Generatore di server PPPoE MikroTik
Imposta l'interfaccia clienti, il pool di indirizzi e i piani di velocità, e ottieni un server PPPoE RouterOS completo con profili, un modello di secret e RADIUS opzionale.
Funziona nel browser; nulla di ciò che scrivi lascia il tuo dispositivo
Genera sintassi RouterOS v7 (valida anche su v6). I secret hanno password segnaposto di proposito; la pagina non chiede mai quelle vere. Solo IPv4; la delega di prefissi IPv6 per PPPoE non è coperta. MikroTik e RouterOS sono marchi di SIA Mikrotīkls. Questo strumento è indipendente e non è affiliato né approvato da MikroTik.
Come configurare un server PPPoE su MikroTik
- Inserisci l'interfaccia rivolta ai clienti (una porta Ethernet, un bridge o una VLAN) e un nome del servizio.
- Indica il pool di indirizzi dei clienti come rete, i server DNS e un profilo per ogni piano di velocità con il relativo upload e download.
- Scegli autenticazione, RADIUS e NAT, imposta quanti account segnaposto creare e copia o scarica lo script. Sostituisci ogni CHANGE_ME prima che i clienti si colleghino.
Anatomia di un server PPPoE RouterOS
Un server PPPoE su RouterOS è fatto di quattro parti. Un IP pool contiene gli indirizzi dei clienti. I profili PPP descrivono ogni piano: l'indirizzo locale del router su ogni sessione, il pool da cui prendere gli indirizzi remoti, i server DNS da distribuire e il rate-limit che diventa la coda del cliente. Il server PPPoE vero e proprio ascolta le richieste di discovery sull'interfaccia rivolta ai clienti. I secret, o un server RADIUS, decidono chi può accedere e con quale profilo.
Ogni sessione è un collegamento punto-punto, quindi i clienti non hanno bisogno di una subnet propria: il router usa un unico indirizzo locale per tutte le sessioni e ogni cliente riceve un solo indirizzo dal pool. Per questo l'interfaccia clienti non ha bisogno di un indirizzo IP né di un server DHCP; su un bridge o una VLAN condivisi con altri servizi, tieni separati il traffico PPPoE e quello IP.
Consigli
- Vuoi piani con burst? Calcola i valori con il Calcolatore di burst MikroTik; stampa la stringa rate-limit completa per un profilo o per RADIUS.
- Clienti dietro VLAN separate per torre o edificio? Crea le VLAN con il Generatore di VLAN MikroTik e usa un server PPPoE per VLAN, oppure un bridge sopra di esse.
- Proteggi il router stesso con il Generatore di firewall MikroTik: le interfacce rivolte ai clienti non devono raggiungere WinBox o SSH.
Domande frequenti
Come funzionano le velocità in un profilo PPP?
Il rate-limit del profilo è scritto rx/tx dal punto di vista del router: rx è ciò che il router riceve dal cliente (il suo upload) e tx è ciò che invia (il suo download). Quando una sessione si attiva, RouterOS crea una simple queue dinamica con quei limiti. RADIUS può sostituirlo per singolo cliente con l'attributo Mikrotik-Rate-Limit.
Perché le password sono CHANGE_ME?
Le password dei clienti sono segreti, e un generatore di configurazioni non ha motivo di conoscerle. Lo script crea gli account con segnaposto evidenti così la struttura è pronta; imposta le password vere sul router, importale dal tuo sistema di fatturazione o lascia l'autenticazione a un server RADIUS.
Cosa fanno only-one e one-session-per-host?
only-one sul profilo impedisce che lo stesso nome utente abbia due sessioni contemporanee. one-session-per-host sul server impedisce che un indirizzo MAC apra più sessioni. Insieme evitano la maggior parte della condivisione degli account.
Perché l'MTU è 1480?
Il PPPoE aggiunge un'intestazione di 8 byte dentro il frame Ethernet, quindi il massimo che una sessione può trasportare su un collegamento standard da 1500 byte è 1492. RouterOS usa 1480 come valore predefinito, lasciando spazio ai tag VLAN e a comportamenti insoliti dei CPE; change-tcp-mss nel profilo poi limita il TCP perché i pacchetti grandi non vengano frammentati.
Quali metodi di autenticazione dovrei consentire?
CHAP e MS-CHAPv2 non inviano la password in chiaro. PAP sì, e vale la pena abilitarlo solo per vecchi CPE che non supportano altro. RADIUS funziona con tutti, anche se alcuni backend RADIUS richiedono PAP per verificare password in hash.
Qualcosa di tutto questo viene inviato da qualche parte?
No. Lo script viene generato nel tuo browser.