<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: изоляция клиента pppoe]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме изоляция клиента pppoe форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 10:22:37 -0400</pubDate>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394234">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Меня удивило количество ответов на этот пост. Обычно, если нет реакции в течение дня или двух, тема просто уходит в забвение. Я благодарен за многие очень экспертные и информативные ответы, а также ценю саркастичные — без юмора жизнь была бы скучной.<br /><br />Вопрос простой и не требует никаких схем — речь идет всего лишь о сценарии изоляции клиентов. @rextended справедливо отметил следующее: &nbsp;<br />/ip firewall filter [add action=drop disabled=yes chain=forward in-interface=all-ppp out-interface=all-ppp<br /><br />Однако я не понимаю, как у вас до сих пор нет правила «drop all» в конце цепочки forward и при этом разрешается трафик только между all-ppp ↔ WAN.<br /><br />Спасибо за ваш вклад. Моя проблема в том, что я использую набор правил, чтобы разрешить форвардинг к моим публичным IP-адресам и необходимым интерфейсам для управления серверами, а потом сбрасываю всё остальное. Несмотря на то, что это работает, у меня возникает несколько проблем, и одна из них серьезнее: мои публичные IP-адреса видят всех частных клиентов, потому что правило их принимает.<br /><br />У меня есть бизнесы с публичными IP и двумя или более локациями, из которых одна с публичным IP (например, для сервера), а остальные частные. Мне нужно, чтобы они видели публичный IP и наоборот. Создавать правило для каждого клиента не вариант — на каждое соединение пришлось бы создавать по два правила, плюс мне пришлось бы менять кучу настроек из-за того, что мои частные IP динамические.<br /><br />Чтобы избежать добавления множества правил и перестройки сети, я сделал такие общие правила: &nbsp;<br />accept forward destination=public ip/24 &nbsp;<br />accept forward source=public ip/24<br /><br />Они позволяют всем публичным IP видеть все частные IP. Если я отключу эти правила, публичные IP будут доступны только снаружи сети.<br /><br />Вместо того чтобы спрашивать о своей изначальной проблеме, я подумал, а вдруг есть какой-то другой простой способ изолировать клиентов (кто знает?). Но теперь понимаю, что нужно искать обходные пути для решения этой проблемы.<br /><br />Если у кого-то есть идеи, как с этим справиться, буду очень благодарен. Спасибо! <br />
			<i>10.05.2023 13:28:00, ponline.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394234</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394234</guid>
			<pubDate>Wed, 10 May 2023 13:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394233">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@Millenium7 PPPoE — это не широковещательный сегмент и не работает как Ethernet-широковещательная среда. Отчасти верно, хотя в некоторых сценариях развертывания PPPoE я мог бы с тобой не согласиться. Я говорил о P2P PPPoE, где физически один сервер обслуживает одного клиента, поэтому автор вопроса может использовать любой IP-адрес, какой хочет, и управлять этим P2P PPPoE-соединением как угодно (политики, shaping и прочее). То есть это замена любому другому типу дорогого WAN.<br /><br />Когда я говорил «pool», имел в виду, что автор может использовать ту же среду трансляции, что и концентратор доступа, для большого количества клиентов. Опять же, всё зависит от того, как спроектирована сеть. Один шлюз для пула IP-адресов — да, но не запускайте PPP без RADIUS, иначе увидите дублирование клиентов, как ниже 👇<br /><br />Можно дублировать IP-адреса (и надо, на стороне сервера, просто использовать один и тот же IP для каждой сессии PPPoE). На самом деле даже не обязательно использовать валидные IP-адреса — можно указать что угодно и просто слепо кидать по этому адресу трафик. Конечно, как я уже сказал — всё зависит от дизайна сети и её ограничений: использовать edge NAT, а не полноценную маршрутизацию и так далее. В конце концов, опыт показывает, что работает, а что — нет, для конкретных вариантов развертывания.<br /><br />Хорошая мысль! <br />
			<i>24.04.2023 11:33:00, wiseroute.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394233</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394233</guid>
			<pubDate>Mon, 24 Apr 2023 11:33:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394232">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			PPPoE — это не сегмент широковещательной рассылки и не работает как Ethernet broadcast-домен. Можно дублировать IP-адреса (и даже нужно на стороне сервера — просто используйте один и тот же IP для каждой PPPoE-сессии). На самом деле, вам не обязательно использовать валидные IP-адреса, можно указать практически что угодно и просто слепо прокидывать трафик через это. Если на удалённой стороне знают, какие IP вы пытаетесь достичь, всё будет работать. Есть один очень полезный сценарий — это несколько непоследовательных IP-адресов, особенно если вы используете, например, удалённый RADIUS-сервер для аутентификации сессий. Если клиент уже имеет публичный IP и запрашивает ещё 4, не обязательно выделять подряд идущий блок /29 и зря сжигать 8 IP. Можно спокойно выдать, скажем, .103/121/181/197/255, и вы заметите, что маршруты показывают назначение как интерфейс PPPoE, а не конкретный IP. Роутер просто отправит весь трафик по туннелю, не забивая себе голову традиционной адресацией. <br />
			<i>24.04.2023 10:47:00, millenium7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394232</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394232</guid>
			<pubDate>Mon, 24 Apr 2023 10:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394231">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@ponline Я бы просто хотел, чтобы каждый клиент pppoe не видел друг друга, а видел только роутер. Ну а как насчёт сделать p2p pppoe-ссылку для каждого клиента, вместо обычного широковещательного пула pppoe? Такая настройка будет дорогостоящей с точки зрения использования IP-адресов, поддержки подписок и самой настройки каждого pppoe p2p-соединения. Один pppoe-сервер на одного pppoe-клиента использует 2 IP-адреса. Это хорошо для клиентов с гарантированной специальной пропускной способностью, но не для обычных с общим подключением (просто используйте широкий пул с общим доступом). То есть один шлюз на одного клиента. Попробуйте и удачи, надеюсь, это поможет. исправлено: неправильно указан @op. <br />
			<i>24.04.2023 08:56:00, wiseroute.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394231</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394231</guid>
			<pubDate>Mon, 24 Apr 2023 08:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394230">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Для изоляции нескольких PPPoE-серверов друг от друга можно использовать VLAN. Можно настроить каждый PPPoE-сервер так, чтобы он использовал отдельный VLAN-интерфейс, что гарантирует изоляцию серверов и невозможность их взаимодействия между собой. <br />
			<i>24.04.2023 08:31:00, JessieJim1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394230</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394230</guid>
			<pubDate>Mon, 24 Apr 2023 08:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394229">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Настройте фильтр на фаерволе на устройстве конечного пользователя, чтобы трафик к другим PPPoE-адресам был запрещён… (и выборочно, если двум или более компаниям нужна взаимосвязь, можно разрешить трафик только между ними). Просто и без нагрузки на CPU PPPoE-сервера (да ещё и трафик на транспортной сети экономит).<br /><br />P.S.: Не будь занудой, поставь для всех L3 MTU 1500 и L2 MTU на маршрутах как минимум 1512, не ограничивай понапрасну MTU для конечных клиентов в 1492 или 1480. Фрагментация и дефрагментация тратят на CPU больше ресурсов, чем проход целых пакетов. <br />
			<i>24.04.2023 08:02:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394229</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394229</guid>
			<pubDate>Mon, 24 Apr 2023 08:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394228">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Тебе нужно оставить включённый трекинг соединений. Похоже, что ты не хочешь самую оптимальную с точки зрения процессора схему, а скорее что-то, что будет проще в управлении. Судя по всему, этот роутер выполняет и другие задачи, поэтому лучше оставить всё аккуратно разделённым по своим блокам.<br /><br />Довольно хорошим и простым в управлении способом будет создание нескольких профилей PPPoE сервера с нужными тебе правилами. Полная изоляция между ними достигается, если указать интерфейс «bridge» и вписать любое число, например 5, в поле «bridge horizon». Это гарантирует, что клиенты не смогут общаться друг с другом при этом по умолчанию они будут иметь доступ ко всему, что находится вне этого моста.<br /><br />Чтобы лучше контролировать трафик, можно использовать отдельную цепочку фильтров в файрволе. Например, просто ввести что-то в поле «Incoming Filter» в PPP профиле, например «PPPFilter-in». Альтернативно можно задать список интерфейсов, а потом создать правила, которые будут применяться только к этому списку, например: «Разрешить CustomerInterfaces доступ к InternetInterfaces, но сбрасывать всё остальное».<br /><br />Если у тебя в сети всего один роутер и тебя не волнует трафик после выхода из него — обычно этого достаточно, и дополнительные цепочки файрвола не нужны.<br /><br />Теперь можно настроить правила для этих групп. Если задан «Incoming Filter», тогда остальные правила файрвола не будут применяться (что хорошо для производительности и управления). Поэтому некоторые правила, возможно, придётся дублировать (но это не влияет на производительность, потому что обычный трафик не коснётся этой цепочки).<br /><br />Например, если есть правило «chain=forward connection-state=established,related action=accept», то надо его продублировать, но поменять «chain» на «PPPFilter-in», так как все PPPoE-соединения, использующие новый профиль, будут использовать только эту цепочку (если не сделать переход jump).<br /><br />Потом просто настраиваешь конкретные правила. Простое из них: «chain=PPPFilter-in out-interface!=InternetConnection action=reject» — это запретит всем твоим PPPoE клиентам выходить куда-либо, кроме интернета. Естественно подстрой свои правила под свою конфигурацию.<br /><br />Если будешь использовать несколько профилей, но у тебя есть общие правила, например «Все группы имеют доступ к интернету», тогда можно сделать несколько цепочек и использовать действия «jump» и «return», чтобы прыгать к общим точкам и держать все правила просто и в одном месте. Это удобнее, чем дублировать правила во все цепочки, если их много.<br /><br />Но старайся держать всё максимально просто, чтобы не получилось каши из «спагетти». По крайней мере, с разными цепочками можно гибко менять настройки, затрагивая только определённую группу пользователей.<br /><br />Надеюсь, всё понятно. <br />
			<i>24.04.2023 06:13:00, millenium7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394228</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394228</guid>
			<pubDate>Mon, 24 Apr 2023 06:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394227">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@anav Потому что оригинальный пост не содержит ни схемы, ни настроек. Оригинальный пост на самом деле содержит и схему, и настройки, просто, может быть, он забыл, куда их положил? Так что, может, тебе стоит почистить свою хрустальную башню! &gt; Нет, я не думаю, что @rextended нужно её чистить, он просто забыл включить питание, поэтому башня не светится? Всем хороших выходных, ребята! <br />
			<i>23.04.2023 09:39:00, wiseroute.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394227</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394227</guid>
			<pubDate>Sun, 23 Apr 2023 09:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394226">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Поскольку автор не предоставил ни схемы, ни конфигурации, возможно, тебе нужно почистить свою хрустальную лампу! <br />
			<i>20.04.2023 16:21:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394226</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394226</guid>
			<pubDate>Thu, 20 Apr 2023 16:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394225">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Активируй это после того, как поставишь в нужные места. /ip firewall filter &nbsp;<br />add action=drop disabled=yes chain=forward in-interface=all-ppp out-interface=all-ppp &nbsp;<br /><br />Но я не понимаю, как такое возможно, что у тебя до сих пор нет правила «drop all» в конце цепочки forward, и при этом разрешён трафик только между all-ppp ↔ WAN. <br />
			<i>20.04.2023 12:56:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394225</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394225</guid>
			<pubDate>Thu, 20 Apr 2023 12:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394224">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как этого добиться? Не вызовет ли отсутствие отслеживания соединений другие проблемы? Этот роутер также выполняет NAT и все остальное как основной интернет-шлюз. Я просто хочу заблокировать возможность видеть друг друга всем клиентам pppoe, они должны видеть только роутер. <br />
			<i>20.04.2023 12:40:00, ponline.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394224</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394224</guid>
			<pubDate>Thu, 20 Apr 2023 12:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>изоляция клиента pppoe</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394223">изоляция клиента pppoe</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Какой лучший, самый простой и при этом менее ресурсоёмкий способ изолировать клиентов в PPPoE-сервере? У меня несколько PPPoE-серверов, каждый на отдельном VLAN-интерфейсе. Следующий шаг — изолировать сами PPPoE-сервера друг от друга. Хочу, чтобы PPPoE-клиенты видели только шлюз и больше ничего внутри нашей сети. Буду благодарен за любые советы. Спасибо заранее! <br />
			<i>30.03.2023 19:10:00, ponline.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394223</link>
			<guid>http://mikrotik.moscow/forum/forum57/85210-izolyatsiya-klienta-pppoe/message394223</guid>
			<pubDate>Thu, 30 Mar 2023 19:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
