný port provádět fyzické odpojení kabelu
Uplink / Trunk port
- port switche určený pro propojení zařízení mezi sebou, tzv. „nahoru“ v síťové topologii, typicky:
- switch ↔ switch
- switch ↔ router
- access switch ↔ distribution / core switch
- může také sloužit k propojení VLAN (VLAN routing)
- nejde o speciální typ portu daný hardwarem
- uplink/trunk je funkční role portu, daná konfigurací a použitím
- často však bývá tento port speciální - vyšší rychlost, optický port apod., neboť přenáší velký objem dat (ze všech připojených zařízení ke switchi)
- v případě, že se jedná o optický port, není to klasický RJ-45 port, ale jedná se o speciální slot (šachtu), do které se zasune optopřevodník - SFP modul

MAC tabulka
- MAC tabulka (často nazývaná CAM tabulka – Content Addressable Memory) je interní databáze switche, která:
- mapuje MAC adresu → port switche
- umožňuje inteligentní přepínání rámců
- eliminuje zbytečné zahlcování sítě (flooding)
- bez MAC tabulky by se switch choval jako hub
CLI
- jedná se o příkazový řádek zařízení
- mohu zde psát příkazy pro konfiguraci apod.
- zobrazení dostupných příkazů:
?- dostupné příkazy záleží na tom, v jakém režimu se nacházíte (uživatelský, privilegovaný, konfigurace portu apod.)
- znak
? je možné používat v příkazech jako pomoc pro doplnění příkazu (parametry apod.)

Režim - Mode
- uživatelský - značen
> - privilegovaný - značen
#- přechod do tohoto režimu
enabled - zpět příkazem
exit
- konfigurační režimy
Bezpečnost na access portu
příklad - omezení zařízení připojených na port
switchport port-security
switchport port-security maximum 1
switchport port-security violation shutdown (protect, restrict)
- režim violation
protect - rámec se zahodírestrict - rámec se zahodí + zápis do logushutdown - portu se vypne
- DHCP Snooping
- ochrana proti falešnému DHCP
Dynamic ARP Inspection
Příklad konfigurace portu
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
spanning-tree portfast
mode access – nastaví port jako "accessový"access vlan 10 – přiřadí port do VLANy 10portfast – rychlejší přechod do forwarding stavu
Jak to funguje
Zjišťování MAC adres
Krok 1 – příchozí rámec
- každý Ethernet rámec obsahuje:
- switch
- zapíše zdrojovou MAC adresu do MAC tabulky
- „tato MAC je na tomto portu“
- zkontroluje cílovou MAC adresu
Krok 2 – rozhodnutí o přepnutí (odeslání) rámce
switch prohledává MAC tabulku
- cílová MAC adresa se nachází v tabulce
- switch pošle rámec pouze na daný port
- cílová MAC adresa v tabulce není
- pošle se na všechny porty kromě vstupního, tzv. flooding
- cílová MAC adresa je broadcast adresa
- flooding - pošle se na všechny porty
Aging
- mechanismus stárnutí záznamů
- dynamické záznamy mají časově omezenou platnost (řádově minuty)
- pokud během této doby nepřijde od dané MAC adresy žádný rámec, záznam se z tabulky vymaže
- důvody - změna/vypnutí zařízení, změna portu, optimalizace paměti a výkonu
Privileged EXEC mode
- rozšířený řídicí režim CLI, který umožňuje správu, diagnostiku a přístup ke konfiguraci zařízení
- prompt je ukončen znakem
# - přechod z uživatelského režimu
enabled- zpravidla vyžadováno heslo
- určen pro správce sítí a zařízení
- zobrazení kompletního stavu zařízení
- diagnostické a ladicí příkazy
- správa konfigurace
- přechod do dalších konfiguračních režimů
Struktura

