Tutorial
MikroTik HotSpot ваучери с User Manager
Как да настроите MikroTik HotSpot с ваучери в User Manager: captive portal, RADIUS, планове и ограничения, пакетен печат на ваучери и контрол на много обекти.
Обобщение MikroTik HotSpot с User Manager превръща всяко RouterOS устройство в WiFi система, базирана на ваучери: гостите попадат на captive portal, въвеждат отпечатан код и получават точно скоростта, данните и времето, позволени от плана. Всичко работи на самия рутер — без нужда от външен сървър. Настройката е кратка верига: съветник за HotSpot, User Manager като RADIUS, планове и ваучери за печат. Истинската работа започва, когато управлявате повече от един обект — това ръководство разглежда и двете.

Какво е MikroTik HotSpot ваучер?
MikroTik HotSpot ваучерът е еднократен пропуск за достъп — обикновено отпечатана карта с код — който гостът въвежда на captive portal на рутера, за да излезе онлайн с предварително зададена скорост, лимит на данни и валидност. Страната на портала е RouterOS HotSpot; страната на пропуска е User Manager, вграденият RADIUS сървър на MikroTik, който удостоверява всеки код и налага плана зад него (MikroTik Documentation — User Manager). Заедно те са стандартният начин, по който хотели, кафенета, жилищни комплекси и WISP оператори продават или ограничават WiFi без каквато и да е външна система за таксуване (Emmanuel Corels — User Manager for HotSpot voucher systems).
Предимството е отчетност без никаква настройка от страна на клиента: всеки ваучер е индивидуален пропуск, така че един гост не може да сподели код с десет устройства, предплатен план изтича по разписание и никой не пипа настройките на телефона на госта. Продавате кода, а рутера върши останалото.
Стъпка 1 — Стартирайте съветника за настройка на HotSpot
Започнете от интерфейса, който ще обслужва гостите — за предпочитане отделен мост или VLAN, никога същия сегмент като управленската ви мрежа. В WinBox отидете на IP → Hotspot → Hotspot Setup, изберете интерфейса за гости и приемете или коригирайте адресния пул, DNS и SSL подканите; съветникът изгражда DHCP сървъра, NAT правилото и captive portal наведнъж, обикновено за няколко минути (madankc — MikroTik Hotspot Setup Step by Step).
Резултатът от съветника е HotSpot сървър, обвързан с интерфейса, плюс профил на сървъра, който контролира начина на удостоверяване на гостите. Тествайте веднага: свържете телефон към гостовата мрежа и проверете дали се показва страницата за вход. Ако порталът не се зарежда, преминете през нашия списък с решения за HotSpot шлюза на адрес 10.5.50.1, преди да надградите с ваучери.

Стъпка 2 — Включете User Manager като RADIUS бекенд
Локалните HotSpot потребители вършат работа за шепа акаунти, но ваучерите изискват User Manager. Инсталирайте пакета user-manager за вашата версия на RouterOS v7, рестартирайте и след това го включете с /user-manager set enabled=yes. Регистрирайте самия рутер като RADIUS клиент — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — и отразете това от страна на RADIUS с /radius add service=hotspot address=127.0.0.1 secret=<secret> (MikroTik Documentation — User Manager).
Накрая редактирайте профила на HotSpot сървъра и включете use-radius=yes, за да може порталът да препраща входовете към User Manager вместо към локалния списък с потребители. От този момент всеки код, който гостът въвежда, се проверява от RADIUS — същата архитектура, която доставчиците на интернет ползват за удостоверяване на PPPoE абонати, само насочена към WiFi гости.

Стъпка 3 — Създайте планове: ограничения и профили
Продаваем план в User Manager се състои от два обекта. Ограничението (limitation) определя какво получава гостът — rate-limit за скорост, download-limit и upload-limit за лимити на данни, uptime-limit за времетраене на връзката. Профилът (profile) обединява едно или повече ограничения и добавя валидност — колко дълго живее ваучерът след първото му използване. Създайте по един профил за всеки продукт: „1 час безплатно“, „24 ч — 10 Mbps“, „Седмичен — 5 GB“ (MikroTik Documentation — User Manager).
Дефинирайте плановете веднъж и избягвайте импровизации по отделните обекти. Когато операторът на всяка локация ръчно редактира ограниченията, един и същ „24-часов“ ваучер тихомълком започва да означава различни неща на различните места — точно от типа разминаване, което излиза наяве едва при отзив с една звезда. Поддържането на идентични профили на всички рутери е именно проблемът във флота, който конфигурационният одит и историята на MKController решават: виждате какво се е променило, къде, и разпространявате коригирания профил навсякъде наведнъж.

