Gerador de servidor PPPoE MikroTik
Defina a interface dos clientes, o pool de endereços e os planos de velocidade e receba um servidor PPPoE do RouterOS completo, com profiles, um modelo de secrets e RADIUS opcional.
Roda no navegador; nada do que você digita sai do seu dispositivo
Gera sintaxe RouterOS v7 (também válida na v6). Os secrets recebem senhas de exemplo de propósito; a página nunca pede as reais. Somente IPv4; a delegação de prefixo IPv6 para PPPoE não está coberta. MikroTik e RouterOS são marcas registradas da SIA Mikrotīkls. Esta ferramenta é independente e não é afiliada nem endossada pela MikroTik.
Como configurar um servidor PPPoE no MikroTik
- Informe a interface voltada para os clientes (uma porta Ethernet, uma bridge ou uma VLAN) e um nome de serviço.
- Indique o pool de endereços dos clientes como uma rede, os servidores DNS e um profile por plano de velocidade, com as taxas de upload e download.
- Escolha a autenticação, o RADIUS e o NAT, defina quantas contas de exemplo criar e copie ou baixe o script. Substitua todos os CHANGE_ME antes de os clientes se conectarem.
Anatomia de um servidor PPPoE no RouterOS
Um servidor PPPoE no RouterOS tem quatro peças. Um IP pool guarda os endereços dos clientes. Os PPP profiles descrevem cada plano: o endereço local do roteador em cada sessão, o pool de onde tirar os endereços remotos, os servidores DNS a distribuir e o rate-limit que vira a queue do cliente. O próprio servidor PPPoE escuta as requisições de discovery na interface voltada para os clientes. Os secrets, ou um servidor RADIUS, decidem quem pode se autenticar e com qual profile.
Cada sessão é um enlace ponto a ponto, então os clientes não precisam de uma sub-rede própria: o roteador usa um único endereço local para todas as sessões e cada cliente recebe um único endereço do pool. É por isso que a interface dos clientes não precisa de endereço IP nem de servidor DHCP; em uma bridge ou VLAN compartilhada com outros serviços, mantenha o PPPoE e o tráfego IP separados.
Dicas
- Quer planos com burst? Calcule os valores com a calculadora de burst; ela imprime a string completa de rate-limit para um profile ou para o RADIUS.
- Clientes atrás de VLANs separadas por torre ou prédio? Crie as VLANs com o gerador de VLAN e rode um servidor PPPoE por VLAN, ou uma bridge sobre elas.
- Proteja o próprio roteador com o gerador de firewall: as interfaces voltadas para os clientes não devem alcançar o WinBox nem o SSH.
Perguntas frequentes
Como funcionam as taxas em um PPP profile?
O rate-limit do profile é escrito como rx/tx do ponto de vista do roteador: rx é o que o roteador recebe do cliente (o upload dele) e tx é o que ele envia (o download dele). Quando uma sessão sobe, o RouterOS cria uma simple queue dinâmica com esses limites. O RADIUS pode sobrescrevê-lo por cliente com o atributo Mikrotik-Rate-Limit.
Por que as senhas são CHANGE_ME?
As senhas dos clientes são segredos, e um gerador de configuração não tem por que conhecê-las. O script cria as contas com marcadores óbvios para que a estrutura fique pronta; defina as senhas reais no roteador, importe-as do seu sistema de cobrança ou deixe um servidor RADIUS cuidar da autenticação.
O que fazem o only-one e o one-session-per-host?
O only-one no profile impede que o mesmo nome de usuário tenha duas sessões ao mesmo tempo. O one-session-per-host no servidor impede que um mesmo endereço MAC abra várias sessões. Juntos, evitam a maior parte do compartilhamento de contas.
Por que o MTU é 1480?
O PPPoE acrescenta um cabeçalho de 8 bytes dentro do quadro Ethernet, então o máximo que uma sessão consegue transportar em um link padrão de 1500 bytes é 1492. O RouterOS usa 1480 por padrão, o que deixa espaço para tags VLAN e comportamentos estranhos de CPEs; o change-tcp-mss no profile então ajusta o TCP para que pacotes grandes não sejam fragmentados.
Quais métodos de autenticação devo permitir?
CHAP e MS-CHAPv2 não enviam a senha em texto puro. O PAP envia, e só vale a pena habilitá-lo para CPEs antigas que não suportam nenhum outro. O RADIUS funciona com todos eles, embora alguns backends RADIUS precisem do PAP para verificar senhas com hash.
Algo disto é enviado para algum lugar?
Não. O script é gerado no seu navegador.