RouterOS (MikroTik) instellingen

Volgens mij moet (als je de help bij de config commandos van de LEOX bekijkt) de VENDOR op AVMG gezet worden (omdat het de local vendor (dus niet de remote zijde) betreft.) OMCC heb (nog) geen idee,

Zie mijn post van hierboven. Ik heb de Vendor ID gematcht met het ID van de ONT die meegeleverd werd (in mijn geval Huawei). OMCC zet ik op 150. Eerlijk gezegd vermoed ik dat hier niet naar gekeken word en dat het gewoon werkt als je je GPON maar hebt gecloned. Er kan verder niets fout gaan dus gewoon inpluggen en proberen.

Het lukt me maar niet om de webgui van de sfp module in een ander subnet te benaderen via de router. Mijn internet search skills zijn blijkbaar niet toereikend genoeg…

De router, een RB5009, is nu rechtstreeks aangesloten op een PC. Die benader ik via het standaard IP 192.168.88.1. Ik kan hem ook benaderen vanuit mijn LAN via 192.168.178.x (het huidige LAN van de FritzBox).

Het IP van de sfp -module is 192.168.1.1. De router ziet de sfp wel. Ik kan hem vanuit de router pingen, settings inzien, etc. De enige manier om toegang tot de de webgui van de sfp te krijgen, is de netwerk settings op de PC aan te passen naar static met 192.168.178.1.1 als gateway. Hier laten mijn netwerk skills in de steek…

Vraag: Hoe krijg ik de router zover dat ik de sfp webgui kan benaderen vanuit mijn LAN?

Hoi, je moet op je pc een ip in het 192.168.100.0 subnet instelle, bijv 192.168.100.10, netmask 255.255.255.0 en default router 192.168.100.1. Daarna kan je op 192.168.100.1 de sfp benaderen. Deze moet in de mikrotik wel in een bridge zitten met de eth poort waar je aan connect.
Nb als je de ip nummer van je pc omzet kan je dus noet meer bij de mikrotik

Hopelijk helpt je dit
Rudi

Ah, dat heb ik gedaan, alleen is de sfp niet in een bridge. Dat zal wel de reden zijn. Ik ga dat straks aanpassen en testen.
Wordt vervolgd…

EDIT: Ik lees nu je bericht pas goed. De bedoeling is dat, zowel de Mikrotik als de SFP, benaderbaar zijn vanaf het LAN. Ik gebruik in de MikroTik (nog) de default IP 192.168.88.1. Als ik nu op de PC .100 als derde octet invoer ga ik natuurlijk geen verbinding meer krijgen met zowel de router als SFP.

Ik ga even verder stoeien

EDIT 2: @RudiVD: jou voorstel werkte al vanaf het begin. Dit schreef ik ook in mijn vorige post. Als ik m’n PC subnet van 192.168.1.0/24 geef, (.1, niet .100: mijn sfp heeft ip 192.168.1.1) kon ik de sfp al benaderen. Mijn doel is om zowel de Mikrotik als de sfp vanuit het LAN te benaderen.

Geen idee hier van MikroTik, maar het klinkt alsof die SFP een vast adres heeft, en dus geen gateway. Om dan vanuit een ander subnet dat adres te kunnen bereiken zul je moeten zorgen dat de SFP snapt waar hij z’n antwoorden heen moet sturen. Dat kan dan alleen als voor hem het verzoek uit hetzelfde subnet komt (dan is de verzender dus “aan de andere kant van de lijn”). Een manier om dat tebewerkstelligen is om NAT/masquerading toe te passen op de router voor al het verkeer dat naar 192.168.1.0/24 gaat. Op die manier gebruikt de router zijn eigen adres in dat subnet om met de SFP te praten, en stuurt de antwoorden weer terug naar jou in je eigen subnet.
Ik ga er ook even vanuit dat een eventuele firewall wel toestaat dat er verkeer tussen de twee subnetten/zones is.

Dat kon wel eens kloppen. Ik kan alleen het IP en subnetmask instellen. Geen gateway:


Ik zou het adres kunnen wijzigen in het subnet van de router, maar dan vraag me af of dat elkaar niet gaat bijten.

