Instalace a konfigurace Raspberry Pi pro hacking: průvodce 2026
Instalace a konfigurace Raspberry Pi pro bezpečnostní testování může na první pohled působit jednoduše, ale dokáže překvapit i zkušené uživatele. Proměnlivé verze nástrojů, nové nastavení SSH, potíže s VNC a volba správného modelu desky patří mezi běžné výzvy při stavbě mobilní laboratoře pro penetrační testy. Tento průvodce vás provede celým postupem od výběru hardwaru až po pokročilou konfiguraci sítě a zohledňuje změny zavedené v roce 2026.
Obsah
-
Příprava hardwaru pro instalaci a konfiguraci Raspberry Pi pro hacking
-
Hardware pro bezpečnostní testování s Raspberry Pi v Sapsan Sklep
Nejdůležitější informace
| Bod | Podrobnosti |
|---|---|
| Výběr modelu Pi | Raspberry Pi 5 s 8 GB RAM je doporučenou volbou pro Metasploit a další náročné nástroje. Pi 4 se 4 GB RAM představuje přijatelné minimum pro lehčí úlohy. |
| Konfigurace SSH | SSH zapněte v pokročilém nastavení Raspberry Pi Imageru (ikona ozubeného kola nebo Ctrl+Shift+X) ještě před zápisem obrazu – vytvoří se tím soubor firstrun.sh na boot oddílu. |
| Režim VNC | Raspberry Pi OS obsahuje server WayVNC běžící na Waylandu (použijte klienta jako TigerVNC). Na X11 přepínejte jen tehdy, když potřebujete RealVNC nebo starší nástroje. |
| Oddělení rozhraní | Samostatné rozhraní wlan0 pro správu a wlan1 pro bezpečnostní testy brání ztrátě spojení SSH. |
| Záloha laboratoře | Pravidelné zálohy SD karty pomocí rsync nebo rpi-clone chrání konfiguraci před ztrátou dat. |
Příprava hardwaru pro instalaci a konfiguraci Raspberry Pi pro hacking
Než spustíte první sken v Nmapu, připravte správný hardware. Volba modelu je zásadní.
Raspberry Pi 5 s 8 GB RAM je současným standardem pro nástroje jako Metasploit, Burp Suite nebo Aircrack-ng. Starší modely (Pi 3, Pi Zero) nemají dostatek prostředků pro souběžné spouštění složitějších sad nástrojů. Pi 4 se 4 GB RAM je přijatelný kompromis, pokud neplánujete intenzivně používat frameworky pro exploitaci.
Seznam nezbytných komponent
-
Raspberry Pi 5 (8 GB RAM) nebo Pi 4 (4 GB RAM minimum)
-
microSD karta 32 GB nebo více (třída A2, např. SanDisk Extreme)
-
Oficiální napájecí zdroj Raspberry Pi (27 W USB-C pro Pi 5, 15 W pro Pi 4)
-
USB Wi-Fi adaptér s podporou monitorovacího režimu a vkládání paketů – například Alfa AWUS036ACH-C (čipová sada Realtek RTL8812AU, konektor USB-C). V moderním Kali Linuxu funguje bez dodatečné instalace ovladače.
-
Volitelně: pouzdro s aktivním chlazením pro dlouhé operace
-
Počítač s Raspberry Pi Imagerem pro přípravu SD karty
Stáhněte Raspberry Pi Imager z oficiální stránky. Jako systémový obraz zvolte Kali Linux for Raspberry Pi (dostupný na stránce kali.org) nebo Raspberry Pi OS s následnou instalací bezpečnostních nástrojů. Kali Linux umožní rychlejší začátek, zatímco Raspberry Pi OS poskytne větší kontrolu nad instalovanými součástmi.
Tip od profíka: V Raspberry Pi Imageru vždy nastavte pokročilé možnosti ještě před zápisem obrazu: název hostitele, uživatelské jméno, heslo, síť Wi-Fi a časové pásmo. Po prvním spuštění tím ušetříte 20 minut konfigurace.
