PPP over Ethernet

Abkürzung: PPPoE

PPPoE überträgt das Einwahlprotokoll PPP über ein Ethernet-Netz. Es ist das Verfahren, mit dem in Deutschland der Großteil der DSL- und ein Teil der Glasfaseranschlüsse ins Netz des Anbieters eingewählt wird — der Grund, aus dem ein Router überhaupt Zugangsdaten braucht.

Warum PPPoE eingesetzt wird

PPP stammt aus der Zeit der Wählverbindungen und bringt alles mit, was ein Anbieter für einen Zugang braucht: Anmeldung mit Benutzername und Kennwort, Zuweisung einer Adresse, Aushandlung von Parametern, Abrechnung nach Sitzung und ein geordnetes Beenden.

Als die Einwahl von der Telefonleitung auf DSL wechselte, war dieser Werkzeugkasten weiterhin nützlich, die Leitung darunter aber eine andere: Zwischen Modem und Anbieter liegt nun Ethernet. PPPoE ist die Lösung dafür — PPP wird in Ethernet-Rahmen verpackt und so transportiert.

Daraus ergibt sich der Vorteil, der die Verbreitung erklärt: Der Anbieter behält seine bestehende Einwahlinfrastruktur samt Nutzerverwaltung und muss die Leitungstechnik darunter nicht kennen.

Der Verbindungsaufbau in zwei Phasen

Die Suchphase. Der Router sucht den Zugangsserver, indem er eine Anfrage an alle Stationen im Netzabschnitt sendet. Antwortende Server melden sich, der Router wählt einen aus und fordert eine Sitzung an, die ihm mit einer Sitzungskennung bestätigt wird. Vier kurze Nachrichten, nach denen der Weg steht.

Die Sitzungsphase. Jetzt läuft PPP wie auf einer Wählleitung: Anmeldung mit den Zugangsdaten, Zuweisung der öffentlichen Adresse und der Namensserver, danach fließen die Daten. Beendet wird die Sitzung mit einer eigenen Nachricht von einer der beiden Seiten.

Jeder übertragene Rahmen trägt die Sitzungskennung mit. Daran erkennt der Zugangsserver, zu welchem Kunden ein Paket gehört — bei zehntausenden Anschlüssen auf derselben Technik die eigentliche Zuordnungsgröße.

PPPoE und die MTU von 1492

Das ist der Punkt, an dem PPPoE in der Praxis am häufigsten auffällt.

Ein Ethernet-Rahmen trägt bis zu 1.500 Byte Nutzlast. PPPoE braucht davon einen Teil für sich: sechs Byte für den eigenen Kopf, zwei weitere für die Kennzeichnung des transportierten Protokolls. Es bleiben 1.492 Byte.

1500 Byte Nutzlast Ethernet
−  6 Byte PPPoE-Kopf
−  2 Byte PPP-Protokollkennung
= 1492 Byte verfügbare MTU

Für TCP folgt daraus eine maximale Segmentgröße von 1.452 Byte — die 1.492 abzüglich der Köpfe von IP und TCP. Router setzen diesen Wert üblicherweise selbst in die vorbeilaufenden Verbindungen ein, weil sich sonst auf die Mitarbeit der Endgeräte verlassen werden müsste.

Wenn die Paketgröße nicht passt

Das zugehörige Fehlerbild ist unverwechselbar und wird fast nie richtig gedeutet:

Kleine Abrufe funktionieren, große bleiben hängen. Eine Seite baut sich zur Hälfte auf und bleibt dann stehen; ein Ping läuft fehlerfrei, eine große Datei lädt nicht; manche Webseiten gehen, andere gar nicht. Besonders typisch ist, dass derselbe Dienst über Mobilfunk tadellos läuft.

Die Ursache: Ein Endgerät sendet ein Paket mit 1.500 Byte und dem Vermerk, es nicht zu zerlegen. Unterwegs passt es nicht durch, und die Stelle, an der es scheitert, schickt eine Meldung zurück — die aber von einer übereifrig eingestellten Firewall verworfen wird. Der Absender erfährt nie, dass er kleinere Pakete senden muss, und wiederholt das zu große endlos.

Abhilfe schafft die genannte Begrenzung der Segmentgröße am Router, nicht das Herunterdrehen der MTU auf allen Endgeräten.

Zugangsdaten und Zwangstrennung

Die Zugangsdaten bestehen aus einer Benutzerkennung, die beim Anbieter oft aus Anschlusskennung und Zusatznummer zusammengesetzt wird, und einem Kennwort. Sie gehören dem Kunden und sind bei einem Routerwechsel erneut einzugeben — der praktische Kern der Routerfreiheit.

Viele Anbieter trennen die Sitzung in festen Abständen, klassisch nach 24 Stunden. Der Anschluss baut sie binnen Sekunden neu auf, erhält dabei aber in der Regel eine andere öffentliche Adresse. Für laufende Verbindungen bedeutet das einen Abbruch, was bei Fernzugriffen und langen Übertragungen zu berücksichtigen ist; manche Router verlegen die Trennung deshalb in die Nacht.

Wo PPPoE nicht vorkommt

Nicht jeder Anschluss wählt sich ein. Bei einem Teil der Glasfaser- und bei Kabelanschlüssen erhält der Router seine Adresse unmittelbar per DHCP, ohne Benutzername und Kennwort; die Zuordnung des Kunden erfolgt dann über das Gerät selbst oder den Anschluss. Wer an einem solchen Anschluss nach Zugangsdaten sucht, sucht etwas, das es nicht gibt.

Was beim Betrieb zu beachten ist

Die Einwahl gehört in ein Gerät, nicht in zwei. Steht hinter dem Modem ein Router, der einwählt, darf nicht zusätzlich ein zweiter dasselbe versuchen. Zwei Sitzungen auf einem Anschluss schließen sich gegenseitig aus oder erzeugen wechselnde Verbindungen.

Durchleitung statt Einwahl. Manche Geräte können eine PPPoE-Sitzung durchlassen, statt sie selbst aufzubauen. Das ist nützlich, wenn ein nachgelagertes Gerät die öffentliche Adresse braucht, verdoppelt aber die Fehlerquellen bei der Suche.

Doppelte Adressumsetzung. Wählt sich ein Router ein und hängt an einem zweiten, der ebenfalls umsetzt, entstehen zwei Umsetzungsstufen hintereinander — mit denselben Folgen wie bei einem Anbieter-NAT: eingehende Verbindungen scheitern, und die Ursache liegt nicht da, wo gesucht wird.

Abgrenzung

PPP ist das Protokoll selbst; PPPoE nur seine Verpackung für Ethernet.

DHCP ist der andere Weg zur Adresse und braucht keine Zugangsdaten. An einem Anschluss kommt entweder das eine oder das andere zum Einsatz.

MTU und MSS sind die Größen, die PPPoE verschiebt — die erste um acht Byte, die zweite in der Folge.

DS-Lite betrifft die Frage, welche Art von Adresse zugewiesen wird, und ist von der Einwahlart unabhängig: Ein PPPoE-Anschluss kann eine öffentliche oder eine geteilte Adresse erhalten.

Routerfreiheit ist der rechtliche Rahmen, der den Zugang zu den Zugangsdaten sichert.

Erstellt: · Überarbeitet: