PPPoE vs IPoE: Qual Usar no Seu Provedor

PPPoE vs IPoE: Qual Usar no Seu Provedor

PPPoE vs IPoE: A Escolha que Define Sua Operação

Quando você projeta (ou herda) a rede de um provedor, uma das decisões mais fundamentais é como os assinantes se conectam: PPPoE (Point-to-Point Protocol over Ethernet) ou IPoE (IP over Ethernet, baseado em DHCP). Essa escolha afeta autenticação, contabilização, MTU, facilidade de bloqueio, e até como você guarda logs para o Marco Civil.

No Brasil, a esmagadora maioria dos ISPs usa PPPoE. Mas isso não significa que IPoE não tenha vantagens. Vamos comparar tecnicamente.

Como Funciona o PPPoE

O PPPoE cria um túnel ponto-a-ponto entre o CPE do cliente e o concentrador (BRAS/NAS). O fluxo é:

  1. CPE envia PADI (PPPoE Active Discovery Initiation) em broadcast
  2. BRAS responde com PADO (Offer)
  3. CPE envia PADR (Request) para o BRAS escolhido
  4. BRAS confirma com PADS (Session Confirmation) — sessão PPPoE estabelecida
  5. Dentro do túnel PPPoE, roda PPP: autenticação (PAP/CHAP) via RADIUS
  6. RADIUS retorna atributos: IP, DNS, velocidade (rate-limit), pool, Framed-Route
  7. Sessão ativa — todo tráfego do cliente passa pelo túnel

Cada cliente tem uma interface virtual no BRAS (<pppoe-user123>), facilitando controle individual.

Vantagens do PPPoE

Desvantagens do PPPoE

/ip firewall mangle
add chain=forward protocol=tcp tcp-flags=syn \
    action=change-mss new-mss=clamp-to-pmtu passthrough=yes

Como Funciona o IPoE

No IPoE, o cliente obtém IP via DHCP padrão. Não há túnel — o tráfego vai diretamente em Ethernet. A autenticação é feita por:

Vantagens do IPoE

Desvantagens do IPoE

Comparação Direta

AspectoPPPoEIPoE (DHCP + Option 82)
MTU14921500
AutenticaçãoUsuário + senha (RADIUS)MAC / Option 82 / 802.1X
RADIUS AccountingNativo (Acct-Start/Stop/Interim)Precisa de configuração adicional
Bloqueio de clienteFramed-Pool + disconnect (simples)Redirect / ACL dinâmica (complexo)
Suporte CPEUniversalUniversal (mas sem autenticação por credencial)
Overhead por pacote8 bytes0 bytes
Limite no concentradorDepende do hardware (5k-500k sessões)Sem limite de sessões
Complexidade operacionalBaixaMédia-alta
Resiliência a restart do BRASTodos reconectamMantêm IP até lease expirar

Resolva isso automaticamente com NATVault

Seja PPPoE ou IPoE, os logs de CGNAT precisam ser guardados. NATVault recebe, armazena e indexa logs NAT de qualquer arquitetura. Teste grátis por 14 dias. Sem cartão de crédito.

Começar teste grátis

Impacto na Guarda de Logs (Marco Civil)

Esta é a diferença mais crítica para compliance:

PPPoE

O RADIUS accounting gera registros estruturados automaticamente:

Acct-Status-Type = Start
User-Name = "cliente_001"
Framed-IP-Address = 100.64.15.33
NAS-Port-Id = "ether5"
Acct-Session-Id = "abc123"
Event-Timestamp = "Mar 23 2026 14:30:00"

Acct-Status-Type = Stop
Acct-Session-Time = 86400
Acct-Input-Octets = 15000000000
Acct-Output-Octets = 3000000000

Com esses dados + logs de CGNAT, você tem a cadeia completa: assinante → IP privado → sessão NAT → IP público + porta → timestamp.

IPoE

Sem RADIUS accounting nativo do PPP, você precisa montar a correlação manualmente:

É factível, mas exige mais integração e mais pontos de falha na cadeia de logs.

Por Que 90% dos ISPs Brasileiros Usam PPPoE

Não é por inércia. PPPoE é genuinamente a melhor escolha para provedores pequenos e médios (até 50.000 assinantes) porque:

  1. Simplicidade operacional: autenticação, contabilização e controle em um único protocolo
  2. Ecossistema: MikroTik (dominante no Brasil) + FreeRADIUS + sistemas de gestão (SGP, IXCSoft, MK-Auth) são todos otimizados para PPPoE
  3. Bloqueio/desbloqueio: essencial para ISPs com inadimplência. Trocar o Framed-Pool para "pgcorte" e dar disconnect é trivial
  4. Compliance: RADIUS accounting resolve 80% da guarda de logs
  5. Suporte técnico: mais fácil diagnosticar "sua sessão PPPoE não conecta" do que "seu DHCP não pega IP por Option 82 incorreto"

Quando Considerar IPoE

IPoE faz sentido quando:

Migração: PPPoE para IPoE

Se decidir migrar, faça gradualmente:

  1. Configure IPoE em paralelo (novo pool DHCP, Option 82 na OLT)
  2. Migre um bairro/OLT de cada vez
  3. Mantenha PPPoE funcionando como fallback por 30 dias
  4. Valide que logs de DHCP + ARP estão sendo coletados corretamente
  5. Teste o fluxo completo: ofício judicial → consulta de logs → identificação do assinante

A etapa 5 é a mais importante. Se você não consegue responder um ofício judicial com sua nova arquitetura, não migre.

Resolva isso automaticamente com NATVault

PPPoE ou IPoE, os logs de CGNAT são obrigatórios. NATVault integra com qualquer arquitetura e garante que você responda ofícios judiciais em minutos. Teste grátis por 14 dias. Sem cartão de crédito.

Começar teste grátis

Perguntas Frequentes

O MTU 1492 do PPPoE realmente causa problemas?

Na maioria dos casos, não — desde que você configure MSS clamping no BRAS. O problema acontece quando sites não respeitam PMTUD e enviam pacotes de 1500 bytes que são descartados no túnel. Com MSS clamping ativo (change-mss=clamp-to-pmtu), o TCP negocia o tamanho correto automaticamente. Problemas reais são raros em 2026.

Quantas sessões PPPoE um MikroTik CCR aguenta?

Depende do modelo. Um CCR1036-12G-4S suporta 5.000-8.000 sessões com queues e mangle. Um CCR2216-1G-12XS-2XQ chega a 15.000-20.000 sessões. Um Huawei NE8000 suporta centenas de milhares. Se você está perto do limite, considere distribuir em múltiplos concentradores antes de migrar para IPoE.

É possível usar PPPoE e IPoE simultaneamente?

Sim, é o que grandes operadoras fazem durante a migração. Você pode ter parte dos clientes em PPPoE e parte em IPoE, com autenticação centralizada no mesmo RADIUS. O NE8000, por exemplo, suporta ambos os modos na mesma interface de acesso.

O IPoE funciona com MikroTik?

Parcialmente. O MikroTik suporta DHCP server com RADIUS, mas o suporte a Option 82 como relay é básico. Para IPoE robusto com autenticação RADIUS + accounting, um BRAS dedicado (Huawei, Juniper, Cisco) é mais indicado. A maioria dos ISPs que usam MikroTik como concentrador PPPoE ficam melhor servidos com PPPoE.

Teste NATVault gratis por 14 dias

Armazene e consulte logs CGNAT com VictoriaLogs. Compliance Marco Civil em minutos.

Solicitar Demo Gratuita
Compartilhar:
N

NATVault

Conteudo sobre compliance, logs CGNAT e operacao de provedores de internet.

← Voltar ao Blog

Pronto para garantir compliance?

NATVault armazena e consulta logs CGNAT com VictoriaLogs. Setup em minutos, nao semanas.

Comecar Teste Gratuito