← Alle Beiträge

Juniper SRX300 auf Telekom VDSL mit PPPoE einrichten

Schritt-für-Schritt-Anleitung zur Konfiguration eines Juniper SRX mit Telekom VDSL über einen VDSL-Modem — inkl. CHAP-Authentifizierung, VLAN-Tagging und MTU-Einstellungen.

Ali Sharif
Netzwerkadmin · Frankfurt

Die Konfiguration eines Juniper SRX an einem Telekom VDSL-Anschluss klingt erst einmal kompliziert — ist es aber nicht. Hier ist eine detaillierte Anleitung mit allen notwendigen Schritten.

Voraussetzungen

  • Telekom Speedport Smart 3 (als Modem betrieben)
  • Juniper SRX300 ohne Erweiterungskarten
  • VDSL-Anschluss (100 Mbit/s Down / 40 Mbit/s Up)
  • Telekom VDSL-Zugangsdaten

Wichtige Eckdaten der Telekom:

  • VDSL-Datenverkehr läuft über VLAN — VLAN-ID: 7
  • Authentifizierungsmethode: CHAP
  • Zu viele fehlgeschlagene Authentifizierungsversuche führen zu einer temporären Sperrung des DSL-Zugangs

Schritt 1: Speedport als Modem konfigurieren

Der Telekom Speedport Smart 3 lässt sich als reines DSL-Modem betreiben. Dazu im Web-Interface anmelden, unter Einstellungen → DSL-Modem die aktuelle Konfiguration sichern und den Modem-Modus aktivieren.

Anleitung: Telekom Bedienungsanleitung Speedport Smart 3

Verbindung: Notebook oder PC an LAN 1–3 für Modem-Status (über 169.254.2.1). Den Juniper SRX an LAN 4 anschließen.

Schritt 2: CHAP-Zugangsdaten zusammenstellen

Der CHAP-Benutzername setzt sich aus drei Teilen zusammen:

  • Anschlusskennung: 12 Stellen, z.B. 0034 1234 1234
  • Zugangsnummer: 12 Stellen, z.B. 5678 5678 5678
  • Mitbenutzernummer: 4 Stellen, z.B. 0001

Zusammengesetzt ergibt das:

003412341234567856785678 0001@t-online.de

Beispiel: 0034123412345678567856780001@t-online.de

Das Passwort kommt unter ppp-options chap default-chap-secret.

Schritt 3: SRX konfigurieren

In den Konfigurationsmodus wechseln mit edit, dann die folgenden Befehle anpassen und ausführen. Mit commit check Syntax prüfen, mit commit and-quit übernehmen.

set interfaces ge-0/0/0 vlan-tagging
set interfaces ge-0/0/0 unit 0 encapsulation ppp-over-ether
set interfaces ge-0/0/0 unit 0 vlan-id 7
set interfaces pp0 unit 0 ppp-options chap default-chap-secret "DEIN-PASSWORT"
set interfaces pp0 unit 0 ppp-options chap local-name "0034123412345678567856780001@t-online.de"
set interfaces pp0 unit 0 ppp-options chap passive
set interfaces pp0 unit 0 pppoe-options underlying-interface ge-0/0/0.0
set interfaces pp0 unit 0 pppoe-options idle-timeout 0
set interfaces pp0 unit 0 pppoe-options auto-reconnect 120
set interfaces pp0 unit 0 pppoe-options client
set interfaces pp0 unit 0 family inet mtu 1492
set interfaces pp0 unit 0 family inet negotiate-address
set routing-options static route 0.0.0.0/0 next-hop pp0.0
set routing-options static route 0.0.0.0/0 preference 1
set routing-options router-id 192.168.1.1
set security flow tcp-mss all-tcp mss 1452
set security zones security-zone untrust screen untrust-screen
set security zones security-zone untrust host-inbound-traffic system-services ike
set security zones security-zone untrust host-inbound-traffic system-services ping
set security zones security-zone untrust interfaces pp0.0

Die entsprechende Konfiguration im Curly-Bracket-Format zur Übersicht:

interfaces {
    ge-0/0/0 {
        vlan-tagging;
        unit 0 {
            encapsulation ppp-over-ether;
            vlan-id 7;
        }
    }
    pp0 {
        unit 0 {
            ppp-options {
                chap {
                    default-chap-secret "DEIN-PASSWORT"; ## SECRET-DATA
                    local-name "0034123412345678567856780001@t-online.de";
                    passive;
                }
            }
            pppoe-options {
                underlying-interface ge-0/0/0.0;
                idle-timeout 0;
                auto-reconnect 120;
                client;
            }
            family inet {
                mtu 1492;
                negotiate-address;
            }
        }
    }
}
routing-options {
    static {
        route 0.0.0.0/0 {
            next-hop pp0.0;
            preference 1;
        }
    }
    router-id 192.168.1.1;
}
security {
    flow {
        tcp-mss {
            all-tcp {
                mss 1452;
            }
        }
    }
    zones {
        security-zone untrust {
            screen untrust-screen;
            host-inbound-traffic {
                system-services {
                    ike;
                    ping;
                }
            }
            interfaces {
                pp0.0;
            }
        }
    }
}

Schritt 4: Verbindung prüfen

Kurzzusammenfassung der PPPoE-Schnittstelle:

show pppoe interfaces brief pp0.0
Interface       Underlying            State       Session    Remote
                interface                         ID         MAC
pp0.0           ge-0/0/0.0            Session up  69         dc:f3:02:48:10:09

Für detaillierte Statistiken inkl. PADI/PADO/PADR-Zähler:

show pppoe interfaces extensive pp0.0

Fazit

Mit allen Daten und Komponenten zur Hand dauert die gesamte Konfiguration 10–20 Minuten. Die einzige Stelle wo etwas schiefgehen kann ist die CHAP-Authentifizierung — ein falscher Benutzername oder ein falsches Passwort kann zu Verzögerungen oder temporären Sperren führen.

Quellen