Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    изоляция клиента pppoe

    изоляция клиента pppoe

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    изоляция клиента pppoe, RouterOS
     
    ponline
    Guest
    #1
    0
    30.03.2023 19:10:00
    Привет! Какой лучший, самый простой и при этом менее ресурсоёмкий способ изолировать клиентов в PPPoE-сервере? У меня несколько PPPoE-серверов, каждый на отдельном VLAN-интерфейсе. Следующий шаг — изолировать сами PPPoE-сервера друг от друга. Хочу, чтобы PPPoE-клиенты видели только шлюз и больше ничего внутри нашей сети. Буду благодарен за любые советы. Спасибо заранее!
     
     
     
    ponline
    Guest
    #2
    0
    20.04.2023 12:40:00
    Как этого добиться? Не вызовет ли отсутствие отслеживания соединений другие проблемы? Этот роутер также выполняет NAT и все остальное как основной интернет-шлюз. Я просто хочу заблокировать возможность видеть друг друга всем клиентам pppoe, они должны видеть только роутер.
     
     
     
    rextended
    Guest
    #3
    0
    20.04.2023 12:56:00
    Активируй это после того, как поставишь в нужные места. /ip firewall filter  
    add action=drop disabled=yes chain=forward in-interface=all-ppp out-interface=all-ppp  

    Но я не понимаю, как такое возможно, что у тебя до сих пор нет правила «drop all» в конце цепочки forward, и при этом разрешён трафик только между all-ppp ↔ WAN.
     
     
     
    anav
    Guest
    #4
    0
    20.04.2023 16:21:00
    Поскольку автор не предоставил ни схемы, ни конфигурации, возможно, тебе нужно почистить свою хрустальную лампу!
     
     
     
    wiseroute
    Guest
    #5
    0
    23.04.2023 09:39:00
    @anav Потому что оригинальный пост не содержит ни схемы, ни настроек. Оригинальный пост на самом деле содержит и схему, и настройки, просто, может быть, он забыл, куда их положил? Так что, может, тебе стоит почистить свою хрустальную башню! > Нет, я не думаю, что @rextended нужно её чистить, он просто забыл включить питание, поэтому башня не светится? Всем хороших выходных, ребята!
     
     
     
    millenium7
    Guest
    #6
    0
    24.04.2023 06:13:00
    Тебе нужно оставить включённый трекинг соединений. Похоже, что ты не хочешь самую оптимальную с точки зрения процессора схему, а скорее что-то, что будет проще в управлении. Судя по всему, этот роутер выполняет и другие задачи, поэтому лучше оставить всё аккуратно разделённым по своим блокам.

    Довольно хорошим и простым в управлении способом будет создание нескольких профилей PPPoE сервера с нужными тебе правилами. Полная изоляция между ними достигается, если указать интерфейс «bridge» и вписать любое число, например 5, в поле «bridge horizon». Это гарантирует, что клиенты не смогут общаться друг с другом при этом по умолчанию они будут иметь доступ ко всему, что находится вне этого моста.

    Чтобы лучше контролировать трафик, можно использовать отдельную цепочку фильтров в файрволе. Например, просто ввести что-то в поле «Incoming Filter» в PPP профиле, например «PPPFilter-in». Альтернативно можно задать список интерфейсов, а потом создать правила, которые будут применяться только к этому списку, например: «Разрешить CustomerInterfaces доступ к InternetInterfaces, но сбрасывать всё остальное».

    Если у тебя в сети всего один роутер и тебя не волнует трафик после выхода из него — обычно этого достаточно, и дополнительные цепочки файрвола не нужны.

    Теперь можно настроить правила для этих групп. Если задан «Incoming Filter», тогда остальные правила файрвола не будут применяться (что хорошо для производительности и управления). Поэтому некоторые правила, возможно, придётся дублировать (но это не влияет на производительность, потому что обычный трафик не коснётся этой цепочки).