Стъпка 4 — Създайте потребители на партиди и отпечатайте ваучери
Сега произведете продукта. Създайте потребители масово и прикачете профила на плана — всеки потребител е един ваучерен код. След това генерирайте картите за печат с командата generate-voucher, насочвайки я към ID на потребител или заявка с find; User Manager попълва шаблон на ваучер с кода, плана и валидността, готов за печат и продажба на щанда (MikroTik Documentation — User Manager).
На един рутер това е приятна петъчна задача. На дузина обекти се превръща в поредица от сесии в Winbox — генериране на наличност, проверка какво се е продало, деактивиране на изтекли навън кодове — затова операторите прибягват до локални инструменти като Mikhmon или преминават към облака с контрола на ваучери и HotSpot на MKController, за да генерират, следят и отменят ваучери за всеки обект от един панел. Нашето сравнение Mikhmon срещу MKController разглежда този компромис подробно.

Стъпка 5 — Заключете гостовата мрежа
Captive portal е публична врата на вашия рутер, така че се отнасяйте към нея по този начин. Добавете правила на firewall, които блокират гостовата подмрежа от достъп до вашата LAN и, най-вече, до собствените управленски услуги на рутера — Winbox, API, WebFig, SSH — от страната на гостите. Дръжте огражденото пространство минимално: всеки хост, който разрешите, е достъпен без ваучер.
Гостите по дефиниция са непознати, а компрометирано гостово устройство се намира на една стъпка от вашия рутер. Гостова мрежа, която може да достигне конфигурацията, която я е създала, е постоянна покана за проблем.
Стъпка 6 — Управлявайте ваучерите на всички обекти
Ето какво пропускат уроците за един рутер: обект на LTE или Starlink зад Carrier-Grade NAT няма публичен IP адрес, така че когато порталът му се разкапризи, не можете просто да се свържете отдалечено. MKController поддържа всеки рутер достъпен чрез сигурен изходящ тунел — без пренасочване на портове, без нужда от публичен адрес, както е описано в нашето ръководство за отдалечено управление на MikroTik зад CGNAT — с автоматични резервни копия и телеметрия, която сигнализира за мъртъв портал, преди рецепцията да започне да получава оплаквания.
Проверявайте всеки обект по един и същ начин: свържете се като гост, изразходвайте тестов ваучер, потвърдете, че скоростта и валидността съответстват на плана.

Съвети
- Дръжте потребителските имена на ваучерите кратки и недвусмислени — избягвайте
0/Oи1/l/I— тъй като гостите ги въвеждат на клавиатурата на телефона си. - Задайте валидността на профила да тръгва от първото влизане, а не от създаването, за да не изтича отпечатаната наличност в чекмеджето.
- Никога не продавайте от последната си партида: генерирайте наличност преди търсенето, и деактивирайте непродадени кодове от всяка партида, която изтече навън.
- Следете паметта на рутера при големи бази с потребители; User Manager съхранява счетоводни данни на самото устройство.
Продавайте WiFi, не билети за поддръжка
WiFi с ваучери на един MikroTik е следобеден проект. Управлението му като бизнес в много обекти — еднакви планове на всеки рутер, наличност от ваучери, генерирана и отменяна централизирано, портали, достъпни дори зад CGNAT, резервни копия преди всяка промяна — е мястото, където операторите или губят вечерите си, или централизират. MKController ви дава точно тази контролна равнина: управление на HotSpot и ваучери за целия флот, сигурен изходящ отдалечен достъп без публичен IP, история на конфигурациите с възстановяване в един клик и наблюдение, което отваря тикет, преди гостът да забележи, че WiFi не работи. Оператори, продаващи платен WiFi на MikroTik, го използват, за да направят десет обекта толкова лесни, колкото един.