V Imageru klikněte na ikonu ozubeného kola nebo použijte klávesovou zkratku Ctrl+Shift+X. Aktivujte SSH, zadejte údaje sítě Wi-Fi a nastavte vlastního uživatele namísto výchozího účtu „pi“. To je základ bezpečné konfigurace bez monitoru a klávesnice.
Krok za krokem: instalace systému na Raspberry Pi
Postup je opakovatelný a celkem zabere přibližně 15 minut. Zápis obrazu na SD kartu trvá 5 až 10 minut; při prvním spuštění potom systém otevře průvodce konfigurací.
Pořadí kroků po instalaci
-
Zapište obraz zvoleného systému na microSD kartu pomocí Raspberry Pi Imageru s vyplněným pokročilým nastavením.
-
Vložte kartu do Pi a připojte napájení. Při konfiguraci bez monitoru připojte Pi během prvního spuštění k síti ethernetovým kabelem.
-
Najděte IP adresu desky přes panel routeru nebo příkazem
nmap -sn 192.168.1.0/24. -
Připojte se přes SSH:
ssh tvojejmeno@ip_adresa. Pokud SSH nefunguje, zkontrolujte bod níže ohledně změn v Imageru. -
Změňte výchozí heslo příkazem
passwda nastavte název hostitele přessudo raspi-config. -
Aktualizujte systém:
sudo apt update && sudo apt full-upgrade -y. -
Nakonfigurujte statickou IP adresu úpravou
/etc/dhcpcd.confnebo přes NetworkManager. -
Zapněte VNC v
sudo raspi-config(Interface Options). Výchozí WayVNC běží na Waylandu; režim X11 nastavujte jen pro RealVNC nebo starší nástroje. -
Nainstalujte bezpečnostní nástroje: Metasploit, Nmap, Wireshark, Aircrack-ng, Hydra.
-
Udělejte první zálohu SD karty před experimenty.
Konfigurace SSH v novějších verzích Imageru
Právě zde mnoho uživatelů ztrácí čas, protože postupuje podle zastaralých návodů. Nejjednodušší a nejspolehlivější je zapnout SSH přímo v Raspberry Pi Imageru před zápisem obrazu: klikněte na ikonu ozubeného kola (nebo Ctrl+Shift+X), otevřete pokročilé nastavení a zaškrtněte „Enable SSH“ s heslem nebo veřejným klíčem. Imager poté zapíše na spouštěcí oddíl karty soubor firstrun.sh, který při prvním startu sám zapne službu SSH. Stará metoda - ruční vytvoření prázdného souboru ssh na spouštěcím oddílu v Raspberry Pi OS stále funguje, konfigurace v Imageru je však spolehlivější a omezuje chyby při práci bez monitoru.
Tip od profíka: SSH vždy nakonfigurujte přímo v Imageru před zápisem obrazu, nikoli ručně až poté. Nastavení prostřednictvím Imageru (soubor firstrun.sh) je spolehlivější než dodatečné úpravy karty a omezuje chyby při práci bez monitoru.
| Parametr | Doporučená hodnota | Důvod |
|---|---|---|
| SSH protokol | SSHv2, vypni root login | Základní bezpečnost |
| Grafický režim | Wayland (výchozí) nebo X11 | X11 jen pro RealVNC / starší nástroje |
| IP adresa | Statická | Spolehlivý SSH přístup |
| Heslo | Nejméně 16 znaků | Ochrana před útoky hrubou silou |
Po prvním přihlášení okamžitě změňte heslo uživatele a zakažte přihlášení účtu root přes SSH. Přidejte pravidlo firewallu UFW: sudo ufw allow ssh && sudo ufw enable. Jde o minimální zpevnění systému před připojením Pi k jakékoli testovací síti.
Kvůli vzdálené ploše nemusíte opouštět Wayland. Raspberry Pi OS (Bookworm) obsahuje server WayVNC, který na Waylandu běží nativně; stačí zapnout VNC v sudo raspi-config (Interface Options) a připojit se kompatibilním klientem, například TigerVNC. Sdílení obrazovky na modelech s Waylandem podporuje také Raspberry Pi Connect. Přepnutí na X11 (sudo raspi-config, Advanced Options, položka Wayland - zvol X11, pak sudo reboot) je nutné pouze tehdy, pokud chcete používat RealVNC nebo starší nástroje a návody nekompatibilní s Waylandem. Nejde o obecné pravidlo.