    Например, если есть правило «chain=forward connection-state=established,related action=accept», то надо его продублировать, но поменять «chain» на «PPPFilter-in», так как все PPPoE-соединения, использующие новый профиль, будут использовать только эту цепочку (если не сделать переход jump).

    Потом просто настраиваешь конкретные правила. Простое из них: «chain=PPPFilter-in out-interface!=InternetConnection action=reject» — это запретит всем твоим PPPoE клиентам выходить куда-либо, кроме интернета. Естественно подстрой свои правила под свою конфигурацию.

    Если будешь использовать несколько профилей, но у тебя есть общие правила, например «Все группы имеют доступ к интернету», тогда можно сделать несколько цепочек и использовать действия «jump» и «return», чтобы прыгать к общим точкам и держать все правила просто и в одном месте. Это удобнее, чем дублировать правила во все цепочки, если их много.

    Но старайся держать всё максимально просто, чтобы не получилось каши из «спагетти». По крайней мере, с разными цепочками можно гибко менять настройки, затрагивая только определённую группу пользователей.

    Надеюсь, всё понятно.
     
     
     
    rextended
    Guest
    #7
    0
    24.04.2023 08:02:00
    Настройте фильтр на фаерволе на устройстве конечного пользователя, чтобы трафик к другим PPPoE-адресам был запрещён… (и выборочно, если двум или более компаниям нужна взаимосвязь, можно разрешить трафик только между ними). Просто и без нагрузки на CPU PPPoE-сервера (да ещё и трафик на транспортной сети экономит).

    P.S.: Не будь занудой, поставь для всех L3 MTU 1500 и L2 MTU на маршрутах как минимум 1512, не ограничивай понапрасну MTU для конечных клиентов в 1492 или 1480. Фрагментация и дефрагментация тратят на CPU больше ресурсов, чем проход целых пакетов.
     
     
     
    JessieJim1
    Guest
    #8
    0
    24.04.2023 08:31:00
    Для изоляции нескольких PPPoE-серверов друг от друга можно использовать VLAN. Можно настроить каждый PPPoE-сервер так, чтобы он использовал отдельный VLAN-интерфейс, что гарантирует изоляцию серверов и невозможность их взаимодействия между собой.
     
     
     
    wiseroute
    Guest
    #9
    0
    24.04.2023 08:56:00
    @ponline Я бы просто хотел, чтобы каждый клиент pppoe не видел друг друга, а видел только роутер. Ну а как насчёт сделать p2p pppoe-ссылку для каждого клиента, вместо обычного широковещательного пула pppoe? Такая настройка будет дорогостоящей с точки зрения использования IP-адресов, поддержки подписок и самой настройки каждого pppoe p2p-соединения. Один pppoe-сервер на одного pppoe-клиента использует 2 IP-адреса. Это хорошо для клиентов с гарантированной специальной пропускной способностью, но не для обычных с общим подключением (просто используйте широкий пул с общим доступом). То есть один шлюз на одного клиента. Попробуйте и удачи, надеюсь, это поможет. исправлено: неправильно указан @op.
     
     
     
    millenium7
    Guest
    #10
    0
    24.04.2023 10:47:00
    PPPoE — это не сегмент широковещательной рассылки и не работает как Ethernet broadcast-домен. Можно дублировать IP-адреса (и даже нужно на стороне сервера — просто используйте один и тот же IP для каждой PPPoE-сессии). На самом деле, вам не обязательно использовать валидные IP-адреса, можно указать практически что угодно и просто слепо прокидывать трафик через это. Если на удалённой стороне знают, какие IP вы пытаетесь достичь, всё будет работать. Есть один очень полезный сценарий — это несколько непоследовательных IP-адресов, особенно если вы используете, например, удалённый RADIUS-сервер для аутентификации сессий. Если клиент уже имеет публичный IP и запрашивает ещё 4, не обязательно выделять подряд идущий блок /29 и зря сжигать 8 IP. Можно спокойно выдать, скажем, .103/121/181/197/255, и вы заметите, что маршруты показывают назначение как интерфейс PPPoE, а не конкретный IP. Роутер просто отправит весь трафик по туннелю, не забивая себе голову традиционной адресацией.
     
