WAN — Internetové Připojení
Poskytovatel
| Parametr | Hodnota |
|---|---|
| ISP | jmnet.cz (CZFree / komunitní síť) |
| Kontakt | +420 211 222 000, info@jmnet.cz |
| Typ připojení | Bezdrátový spoj (5 GHz PtP) |
| IPv4 | DHCP, privátní adresa 10.37.7.x |
| IPv6 | Dostupné na vyžádání (DHCPv6-PD, prefix /56) |
| WAN subnet | 192.168.4.0/24 (za anténou v router mode) |
Doména a DNS
| Parametr | Hodnota |
|---|---|
| Doména | marada.name |
| Registrátor | Wedos.cz |
| DNS Správa | Cloudflare |
| Cloudflare Účet | tomas.marada@gmail.com (přihlášení přes AppleID) |
Remote Access (VPN)
Pro bezpečný přístup do celé L2/L3 sítě zvenčí (mobil, notebook mimo domov) používáme Tailscale.
- Kde to běží: Přímo jako balíček na pfSense routeru (
192.168.20.1). - Výhoda: pfSense funguje jako "Subnet Router". Stačí se na iPhonu/Macu připojit do sítě Tailscale, a okamžitě je přístupná vnitřní síť (všechny VLANy
192.168.20.0/24,192.168.40.0/24atd.). - Poznámka pro debbuging: Při vzdálené zprávě sítě zkontroluj, zda jsi na Tailscale připojen.
CPE — Ubiquiti LiteBeam 5AC Gen2
| Parametr | Hodnota |
|---|---|
| Model | LBE-5AC-Gen2 (FCC: SWX-LBE5ACG2) |
| Firmware | AirOS v8.7.17 |
| MAC | 0C:EA:14:AA:04:7C |
| Hostname | LBE5AC-tomas.marada |
| Web UI | https://192.168.4.1 (login: jmnet) |
| Backup | docs/files/zalohy/unifi/litebeam-5ac-wan-backup-2026-02-16.cfg |
Wireless Link
| Parametr | Hodnota |
|---|---|
| SSID | CZFree.jmnet.cz-Makova[5JAC] |
| Frekvence | 5500 MHz (DFS) |
| Šířka kanálu | Auto (80 MHz max) |
| Modulace | 256QAM / 256QAM |
| TX/RX rychlost | 173 / 173 Mbit |
| Signál | -39 dBm (výborný) |
| TX power | 15 dBm |
| Anténa | 23 dBi (builtin) |
Síťový režim
Aktuální: netmode=router (NAT/masquerade)
ISP síť (10.37.x.x)
│
▼
┌─────────────────────┐
│ LiteBeam 5AC │ NAT (router mode)
│ WAN: 10.37.7.105 │ ← ISP přiděluje DHCP
│ LAN: 192.168.4.1 │ → DHCP pool .100-.200
└────────┬────────────┘
│ eth (1 Gbps)
▼
┌─────────────────────┐
│ pfSense │ NAT (double NAT!)
│ WAN: 192.168.4.184│ ← DHCP od LiteBeam
│ LAN: 192.168.20.1 │
└─────────────────────┘
[!WARNING] Double NAT — LiteBeam dělá první NAT (10.37.x.x → 192.168.4.x), pfSense druhý. To způsobuje: - Nemožnost port forwarding z internetu - Problémy s VPN (někdy) - Blokuje IPv6 prefix delegation
Bridge Mode
Cílový stav
ISP síť (10.37.x.x)
│
▼
┌─────────────────────┐
│ LiteBeam 5AC │ BRIDGE (transparentní)
│ Mgmt: ? │ ← přístup přes management VLAN
└────────┬────────────┘
│ eth (1 Gbps)
▼
┌─────────────────────┐
│ pfSense │ Jediný NAT
│ WAN: 10.37.7.105 │ ← DHCP přímo od ISP
│ LAN: 192.168.20.1 │
└─────────────────────┘
Předchozí pokus (cca srpen 2025)
[!CAUTION] Přepnutí z router→bridge provedeno, internet přestal fungovat. Obnoveno ze zálohy.
