Přeskočit obsah

WAN — Internetové Připojení

Poskytovatel

Parametr Hodnota
ISP jmnet.cz (CZFree / komunitní síť)
Kontakt +420 211 222 000, info@jmnet.cz
Typ připojení Bezdrátový spoj (5 GHz PtP)
IPv4 DHCP, privátní adresa 10.37.7.x
IPv6 Dostupné na vyžádání (DHCPv6-PD, prefix /56)
WAN subnet 192.168.4.0/24 (za anténou v router mode)

Doména a DNS

Parametr Hodnota
Doména marada.name
Registrátor Wedos.cz
DNS Správa Cloudflare
Cloudflare Účet tomas.marada@gmail.com (přihlášení přes AppleID)

Remote Access (VPN)

Pro bezpečný přístup do celé L2/L3 sítě zvenčí (mobil, notebook mimo domov) používáme Tailscale.

  • Kde to běží: Přímo jako balíček na pfSense routeru (192.168.20.1).
  • Výhoda: pfSense funguje jako "Subnet Router". Stačí se na iPhonu/Macu připojit do sítě Tailscale, a okamžitě je přístupná vnitřní síť (všechny VLANy 192.168.20.0/24, 192.168.40.0/24 atd.).
  • Poznámka pro debbuging: Při vzdálené zprávě sítě zkontroluj, zda jsi na Tailscale připojen.

CPE — Ubiquiti LiteBeam 5AC Gen2

Parametr Hodnota
Model LBE-5AC-Gen2 (FCC: SWX-LBE5ACG2)
Firmware AirOS v8.7.17
MAC 0C:EA:14:AA:04:7C
Hostname LBE5AC-tomas.marada
Web UI https://192.168.4.1 (login: jmnet)
Backup docs/files/zalohy/unifi/litebeam-5ac-wan-backup-2026-02-16.cfg
Parametr Hodnota
SSID CZFree.jmnet.cz-Makova[5JAC]
Frekvence 5500 MHz (DFS)
Šířka kanálu Auto (80 MHz max)
Modulace 256QAM / 256QAM
TX/RX rychlost 173 / 173 Mbit
Signál -39 dBm (výborný)
TX power 15 dBm
Anténa 23 dBi (builtin)

Síťový režim

Aktuální: netmode=router (NAT/masquerade)

ISP síť (10.37.x.x)
    │
    ▼
┌─────────────────────┐
│   LiteBeam 5AC      │  NAT (router mode)
│   WAN: 10.37.7.105  │  ← ISP přiděluje DHCP
│   LAN: 192.168.4.1  │  → DHCP pool .100-.200
└────────┬────────────┘
         │ eth (1 Gbps)
         ▼
┌─────────────────────┐
│   pfSense           │  NAT (double NAT!)
│   WAN: 192.168.4.184│  ← DHCP od LiteBeam
│   LAN: 192.168.20.1 │
└─────────────────────┘

[!WARNING] Double NAT — LiteBeam dělá první NAT (10.37.x.x → 192.168.4.x), pfSense druhý. To způsobuje: - Nemožnost port forwarding z internetu - Problémy s VPN (někdy) - Blokuje IPv6 prefix delegation


Bridge Mode

Cílový stav

ISP síť (10.37.x.x)
    │
    ▼
┌─────────────────────┐
│   LiteBeam 5AC      │  BRIDGE (transparentní)
│   Mgmt: ?           │  ← přístup přes management VLAN
└────────┬────────────┘
         │ eth (1 Gbps)
         ▼
┌─────────────────────┐
│   pfSense           │  Jediný NAT
│   WAN: 10.37.7.105  │  ← DHCP přímo od ISP
│   LAN: 192.168.20.1 │
└─────────────────────┘

Předchozí pokus (cca srpen 2025)

[!CAUTION] Přepnutí z router→bridge provedeno, internet přestal fungovat. Obnoveno ze zálohy.

Analýza příčiny:

pfSense WAN MAC je spoofována na MAC LiteBeam (0C:EA:14:AA:04:7C). V bridge mode ale ISP RADIUS vidí tuto MAC v DHCP requestu a může ji odmítnout, protože:

  • LiteBeam má dvě MAC: LAN 0C:EA:14:AA:04:7C vs wireless 0C:EA:14:AB:04:7C
  • ISP RADIUS autentizuje na základě zdrojové MAC — v bridge mode to musí být registrovaná MAC
  • Duplikátní MAC (LiteBeam bridge + pfSense spoof) může způsobit L2 konflikt

Postup pro příští pokus

  1. Kontaktovat jmnet (+420 211 222 000 / info@jmnet.cz)
  2. Požádat o přepnutí do bridge mode + IPv6 aktivaci
  3. Sdělit skutečnou MAC pfSense WAN: bc:24:11:91:b1:6a
  4. Odebrat MAC spoof na pfSense (Interfaces → WAN → MAC Address → smazat)
  5. Na LiteBeam: netmode=bridge (web UI: Network → Network Mode → Bridge)
  6. pfSense WAN dostane IP přímo od ISP (10.37.x.x)
  7. Ověřit IPv4 konektivitu

[!IMPORTANT] ISP dokumentace: "Pokud router máte, přepněte anténu do bridge režimu nebo se domluvíme na rekonfiguraci antény." — ISP s bridge mode počítá, ale vyžaduje koordinaci.


IPv6

Fáze 1 — ULA (interní IPv6, bez ISP)

Nezávisí na bridge mode ani ISP. Řeší interní Apple potřeby:

Co řeší Detail
AirDrop, AirPlay, HomeKit Interně používají IPv6 link-local
Happy Eyeballs timeout Apple čeká ~200ms na IPv6 než fallbackne
Log spam Blokované IPv6 pakety v firewall logu

Konfigurace na pfSense:

  1. Interfaces → LAN → IPv6 Type = Static IPv6
  2. LAN IPv6 Address: fd00:20::1/64
  3. Services → Router Advertisement → LAN: Unmanaged (SLAAC only)
  4. Firewall → Rules → LAN: povolit IPv6 LAN traffic (lokální)

[!NOTE] ULA prefix fd00:20::/64 je čistě interní, neexistuje na internetu. Apple zařízení dostanou IPv6 adresu okamžitě přes SLAAC. WAN zůstane IPv4-only.

Fáze 2 — ISP dual-stack (vyžaduje bridge mode)

Prerekvizity:

  1. ❌ Bridge mode na LiteBeam (viz výše)
  2. ❌ Registrace MAC u ISP RADIUS
  3. ❌ Aktivace IPv6 u ISP (na vyžádání)

ISP specifika (jmnet.cz):

  • DHCPv6-PD, prefix /56
  • RADIUS autentizace na zdrojové MAC
  • DUID formát DUID-LLT: 00:01:00:01:AA:BB:CC:DD:EE:FF:00:00:00:00
  • Bez registrace vrací nefunkční fe80:1111:1111
  • Návody: jmnet.cz/ipv6

Konfigurace pfSense (po bridge mode):

  1. WAN: IPv6 → DHCPv6, Prefix Delegation size = 56
  2. LAN: Track Interface → WAN, prefix ID = 0
  3. Router Advertisement: SLAAC + Stateless DHCPv6
  4. Firewall: Povolit ICMPv6 (RA, NS, NA, Echo)

TODO

Priorita 1 — Quick wins

  • [x] Syslog do Loki192.168.20.20:514 (bylo již nakonfigurováno)
  • [ ] SNMP monitoring LiteBeam — zapnout SNMP na LiteBeam → signal, uptime, traffic (sběr přes Uptime Kuma / Grafana, ne přes zrušený CheckMK)
  • [x] SSH klíč — RSA klíč pfSense → LiteBeam (přes jump host)
  • [x] NTP — přesměrováno z ISP na pfSense (192.168.4.184)
  • [x] Firmware — spravuje ISP (jmnet), neaktualizovat ručně

Priorita 2 — Infrastruktura

  • [ ] Bridge mode — kontaktovat jmnet, registrovat MAC pfSense, přepnout LiteBeam
  • [ ] Odebrat MAC spoof na pfSense WAN (Interfaces → WAN → MAC Address)
  • [ ] Watchdog — zvážit pwdog.status=enabled pro auto-reboot při výpadku

Priorita 3 — IPv6

  • [ ] Aktivovat IPv6 u ISP (po bridge mode)
  • [ ] DHCPv6-PD na pfSense → SLAAC na LAN
  • [ ] Rozšířit na další VLANy

Automatizace

  • [x] Doc gen skriptscripts/doc_gen_wan.pywan_generated.md