PPPoE روی Ethernet یک Session با احراز هویت و تخصیص IP می‌سازد. امشب مراحل کشف سرویس را از Authentication و سپس مسیریابی جدا می‌کنیم.

این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثال‌ها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.

کابل مستقل و مدل پروتکل#

یک NIC پنجم برای R1 و NIC سوم برای R2 اضافه کنید؛ ماشین‌ها را برای تغییر کارت طبق Hypervisor خاموش کنید و نگاشت را دوباره ثبت کنید. ether5 روتر R1 فقط به ether3 روتر R2 در Segment داخلی مستقل وصل شود. این پورت‌ها عضو Bridge LAN نباشند و DHCP معمولی روی آن‌ها سرویس ندهد.

PPPoE ابتدا با PADI/PADO/PADR/PADS سرویس را پیدا می‌کند و سپس PPP احراز هویت می‌کند. Service-name نام سرویس است، نه Password. PPPoE به‌تنهایی دادهٔ کاربران را رمزنگاری نمی‌کند؛ عبارت «Secure local network» در Outline را به محرمانگی کامل ترافیک تعبیر نکنید.

Server روی R1#

Pool، Profile و Secret شب بیست‌وسوم موجودند. Password را قبلاً از WinBox تنظیم کرده باشید. پس از کنترل رمز و Service:

/ppp secret enable [find name="mtcna-user"]
/interface pppoe-server server add interface=ether5 service-name=mtcna-lab default-profile=mtcna-ppp authentication=mschap2 one-session-per-host=yes disabled=no
/ip firewall filter add chain=mtcna-input in-interface-list=PPP-LAB src-address=10.20.0.0/24 protocol=icmp action=accept place-before=[find comment="MTCNA policy input drop"] comment="MTCNA PPP ping"

Client روی R2#

از PPP → Interfaces یک PPPoE Client با نام mtcna-pppoe روی ether3 بسازید. User برابر mtcna-user، Password همان رمز تازه و Service-name برابر mtcna-lab باشد. Authentication را با Server هماهنگ، Add Default Route و Use Peer DNS را خاموش و سپس Enable کنید. برای جلوگیری از ثبت رمز در متن، بخش Credential را تعاملی انجام می‌دهیم.

/interface pppoe-client print detail
/interface pppoe-client monitor mtcna-pppoe once
/ppp active print detail
/ip address print detail

Active را روی Server هم بررسی کنید. Client باید Peer از Pool بگیرد. از R2 به 10.20.0.1 Ping کنید؛ ورودی این Ping روی R1 از Interface دینامیک PPP است، نه لزوماً ether5 در IP Firewall.

عبور داده و MTU#

برای دسترسی PPP به یک سرویس LAN، اجازهٔ محدود forward از PPP-LAB به IP و Port سرویس بدهید و Gateway سرور داخلی را R1 نگه دارید. Default Route کل R2 را برای همین تست به PPP منتقل نکنید. اگر از کلاینت شعبه می‌فرستید، Route برگشت به 192.168.60.0/24 هم باید مشخص باشد.

MTU و MRU را از Session بخوانید؛ عدد ثابت را بدون بررسی قابلیت دو طرف تحمیل نکنید. اتصال سالم همراه با خرابی انتقال بزرگ می‌تواند مسئلهٔ MTU/PMTUD باشد.

خطا و بازگشت#

Service-name کلاینت را عمداً عوض کنید: کشف سرویس ممکن است شکست بخورد. سپس آن را برگردانید و Password غلط را آزمایش کنید: کشف ممکن است موفق ولی Authentication رد شود. Log این دو را مقایسه کنید. در پایان Client و Server آزمایشگاهی را Disable کنید تا شب‌های بعد Session اضافه نداشته باشند.

خودآزمایی: چرا PPPoE اتصال IP اولیه روی کابل لازم ندارد؟ آیا MSCHAP2 دادهٔ Payload را خودکار رمزنگاری می‌کند؟ چرا Interface List مربوط به PPP برای سیاست IP مهم است؟

منبع#

PPPoE .