Генератор PPPoE-сервера MikroTik
Укажите интерфейс абонентов, пул адресов и тарифы по скорости и получите готовый PPPoE-сервер RouterOS с профилями, шаблоном учётных записей и при желании RADIUS.
Работает в браузере; введённые вами данные не покидают устройство
Создаёт синтаксис RouterOS v7 (подходит и для v6). Учётным записям намеренно выдаются пароли-заглушки; страница никогда не запрашивает настоящие. Только IPv4; делегирование префиксов IPv6 для PPPoE не поддерживается. MikroTik и RouterOS являются товарными знаками SIA Mikrotīkls. Этот инструмент независим и не связан с MikroTik и не одобрен компанией.
Как настроить PPPoE-сервер на MikroTik
- Укажите интерфейс, обращённый к абонентам (порт Ethernet, bridge или VLAN), и имя службы.
- Задайте пул адресов абонентов в виде сети, DNS-серверы и по одному профилю на каждый тариф со скоростями отдачи и загрузки.
- Выберите аутентификацию, RADIUS и NAT, укажите, сколько учётных записей-заглушек создать, и скопируйте или скачайте скрипт. Прежде чем абоненты начнут подключаться, замените каждое CHANGE_ME.
Устройство PPPoE-сервера в RouterOS
PPPoE-сервер в RouterOS состоит из четырёх частей. Пул IP хранит адреса абонентов. Профили PPP описывают каждый тариф: локальный адрес маршрутизатора в каждой сессии, пул, из которого берутся удалённые адреса, выдаваемые DNS-серверы и rate-limit, который превращается в очередь абонента. Сам PPPoE-сервер слушает запросы обнаружения на интерфейсе, обращённом к абонентам. А секреты (или RADIUS-сервер) решают, кто может войти и с каким профилем.
Каждая сессия — это канал «точка–точка», поэтому отдельная подсеть абонентам не нужна: маршрутизатор использует один локальный адрес для всех сессий, а каждый абонент получает из пула единственный адрес. Поэтому интерфейсу абонентов не нужны ни IP-адрес, ни DHCP-сервер; если bridge или VLAN общие с другими службами, держите трафик PPPoE и IP раздельно.
Советы
- Нужны тарифы с burst? Рассчитайте значения в инструменте Калькулятор Burst для MikroTik: он выводит полную строку rate-limit для профиля или RADIUS.
- У абонентов отдельные VLAN на каждую вышку или здание? Создайте VLAN в инструменте Генератор VLAN для MikroTik и запустите по одному PPPoE-серверу на VLAN или один поверх bridge.
- Защитите сам маршрутизатор с помощью инструмента Генератор файрвола MikroTik: интерфейсы абонентов не должны иметь доступа к WinBox и SSH.
Вопросы и ответы
Как работают скорости в профиле PPP?
Параметр rate-limit профиля записывается как rx/tx с точки зрения маршрутизатора: rx — это то, что маршрутизатор получает от абонента (его отдача), а tx — то, что он отправляет (загрузка абонента). Когда сессия поднимается, RouterOS создаёт динамическую simple queue с этими ограничениями. RADIUS может переопределить их для конкретного абонента атрибутом Mikrotik-Rate-Limit.
Почему у паролей значение CHANGE_ME?
Пароли абонентов — секретные данные, и генератору конфигураций знать их незачем. Скрипт создаёт учётные записи с очевидными заглушками, чтобы структура была готова; задайте настоящие пароли на маршрутизаторе, импортируйте их из биллинга или поручите аутентификацию RADIUS-серверу.
Что делают only-one и one-session-per-host?
Параметр only-one в профиле не позволяет одному имени пользователя иметь сразу две сессии. Параметр one-session-per-host на сервере не позволяет одному MAC-адресу открывать несколько сессий. Вместе они не дают большинству абонентов делиться учётной записью.
Почему MTU равен 1480?
PPPoE добавляет внутри кадра Ethernet заголовок в 8 байт, поэтому по обычному каналу с MTU 1500 сессия может нести не больше 1492. RouterOS по умолчанию использует 1480: так остаётся запас для тегов VLAN и странностей клиентского оборудования; change-tcp-mss в профиле при этом ограничивает TCP, чтобы большие пакеты не фрагментировались.
Какие методы аутентификации разрешить?
CHAP и MS-CHAPv2 не передают пароль открытым текстом. PAP передаёт, и включать его стоит только ради старого клиентского оборудования, которое больше ничего не поддерживает. RADIUS работает со всеми методами, хотя некоторым RADIUS-серверам для проверки хешированных паролей нужен PAP.
Отправляется ли что-нибудь из этого куда-либо?
Нет. Скрипт создаётся в вашем браузере.