TanodTools
ES

Generador de servidor PPPoE MikroTik

Define la interfaz de clientes, el pool de direcciones y los planes de velocidad, y obtén un servidor PPPoE completo para RouterOS con perfiles, una plantilla de secrets y RADIUS opcional.

Funciona en tu navegador; nada de lo que escribes sale de tu dispositivo

Servidor
Autenticación
Planes de velocidad (perfiles)
    El primer plan es el perfil por defecto del servidor y el que usan las cuentas generadas.
    Cuentas y opciones

    Genera sintaxis de RouterOS v7 (también válida en v6). Los secrets llevan contraseñas de ejemplo a propósito; la página nunca pide las reales. Solo IPv4; no cubre la delegación de prefijos IPv6 para PPPoE. MikroTik y RouterOS son marcas registradas de SIA Mikrotīkls. Esta herramienta es independiente y no está afiliada ni respaldada por MikroTik.

    Cómo configurar un servidor PPPoE en MikroTik

    1. Ingresa la interfaz que da a los clientes (un puerto Ethernet, un bridge o una VLAN) y un nombre de servicio.
    2. Indica el pool de direcciones de los clientes como una red, los servidores DNS y un perfil por cada plan de velocidad con su velocidad de subida y de bajada.
    3. Elige la autenticación, RADIUS y NAT, define cuántas cuentas de ejemplo crear, y copia o descarga el script. Reemplaza cada CHANGE_ME antes de que se conecten los clientes.

    Anatomía de un servidor PPPoE en RouterOS

    Un servidor PPPoE en RouterOS consta de cuatro piezas. Un IP pool contiene las direcciones de los clientes. Los perfiles PPP describen cada plan: la dirección local del router en cada sesión, el pool del que se toman las direcciones remotas, los servidores DNS que se entregan y el rate-limit que se convierte en la queue del cliente. El propio servidor PPPoE escucha las solicitudes de discovery en la interfaz que da a los clientes. Los secrets, o un servidor RADIUS, deciden quién puede conectarse y con qué perfil.

    Cada sesión es un enlace punto a punto, así que los clientes no necesitan una subred propia: el router usa una dirección local para todas las sesiones y cada cliente recibe una sola dirección del pool. Por eso la interfaz de clientes no necesita dirección IP ni servidor DHCP; en un bridge o VLAN compartido con otros servicios, mantén separados el tráfico PPPoE y el tráfico IP.

    Consejos

    • ¿Quieres planes con burst? Calcula los valores con la calculadora de burst; imprime la cadena rate-limit completa para un perfil o para RADIUS.
    • ¿Clientes en VLAN separadas por torre o edificio? Crea las VLAN con el generador de VLAN y ejecuta un servidor PPPoE por VLAN, o un bridge sobre ellas.
    • Protege el propio router con el generador de firewall: las interfaces que dan a los clientes no deben alcanzar WinBox ni SSH.

    Preguntas frecuentes

    ¿Cómo funcionan las velocidades en un perfil PPP?

    El rate-limit del perfil se escribe rx/tx desde el punto de vista del router: rx es lo que el router recibe del cliente (su subida) y tx es lo que envía (su bajada). Cuando se levanta una sesión, RouterOS crea una simple queue dinámica con esos límites. RADIUS puede reemplazarlo por cliente con el atributo Mikrotik-Rate-Limit.

    ¿Por qué las contraseñas son CHANGE_ME?

    Las contraseñas de los clientes son secretos, y un generador de configuración no tiene por qué conocerlas. El script crea las cuentas con marcadores evidentes para que la estructura quede lista; define las contraseñas reales en el router, impórtalas desde tu sistema de facturación, o deja que un servidor RADIUS se encargue de la autenticación.

    ¿Qué hacen only-one y one-session-per-host?

    only-one en el perfil impide que el mismo usuario tenga dos sesiones a la vez. one-session-per-host en el servidor impide que una misma dirección MAC abra varias sesiones. Juntos evitan la mayoría de los casos de cuentas compartidas.

    ¿Por qué el MTU es 1480?

    PPPoE agrega un encabezado de 8 bytes dentro de la trama Ethernet, así que lo máximo que una sesión puede llevar por un enlace estándar de 1500 bytes es 1492. RouterOS usa 1480 por defecto, lo que deja margen para las etiquetas VLAN y el comportamiento extraño de algunos CPE; change-tcp-mss en el perfil ajusta el TCP para que los paquetes grandes no se fragmenten.

    ¿Qué métodos de autenticación debo permitir?

    CHAP y MS-CHAPv2 no envían la contraseña en texto claro. PAP sí, y solo vale la pena habilitarlo para CPE antiguos que no soportan otra cosa. RADIUS funciona con todos, aunque algunos backends RADIUS necesitan PAP para verificar contraseñas con hash.

    ¿Algo de esto se envía a algún lado?

    No. El script se genera en tu navegador.