- MAC adresa – fyzická adresa zařízení
- VLAN – určení VLANy
- Port – kde byla MAC zjištěna (získána)
- Typ:
- dynamická (získaná za provozu)
- statická (ručně zadaná při konfiguraci)
- Čas (aging) – doba platnosti záznamu
Statické záznamy
Použití statických záznamů je vhodné:
- je požadována vysoká kontrola přístupu
- nechceme, aby zařízení měnilo MAC adresu
- hrozí MAC flooding útok
- kritická infrastruktura
- bezpečnostní dohled
- fyzické servery
- storage systémy
- síťové tiskárny
- bezpečnostní systémy
Proč?
- zařízení se nepřesouvají
- MAC adresa je známá
- chceme stabilitu a předvídatelnost
User EXEC mode
- prompt je ukončen znakem
> - omezená oprávnění
- nelze zde měnit konfiguraci zařízení
- základní orientace v zařízení
- ověřování stavu (velmi omezeně)
- testování konektivity
- často slouží pro monitorovací přístup juniorním pracovníkům nebo NOC (Network operation Center) operátorům
-
Typické příkazy
enable - přechod do privilegovaného režimupingtracerouteshow - zobrazení informací o zařízení / systémulogout / exit - odhlášení z CLI<1-99> - přepnutí do příslušné session / otevřeného spojeníconnect - otevření terminálového spojení (session)disable - výstup z privilegovaného režimudisconnect - ukončení terminálového spojeníenable - přepnutí do privilegovaného režimuexit, logout - ukončení připojení k zařízeníssh - otevření ssh spojenítelnet - otevření telnet připojeníterminal - nastavení parametrů terminálu

MAC a Security
- ke kontrole, zda je k danému fyzickému portu připojeno "oprávněné" zařízení, je možno provést některá opatření
- porty inteligentních switchů je možno nakonfigurovat tak, aby si zapamatovaly první připojené zařízení (MAC adresu) a pokud dojde ke změně MAC adresy na tomto portu, příslušně reagovat (shutdown portu, restrikce + log apod.)
Příklad
enable
configure terminal
interface fa0/1
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky
switchport port-security violation shutdown
end
- při volbě
sticky si port "přilepí" MAC adresu prvního připojeného zařízení a pokud se objeví jiná, vyvolá se violation - po načtení všech MAC adres je potřeba konfiguraci uložit, aby se načetla i po restartu switche
- volby pro
violationprotect – zahazuje provoz z nepovolené MAC, ale nic nelogujerestrict – zahazuje + loguje a zvyšuje čítač violationshutdown – zahazuje + port vypne (err-disabled)
Zobrazení tabulky
- provádí se v privilegovaném módu (příkaz
enable) - zobrazení tabulky

- další varianty zobrazení obsahu tabulky
MAC/CAM tabulka
Konfigurace switche
Přidání statického záznamu
- provádí se v globálním konfiguračním režimu (příkaz
configure terminal) - přidání záznamu
mac address-table static 00da.f4e3.54a1 vlan 1 interface fa0/1
Vymazání
- provádí se v privilegovaném módu (příkaz
enable) - vymazání/flush MAC tabulky
- v některých případech lze pouze pro konkrétní VLANu
clear mac address-table dynamic vlan 1
Aging
- switche mají defaultně nastavený aging time (zpravidla 300 s), po kterém se nepoužívané záznamy vymažou
- nastavení jiného času - v globálním konfiguračním režimu
Základní princip fungování
Proces při přijetí rámce
- Router přijme rámec na ethernetovém rozhraní - 2. vrstva
- Odstraní L2 hlavičku (ethernetovou)
- Analyzuje payload, zkontroluje cílovou IP adresu
- Podívá se do
routing table (směrovací tabulka) - Vybere nejlepší trasu pro doručení dat - packetu
- Určí výstupní rozhraní
- Packet znovu zapouzdří do nového rámce
- Odešle ho na odpovídající výstupní rozhraní (ethernetové)
Pokud router nenajde odpovídající záznam:
- packet se zahodí
- pošle se odesílateli ICMP Destination Unreachable
Router
- Router - směrovač
- síťové zařízení pracující na 3. vrstvě OSI modelu (síťová vrstva)
- pracuje na základě IP adres
- musí být vybaven minimálně 2 síťovými rozhraními - jedním pro každou síť, které má propojovat
Hlavní funkce
- propojování různých IP sítí
- výběr optimální cesty pro přenos dat
- oddělení broadcast domén
- umožňuje komunikaci LAN ↔ WAN (např. internet)
- provádění NAT, filtraci provozu, VPN atd.

Příklad výpisu
- výpis routovací tabulku routeru z obrázku - je to ten vlevo s IP adresami ethernetových rozhraní 192.168.1.1 a 10.0.0.1
show ip route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP
i - IS-IS, L1 - IS-IS level-1, L2 - IS-IS level-2, ia - IS-IS inter area
* - candidate default, U - per-user static route, o - ODR
P - periodic downloaded static route
Gateway of last resort is not set
10.0.0.0/8 is variably subnetted, 2 subnets, 2 masks
C 10.0.0.0/30 is directly connected, GigabitEthernet0/0
L 10.0.0.1/32 is directly connected, GigabitEthernet0/0
192.168.1.0/24 is variably subnetted, 2 subnets, 2 masks
C 192.168.1.0/24 is directly connected, GigabitEthernet0/1
L 192.168.1.1/32 is directly connected, GigabitEthernet0/1
S 192.168.2.0/24 [1/0] via 10.0.0.2
Směrovací - routovací tabulka
- datová struktura (tabulka) v routeru, podle které se router rozhoduje:
- „Kudy mám tento IP paket poslat dál?“
- routovací tabulku mají i jednotlivá zařízení (PC ad.)
Struktura tabulky
Destination network - adresa cílové sítě (např. 192.168.2.0)
Prefix / Mask - maska cílové sítě (např. /24)
Next-hop - IP adresa dalšího routeru
Outgoing interface - výstupní rozhraní
Metric - "cena" trasy
Administrative Distance - důvěryhodnost zdroje
Source - jak byla trasa získána
Výpis obsahu tabulky
- router (Cisco)
- Windows
- command prompt -
route PRINT - Powershell -
Get-NetRoute
- Linux
Směrování
- směrování - routing je proces, při kterém zařízení (router nebo L3 switch) rozhoduje, kudy bude IP paket odeslán, aby se dostal do cílové sítě
- probíhá na 3. vrstvě OSI modelu (síťová vrstva)
- rozhodování se provádí podle cílové IP adresy, masky sítě a metriky sítě
Cisco 1841 Front panel

