TanodTools
PL

Generator serwera PPPoE MikroTik

Podaj interfejs od strony klientów, pulę adresów i plany prędkości, a otrzymasz kompletny serwer PPPoE dla RouterOS z profilami, szablonem kont (secrets) i opcjonalnym RADIUS.

Działa w przeglądarce; nic, co zostanie wpisane, nie opuszcza urządzenia

Serwer
Uwierzytelnianie
Plany prędkości (profile)
    Pierwszy plan jest domyślnym profilem serwera i tym, którego używają wygenerowane konta.
    Konta i opcje

    Generuje składnię RouterOS v7 (poprawną także w v6). Konta dostają celowo hasła zastępcze; strona nigdy nie prosi o prawdziwe. Tylko IPv4; delegowanie prefiksów IPv6 dla PPPoE nie jest obsługiwane. MikroTik i RouterOS są znakami towarowymi SIA Mikrotīkls. To narzędzie jest niezależne i nie jest powiązane z firmą MikroTik ani przez nią rekomendowane.

    Jak skonfigurować serwer PPPoE w MikroTik

    1. Wpisz interfejs od strony klientów (port Ethernet, bridge lub VLAN) oraz nazwę usługi.
    2. Podaj pulę adresów klientów jako sieć, serwery DNS oraz po jednym profilu na plan prędkości z jego szybkością wysyłania i pobierania.
    3. Wybierz uwierzytelnianie, RADIUS i NAT, ustaw liczbę kont zastępczych do utworzenia, a następnie skopiuj lub pobierz skrypt. Zanim klienci się połączą, zastąp każde CHANGE_ME.

    Anatomia serwera PPPoE w RouterOS

    Serwer PPPoE w RouterOS składa się z czterech elementów. Pula IP przechowuje adresy klientów. Profile PPP opisują poszczególne plany: lokalny adres routera w każdej sesji, pulę, z której biorą się adresy zdalne, serwery DNS do przekazania oraz rate-limit, który staje się kolejką klienta. Sam serwer PPPoE nasłuchuje żądań wykrywania na interfejsie od strony klientów. O tym, kto może się zalogować i z jakim profilem, decydują konta (secrets) lub serwer RADIUS.

    Każda sesja to łącze punkt–punkt, więc klienci nie potrzebują własnej podsieci: router używa jednego adresu lokalnego dla wszystkich sesji, a każdy klient dostaje z puli pojedynczy adres. Dlatego interfejs klientów nie wymaga adresu IP ani serwera DHCP; w bridge lub VLAN współdzielonym z innymi usługami warto oddzielić ruch PPPoE od ruchu IP.

    Wskazówki

    • Chcesz plany z burst? Wyznacz wartości w Kalkulatorze burst MikroTik; wypisuje pełny ciąg rate-limit dla profilu lub RADIUS.
    • Klienci w osobnych VLAN-ach dla każdej wieży lub budynku? Utwórz VLAN-y w narzędziu Generator VLAN MikroTik i uruchom po jednym serwerze PPPoE na VLAN albo jeden na bridge nad nimi.
    • Zabezpiecz sam router za pomocą Generatora firewalla MikroTik: interfejsy od strony klientów nie powinny mieć dostępu do WinBox ani SSH.

    Najczęstsze pytania

    Jak działają limity prędkości w profilu PPP?

    Parametr rate-limit profilu zapisuje się jako rx/tx z punktu widzenia routera: rx to to, co router odbiera od klienta (jego upload), a tx to to, co wysyła (jego download). Gdy sesja się nawiąże, RouterOS tworzy dynamiczną simple queue z tymi limitami. RADIUS może je nadpisać dla poszczególnych klientów atrybutem Mikrotik-Rate-Limit.

    Dlaczego hasła to CHANGE_ME?

    Hasła klientów są sekretami, a generator konfiguracji nie ma powodu ich znać. Skrypt tworzy konta z oczywistymi hasłami zastępczymi, aby struktura była gotowa; ustaw prawdziwe hasła na routerze, zaimportuj je z systemu rozliczeń albo zostaw uwierzytelnianie serwerowi RADIUS.

    Co robią only-one i one-session-per-host?

    only-one w profilu uniemożliwia posiadanie dwóch jednoczesnych sesji przez tę samą nazwę użytkownika. one-session-per-host na serwerze nie pozwala jednemu adresowi MAC otwierać wielu sesji. Razem zapobiegają większości współdzielenia kont.

    Dlaczego MTU wynosi 1480?

    PPPoE dodaje 8-bajtowy nagłówek wewnątrz ramki Ethernet, więc maksymalnie sesja może przenosić 1492 bajty w standardowym łączu 1500 bajtów. RouterOS domyślnie używa 1480, co zostawia zapas na znaczniki VLAN i dziwne zachowania CPE; change-tcp-mss w profilu przycina potem TCP, aby duże pakiety nie były fragmentowane.

    Jakie metody uwierzytelniania warto dopuścić?

    CHAP i MS-CHAPv2 nie wysyłają hasła jawnym tekstem. PAP to robi i warto go włączać tylko dla starych urządzeń CPE, które nie obsługują nic innego. RADIUS działa ze wszystkimi, choć niektóre backendy RADIUS wymagają PAP do sprawdzania haszowanych haseł.

    Czy cokolwiek z tego jest dokądś wysyłane?

    Nie. Skrypt jest generowany w Twojej przeglądarce.