Generator serwera PPPoE MikroTik
Podaj interfejs od strony klientów, pulę adresów i plany prędkości, a otrzymasz kompletny serwer PPPoE dla RouterOS z profilami, szablonem kont (secrets) i opcjonalnym RADIUS.
Działa w przeglądarce; nic, co zostanie wpisane, nie opuszcza urządzenia
Generuje składnię RouterOS v7 (poprawną także w v6). Konta dostają celowo hasła zastępcze; strona nigdy nie prosi o prawdziwe. Tylko IPv4; delegowanie prefiksów IPv6 dla PPPoE nie jest obsługiwane. MikroTik i RouterOS są znakami towarowymi SIA Mikrotīkls. To narzędzie jest niezależne i nie jest powiązane z firmą MikroTik ani przez nią rekomendowane.
Jak skonfigurować serwer PPPoE w MikroTik
- Wpisz interfejs od strony klientów (port Ethernet, bridge lub VLAN) oraz nazwę usługi.
- Podaj pulę adresów klientów jako sieć, serwery DNS oraz po jednym profilu na plan prędkości z jego szybkością wysyłania i pobierania.
- Wybierz uwierzytelnianie, RADIUS i NAT, ustaw liczbę kont zastępczych do utworzenia, a następnie skopiuj lub pobierz skrypt. Zanim klienci się połączą, zastąp każde CHANGE_ME.
Anatomia serwera PPPoE w RouterOS
Serwer PPPoE w RouterOS składa się z czterech elementów. Pula IP przechowuje adresy klientów. Profile PPP opisują poszczególne plany: lokalny adres routera w każdej sesji, pulę, z której biorą się adresy zdalne, serwery DNS do przekazania oraz rate-limit, który staje się kolejką klienta. Sam serwer PPPoE nasłuchuje żądań wykrywania na interfejsie od strony klientów. O tym, kto może się zalogować i z jakim profilem, decydują konta (secrets) lub serwer RADIUS.
Każda sesja to łącze punkt–punkt, więc klienci nie potrzebują własnej podsieci: router używa jednego adresu lokalnego dla wszystkich sesji, a każdy klient dostaje z puli pojedynczy adres. Dlatego interfejs klientów nie wymaga adresu IP ani serwera DHCP; w bridge lub VLAN współdzielonym z innymi usługami warto oddzielić ruch PPPoE od ruchu IP.
Wskazówki
- Chcesz plany z burst? Wyznacz wartości w Kalkulatorze burst MikroTik; wypisuje pełny ciąg rate-limit dla profilu lub RADIUS.
- Klienci w osobnych VLAN-ach dla każdej wieży lub budynku? Utwórz VLAN-y w narzędziu Generator VLAN MikroTik i uruchom po jednym serwerze PPPoE na VLAN albo jeden na bridge nad nimi.
- Zabezpiecz sam router za pomocą Generatora firewalla MikroTik: interfejsy od strony klientów nie powinny mieć dostępu do WinBox ani SSH.
Najczęstsze pytania
Jak działają limity prędkości w profilu PPP?
Parametr rate-limit profilu zapisuje się jako rx/tx z punktu widzenia routera: rx to to, co router odbiera od klienta (jego upload), a tx to to, co wysyła (jego download). Gdy sesja się nawiąże, RouterOS tworzy dynamiczną simple queue z tymi limitami. RADIUS może je nadpisać dla poszczególnych klientów atrybutem Mikrotik-Rate-Limit.
Dlaczego hasła to CHANGE_ME?
Hasła klientów są sekretami, a generator konfiguracji nie ma powodu ich znać. Skrypt tworzy konta z oczywistymi hasłami zastępczymi, aby struktura była gotowa; ustaw prawdziwe hasła na routerze, zaimportuj je z systemu rozliczeń albo zostaw uwierzytelnianie serwerowi RADIUS.
Co robią only-one i one-session-per-host?
only-one w profilu uniemożliwia posiadanie dwóch jednoczesnych sesji przez tę samą nazwę użytkownika. one-session-per-host na serwerze nie pozwala jednemu adresowi MAC otwierać wielu sesji. Razem zapobiegają większości współdzielenia kont.
Dlaczego MTU wynosi 1480?
PPPoE dodaje 8-bajtowy nagłówek wewnątrz ramki Ethernet, więc maksymalnie sesja może przenosić 1492 bajty w standardowym łączu 1500 bajtów. RouterOS domyślnie używa 1480, co zostawia zapas na znaczniki VLAN i dziwne zachowania CPE; change-tcp-mss w profilu przycina potem TCP, aby duże pakiety nie były fragmentowane.
Jakie metody uwierzytelniania warto dopuścić?
CHAP i MS-CHAPv2 nie wysyłają hasła jawnym tekstem. PAP to robi i warto go włączać tylko dla starych urządzeń CPE, które nie obsługują nic innego. RADIUS działa ze wszystkimi, choć niektóre backendy RADIUS wymagają PAP do sprawdzania haszowanych haseł.
Czy cokolwiek z tego jest dokądś wysyłane?
Nie. Skrypt jest generowany w Twojej przeglądarce.