Analýza příčiny:
pfSense WAN MAC je spoofována na MAC LiteBeam (0C:EA:14:AA:04:7C). V bridge mode ale ISP RADIUS vidí tuto MAC v DHCP requestu a může ji odmítnout, protože:
- LiteBeam má dvě MAC: LAN
0C:EA:14:AA:04:7Cvs wireless0C:EA:14:AB:04:7C - ISP RADIUS autentizuje na základě zdrojové MAC — v bridge mode to musí být registrovaná MAC
- Duplikátní MAC (LiteBeam bridge + pfSense spoof) může způsobit L2 konflikt
Postup pro příští pokus
- Kontaktovat jmnet (+420 211 222 000 / info@jmnet.cz)
- Požádat o přepnutí do bridge mode + IPv6 aktivaci
- Sdělit skutečnou MAC pfSense WAN:
bc:24:11:91:b1:6a - Odebrat MAC spoof na pfSense (Interfaces → WAN → MAC Address → smazat)
- Na LiteBeam:
netmode=bridge(web UI: Network → Network Mode → Bridge) - pfSense WAN dostane IP přímo od ISP (10.37.x.x)
- Ověřit IPv4 konektivitu
[!IMPORTANT] ISP dokumentace: "Pokud router máte, přepněte anténu do bridge režimu nebo se domluvíme na rekonfiguraci antény." — ISP s bridge mode počítá, ale vyžaduje koordinaci.
IPv6
Fáze 1 — ULA (interní IPv6, bez ISP)
Nezávisí na bridge mode ani ISP. Řeší interní Apple potřeby:
| Co řeší | Detail |
|---|---|
| AirDrop, AirPlay, HomeKit | Interně používají IPv6 link-local |
| Happy Eyeballs timeout | Apple čeká ~200ms na IPv6 než fallbackne |
| Log spam | Blokované IPv6 pakety v firewall logu |
Konfigurace na pfSense:
- Interfaces → LAN → IPv6 Type = Static IPv6
- LAN IPv6 Address:
fd00:20::1/64 - Services → Router Advertisement → LAN: Unmanaged (SLAAC only)
- Firewall → Rules → LAN: povolit IPv6 LAN traffic (lokální)
[!NOTE] ULA prefix
fd00:20::/64je čistě interní, neexistuje na internetu. Apple zařízení dostanou IPv6 adresu okamžitě přes SLAAC. WAN zůstane IPv4-only.
Fáze 2 — ISP dual-stack (vyžaduje bridge mode)
Prerekvizity:
- ❌ Bridge mode na LiteBeam (viz výše)
- ❌ Registrace MAC u ISP RADIUS
- ❌ Aktivace IPv6 u ISP (na vyžádání)
ISP specifika (jmnet.cz):
- DHCPv6-PD, prefix /56
- RADIUS autentizace na zdrojové MAC
- DUID formát DUID-LLT:
00:01:00:01:AA:BB:CC:DD:EE:FF:00:00:00:00 - Bez registrace vrací nefunkční
fe80:1111:1111 - Návody: jmnet.cz/ipv6
Konfigurace pfSense (po bridge mode):
- WAN: IPv6 → DHCPv6, Prefix Delegation size = 56
- LAN: Track Interface → WAN, prefix ID = 0
- Router Advertisement: SLAAC + Stateless DHCPv6
- Firewall: Povolit ICMPv6 (RA, NS, NA, Echo)
TODO
Priorita 1 — Quick wins
- [x] Syslog do Loki —
192.168.20.20:514(bylo již nakonfigurováno) - [ ] SNMP monitoring LiteBeam — zapnout SNMP na LiteBeam → signal, uptime, traffic (sběr přes Uptime Kuma / Grafana, ne přes zrušený CheckMK)
- [x] SSH klíč — RSA klíč pfSense → LiteBeam (přes jump host)
- [x] NTP — přesměrováno z ISP na pfSense (
192.168.4.184) - [x] Firmware — spravuje ISP (jmnet), neaktualizovat ručně
Priorita 2 — Infrastruktura
- [ ] Bridge mode — kontaktovat jmnet, registrovat MAC pfSense, přepnout LiteBeam
- [ ] Odebrat MAC spoof na pfSense WAN (Interfaces → WAN → MAC Address)
- [ ] Watchdog — zvážit
pwdog.status=enabledpro auto-reboot při výpadku
Priorita 3 — IPv6
- [ ] Aktivovat IPv6 u ISP (po bridge mode)
- [ ] DHCPv6-PD na pfSense → SLAAC na LAN
- [ ] Rozšířit na další VLANy
Automatizace
- [x] Doc gen skript —
scripts/doc_gen_wan.py→wan_generated.md