Server & síť/Router a IoT síť

Krabičky mají vlastní Wi-Fi, a je to tak dobře.

Nový router, 2Gb optika a oddělená síť pro chytré zásuvky, světla a tiskárnu. Do hlavní sítě nevidí, Home Assistant na ně přesto dosáhne. Nic se nerozbilo.

běží od září 2026Server & síť · díl 2Návod pro AI agenta

K čemu to je

Zásuvka nemusí vidět na počítač

Chytrá zásuvka za dvě stovky má uvnitř malý počítač s firmwarem, který výrobce možná nikdy neopraví. Když sedí ve stejné síti jako notebook s bankovnictvím, sdílí s ním víc, než by měla.

Oddělená síť to řeší. Krabičky spolu a s internetem mluvit můžou, do hlavní sítě ne. Kdyby některá z nich někdy přestala být důvěryhodná, nemá kam jít.

Home Assistant je jediná výjimka. Router mu dovolí do IoT sítě sáhnout, takže ovládání světel a zásuvek funguje jako dřív.

Proč

Router od operátora to neuměl

Do letoška jsem měl router od poskytovatele. Gigabit, dvě Wi-Fi, hotovo. Hostovskou síť sice měl, ale zařízení v ní neviděla jedno druhé a Home Assistant do ní nedosáhl. Takže všechno viselo v jedné síti, tiskárna vedle notebooku.

Přechod na 2Gb optiku byl záminka. Nový ASUS RT-BE92U s Wi-Fi 7 a 2,5GbE portem, a hlavně alternativní firmware Asuswrt-Merlin, který umí oddělenou síť nastavit tak, jak jsem chtěl.

Jak to funguje

Dvě sítě, jeden router, jedno DNS

Hlavní síť PC mobil TV server · HA IoT síť zásuvky světla tiskárna čistička · klima plný přístup jen internet RouterMerlin Home Assistant vidí do IoT sítě IoT do hlavní sítě nevidí · obě sítě mají stejné DNS AdGuard HomeDNS pro obě sítě · díl 1 2Gb optika do routeru · 2,5GbE kabel k serveru · IPv6 DNS vypnuto
  • Dvě Wi-Fi, dva světy. Hlavní síť pro lidi a server. Oddělená síť (Guest Network Pro) pro všechno chytré. Krabičky vidí jen na internet a na sebe.
  • Home Assistant má výjimku. Router ho pustí do IoT sítě, takže lokální ovládání zůstalo. Opačným směrem to nejde.
  • DNS pro obě sítě je AdGuard. Router nabízí oběma sítím stejný DNS, takže filtr z minulého dílu platí i na krabičky.
  • IPv6 DNS je vypnuté. Jinak se většina zařízení hlásila jako router a v logu nebylo poznat, kdo se ptá.

Co jsem zjistil

Co se ukázalo

2027

Mbit/s dolů, reálně

Měřeno oficiálním nástrojem Ookla proti pražskému serveru. Nahoru 1081. Kabel k serveru běží na 2,5 GbE.

0

Zařízení přestalo fungovat

Přejmenoval jsem starou síť na novou a krabičky se přihlásily samy. Home Assistant je našel tam, kde byly.

1

Router hlásil výrobci

Router sám posílal telemetrii do cloudové služby výrobce. AdGuard to blokuje, notifikace z routeru chodí dál.

80 %

Dotazů první noc jako router

Zařízení šla přes IPv6 na router a ten je přeposílal. V logu byl jeden klient. Vypnutí IPv6 DNS to spravilo.

13

Krabiček v IoT síti

Zásuvky, světla, tiskárna, čistička, zvlhčovač, klima, žaluzie, vysavač. Každá mluví jen se svým cloudem.

2

Hodiny bez internetu

Restarty routeru při ladění vzaly celému bytu spojení. Nic nespadlo, jen monitoring poslal zprávy do Telegramu.

Co jsem se naučil

Tři věci, které v návodech nejsou

01

Speedtest z Pythonu lhal

Python speedtest-cli mě poslal na server v Pobaltí a měřil jedním vláknem. Výsledek byl poloviční. Oficiální Ookla CLI s ručně vybraným pražským serverem ukázal 2027.

02

IPv6 DNS schovalo, kdo se ptá

Router klientům nabízel i IPv6 DNS. Dotazy šly na něj a AdGuard viděl jen router. Vypnout to jde jen skriptem po startu dnsmasq, a ten musí volbu vyprázdnit, ne smazat. Jinak router inzeruje sám sebe.

03

Merlin umí víc, ale nic není zadarmo

Alternativní firmware dal oddělenou síť, skripty a SSH. Zároveň každý restart při ladění znamená chvíli bez internetu pro celý byt. Ladit dopoledne, ne večer u seriálu.

Pro AI agenta

Postav si to u sebe

Chceš si to postavit u sebe? Zkopíruj návod a dej ho svému AI agentovi, třeba Claude Code nebo Codexu. Je v něm cíl, postup krok za krokem, pasti, na které jsem narazil, a jak ověřit, že to funguje. Adresy ani hesla v něm nejsou, ty agent doplní s tebou.

Pro zvědavé

Technické detaily

Nastavení routeru WAN · IoT · DNS · IPv6
WAN
2Gb optika, veřejná adresa za CGNAT poskytovatele. Z internetu dovnitř nic, vše ven jde přes Cloudflare Tunnel a Tailscale.
Oddělená síť
Guest Network Pro v Asuswrt-Merlin jako IoT síť. Izolace od hlavní sítě, přístup jen na internet, výjimka pro Home Assistant.
DNS
DHCP obou sítí nabízí AdGuard jako primární DNS a router jako záložní. Router sám dotazy posílá nejdřív do AdGuardu, teprve pak ven.
IPv6 DNS
Skript dnsmasq.postconf vyprázdní volbu, kterou dnsmasq inzeruje IPv6 DNS server. Řádek nemazat, jen vyprázdnit, jinak se dnsmasq nabídne sám.
Co je odložené DNS Director · past se smyčkou

DNS Director v Merlinu umí přesměrovat i zařízení, která mají DNS natvrdo a router ignorují (Chromecast, Alexa, některé klimatizace). Zatím není potřeba, všechno aktivní chodí přes AdGuard samo. Až ho zapnu: cíl nastavit na vlastní adresu AdGuardu, ne na volbu „Router“, jinak AdGuard vidí všechno jako router a pravidla per zařízení přestanou platit. Server a Home Assistant z přesměrování vyjmout, jinak vznikne smyčka: záložní DNS AdGuardu by se vracelo zpátky do AdGuardu a po vypršení cache by DNS v bytě zhaslo. Šifrované DNS v aplikacích (Private Relay, Private DNS) to stejně nechytí.

Dál

Související

Soukromí. Žádné adresy, názvy sítí, rozsahy ani vnitřní uspořádání tu nejsou, popisuju princip, ne svou konkrétní konfiguraci. Router je z internetu nedosažitelný a správa jde jen z domácí sítě.