Pokročilá konfigurace sítě pro hacking lab
Tato část odlišuje základní laboratoř od stabilního nástroje pro penetrační testování.
Oddělení síťových rozhraní
Oddělení rozhraní wlan0 a wlan1 je základem stabilní práce. Wlan0, tedy vestavěný modul Wi-Fi, slouží jako řídicí kanál pro SSH. Wlan1, externí USB adaptér s čipovou sadou Realtek, slouží k bezpečnostním testům: monitorovacímu režimu, vkládání paketů a vytváření rogue AP. Zapnutí monitorovacího režimu na wlan1 tak nepřeruší spojení SSH přes wlan0.
-
wlan0: připojení k domácí síti nebo VPN, trvalý SSH a VNC přístup
-
wlan1: adaptér Alfa s RTL8812AU, monitorovací režim, aircrack-ng, hostapd
-
eth0: Ethernet kabel jako záložní řídicí kanál při problémech s Wi-Fi
Instalace ovladačů Realtek
Adaptér Alfa AWUS036ACH-C používá čipovou sadu Realtek RTL8812AU. V moderním Kali Linuxu (jádro 6.14 nebo novější) je ovladač součástí jádra jako modul rtw88_8812au – karta funguje ihned a bez instalace podporuje monitorovací režim i vkládání paketů. Nejprve ověřte, zda je monitorovací režim dostupný:
sudo apt install -y dkms git
iw list | grep -A8 "Supported interface modes"
Pokud v seznamu vidíte položku * monitor, je vše připravené a nemusíte nic instalovat.
Pokud používáte starší jádro nebo karta nepřejde do monitorovacího režimu, doinstalujte ovladač. Nejrychlejší je použít repozitář Kali:
sudo apt install -y realtek-rtl88xxau-dkms
Pokud to nepomůže, sestavte nejnovější ovladač ze zdrojových kódů (repozitář lwfinger/rtw88) - na Raspberry Pi je kompilace přes make nejspolehlivější:
sudo apt update && sudo apt install -y git build-essential bc dkms
git clone https://github.com/lwfinger/rtw88
cd rtw88
make
sudo make install
Po restartu znovu ověřte monitorovací režim: iw list | grep monitor.
Tip od profíka: Před instalací ovladače se ujistěte, že je systém plně aktualizovaný. Nesoulad verze jádra a ovladače DKMS je nejčastější příčinou problémů s adaptérem Wi-Fi.
Automatizace testů sítí Wi-Fi (Evil Twin, rogue AP)
Ruční sestavení rogue AP z hostapd, dnsmasq a pravidel iptables funguje, v praxi je však rychlejší použít hotový automatizovaný nástroj. Praktickou volbou v roce 2026 je airgeddon – rozsáhlý skript, který vytvoří přístupový bod, spustí servery DHCP a DNS, captive portal i překlad a přesměrování provozu (NAT). Vše se ovládá z přehledné nabídky a funguje také na ARM verzi Kali Linuxu pro Raspberry Pi:
git clone https://github.com/v1s1t0r1sh3r3/airgeddon
cd airgeddon
sudo bash airgeddon.sh
Na Kali Linuxu je airgeddon také v repozitáři: sudo apt install -y airgeddon, a poté jej spustíte příkazem sudo airgeddon.
Airgeddon používá stejné stavební prvky (hostapd, dnsmasq, iptables), ale odstraňuje nutnost konfigurovat každý zvlášť. Jednodušší alternativou zaměřenou na Evil Twin se zachycením hesla je fluxion. Poznámka k hardwaru: Evil Twin na jednom adaptéru vyžaduje podporu virtuálních rozhraní (VIF), která nejspolehlivěji funguje s čipovými sadami MediaTek. S RTL8812AU použijte dva adaptéry, jeden jako AP a druhý pro deauth.
SSH přístup přes vlastní hotspot Raspberry Pi
V terénu bez přístupu k routeru může Raspberry Pi vysílat vlastní hotspot, k němuž se připojíte přes SSH z notebooku nebo telefonu. Výchozím správcem sítě v Raspberry Pi OS Bookworm i Kali je NetworkManager, takže stačí jediný příkaz:
sudo nmcli device wifi hotspot ifname wlan0 ssid PiAP password "TvojeSilneHeslo"
Pi se stane bránou na pevné adrese 10.42.0.1 a samo přiděluje adresy klientům prostřednictvím DHCP. Po připojení k síti PiAP se přihlásíte obvyklým způsobem:
ssh [email protected]
Seznam připojených klientů zobrazíte příkazem ip neigh show dev wlan0 nebo v seznamu DHCP leases: cat /var/lib/NetworkManager/dnsmasq-*.leases. Pro samotný hotspot s přístupem SSH stačí jedno rozhraní. Druhý adaptér potřebujete až tehdy, pokud chcete současně provozovat hotspot a připojení k jiné síti Wi-Fi.
Srovnání konfigurace: Kali Linux vs Raspberry Pi OS
| Vlastnost | Kali Linux for Pi | Raspberry Pi OS + nástroje |
|---|---|---|
| Předinstalované nástroje | Ano, více než 600 | Ne, ruční instalace |
| Stabilita systému | Nižší (rolling release) | Vyšší (stable) |
| Spotřeba RAM | Vyšší | Nižší |
| Čas konfigurace | Kratší | Delší |
| Kontrola nad prostředím | Menší | Plná |
Řešení problémů a optimalizace
Několik problémů se objevuje pravidelně při každé nové instalaci. Takto je diagnostikujete.
Typické problémy a řešení
-
SSH po restartu nefunguje: Zapněte SSH v pokročilém nastavení Raspberry Pi Imageru před zápisem obrazu. Vytvoří se tím soubor firstrun.sh na spouštěcím oddílu. Ruční přidání prázdného souboru ssh na spouštěcí oddíl také funguje, ale nastavení v Imageru je spolehlivější.
-
VNC ukazuje černou obrazovku nebo chybu připojení: Obvykle používáte klienta vyžadujícího X11, například RealVNC, v prostředí Wayland. Připojte se klientem kompatibilním s WayVNC, například TigerVNC, nebo přepněte Pi na X11 pomocí
sudo raspi-config(Advanced Options) a restartujte. -
Wi-Fi adaptér nepřejde do monitorovacího režimu: Zkontrolujte verzi ovladače DKMS a příkazem ověřte, zda je modul načtený:
lsmod | grep 8812au. -
SSH spojení se přerušuje během Wi-Fi útoků: Pro správu i testy používáte jeden adaptér. Přidejte externí USB adaptér a rozhraní oddělte.
-
Pi se přehřívá a omezuje CPU: Nainstalujte aktivní chlazení nebo snižte frekvenci pomocí
sudo raspi-configv sekci Performance.
Tip od profíka: Na Raspberry Pi Zero a Pi 1 lze zátěž CPU výrazně snížit vypnutím šifrování VNC. Provádějte to výhradně v izolované soukromé testovací síti, nikdy v produkčním prostředí.
Záloha a obnova laboratoře
Záloha systému pomocí rsync nebo rpi-clone je osvědčený návyk, který po nepovedeném experimentu ušetří hodiny práce. Před každou větší změnou konfigurace vytvořte kopii SD karty.
| Metoda zálohy | Nástroj | Čas | Použití |
|---|---|---|---|
| Kopie 1:1 SD karty |
dd nebo rpi-clone |
15-30 min | Plná záloha systému |
| Synchronizace souborů | rsync | 5-15 min | Záloha dat a konfigurace |
| Komprimovaný obraz | pishrink + dd | 20-40 min | Přenosný obraz pro flashování |
Ověřte také, zda bezpečné testování vlastního routeru patří do plánu vaší laboratoře. Pi nakonfigurovaný podle tohoto průvodce se dobře hodí k auditům domácí sítě.
Moje zkušenosti s konfigurací Pi pro hacking
S Raspberry Pi pracuji v oblasti bezpečnosti už několik let a jedno vidím opakovaně: většina problémů vzniká používáním zastaralých návodů.
Viděl jsem to mnohokrát. Uživatel postupuje podle několik let starého návodu a dvě hodiny ladí SSH, které po restartu nenastartuje. Důvodem bývá ruční vytváření souborů na kartě namísto zapnutí SSH v Raspberry Pi Imageru ještě před zápisem obrazu. Internet je plný zastaralých postupů, přestože nejjednodušší a nejspolehlivější řešení je dnes přímo v Imageru.
Další častou chybou je provozovat vše přes jediný adaptér Wi-Fi. Zapnete monitorovací režim na wlan0, přijdete o SSH a k Pi se vzdáleně nedostanete. Oddělení rozhraní není pokročilá možnost, ale základ rozumné konfigurace.
Při výběru modelu se u seriózních bezpečnostních projektů nesnažte ušetřit na Pi 3. Rozdíl u Pi 5 s 8 GB RAM není jen v rychlosti, ale také v tom, zda lze Metasploit používat bez frustrace. Pi 3 se hodí k výuce základů, u složitějších sad nástrojů však začne brzy omezovat výkon.
Kali Linux for Pi je pohodlný výchozí bod, osobně však dávám přednost Raspberry Pi OS s ručně nainstalovanými nástroji. Přesně pak vím, co systém obsahuje, a mám kontrolu nad závislostmi. Při penetračním testování není znalost prostředí luxusem, ale nutností.
Ke každé konfiguraci přistupujte tak, jako byste ji jednou museli sestavit znovu. Dokumentujte kroky, pravidelně zálohujte a před připojením Pi k síti vždy změňte výchozí hesla. Jde o jednoduchá pravidla, která se v praxi často zanedbávají.
— Krystian
Hardware pro bezpečnostní testování s Raspberry Pi v Sapsan Sklep
Správně nakonfigurovaný Raspberry Pi je teprve začátek. Jeho možnosti přímo závisejí na kvalitě připojeného hardwaru.
Pokud nechcete Raspberry Pi sestavovat a konfigurovat od začátku, Sapsan Sklep nabízí hotové komplexní řešení. uConsole je přenosný terminál založený na Raspberry Pi (modul CM4), který spojuje klávesnici, displej, baterii a prostor pro modem v jednom pouzdře. Stačí jej připravit k práci a doplnit vhodnou sadu příslušenství a gadgetů pro pentestera a Wi-Fi karet pro monitor mód. Doručujeme po celé EU a do USA.
FAQ
Který model Raspberry Pi zvolit pro hacking?
Raspberry Pi 5 s 8 GB RAM je optimální volbou pro Metasploit a další náročné nástroje. Pi 4 se 4 GB RAM je minimem pro lehčí použití.
Proč SSH nefunguje po restartu Pi?
Pravděpodobně používáte starý postup. Nejspolehlivější je zapnout SSH v Raspberry Pi Imageru před zápisem obrazu: v pokročilém nastavení (Ctrl+Shift+X) zaškrtněte Enable SSH. Imager zapíše soubor firstrun.sh, který SSH aktivuje při prvním spuštění. Ruční vytvoření souboru ssh na spouštěcím oddílu také funguje, nastavení v Imageru je však spolehlivější.
Jak vyřešit problém s VNC na novém Raspberry Pi OS?
Raspberry Pi OS obsahuje WayVNC běžící na Waylandu. Zapněte VNC v sudo raspi-config a připojte se kompatibilním klientem, například TigerVNC. Přepnutí na X11 je nutné jen při používání RealVNC nebo starších nástrojů nekompatibilních s Waylandem.
Je Kali Linux nebo Raspberry Pi OS lepší pro hacking?
Kali Linux for Pi obsahuje více než 600 předinstalovaných nástrojů a umožňuje rychlejší začátek. Raspberry Pi OS s ručně instalovanými nástroji poskytuje větší kontrolu a stabilitu. Volba závisí na zkušenostech a preferencích.
Jak zabezpečit Raspberry Pi používané pro penetrační testování?
Ihned po instalaci změňte heslo výchozího uživatele, zakažte přihlášení účtu root přes SSH a aktivujte firewall UFW. Používejte statickou IP adresu a omezte přístup SSH na důvěryhodné adresy.