- System power LED
- System Activity LEDs
Cisco 1841 Rear Panel


Routing Table na PC
- host routing table
- i běžný počítač (Windows, Linux, macOS) má svou jednoduchou routovací tabulku
- slouží k tomu, aby zařízení rozhodlo:
„Mám paket poslat přímo, nebo přes gateway?“
Význam hodnot ve výpisu
- Network destination - cílová síť
- 0.0.0.0 - tzv. default route - packet je poslán na gateway
- 127.0.0.0(1) - lokální loopback - lokální PC
- 172.21.128.0 - určeno pro Hyper-V virtuální adapter s IP adresou 172.21.128.1
- 192.168.1.0 - vlastní síť PC
- 224.0.0.0 - určeno pro Multicast v síti (video hovory apod.)
- 255.255.255.255 - broadcast
- hodnota On-link znamená, že cílové zařízení je dosažitelné přímo na daném rozhraní - komunikace nejde přes gateway/router
Statické směrování - Static Routing
Význam: „Pokud jde paket do sítě 192.168.2.0/24, pošli ho na router s IP 192.168.1.2.“
Typy statických tras
1. Standardní statická trasa
- Definuje konkrétní cestu do sítě
ip route 192.168.2.0 255.255.255.0 192.168.1.2
2. Default route (výchozí trasa)
- Použije se, když neexistuje konkrétní záznam
0.0.0.0/0 → gateway
3. Statická trasa na rozhraní
- místo next-hop IP se uvede interface
ip route 192.168.2.0 255.255.255.0 FastEthernet0/0
4. Floating static route
- záložní trasa s vyšší metrikou (administrative distance
- použije se jen při výpadku primární cesty
ip route 192.168.2.0 255.255.255.0 192.168.1.2 200
Výhody statického směrování
- jednoduchost
- plná kontrola nad cestami
- žádná režie (CPU, RAM, bandwidth)
- bezpečnost
Nevýhody
- špatná škálovatelnost
- nutnost ruční konfigurace
- nereaguje automaticky na výpadky
- vysoké riziko chyb při větších sítích
Využití v praxi
- v malých sítích (SOHO)
- pro default gateway
- jako záložní trasy
- v bezpečnostně citlivých prostředích
Dynamické směrování - Dynamic Routing
- způsob, jakým si síťová zařízení (zejména routery) automaticky vyměňují informace o dostupných sítích a samy si aktualizují směrovací tabulky
- není tedy nutné ručně nastavovat každou trasu – síť se dokáže přizpůsobovat změnám (výpadky, nové sítě apod.)
- routery si mezi sebou posílají informace o sítích a o provozu v síti
- každý router si dynamicky vytváří vlastní směrovací tabulku
- vyhodnocuje nejlepší trasu/cestu podle metriky
- při změně topologie (výpadek linky) se tabulka automaticky aktualizuje
- používají se routovací protokoly:
- Distance Vector - např.
RIP - Link-State - např.
OSPF - Path Vector - např.
BGP
- každý protokol používá vlastní metriku
- platí: nižší metrika = lepší cesta
RIP → počet hopů (max 15)OSPF → cost (na základě šířky pásma)BGP → komplexní pravidla (AS-path, policy)
Default route
Metric - metrika
- hodnota v poli metric je klíčová při rozhodování, pokud existuje více možných cest - routes
- číselná hodnota určuje „výhodnost“ dané trasy
- nižší číslo → preferovanější cesta.
- používá se v situaci, kdy:
- existuje více tras ke stejné cílové síti
- existuje více default gateway
- je aktivních více síťových rozhraní (Ethernet, Wi-Fi, VPN…)
Příklad
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 192.168.1.1 192.168.1.10 25 (ether)
0.0.0.0 0.0.0.0 10.8.0.1 10.8.0.10 5 (VPN)
V tomto případě se použije VPN, protože má nižší metriku
Rozhodovací algoritmus
- Longest Prefix Match (nejdelší maska má přednost)
- pokud je prefix stejný → rozhoduje metric
Příklad
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 192.168.1.1 192.168.1.10 20
0.0.0.0 0.0.0.0 10.0.0.1 10.0.0.10 10
Použije se 10.0.0.1, protože má nižší metriku
Jak to funguje
Router
- přijme paket
- podívá se na cílovou IP adresu
- určí nejdelší shodu prefixu (longest prefix match), příp. porovná metriky
- pokud najde statickou trasu:
- odešle paket na definovaný next-hop nebo rozhraní
- Pokud nenajde žádnou trasu:
- použije default route (pokud existuje)
- jinak paket zahodí a odešle ICMP packet odesílateli
Distance Vector protocols
- patří mezi nejstarší protokoly dynamického routování
- router zná:
- směr (vector)
- vzdálenost (distance, počet hopů)
- pracují s jednoduchou logikou „kam a kolik skoků“ (hopů/hops)
- každý router:
- zná své přímo připojené sítě a své bezprostřední sousedy
- vzdálenost = 0 (pro vlastní sítě)
- nezná celou topologii sítě
- rozhoduje se na základě informací od ostatních routerů
- pravidelně posílá celou směrovací tabulku sousedům
- sousedé tyto informace převezmou a upraví
- Příklad
Pokud router dostane informaci: „síť 192.168.3.0 je vzdálená 2 hopy“, pak:
- přičte 1 (za sebe)
uloží trasu jako: vzdálenost (metric) = 3, next hop = soused
- nejlepší trasa má nejnižší metriku (počet hopů) -1 router = 1 hop
Výhody
- jednoduchá implementace
- nízké nároky na CPU a paměť
- vhodné pro malé, neměnné sítě
Nevýhody
- pomalá konvergence, reakce na změny
- náchylnost ke smyčkám
- omezená škálovatelnost
Link-State protocols
- Link-State protokoly se používají u dynamického směrování
- každý router si vytváří kompletní mapu sítě (topologii) a na jejím základě počítá nejlepší cesty
- nejznámější protokoly:
- OSPF - Open Shortest Path First
- IS-IS - Intermediate System to Intermediate System
- používá se ve velkých sítích, backbone sítích a u ISP
- router neposílá routovací tabulky
- router posílá informace o svých linkách (stavech spojů)
- každý router posílá tzv. Hello pakety a:
- zjistí své sousedy
- vytvoří
LSA - Link-State Advertisment, ve kterém- uvede seznam svých rozhraní- uvede stav linek (portů) - up/down- cost (náklady - rychlost apod.) - rozešle LSA ostatním routerům v síti, které je přeposílají dál
- na základě těchto LSA si routery vytvoří
LSDB (Link-State Database) - všechny routery ji mají stejnou- LSDB obsahuje topologii celé sítě - router potom spočítá nejkratší cesty a vytvoří/aktualizuje routovací tabulku
- při změnách/aktualizaci se posílají pouze LSA
Výhody
- velmi rychlá konvergence a akualizace změn
- přesné informace o síti
- škálovatelnost
Nevýhody
- vyšší nároky na CPU a RAM
- složitější implementace
- delší inicializace (LSDB + SPF)
Srovnácí s Distance Vector protokoly
- Distance vector = ptáš se sousedů „kudy jet“
- Link-state = máš celou mapu města a spočítáš si trasu sám
PC
- na PC je metric většinou kombinací:
- rychlosti rozhraní
- typu připojení
- ručního nastavení
- případně přidané trasy
- Windows často automaticky nastaví nižší metric pro:
- rychlejší linku (Ethernet)
- vyšší metric pro Wi-Fi
Nastavení metriky
Windows
- GUI
- nelze použít pro DHCP, pouze pro ruční nastavení
- ovládací panely (klasické)
- síťová připojení - vlastnosti TCP/IP protokolu
- Command prompt
- Powershell
- příkazy
GET/SET-NetIpInterface, GET/SET-NetRoute, New-NetRoute
Linux
- GUI - NetworkManager
- bash - příkaz
iproute
Router
- u routerů metrika znamená:
- počet hopů (např. u RIP)
- cost podle šířky pásma (u OSPF)
- složená metrika (u EIGRP)
RIP - Routing Information Protocol
- jeden z nejstarších dynamických směrovacích
- každý průchod routerem = +1 hop
- maximální hodnota:
- 15 hopů = dosažitelná síť
- 16 hopů = nedosažitelná síť
- není vhodný pro rozsáhlé sítě
- router každých 30 sekund odešle celou routing tabulku sousedům
- Používá
- UDP port 520
- broadcast (RIPv1) nebo multicast (RIPv2 – 224.0.0.9)
- každý router:
- přijme tabulku od souseda
- přičte +1 k metrice
- porovná s vlastní tabulkou
- uloží lepší trasu
OSPF