Misschien heeft iemand hier iets aan:

Ik vind het het makkelijkst om alle interfaces op de router in een bridge te zetten, ook al zit er dan misschien maar één ethernet/SFP in die bridge. bijvoorbeeld:

  • een WAN bridge
  • een LAN bridge
  • een IPTV bridge

Aan iedere bridge kan ik een of meer fysieke interfaces toewijzen.
De bridge aan de binnenkant (LAN en IPTV) heb ik een IP adres in hun eigen subnet gegeven; dit wordt dan het gateway adres voor andere apparaten in het betreffende subnet.
De ethernet/SFP poorten zelf hebben geen IP adres.

De PPPoE client creëert een virtuele interface (met aan de binnenkant het publieke IP adres dat je van Freedom krijgt). De default route gaat over deze virtuele interface.

Nu heb jij een xPON SFP module met ingebouwde web server. Wat je wellicht kunt doen, is de WAN bridge (waar jouw PON-module in zit) in een subnet (wat je niet al hebt gebruikt) opnemen; bijvoorbeeld. Het IP adres van de PON-module dient uiteraard van dit subnet te komen.
Je kunt dan een statische route aanmaken om verkeer vanuit het LAN naar dit subnet te routeren (en vice versa).

Dan ben je er nog niet want je zegt dat je geen gateway adres kunt instellen op de PON-module. Dat is wellicht een keuze van de producent om er voor te zorgen dat de module niet bereikbaar is buiten het subnet waar deze in zit. Je kunt dat oplossen met een twee NAT regels (één source-NAT en één dest-NAT regel). Je gebruikt dan het IP adres van de bridge in jouw browser om naar de web-interface van de module te gaan.
Vergeet ook niet in de firewall dit verkeer toe te staan.

Als alternatief kun je, als je nog een vrije poort over hebt, een tweede ethernet interface toevoegen aan de bridge waar jouw PON-module ook lid van is. Dan kun je simpelweg een laptop inprikken wanneer je iets op de module wilt wijzigen. Je hoeft dan geen IP adres aan de bridge toe te kennen, je hoeft geen firewall en/of NAT regels aan te maken. Je hoeft er alleen maar voor te zorgen dat jouw laptop in hetzelfde subnet zit als de PON-module; een gateway opgeven is dan ook niet eens nodig.

Wat ik zeker niet zou doen, is de module opnemen in het LAN subnet; je wilt immers dat op zijn minste de router er nog tussen zit.

P.S. “Het subnet van de router” is een verwarrend begrip. Met vrijwel iedere configuratie heeft de router op zijn minst meer dan één IP adres.

Bedankt! Het heeft wat hoofdbrekens gekost, maar het is gelukt om de SFP ONU web interface te benaderen via het LAN.

De trigger was de sfp toevoegen aan bridge.
Hieronder de relevante configuratie. Graag jullie commentaar…

In het laatste codeblok staat mijn PPPoE configuratie. Klopt dit enigzins? Ik kan op dit moment niet de fiber aan de NTU aansluiten, dus de ultime test of de PPoE verbinding tot stand komt laat nog even op zich wachten.

/interface bridge port
add bridge=bridge comment=defconf interface=ether2
add bridge=bridge comment=defconf interface=ether3
add bridge=bridge comment=defconf interface=ether4
add bridge=bridge comment=defconf interface=ether5
add bridge=bridge comment=defconf interface=ether6
add bridge=bridge comment=defconf interface=ether7
add bridge=bridge comment=defconf interface=ether8
add bridge=bridge comment=defconf interface=sfp-sfpplus1
/interface list member
add comment=defconf interface=bridge list=LAN
add comment=defconf interface=ether1 list=WAN
add comment="SFP WebGUI" interface=sfp-sfpplus1 list=WAN
add comment="ISP Freedom" interface=SFPvlan6 list=WAN
/ip address
add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0
add address=192.168.1.100 comment="SFP WebGUI" interface=sfp-sfpplus1 network=192.168.1.1
/ip firewall mangle
add action=accept chain=prerouting comment="SFP WebGUI" dst-address=192.168.1.1
add action=mark-connection chain=prerouting connection-mark=no-mark connection-state=new in-interface=bridge \
    new-connection-mark=Freedom
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
add action=masquerade chain=srcnat out-interface=bridge

Kan iemand mij vertellen of ik op de goede weg ben met onderstaande PPPoE configuratie?

