← Πίσω στο blog

MikroTik RADIUS: εγκατάσταση και βέλτιστες πρακτικές για ISP

28 Μαΐου 2026 · 10 λεπτά ανάγνωση · Ομάδα Veloxiom

Το RADIUS είναι το σημείο όπου η εμπορική απόφαση («ο πελάτης έχει πληρώσει, έχει πακέτο 200/20») γίνεται δικτυακή πραγματικότητα. Σε δίκτυο με MikroTik, η σωστή ρύθμιση δεν είναι δύσκολη — αλλά οι λεπτομέρειες που παραλείπονται είναι αυτές που σε ξυπνούν στις 3 τα πρωί. Ο οδηγός καλύπτει PPPoE και DHCP, αλλαγή ταχύτητας χωρίς αποσύνδεση (CoA), αναστολή, accounting και τα λάθη που συναντάμε συχνότερα.

Τι κάνει τι

Ο MikroTik (BNG) είναι ο NAS: τερματίζει τις συνεδρίες των συνδρομητών και ρωτά τον RADIUS server. Ο RADIUS απαντά σε δύο ερωτήματα:

Ο κανόνας που κρατά το δίκτυο καθαρό: μία πηγή αλήθειας. Η ταχύτητα και η κατάσταση του συνδρομητή ορίζονται από τον RADIUS, όχι χειροκίνητα πάνω στο PPP secret του router. Αν κάποιος μπορεί να «διορθώσει» ταχύτητα τοπικά στον router, θα το κάνει — και το σύστημα χρέωσης θα λέει άλλα.

Ρύθμιση στον MikroTik

Τα τέσσερα σημεία που χρειάζονται ρύθμιση:

  1. RADIUS client: διεύθυνση server, shared secret, υπηρεσίες ppp και dhcp, και src-address αν ο router έχει πολλές διεπαφές — αλλιώς ο server βλέπει άλλη IP από την αναμενόμενη και απορρίπτει τα πακέτα.
  2. PPP AAA: use-radius=yes, accounting=yes, interim-update στα 5–10 λεπτά. Πολύ μικρό interim φορτώνει άσκοπα τη βάση, πολύ μεγάλο αφήνει «φαντάσματα» συνεδρίες μετά από πτώση.
  3. Incoming (CoA/Disconnect): ενεργό, ώστε ο server να μπορεί να αλλάξει ταχύτητα ή να κόψει συνεδρία χωρίς να πειραχτεί ο router.
  4. Profiles και pools: ένα ουδέτερο PPP profile ως βάση, με την ταχύτητα να έρχεται από τον RADIUS.

Τα attributes που κάνουν τη δουλειά

Αλλαγή πακέτου χωρίς αποσύνδεση

Όταν ο πελάτης αναβαθμίζει, δεν υπάρχει λόγος να πέσει η σύνδεσή του. Ο server στέλνει CoA (Change of Authorization) στη ζωντανή συνεδρία με το νέο Mikrotik-Rate-Limit. Η αναβάθμιση εφαρμόζεται σε δευτερόλεπτα και ο συνδρομητής δεν καταλαβαίνει τίποτα. Το Disconnect-Message μένει για τις περιπτώσεις που όντως θέλετε τερματισμό — αναστολή, αλλαγή pool, μεταφορά σε άλλο BNG.

Ήπια αναστολή αντί για διακοπή

Για απλήρωτο λογαριασμό, το «κόψιμο» είναι η χειρότερη πρώτη κίνηση: ο πελάτης βλέπει «δεν έχω internet» και τηλεφωνεί ως βλάβη. Στείλτε τον σε captive portal με address list και επιτρέψτε πρόσβαση στην πύλη πληρωμής και στα DNS. Ο πελάτης διαβάζει γιατί κόπηκε, πληρώνει, και η επανασύνδεση γίνεται αυτόματα με CoA.

DHCP/IPoE αντί για PPPoE

Σε δίκτυα οπτικών ινών ή σε καθαρό IPoE, ο ίδιος RADIUS εξυπηρετεί το DHCP: ο MikroTik ρωτά με βάση το MAC (και προαιρετικά Option 82 — DHCP relay information, δηλαδή πόρτα/switch), και ο server επιστρέφει IP, ταχύτητα και address list. Πλεονεκτήματα: κανένα PPPoE overhead, καμία ρύθμιση στο CPE. Μειονέκτημα: η ταυτοποίηση βασίζεται στο MAC/πόρτα, οπότε το inventory πρέπει να είναι σωστό — αλλιώς μια αλλαγή router του πελάτη γίνεται κλήση υποστήριξης.

Τα πέντε λάθη που βλέπουμε συχνότερα

  1. Shared secret ίδιο σε όλους τους routers. Ένα compromised μηχάνημα ξεκλειδώνει το AAA όλου του δικτύου.
  2. Ταχύτητα ρυθμισμένη τοπικά σε PPP profile «για να δουλέψει προσωρινά», που μένει για χρόνια και διαφωνεί με τη χρέωση.
  3. Χωρίς accounting ή με interim-update απενεργοποιημένο: δεν ξέρετε ποιος είναι online, δεν μπορείτε να χρεώσετε όγκο, και οι ζωντανές συνεδρίες δεν καθαρίζουν.
  4. Κανένα δεύτερο RADIUS server. Ένας μόνο server σημαίνει ότι μια συντήρηση = καμία νέα σύνδεση σε όλο το δίκτυο.
  5. Απόρριψη χωρίς λόγο. Χωρίς καταγραφή του Reply-Message και του αιτίου απόρριψης, το «δεν συνδέεται ένας πελάτης» γίνεται μισή μέρα δουλειάς.

Πώς το ελέγχετε ότι δουλεύει

Συχνές ερωτήσεις

Χρειάζομαι FreeRADIUS ή αρκεί το panel;

Και τα δύο μοντέλα δουλεύουν, αρκεί οι χρήστες και οι ταχύτητες να έρχονται από τη βάση του συστήματος χρέωσης. Το κρίσιμο δεν είναι ποιος daemon απαντά, αλλά ότι δεν υπάρχει δεύτερη λίστα χρηστών.

Μπορώ να αλλάξω ταχύτητα χωρίς να πέσει ο πελάτης;

Ναι, με CoA στη ζωντανή συνεδρία. Αν το CoA δεν είναι ενεργό, η αλλαγή απαιτεί αποσύνδεση.

Δουλεύει το ίδιο σε Cisco/Juniper/Ubiquiti;

Η λογική είναι ίδια, τα attributes αλλάζουν (vendor-specific). Ένα σύστημα που υποστηρίζει πολλούς κατασκευαστές πρέπει να στέλνει το σωστό σετ ανά NAS.

Πόσο συχνά πρέπει να στέλνω interim updates;

Τα 5–10 λεπτά είναι καλή ισορροπία: αρκετά συχνά για ορατότητα και χρέωση όγκου, αρκετά αραιά για να μη φορτώνουν τη βάση σε χιλιάδες συνεδρίες.

Σχετική ανάγνωση

Δοκιμάστε δωρεάν demo