TanodTools
RU

Генератор PPPoE-сервера MikroTik

Укажите интерфейс абонентов, пул адресов и тарифы по скорости и получите готовый PPPoE-сервер RouterOS с профилями, шаблоном учётных записей и при желании RADIUS.

Работает в браузере; введённые вами данные не покидают устройство

Сервер
Аутентификация
Тарифы по скорости (профили)
    Первый тариф становится профилем сервера по умолчанию и используется созданными учётными записями.
    Учётные записи и параметры

    Создаёт синтаксис RouterOS v7 (подходит и для v6). Учётным записям намеренно выдаются пароли-заглушки; страница никогда не запрашивает настоящие. Только IPv4; делегирование префиксов IPv6 для PPPoE не поддерживается. MikroTik и RouterOS являются товарными знаками SIA Mikrotīkls. Этот инструмент независим и не связан с MikroTik и не одобрен компанией.

    Как настроить PPPoE-сервер на MikroTik

    1. Укажите интерфейс, обращённый к абонентам (порт Ethernet, bridge или VLAN), и имя службы.
    2. Задайте пул адресов абонентов в виде сети, DNS-серверы и по одному профилю на каждый тариф со скоростями отдачи и загрузки.
    3. Выберите аутентификацию, RADIUS и NAT, укажите, сколько учётных записей-заглушек создать, и скопируйте или скачайте скрипт. Прежде чем абоненты начнут подключаться, замените каждое CHANGE_ME.

    Устройство PPPoE-сервера в RouterOS

    PPPoE-сервер в RouterOS состоит из четырёх частей. Пул IP хранит адреса абонентов. Профили PPP описывают каждый тариф: локальный адрес маршрутизатора в каждой сессии, пул, из которого берутся удалённые адреса, выдаваемые DNS-серверы и rate-limit, который превращается в очередь абонента. Сам PPPoE-сервер слушает запросы обнаружения на интерфейсе, обращённом к абонентам. А секреты (или RADIUS-сервер) решают, кто может войти и с каким профилем.

    Каждая сессия — это канал «точка–точка», поэтому отдельная подсеть абонентам не нужна: маршрутизатор использует один локальный адрес для всех сессий, а каждый абонент получает из пула единственный адрес. Поэтому интерфейсу абонентов не нужны ни IP-адрес, ни DHCP-сервер; если bridge или VLAN общие с другими службами, держите трафик PPPoE и IP раздельно.

    Советы

    • Нужны тарифы с burst? Рассчитайте значения в инструменте Калькулятор Burst для MikroTik: он выводит полную строку rate-limit для профиля или RADIUS.
    • У абонентов отдельные VLAN на каждую вышку или здание? Создайте VLAN в инструменте Генератор VLAN для MikroTik и запустите по одному PPPoE-серверу на VLAN или один поверх bridge.
    • Защитите сам маршрутизатор с помощью инструмента Генератор файрвола MikroTik: интерфейсы абонентов не должны иметь доступа к WinBox и SSH.

    Вопросы и ответы

    Как работают скорости в профиле PPP?

    Параметр rate-limit профиля записывается как rx/tx с точки зрения маршрутизатора: rx — это то, что маршрутизатор получает от абонента (его отдача), а tx — то, что он отправляет (загрузка абонента). Когда сессия поднимается, RouterOS создаёт динамическую simple queue с этими ограничениями. RADIUS может переопределить их для конкретного абонента атрибутом Mikrotik-Rate-Limit.

    Почему у паролей значение CHANGE_ME?

    Пароли абонентов — секретные данные, и генератору конфигураций знать их незачем. Скрипт создаёт учётные записи с очевидными заглушками, чтобы структура была готова; задайте настоящие пароли на маршрутизаторе, импортируйте их из биллинга или поручите аутентификацию RADIUS-серверу.

    Что делают only-one и one-session-per-host?

    Параметр only-one в профиле не позволяет одному имени пользователя иметь сразу две сессии. Параметр one-session-per-host на сервере не позволяет одному MAC-адресу открывать несколько сессий. Вместе они не дают большинству абонентов делиться учётной записью.

    Почему MTU равен 1480?

    PPPoE добавляет внутри кадра Ethernet заголовок в 8 байт, поэтому по обычному каналу с MTU 1500 сессия может нести не больше 1492. RouterOS по умолчанию использует 1480: так остаётся запас для тегов VLAN и странностей клиентского оборудования; change-tcp-mss в профиле при этом ограничивает TCP, чтобы большие пакеты не фрагментировались.

    Какие методы аутентификации разрешить?

    CHAP и MS-CHAPv2 не передают пароль открытым текстом. PAP передаёт, и включать его стоит только ради старого клиентского оборудования, которое больше ничего не поддерживает. RADIUS работает со всеми методами, хотя некоторым RADIUS-серверам для проверки хешированных паролей нужен PAP.

    Отправляется ли что-нибудь из этого куда-либо?

    Нет. Скрипт создаётся в вашем браузере.