TanodTools
VI

Tạo PPPoE server MikroTik

Đặt interface phía khách hàng, address pool và các gói tốc độ, rồi nhận một PPPoE server RouterOS hoàn chỉnh với profile, mẫu secret và RADIUS tùy chọn.

Chạy trong trình duyệt; những gì bạn nhập không rời khỏi thiết bị của bạn

Server
Xác thực
Gói tốc độ (profile)
    Gói đầu tiên là profile mặc định của server và cũng là profile mà các tài khoản được tạo sẽ dùng.
    Tài khoản và tùy chọn

    Tạo cú pháp RouterOS v7 (cũng hợp lệ trên v6). Secret được gán mật khẩu mẫu có chủ đích; trang không bao giờ hỏi mật khẩu thật. Chỉ hỗ trợ IPv4; IPv6 prefix delegation cho PPPoE không nằm trong phạm vi. MikroTik và RouterOS là nhãn hiệu của SIA Mikrotīkls. Công cụ này độc lập, không liên kết với hay được MikroTik bảo trợ.

    Cách thiết lập PPPoE server trên MikroTik

    1. Nhập interface hướng ra khách hàng (một cổng Ethernet, một bridge hoặc một VLAN) và tên dịch vụ.
    2. Nhập address pool của khách hàng dưới dạng một mạng, các máy chủ DNS, và mỗi gói tốc độ một profile với tốc độ upload và download của gói.
    3. Chọn phương thức xác thực, RADIUS và NAT, đặt số tài khoản mẫu cần tạo, rồi sao chép hoặc tải xuống tập lệnh. Hãy thay mọi CHANGE_ME trước khi khách hàng kết nối.

    Cấu trúc của một PPPoE server RouterOS

    Một PPPoE server trên RouterOS gồm bốn phần. IP pool chứa các địa chỉ của khách hàng. PPP profile mô tả từng gói cước: địa chỉ cục bộ của router trên mỗi phiên, pool để lấy địa chỉ từ xa, các máy chủ DNS cấp phát và rate-limit trở thành queue của khách hàng. Bản thân PPPoE server lắng nghe các yêu cầu discovery trên interface phía khách hàng. Secret, hoặc một máy chủ RADIUS, quyết định ai được đăng nhập và với profile nào.

    Mỗi phiên là một liên kết điểm-điểm, nên khách hàng không cần subnet riêng: router dùng một địa chỉ cục bộ cho mọi phiên và mỗi khách hàng nhận một địa chỉ duy nhất từ pool. Đó là lý do interface phía khách hàng không cần địa chỉ IP hay DHCP server; trên bridge hoặc VLAN dùng chung với các dịch vụ khác, hãy tách riêng lưu lượng PPPoE và IP.

    Mẹo

    • Muốn gói cước có burst? Tính các giá trị bằng Tính burst MikroTik; công cụ in ra đầy đủ chuỗi rate-limit cho profile hoặc RADIUS.
    • Khách hàng nằm sau các VLAN riêng theo từng trạm hoặc tòa nhà? Hãy tạo VLAN bằng Tạo VLAN MikroTik và chạy một PPPoE server cho mỗi VLAN, hoặc một bridge bao các VLAN đó.
    • Bảo vệ chính router bằng Tạo tường lửa MikroTik: các interface phía khách hàng không nên truy cập được WinBox hay SSH.

    Câu hỏi thường gặp

    Tốc độ trong PPP profile hoạt động thế nào?

    rate-limit của profile được viết theo dạng rx/tx từ góc nhìn của router: rx là phần router nhận từ khách hàng (upload của họ) và tx là phần router gửi đi (download của họ). Khi một phiên kết nối được thiết lập, RouterOS tạo một simple queue động với các giới hạn này. RADIUS có thể ghi đè theo từng khách hàng bằng thuộc tính Mikrotik-Rate-Limit.

    Vì sao mật khẩu là CHANGE_ME?

    Mật khẩu khách hàng là thông tin bí mật, và một công cụ tạo cấu hình không có lý do gì để biết chúng. Tập lệnh tạo các tài khoản với mật khẩu mẫu dễ nhận ra để cấu trúc sẵn sàng; hãy đặt mật khẩu thật trên router, nhập từ hệ thống tính cước của bạn, hoặc để máy chủ RADIUS xử lý xác thực.

    only-one và one-session-per-host có tác dụng gì?

    only-one trên profile ngăn cùng một tên đăng nhập có hai phiên cùng lúc. one-session-per-host trên server ngăn một địa chỉ MAC mở nhiều phiên. Kết hợp lại, chúng ngăn được phần lớn việc dùng chung tài khoản.

    Vì sao MTU là 1480?

    PPPoE thêm header 8 byte bên trong khung Ethernet, nên một phiên chỉ chứa được tối đa 1492 byte trên đường truyền chuẩn 1500 byte. RouterOS mặc định là 1480 để chừa chỗ cho VLAN tag và các hành vi lạ của CPE; change-tcp-mss trong profile sau đó giới hạn TCP để gói tin lớn không bị phân mảnh.

    Tôi nên cho phép phương thức xác thực nào?

    CHAP và MS-CHAPv2 không gửi mật khẩu dưới dạng văn bản thường. PAP thì có, và chỉ đáng bật cho các CPE cũ không hỗ trợ gì khác. RADIUS hoạt động với tất cả, dù một số backend RADIUS cần PAP để kiểm tra mật khẩu đã băm.

    Có gì ở đây bị gửi đi đâu không?

    Không. Tập lệnh được tạo ngay trong trình duyệt của bạn.