Générateur de serveur PPPoE MikroTik
Définissez l'interface côté clients, le pool d'adresses et les forfaits de débit, et obtenez un serveur PPPoE RouterOS complet avec profils, modèle de secrets et RADIUS en option.
Fonctionne dans votre navigateur ; rien de ce que vous saisissez ne quitte votre appareil
Génère de la syntaxe RouterOS v7 (valable aussi en v6). Les secrets reçoivent volontairement des mots de passe fictifs ; la page ne demande jamais de vrais mots de passe. IPv4 uniquement ; la délégation de préfixe IPv6 pour PPPoE n'est pas couverte. MikroTik et RouterOS sont des marques de SIA Mikrotīkls. Cet outil est indépendant : il n'est ni affilié à MikroTik ni approuvé par MikroTik.
Comment configurer un serveur PPPoE sur MikroTik
- Saisissez l'interface côté clients (un port Ethernet, un bridge ou un VLAN) et un nom de service.
- Indiquez le pool d'adresses des clients sous forme de réseau, les serveurs DNS, et un profil par forfait de débit avec son débit d'upload et de download.
- Choisissez l'authentification, RADIUS et le NAT, définissez le nombre de comptes fictifs à créer, puis copiez ou téléchargez le script. Remplacez chaque CHANGE_ME avant que les clients ne se connectent.
Anatomie d'un serveur PPPoE RouterOS
Un serveur PPPoE sur RouterOS se compose de quatre éléments. Un IP pool contient les adresses des clients. Les profils PPP décrivent chaque forfait : l'adresse locale du routeur sur chaque session, le pool où prendre les adresses distantes, les serveurs DNS à distribuer et le rate-limit qui devient la queue du client. Le serveur PPPoE lui-même écoute les requêtes de découverte sur l'interface côté clients. Les secrets, ou un serveur RADIUS, décident qui peut se connecter et avec quel profil.
Chaque session est une liaison point à point : les clients n'ont donc pas besoin de sous-réseau propre, le routeur utilise une seule adresse locale pour toutes les sessions et chaque client reçoit une adresse unique du pool. C'est pourquoi l'interface côté clients n'a besoin ni d'adresse IP ni de serveur DHCP ; sur un bridge ou un VLAN partagé avec d'autres services, séparez le trafic PPPoE du trafic IP.
Conseils
- Vous voulez des forfaits avec burst ? Calculez les valeurs avec le calculateur de burst ; il affiche la chaîne rate-limit complète pour un profil ou pour RADIUS.
- Des clients derrière des VLAN distincts par tour ou par bâtiment ? Créez les VLAN avec le générateur de VLAN et lancez un serveur PPPoE par VLAN, ou un bridge au-dessus.
- Protégez le routeur lui-même avec le générateur de firewall : les interfaces côté clients ne doivent pas atteindre WinBox ni SSH.
Questions fréquentes
Comment fonctionnent les débits d'un profil PPP ?
Le rate-limit du profil s'écrit rx/tx du point de vue du routeur : rx est ce que le routeur reçoit du client (son upload) et tx ce qu'il lui envoie (son download). Quand une session s'établit, RouterOS crée une simple queue dynamique avec ces limites. RADIUS peut la remplacer par client grâce à l'attribut Mikrotik-Rate-Limit.
Pourquoi les mots de passe valent-ils CHANGE_ME ?
Les mots de passe des clients sont des secrets, et un générateur de configuration n'a pas à les connaître. Le script crée les comptes avec des valeurs fictives évidentes pour que la structure soit prête ; définissez les vrais mots de passe sur le routeur, importez-les depuis votre système de facturation, ou laissez un serveur RADIUS gérer l'authentification.
Que font only-one et one-session-per-host ?
only-one sur le profil empêche un même nom d'utilisateur d'avoir deux sessions simultanées. one-session-per-host sur le serveur empêche une même adresse MAC d'ouvrir plusieurs sessions. Ensemble, ils préviennent l'essentiel du partage de comptes.
Pourquoi le MTU vaut-il 1480 ?
PPPoE ajoute un en-tête de 8 octets dans la trame Ethernet : une session ne peut donc transporter au maximum que 1492 sur un lien standard de 1500 octets. RouterOS utilise 1480 par défaut, ce qui laisse de la marge pour les balises VLAN et les comportements particuliers de certains CPE ; change-tcp-mss dans le profil ajuste alors le TCP pour que les gros paquets ne soient pas fragmentés.
Quelles méthodes d'authentification autoriser ?
CHAP et MS-CHAPv2 n'envoient pas le mot de passe en clair. PAP le fait, et ne vaut la peine d'être activé que pour d'anciens CPE qui ne gèrent rien d'autre. RADIUS fonctionne avec toutes, même si certains backends RADIUS exigent PAP pour vérifier des mots de passe hachés.
Quelque chose est-il envoyé quelque part ?
Non. Le script est généré dans votre navigateur.