MikroTik-PPPoE-Server-Generator
Legen Sie Kunden-Interface, Adresspool und Tarife fest und erhalten Sie einen kompletten RouterOS-PPPoE-Server mit Profilen, einer Secrets-Vorlage und optional RADIUS.
Läuft in Ihrem Browser; nichts, was Sie eingeben, verlässt Ihr Gerät
Erzeugt RouterOS-v7-Syntax (auch unter v6 gültig). Secrets erhalten absichtlich Platzhalter-Passwörter; die Seite fragt nie nach echten. Nur IPv4; IPv6-Prefix-Delegation für PPPoE ist nicht abgedeckt. MikroTik und RouterOS sind Marken der SIA Mikrotīkls. Dieses Tool ist unabhängig und weder mit MikroTik verbunden noch von MikroTik unterstützt.
So richten Sie einen PPPoE-Server auf MikroTik ein
- Geben Sie das zum Kunden gerichtete Interface (einen Ethernet-Port, eine Bridge oder ein VLAN) und einen Service-Namen ein.
- Geben Sie den Kunden-Adresspool als Netz an, dazu die DNS-Server und pro Tarif ein Profil mit Upload- und Download-Rate.
- Wählen Sie Authentifizierung, RADIUS und NAT, legen Sie fest, wie viele Platzhalter-Konten erstellt werden, und kopieren oder laden Sie das Skript herunter. Ersetzen Sie jedes CHANGE_ME, bevor sich Kunden verbinden.
Aufbau eines RouterOS-PPPoE-Servers
Ein PPPoE-Server unter RouterOS besteht aus vier Teilen. Ein IP-Pool enthält die Kundenadressen. PPP-Profile beschreiben jeden Tarif: die lokale Adresse des Routers in jeder Sitzung, den Pool, aus dem die Remote-Adressen stammen, die zu vergebenden DNS-Server und das rate-limit, das zur Queue des Kunden wird. Der PPPoE-Server selbst lauscht auf dem zum Kunden gerichteten Interface auf Discovery-Anfragen. Secrets oder ein RADIUS-Server entscheiden, wer sich mit welchem Profil anmelden darf.
Jede Sitzung ist eine Punkt-zu-Punkt-Verbindung, Kunden brauchen also kein eigenes Subnetz: Der Router nutzt für alle Sitzungen eine lokale Adresse, und jeder Kunde erhält eine einzelne Adresse aus dem Pool. Deshalb braucht das Kunden-Interface weder eine IP-Adresse noch einen DHCP-Server; halten Sie auf einer Bridge oder einem VLAN, das mit anderen Diensten geteilt wird, PPPoE und IP-Verkehr getrennt.
Tipps
- Sie wollen Tarife mit Burst? Berechnen Sie die Werte mit dem Burst-Rechner; er gibt die vollständige rate-limit-Zeichenkette für ein Profil oder RADIUS aus.
- Kunden hinter getrennten VLANs pro Turm oder Gebäude? Legen Sie die VLANs mit dem VLAN-Generator an und betreiben Sie einen PPPoE-Server pro VLAN oder eine Bridge darüber.
- Schützen Sie den Router selbst mit dem Firewall-Generator: Zum Kunden gerichtete Interfaces sollten WinBox oder SSH nicht erreichen.
Häufige Fragen
Wie funktionieren die Raten in einem PPP-Profil?
Das rate-limit des Profils wird aus Sicht des Routers als rx/tx geschrieben: rx ist, was der Router vom Kunden empfängt (sein Upload), und tx, was er sendet (sein Download). Kommt eine Sitzung zustande, erzeugt RouterOS eine dynamische Simple Queue mit diesen Limits. RADIUS kann es pro Kunde mit dem Attribut Mikrotik-Rate-Limit überschreiben.
Warum lauten die Passwörter CHANGE_ME?
Kundenpasswörter sind Geheimnisse, und ein Konfigurationsgenerator hat sie nicht zu kennen. Das Skript legt die Konten mit offensichtlichen Platzhaltern an, damit die Struktur steht; setzen Sie echte Passwörter auf dem Router, importieren Sie sie aus Ihrem Abrechnungssystem oder lassen Sie einen RADIUS-Server die Authentifizierung übernehmen.
Was bewirken only-one und one-session-per-host?
only-one im Profil verhindert, dass derselbe Benutzername zwei Sitzungen gleichzeitig hat. one-session-per-host am Server verhindert, dass eine MAC-Adresse mehrere Sitzungen öffnet. Zusammen unterbinden sie das meiste Account-Sharing.
Warum beträgt die MTU 1480?
PPPoE fügt im Ethernet-Frame einen 8-Byte-Header hinzu, sodass eine Sitzung über eine Standard-Leitung mit 1500 Byte höchstens 1492 tragen kann. RouterOS verwendet standardmäßig 1480, was Platz für VLAN-Tags und seltsames CPE-Verhalten lässt; change-tcp-mss im Profil begrenzt dann TCP, damit große Pakete nicht fragmentiert werden.
Welche Authentifizierungsverfahren soll ich zulassen?
CHAP und MS-CHAPv2 senden das Passwort nicht im Klartext. PAP tut das und lohnt sich nur für alte CPEs, die nichts anderes unterstützen. RADIUS funktioniert mit allen, auch wenn manche RADIUS-Backends PAP benötigen, um gehashte Passwörter zu prüfen.
Wird davon irgendetwas irgendwohin gesendet?
Nein. Das Skript wird in Ihrem Browser erzeugt.