/interface vlan
add interface=sfp-sfpplus1 mtu=1508 name=SFPvlan6 vlan-id=6
/interface pppoe-client
add add-default-route=yes allow=pap disabled=no interface=SFPvlan6 max-mtu=1508 name=pppoe-out1 use-peer-dns=yes \
    user=fake@freedom.nl

Ik snap een ding niet aan jouw configuratie:

  • je gebruikt “ether1” als WAN poort terwijl je de PON-module op poort “sfp-sfpplus1” hebt? Of is dit jouw huidige aansluiting op de ONT?
  • je heb de module in dezelfde bridge als jouw LAN (tenminste, ik neem aan dat je “ether2” t/m “ether8” in het LAN hebt); ik zou dat niet doen.

Ik denk dat je het jezelf makkelijker maakt als je nog een bridge aanmaakt waarin je zowel “ether1” als “sfp-sfpplus1” opneemt. Zelf vind ik het ook het handigst als de bridges namen hebben als “bridge-wan” en “bridge-lan”. Daarnaast lijkt het mij overzichtelijker als je alleen de bridges een IP-adres geeft (en de eth/sft interfaces niet). De web-interface van de PON-module heeft wel een IP-adres, maar dat is wat anders dan het IP adres van de sfp-poort zelf.

Iets anders: in plaats van masquerading zou ik statische (source en destination) NAT regels gebruiken; masquerading is meer bedoeld voor situaties waarin het destination-adres dynamisch is. Masquerading werkt wel, maar het is zonde van de resources.

PPPoE zal wel werken; mijn config is nagenoeg hetzelfde:

/interface vlan
add interface=bridge-wan mtu=1508 name=vlan6 vlan-id=6

/interface pppoe-client
add add-default-route=yes allow=pap disabled=no interface=vlan6 keepalive-timeout=20 max-mru=1500 max-mtu=1500 name=pppoe-out1 service-name="Freedom Internet" use-peer-dns=yes user=fake@freedom.nl

Enige verschil zit hem in de MTU waarden. Ik denk niet dat voor jouw aansluiting 1508 nodig is; voor de mijne in ieder geval niet. Als 1508 nodig is voor PPPoE dan moet de vlan6-interface 8 bytes meer hebben.

Dag Roy, bedankt voor je reactie. Op het moment gebruik ik inderdaad ether1 als WAN poort. IP daarvan is 192.167.178.xxx. Deze hangt namelijk aan mijn huidige LAN (fritzbox, 192.168.178.xxx) zodat ik waar ook in huis de mikrotik kan benaderen. De ether2 t/m 8 poorten hebben .88 als derde octet. Dat praat niet met mijn LAN. Dit zal niet de meest nette oplossing zijn, maar het werkt…
Ik ga me verdiepen hoe ik de ether1 poort de sfp in een eigen bridge krijg.

Wat betreft masquerading dacht ik ook dat dit niet nodig is. Allen als je DHCP toegewezen krijgt. Maar blijkbaar hoort dit bij de default configuratie? Zover ik weet heb ik hem niet zelf aangemaakt.
Ik zal dit aanpassen.

Daar dit mijn eerste MikroTik device is, geeft dit wel een steile leercurve. Ik verlies snel het overzicht. Ik ben FortiGate routers gewend, die zijn ook complex, maar iets overzichterlijker.

Het is nog niet gelukt om een PPPoE verbinding tot stand te brengen.
In de SFP module zowel het vendor-serienummer als het GPON-serienummer gecloned van de FritzBox:


Echter, in de MikroTik blijf ik het originele vendor-serienummer zien (“sfp-vendor-serial”). Ook na een reboot veranderd het serienummer niet. De overige settings van de sfp-module neemt ie wel over.:

[admin@MikroTik] > /interface ethernet monitor sfp-sfpplus1
                    name: sfp-sfpplus1
                  status: link-ok
        auto-negotiation: disabled
                    rate: 1Gbps
             full-duplex: yes
         tx-flow-control: no
         rx-flow-control: no
               supported: 10M-baseT-half
                          10M-baseT-full
                          100M-baseT-half
                          100M-baseT-full
                          1G-baseT-half
                          1G-baseT-full
                          1G-baseX
                          2.5G-baseT
                          2.5G-baseX
                          5G-baseT
                          10G-baseT
                          10G-baseSR-LR
                          10G-baseCR
           sfp-supported: 1G-baseX
      sfp-module-present: yes
             sfp-rx-loss: no
            sfp-tx-fault: no
                sfp-type: SFP/SFP+/SFP28/SFP56
      sfp-connector-type: SC
            sfp-encoding: 8B/10B
      sfp-link-length-sm: 20km
         sfp-vendor-name: ODI
  sfp-vendor-part-number: DFP-34X-2C2
       sfp-vendor-serial: XPON25080364
  sfp-manufacturing-date: 25-08-07
          sfp-wavelength: 1310nm
         eeprom-checksum: good
                  eeprom: 0000: 03 04 01 00 00 00 02 22  00 01 00 01 0d 00 14 c8  ......." ........
                          0010: 00 00 00 00 4f 44 49 20  20 20 20 20 20 20 20 20  ....ODI
                          0020: 20 20 20 20 00 00 00 00  44 46 50 2d 33 34 58 2d      .... DFP-34X-
                          0030: 32 43 32 20 20 20 20 20  20 20 20 20 05 1e 00 70  2C2          ...p
                          0040: 00 1a 00 00 58 50 4f 4e  32 35 30 38 30 33 36 34  ....XPON 25080364
                          0050: 20 20 20 20 32 35 30 38  30 37 20 20 00 00 00 f1      2508 07  ....
                          0060: 00 00 11 88 da 7d 45 6e  11 f9 dc 88 8b 97 1f 3f  .....}En .......?
                          0070: 81 4f 54 00 00 00 00 00  00 00 00 00 a4 3e 11 b5  .OT..... .....>..
                          0080: 00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00  ........ ........
                          *

Kan dat de oorzaak zijn waarom de verbinding niet to stand komt? De verdere Mikrotik configuratie is dezelfde als in mijn vorige post, met uitzondering dat ik op advies van @roy twee bridges heb aangemaakt: bridge-lan (ether2 t/m ether8) en bridge-wan (sfp-sfp1plus en ether1).

[admin@MikroTik] > /interface/bridge port print
Flags: I - INACTIVE; H - HW-OFFLOAD
Columns: INTERFACE, BRIDGE, HW, HORIZON, TRUSTED, FAST-LEAVE, BPDU-GUARD, EDGE, POINT-TO-POINT, PVID, FRAME-TYPES
#    INTERFACE     BRIDGE      HW   HORIZON  TRUSTED  FAST-LEAVE  BPDU-GUARD  EDGE  POIN  PVID  FRAME-TYPES
;;; defconf
0  H ether2        bridge-lan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
1 IH ether3        bridge-lan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
2 IH ether4        bridge-lan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
3 IH ether5        bridge-lan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
4 IH ether6        bridge-lan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
5 IH ether7        bridge-lan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
6 IH ether8        bridge-lan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
7    sfp-sfpplus1  bridge-wan  yes  none     no       no          no          auto  auto     1  admit-all
;;; defconf
8    ether1        bridge-wan  yes  none     no       no          no          auto  auto     1  admit-all

Iemand een idee wat hier fout gaat?

Ik zit me even hardop af te vragen of het iets zou uitmaken als je AVMG naar HEX omzet (dat zou 41564D47 moeten zijn).

Ik kan me zoiets bedenken dat de MikroTik nog steeds het serienummer ziet van de SFP, maar dat de SFP zelf het serienummer zou omgooien naar wat je ingesteld hebt.

Maar dat zeg ik zonder enige ervaring met deze setup te hebben… :wink:

@pe1hma, dubbelcheck even of jouw PPPoE client wel verbinding maakt over het VLAN 6

Afgelopen periode weinig tijd gehad om verder te testen…

@Roy: als ik de configuratie goed begrijp wel.
De huidige, complete, configuratie waarmee ik getest hebt staat hieronder. Graag jullie commentaar wat er verkeerd aan is… :slight_smile:

EDIT: Dit zie ik in de log. Ziet er niet goed uit:

2025-10-07 14:20:43 interface,info bridge-wan detect WAN
 2025-10-07 14:20:46 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:20:46 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:20:56 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:20:56 pppoe,ppp,info pppoe-freedom-internet: disconnected
 2025-10-07 14:20:58 interface,info ether1 detect WAN
 2025-10-07 14:21:06 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:21:06 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:21:17 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:21:17 pppoe,ppp,info pppoe-freedom-internet: disconnected
 2025-10-07 14:21:27 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:21:27 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:21:37 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:21:37 pppoe,ppp,info pppoe-freedom-internet: disconnected
 2025-10-07 14:21:47 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:21:47 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:21:57 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:21:57 pppoe,ppp,info pppoe-freedom-internet: disconnected
 2025-10-07 14:22:07 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:22:07 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:22:17 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:22:17 pppoe,ppp,info pppoe-freedom-internet: disconnected
 2025-10-07 14:22:27 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:22:27 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:22:37 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:22:37 pppoe,ppp,info pppoe-freedom-internet: disconnected
 2025-10-07 14:22:47 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:22:47 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:22:56 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:22:56 pppoe,ppp,info pppoe-freedom-internet: disconnected
 2025-10-07 14:23:06 pppoe,ppp,info pppoe-freedom-internet: initializing...
 2025-10-07 14:23:06 pppoe,ppp,info pppoe-freedom-internet: connecting...
 2025-10-07 14:23:16 pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
 2025-10-07 14:23:16 pppoe,ppp,info pppoe-freedom-internet: disconnected

[rob@MikroTik] >
# 2025-10-07 13:30:38 by RouterOS 7.19.6
# software id = BMW7-GINU
#
# model = RB5009UG+S+
# serial number = HJM0Axxxxx
/interface bridge
add admin-mac=04:F4:1C:xx:xx:xx auto-mac=no comment=bridge name=bridge-lan
add name=bridge-wan
/interface ethernet
set [ find default-name=ether1 ] comment=ports l2mtu=1596
set [ find default-name=sfp-sfpplus1 ] mac-address=38:3A:21:xx:xx:xx mtu=1508 sfp-ignore-rx-los=yes
/interface vlan
add interface=sfp-sfpplus1 mtu=1508 name=PPPoE-vlan6 vlan-id=6
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
add name=FritzBox ranges=192.168.178.100-192.168.178.200
add name=sfp ranges=192.168.1.0-192.168.1.100
/ip dhcp-server
add address-pool=default-dhcp interface=bridge-lan name=defconf
/interface pppoe-client
add add-default-route=yes allow=pap comment=pppoe disabled=no interface=PPPoE-vlan6 max-mru=1500 max-mtu=1500 \
    name=pppoe-freedom-internet profile=pppoe-wan service-name="Freedom Internet" use-peer-dns=yes user=\
    fake@freedom.nl
/disk settings
set auto-media-interface=bridge-lan auto-media-sharing=yes auto-smb-sharing=yes
/interface bridge port
add bridge=bridge-lan comment=defconf interface=ether2
add bridge=bridge-lan comment=defconf interface=ether3
add bridge=bridge-lan comment=defconf interface=ether4
add bridge=bridge-lan comment=defconf interface=ether5
add bridge=bridge-lan comment=defconf interface=ether6
add bridge=bridge-lan comment=defconf interface=ether7
add bridge=bridge-lan comment=defconf interface=ether8
add bridge=bridge-wan comment=defconf interface=sfp-sfpplus1
add bridge=bridge-wan comment=defconf interface=ether1
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface detect-internet
set detect-interface-list=all
/interface list member
add comment=defconf interface=bridge-lan list=LAN
add comment=defconf interface=bridge-wan list=WAN
add comment="SFP WebGUI" interface=sfp-sfpplus1 list=WAN
add comment="ISP Freedom" interface=PPPoE-vlan6 list=WAN
/ip address
add address=192.168.88.1/24 comment=defconf interface=bridge-lan network=192.168.88.0
add address=192.168.1.100 comment="SFP ONU WebGUI" interface=bridge-wan network=192.168.1.1
add address=192.168.178.105/24 comment=fritzbox interface=bridge-wan network=192.168.178.0
/ip dhcp-client
add comment=defconf default-route-tables=main interface=bridge-wan
/ip dhcp-server network
add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1
/ip dns
set allow-remote-requests=yes
/ip dns static
add address=192.168.88.1 comment=defconf name=router.lan type=A
/ip firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" disabled=yes in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related \
    hw-offload=yes
add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
    connection-state=new disabled=yes in-interface-list=WAN
/ip firewall mangle
add action=accept chain=prerouting comment="SFP WebGUI" dst-address=192.168.1.1
add action=accept chain=prerouting connection-mark=no-mark connection-state=new in-interface=bridge-lan
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface=bridge-wan
add action=masquerade chain=srcnat ipsec-policy=out,none out-interface=bridge-lan
/ip route
add disabled=no distance=1 dst-address=192.168.178.0/24 gateway=bridge-lan routing-table=main scope=30 \
    suppress-hw-offload=no target-scope=10
/ip service
set ftp disabled=yes
set telnet disabled=yes
set api disabled=yes
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
/ipv6 firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=input comment="defconf: accept UDP traceroute" dst-port=33434-33534 protocol=udp
add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=\
    udp src-address=fe80::/10
add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
add action=accept chain=input comment="defconf: accept ipsec AH" protocol=ipsec-ah
add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=ipsec-esp
add action=accept chain=input comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
add action=fasttrack-connection chain=forward comment="defconf: fasttrack6" connection-state=established,related
add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=\
    established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6
add action=accept chain=forward comment="defconf: accept HIP" protocol=139
add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=ipsec-ah
add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=ipsec-esp
add action=accept chain=forward comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
/system clock
set time-zone-autodetect=no time-zone-name=Europe/Amsterdam
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN

Is it possible to get more detailed logging info…
Terminating… is the result, what causes this?.. (also log warnings, notices,… debug logging?).

Hieronder de debug logging van de PPPoE-client. Kan iemand hier chocola van maken?

14:48:28 echo: pppoe,ppp,info pppoe-freedom-internet: initializing...
14:48:28 echo: pppoe,ppp,info pppoe-freedom-internet: connecting...
14:48:28 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:28 echo: pppoe,debug,packet     session-id=0x0000
14:48:28 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:28 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:28 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:29 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:29 echo: pppoe,debug,packet     session-id=0x0000
14:48:29 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:29 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:29 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:30 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:30 echo: pppoe,debug,packet     session-id=0x0000
14:48:30 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:30 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:30 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:31 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:31 echo: pppoe,debug,packet     session-id=0x0000
14:48:31 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:31 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:31 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:32 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:32 echo: pppoe,debug,packet     session-id=0x0000
14:48:32 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:32 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:32 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:33 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:33 echo: pppoe,debug,packet     session-id=0x0000
14:48:33 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:33 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:33 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:34 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:34 echo: pppoe,debug,packet     session-id=0x0000
14:48:34 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:34 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:34 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:35 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:35 echo: pppoe,debug,packet     session-id=0x0000
14:48:35 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:35 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:35 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:35 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:35 echo: pppoe,debug,packet     session-id=0x0000
14:48:35 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:35 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:35 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:36 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:36 echo: pppoe,debug,packet     session-id=0x0000
14:48:36 echo: pppoe,debug,packet     host-uniq=0xf76570
14:48:36 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:36 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:38 echo: pppoe,ppp,debug pppoe-freedom-internet: CCP close
14:48:48 echo: pppoe,ppp,info pppoe-freedom-internet: initializing...
14:48:48 echo: pppoe,ppp,info pppoe-freedom-internet: connecting...
14:48:48 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:48 echo: pppoe,debug,packet     session-id=0x0000
14:48:48 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:48 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:48 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:49 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:49 echo: pppoe,debug,packet     session-id=0x0000
14:48:49 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:49 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:49 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:50 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:50 echo: pppoe,debug,packet     session-id=0x0000
14:48:50 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:50 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:50 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:51 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:51 echo: pppoe,debug,packet     session-id=0x0000
14:48:51 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:51 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:51 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:51 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:51 echo: pppoe,debug,packet     session-id=0x0000
14:48:51 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:51 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:51 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:53 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:53 echo: pppoe,debug,packet     session-id=0x0000
14:48:53 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:53 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:53 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:53 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:53 echo: pppoe,debug,packet     session-id=0x0000
14:48:53 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:53 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:53 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:54 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:54 echo: pppoe,debug,packet     session-id=0x0000
14:48:54 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:54 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:54 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:55 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:55 echo: pppoe,debug,packet     session-id=0x0000
14:48:55 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:55 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:55 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:56 echo: pppoe,debug,packet PPPoE-vlan6: sent PADI to FF:FF:FF:FF:FF:FF
14:48:56 echo: pppoe,debug,packet     session-id=0x0000
14:48:56 echo: pppoe,debug,packet     host-uniq=0xf76571
14:48:56 echo: pppoe,debug,packet     service-name=Freedom Internet
14:48:56 echo: pppoe,debug,packet     ppp-max-payload=1500
14:48:57 echo: pppoe,ppp,debug pppoe-freedom-internet: CCP close
14:48:57 echo: pppoe,ppp,debug pppoe-freedom-internet: BCP close
14:48:57 echo: pppoe,ppp,debug pppoe-freedom-internet: IPCP close
14:48:57 echo: pppoe,ppp,debug pppoe-freedom-internet: IPV6CP close
14:48:57 echo: pppoe,ppp,debug pppoe-freedom-internet: MPLSCP close
14:48:57 echo: pppoe,ppp,info pppoe-freedom-internet: terminating... - disconnected
14:48:57 echo: pppoe,ppp,debug pppoe-freedom-internet: LCP lowerdown
14:48:57 echo: pppoe,ppp,debug pppoe-freedom-internet: LCP down event in initial state
14:48:57 echo: pppoe,ppp,info pppoe-freedom-internet: disconnected
[rob@MikroTik] >

Het verbaast mij niet dat dit niet werkt. Je zult bv. je RB5009 moeten vertellen hoe de bridges om moeten gaan met VLAN’s (bv. dat VLAN 6 tagged is aan de WAN-kant), maar in jouw configuratie ontbreekt de sectie /interface bridge vlan geheel. Daardoor komen PADI’s niet aan bij Freedom en krijg je dus ook geen PADO’s terug.

Ik denk dat ik je het beste help met meer inzicht in hoe VLAN’s werken binnen RouterOS. VLAN-configuratie is best verwarrend als je begint met MikroTik. Als je bv. uit een Ciscowereld komt, is het wel even wennen. Je kunt ook heel gemakkelijk dingen configureren die niet kunnen werken en MikroTik doet geen moeite om je daaraan te hinderen.

Mijn beeld bij VLANs in RouterOS 7 is momenteel (er zijn nog best veel dingen die ik niet goed begrijp) het volgende:

  • Als je met tagged VLAN’s werkt (bv. VLAN 6 richting ISP), maak dan poorten altijd onderdeel van een bridge (zelfs als het maar één poort is en ook als er op die poort maar één VLAN is). Voor zover ik weet is er geen mogelijkheid om het uitsturen van tagged frames te configureren op een fysieke interface (als het toch kan, dan hoor ik dat graag).
  • Met /interface bridge port configureer je welke poorten bij welke bridge horen. Met het pvid attribuut geef je aan tot welk VLAN ontvangen untagged frames horen (default VLAN). Een frame hoort altijd bij een VLAN, hetzij via de VLAN tag, hetzij via het default VLAN. Een poort kan maar onderdeel zijn van één bridge.
  • Met /interface bridge vlan configureer je welke VLAN’s er zijn binnen een bridge, naar welke poorten ontvangen frames worden doorgestuurd en of dat tagged of untagged moet gebeuren. Een veel gemaakte fout hier is dat je vergeet om de bridge zelf als poort binnen een VLAN te definiëren.
  • Met /interface vlan configureer je VLAN interfaces op een bridge interface
  • Met /ip address configureer je IP-adressen op een VLAN interface (dus niet op de onderliggende bridge interface).

Ik maak voor onderstaand voorbeeld even een paar aannames:

  • sfp-sfpplus1 is je interface is richting je glasvezel aansluiting
  • De ONU heeft een web interface die untagged frames verwacht. Ik gebruik er VLAN 100 voor. Het IP-adres van de ONU zit in 192.168.1.0/24 naar is niet 192.168.1.1.

Met bovenstaande kom ik (onder weglating van zaken die niet met bovenstaande discussie te maken hebben, dit is dus geen volledige werkende configuratie) voor de WAN-kant als basis uit bij:

/interface bridge
add name=bridge-wan

/interface bridge port
add bridge=bridge-wan interface=sfp-sfpplus1 pvid=100

/interface bridge vlan
add bridge=bridge-wan tagged=bridge-wan,sfp-sfpplus1 vlan-ids=6
add bridge=bridge-wan tagged=bridge-wan untagged=sfp-sppplus1 vlan-ids=100

/interface vlan
add interface=bridge-wan name=vlan6 vlan-id=6
add interface=bridge-wan name=vlan100 vlan-id=100

/interface pppoe-client
add name=pppoe-freedom-internet interface=vlan6

/ip address
add address=192.168.1.1/24 interface=vlan100

Hopelijk helpt dit je verder.

@Roger: Bedankt voor de uitgebreide uitleg. Ja, bij MikroTik moet je wel bij de les blijven. Een stijle leercurve, zal ik maar zeggen.

Ik heb de door jou voorgestelde wijzigingen aangebracht. Ik geloof dat ik het wel snap.
Om de huisgenoten vanavond niet van internet te onthouden, zal ik morgen overdag eens gaan testen.
Als ik de verbinding maar eenmaal tot stand heb gebracht, kan ik de router verder configureren. Apart vlan voor IoT, media, werk, etc. Maar eerst de pppoe verbinding…

Wordt vervolgd.

Eindelijk weer eens tijd om aan m’n Mikrotik router te sleutelen. Maar met resultaat… Hij doet het! :smiley:

De PPPoE verbinding komt tot stand:

[rob@MikroTik] > /interface pppoe-client monitor pppoe-freedom-internet
                   ;;; pppoe
               status: connected
               uptime: 2m55s
         active-links: 1
             encoding:
         service-name: Freedom Internet
              ac-name: bras0.fi001.nl.freedomnet.nl
               ac-mac: 88:90:09:73:40:27
                  mtu: 1500
                  mru: 1500
        local-address: 188.213.xxx.xxx
       remote-address: 185.93.175.230
   local-ipv6-address: fe80::2ceb:xxxx:x:x
  remote-ipv6-address: fe80::8a90:9ff:fe73:4027

Wat mij wel zeer verbaasd is de volgende logging:

13:02:46 echo: system,error,critical login failure for user root from 71.9.52.112 via ssh
13:02:48 echo: system,error,critical login failure for user admin from 71.9.52.112 via ssh
13:02:52 echo: system,error,critical login failure for user kafka from 71.9.52.112 via ssh
13:02:54 echo: system,error,critical login failure for user root from 71.9.52.112 via ssh
13:02:57 echo: system,error,critical login failure for user deploy from 71.9.52.112 via ssh
13:03:00 echo: system,error,critical login failure for user testuser from 71.9.52.112 via ssh
13:03:03 echo: system,error,critical login failure for user admin from 71.9.52.112 via ssh
13:03:05 echo: system,error,critical login failure for user testuser from 71.9.52.112 via ssh
13:03:08 echo: system,error,critical login failure for user root from 71.9.52.112 via ssh
13:03:11 echo: system,error,critical login failure for user user from 71.9.52.112 via ssh
13:03:14 echo: system,error,critical login failure for user ubuntu from 71.9.52.112 via ssh
13:03:16 echo: system,error,critical login failure for user oracle from 71.9.52.112 via ssh
13:03:20 echo: system,error,critical login failure for user orangepi from 71.9.52.112 via ssh
13:03:22 echo: system,error,critical login failure for user user from 71.9.52.112 via ssh
13:03:25 echo: system,error,critical login failure for user ubuntu from 71.9.52.112 via ssh
13:03:27 echo: system,error,critical login failure for user odoo18 from 71.9.52.112 via ssh
13:03:30 echo: system,error,critical login failure for user root from 71.9.52.112 via ssh
13:03:34 echo: system,error,critical login failure for user root from 71.9.52.112 via ssh
13:03:37 echo: system,error,critical login failure for user hadoop from 71.9.52.112 via ssh
13:03:40 echo: system,error,critical login failure for user vagrant from 71.9.52.112 via ssh
13:03:42 echo: system,error,critical login failure for user root from 71.9.52.112 via ssh

Probeert iemand nou mijn Mikrotik te hacken? Afkomstig van een en hetzelfde adres: 71.9.52.112. Volgens whois is dit IP geregistreerd in de USA.

Enfin, nu de router verder inrichten.

Iedereen bedankt voor de hulp zover :folded_hands: