آموزش میکروتیک MTCNA؛ شب ۲۴: PPPoE Server و Client در شبکهٔ محلی
فهرست نوشته
PPPoE روی Ethernet یک Session با احراز هویت و تخصیص IP میسازد. امشب مراحل کشف سرویس را از Authentication و سپس مسیریابی جدا میکنیم.
این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثالها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.
کابل مستقل و مدل پروتکل#
یک NIC پنجم برای R1 و NIC سوم برای R2 اضافه کنید؛ ماشینها را برای تغییر کارت طبق Hypervisor خاموش کنید و نگاشت را دوباره ثبت کنید. ether5 روتر R1 فقط به ether3 روتر R2 در Segment داخلی مستقل وصل شود. این پورتها عضو Bridge LAN نباشند و DHCP معمولی روی آنها سرویس ندهد.
PPPoE ابتدا با PADI/PADO/PADR/PADS سرویس را پیدا میکند و سپس PPP احراز هویت میکند. Service-name نام سرویس است، نه Password. PPPoE بهتنهایی دادهٔ کاربران را رمزنگاری نمیکند؛ عبارت «Secure local network» در Outline را به محرمانگی کامل ترافیک تعبیر نکنید.
Server روی R1#
Pool، Profile و Secret شب بیستوسوم موجودند. Password را قبلاً از WinBox تنظیم کرده باشید. پس از کنترل رمز و Service:
/ppp secret enable [find name="mtcna-user"]
/interface pppoe-server server add interface=ether5 service-name=mtcna-lab default-profile=mtcna-ppp authentication=mschap2 one-session-per-host=yes disabled=no
/ip firewall filter add chain=mtcna-input in-interface-list=PPP-LAB src-address=10.20.0.0/24 protocol=icmp action=accept place-before=[find comment="MTCNA policy input drop"] comment="MTCNA PPP ping"
Client روی R2#
از PPP → Interfaces یک PPPoE Client با نام mtcna-pppoe روی ether3 بسازید. User برابر mtcna-user، Password همان رمز تازه و Service-name برابر mtcna-lab باشد. Authentication را با Server هماهنگ، Add Default Route و Use Peer DNS را خاموش و سپس Enable کنید. برای جلوگیری از ثبت رمز در متن، بخش Credential را تعاملی انجام میدهیم.
/interface pppoe-client print detail
/interface pppoe-client monitor mtcna-pppoe once
/ppp active print detail
/ip address print detail
Active را روی Server هم بررسی کنید. Client باید Peer از Pool بگیرد. از R2 به 10.20.0.1 Ping کنید؛ ورودی این Ping روی R1 از Interface دینامیک PPP است، نه لزوماً ether5 در IP Firewall.
عبور داده و MTU#
برای دسترسی PPP به یک سرویس LAN، اجازهٔ محدود forward از PPP-LAB به IP و Port سرویس بدهید و Gateway سرور داخلی را R1 نگه دارید. Default Route کل R2 را برای همین تست به PPP منتقل نکنید. اگر از کلاینت شعبه میفرستید، Route برگشت به 192.168.60.0/24 هم باید مشخص باشد.
MTU و MRU را از Session بخوانید؛ عدد ثابت را بدون بررسی قابلیت دو طرف تحمیل نکنید. اتصال سالم همراه با خرابی انتقال بزرگ میتواند مسئلهٔ MTU/PMTUD باشد.
خطا و بازگشت#
Service-name کلاینت را عمداً عوض کنید: کشف سرویس ممکن است شکست بخورد. سپس آن را برگردانید و Password غلط را آزمایش کنید: کشف ممکن است موفق ولی Authentication رد شود. Log این دو را مقایسه کنید. در پایان Client و Server آزمایشگاهی را Disable کنید تا شبهای بعد Session اضافه نداشته باشند.
خودآزمایی: چرا PPPoE اتصال IP اولیه روی کابل لازم ندارد؟ آیا MSCHAP2 دادهٔ Payload را خودکار رمزنگاری میکند؟ چرا Interface List مربوط به PPP برای سیاست IP مهم است؟
منبع#
PPPoE .