Broadcast doména
- oblast - rozsah počítačové sítě, do které se šíří broadcast
- bez VLAN
- celý switch = jedna broadcast doména
- s VLAN
- každá VLAN = samostatná broadcast doména
Access port
- patří do jedné VLAN
- ethernetové rámce nejsou tzv. tagované
- používá se pro PC, tiskárny, IP telefony
- při používání VLAN je potřeba je nakonfigurovat
L2 switch
- podporuje VLAN
- rozlišuje access a trunk porty
- provádí VLAN tagging (802.1Q)
ale neumí:
- routovat mezi VLAN
- fungovat jako default gateway
- toto musí řešit routery, tzv. router-on-a-stick, nebo L3 switch - inter-VLAN routing
Trunk port
- může přenášet data z více více VLAN současně
- používá tzv.
VLAN tagging - etherntové rámce jsou doplněny o tzv. tagy - typicky propojení switch–switch, switch–router
VLAN
- VLAN je logické rozdělení jedné "fyzické" ethernetové sítě/infrastruktury do více oddělených virtuáních sítí, tzv. broadcast domén
- toto oddělení je logické, zařízení nadále používají (sdílejí) jednu infrastrukturu (kabeláž, aktivní prvky, apod.)
- infrastruktura bez VLAN: všechna zařízení na sdílí jednu broadcast doménu → ARP, broadcasty, některé discovery protokoly ad.
- inrastruktura s VLAN: zařízení jsou stále ve stejné fyzické infrastruktuře, ale broadcasty zůstávají uvnitř VLAN
- členění na VLANy se provádí na switchi - samotné zařízení (PC, tiskárna...) neví nic o tom v jaké ve VLANě
- jedna VLAN může být z jedné nebo i více IP sítí (jiné sítě podle adres)
- jedna VLAN může být "rozprostřena" i přes více switchů
Hlavní přínosy VLAN
- segmentace a bezpečnost: HR síť oddělená od studentů, kamer, IoT…
- méně broadcast provozu: lepší výkon a přehled.
- flexibilita: uživatel může změnit kancelář, ale VLAN (a tím IP segment) zůstane
- jednodušší správa: politika (ACL, firewall, QoS) se dělá na hraně VLAN
VLAN Tagy
- aby se datat z VLAN přenesly po trunkovém portu, používají se VLAN tagy podle standardu IEEE 802.1Q
- VLAN tag obsahuje
- VLAN ID (1–4094)
- pPrioritu (QoS)
- informaci, do které VLAN rámec patří
- VLAN tag se vkládá do ethernetového rámce mezi adresu odesílatele a pole etherType
L3 switch
- L3 switch je switch, který kombinuje funkce L2 switche a routeru
- pracuje na 2. i 3. vrstvě OSI modelu a dokáže routovat mezi VLAN (
Inter-VLAN routing) - OSI vrstva 2 – přepínání rámců (MAC adresy)
- OSI vrstva 3 – směrování paketů (IP adresy)
- zajišťuje komunikaci mezi VLAN
- může fungovat jako default gateway pro VLAN
- velmi rychlý hardware-based routing

Native VLAN
⚠️Důležité⚠️
- důkladně dokumentujte všechny vytvořené VLANy včetně dokumentace aktivních a portů a průběžně aktualizujte
- provádějte kontroly, zda konfigurace odpovídá platné dokumentaci a zda tomu odpovídá i provoz
- pravidelně zálohujte konfigurace aktivních síťových prvků