     
     
    wiseroute
    Guest
    #11
    0
    24.04.2023 11:33:00
    @Millenium7 PPPoE — это не широковещательный сегмент и не работает как Ethernet-широковещательная среда. Отчасти верно, хотя в некоторых сценариях развертывания PPPoE я мог бы с тобой не согласиться. Я говорил о P2P PPPoE, где физически один сервер обслуживает одного клиента, поэтому автор вопроса может использовать любой IP-адрес, какой хочет, и управлять этим P2P PPPoE-соединением как угодно (политики, shaping и прочее). То есть это замена любому другому типу дорогого WAN.

    Когда я говорил «pool», имел в виду, что автор может использовать ту же среду трансляции, что и концентратор доступа, для большого количества клиентов. Опять же, всё зависит от того, как спроектирована сеть. Один шлюз для пула IP-адресов — да, но не запускайте PPP без RADIUS, иначе увидите дублирование клиентов, как ниже 👇

    Можно дублировать IP-адреса (и надо, на стороне сервера, просто использовать один и тот же IP для каждой сессии PPPoE). На самом деле даже не обязательно использовать валидные IP-адреса — можно указать что угодно и просто слепо кидать по этому адресу трафик. Конечно, как я уже сказал — всё зависит от дизайна сети и её ограничений: использовать edge NAT, а не полноценную маршрутизацию и так далее. В конце концов, опыт показывает, что работает, а что — нет, для конкретных вариантов развертывания.

    Хорошая мысль!
     
     
     
    ponline
    Guest
    #12
    0
    10.05.2023 13:28:00
    Меня удивило количество ответов на этот пост. Обычно, если нет реакции в течение дня или двух, тема просто уходит в забвение. Я благодарен за многие очень экспертные и информативные ответы, а также ценю саркастичные — без юмора жизнь была бы скучной.

    Вопрос простой и не требует никаких схем — речь идет всего лишь о сценарии изоляции клиентов. @rextended справедливо отметил следующее:  
    /ip firewall filter [add action=drop disabled=yes chain=forward in-interface=all-ppp out-interface=all-ppp

    Однако я не понимаю, как у вас до сих пор нет правила «drop all» в конце цепочки forward и при этом разрешается трафик только между all-ppp ↔ WAN.

    Спасибо за ваш вклад. Моя проблема в том, что я использую набор правил, чтобы разрешить форвардинг к моим публичным IP-адресам и необходимым интерфейсам для управления серверами, а потом сбрасываю всё остальное. Несмотря на то, что это работает, у меня возникает несколько проблем, и одна из них серьезнее: мои публичные IP-адреса видят всех частных клиентов, потому что правило их принимает.

    У меня есть бизнесы с публичными IP и двумя или более локациями, из которых одна с публичным IP (например, для сервера), а остальные частные. Мне нужно, чтобы они видели публичный IP и наоборот. Создавать правило для каждого клиента не вариант — на каждое соединение пришлось бы создавать по два правила, плюс мне пришлось бы менять кучу настроек из-за того, что мои частные IP динамические.

    Чтобы избежать добавления множества правил и перестройки сети, я сделал такие общие правила:  
    accept forward destination=public ip/24  
    accept forward source=public ip/24

    Они позволяют всем публичным IP видеть все частные IP. Если я отключу эти правила, публичные IP будут доступны только снаружи сети.

    Вместо того чтобы спрашивать о своей изначальной проблеме, я подумал, а вдруг есть какой-то другой простой способ изолировать клиентов (кто знает?). Но теперь понимаю, что нужно искать обходные пути для решения этой проблемы.

    Если у кого-то есть идеи, как с этим справиться, буду очень благодарен. Спасибо!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры