Tutorial
WiFi centralitzat amb CAPsMAN MikroTik
Configura CAPsMAN MikroTik a RouterOS 7 per gestionar molts punts d'accés WiFi de manera centralitzada: regles de provisió, perfils i control multiubicació.
Resum MikroTik CAPsMAN converteix un dispositiu RouterOS en un controlador sense fils que configura cada punt d’accés des d’un sol lloc. En lloc d’iniciar sessió a cada AP per canviar un SSID o una contrasenya, edites un sol perfil i CAPsMAN l’envia a tota la flota. A RouterOS 7 el controlador va integrat al paquet wifi — sense cap complement. Aquesta guia recorre tota la cadena: activar el gestor, inscriure els teus APs com a CAPs, crear regles de provisió, assegurar el canal de control i escalar el patró a diverses seus.

Què és MikroTik CAPsMAN?
MikroTik CAPsMAN és el controlador sense fils integrat de RouterOS: un Controlled Access Point system Manager que conté la configuració d’un grup de punts d’accés i provisiona cadascun automàticament quan es connecta (Documentació MikroTik — AP Controller (CAPsMAN)). La xarxa es divideix en dos rols — el gestor (CAPsMAN), que emmagatzema els SSID, la seguretat i la configuració de canals, i qualsevol nombre de CAPs, els punts d’accés que proporcionen la cobertura de ràdio real i cedeixen la seva configuració al gestor.
El benefici és una única font de veritat per al WiFi: canvia la contrasenya de convidats una sola vegada i cada CAP l’hereta; afegeix un AP i es provisiona ell mateix segons les regles que ja has escrit. Qualsevol dispositiu amb una llicència de nivell 4 o superior pot fer de CAP (Documentació MikroTik — WiFi).
Pas 1 — Activa el gestor CAPsMAN
Tria el dispositiu que farà de controlador — sovint el router principal, tot i que qualsevol dispositiu RouterOS 7 amb el paquet wifi el pot allotjar. Confirma que el paquet hi és a /system/package i després activa el gestor amb /interface/wifi/capsman/set enabled=yes. Defineix un package-path i una upgrade-policy si vols que els CAPs baixin del controlador els paquets wifi corresponents perquè el seu firmware es mantingui alineat (Documentació MikroTik — AP Controller (CAPsMAN)).
Ara el controlador escolta els CAPs però encara no gestiona res — això arriba amb les regles del Pas 3. Fixa’t en la interfície on escolta el gestor: els CAPs el descobreixen per capa 2 de manera predeterminada, així que el controlador i els APs haurien de compartir un domini de difusió durant la inscripció, o estar-hi units per un bridge.
Pas 2 — Converteix els teus punts d’accés en CAPs
A cada punt d’accés, cedeix les seves ràdios al controlador. Activa el mode CAP amb /interface/wifi/cap/set enabled=yes, enumera les interfícies que l’AP ha d’oferir amb slaves-datapath i discovery-interfaces, i defineix caps-man-addresses si apuntes al controlador per IP en lloc de dependre del descobriment per capa 2 (Documentació MikroTik — WiFi). Un cop el CAP troba el gestor, la seva configuració de ràdio local queda substituïda pel que provisiona CAPsMAN.
El maquinari hi compta: un CAP val tant com la seva ràdio. Els APs Wi-Fi 6 i Wi-Fi 7 com el MikroTik hAP be lite fan de CAPs excel·lents perquè CAPsMAN pot governar-ne les ràdios més noves de manera centralitzada, i l’ajust de banda i canal que normalment faries dispositiu per dispositiu — del tipus que cobreix la nostra guia per a configurar WiFi 6 en routers MikroTik AX — es converteix en un perfil que escrius una sola vegada.
Pas 3 — Crea configuracions i regles de provisió
Aquí és on CAPsMAN es guanya el seu lloc. Un perfil de configuració defineix l’SSID, la seguretat (authentication-types, contrasenya), el país i el pla de canals; un datapath decideix com arriba el trànsit dels CAPs a la xarxa — amb bridge local a l’AP o amb túnel de tornada cap al controlador. Després, les regles de provisió fan coincidir els CAPs que es connecten — per MAC de ràdio, model o identitat — i apliquen la configuració correcta automàticament (Documentació MikroTik — AP Controller (CAPsMAN)). Escriu /interface/wifi/provisioning add action=create-dynamic-enabled ... perquè els nous APs es configurin sols en lloc d’esperar-te.
Com que el trànsit dels CAPs sol acabar en un bridge, aquest pas assumeix que la teva capa 2 està neta; si els bridges són nous per a tu, la nostra guia de configuració de bridge a MikroTik cobreix la base. I aquí hi ha el límit honest de CAPsMAN: centralitza el WiFi dins de l’abast d’un sol controlador. Els mateixos controladors — un per edifici, per sucursal, per torre — segueixen sent routers separats que has de mantenir sincronitzats. Aquesta segona capa és exactament el que gestiona la gestió de configuració de flota de MKController: envia un perfil de CAPsMAN idèntic a tots els controladors alhora, i fes servir l’Historial d’accions per veure qui ha canviat què, quan, i quina seu s’ha desviat.
Pas 4 — Separa una VLAN de gestió i assegura l’accés
Tracta el canal de control de CAPsMAN com a infraestructura, no com un afegit. Fes passar el trànsit dels CAPs cap al gestor per una VLAN de gestió dedicada, mantén-lo del tot fora dels SSID de convidats i de clients, i restringeix en quines interfícies acceptarà CAPs el gestor. Una VLAN de gestió també evita que una xarxa de clients xerraire arribi mai al pla que controla les teves ràdios (Comunitat MikroTik — CAPsMAN amb VLAN de gestió).
El control centralitzat té dues cares: una regla de provisió equivocada no espatlla un AP, els espatlla tots alhora. Abans d’enviar un canvi de canal o de seguretat a tota la flota, vols una còpia de seguretat a la qual puguis tornar — i una manera d’entrar si el canvi et deixa fora. MKController manté còpies de seguretat binàries automàtiques diàries de cada dispositiu — les últimes cinc versions, al núvol — i et permet fer-ne una de manual just abans d’un enviament arriscat, de manera que un enviament defectuós de CAPsMAN es converteix en una restauració amb un clic a l’últim estat correcte conegut, en lloc d’un viatge fins a la seu amb un cable de consola.
Pas 5 — Desplega CAPsMAN a totes les seus
Un controlador i un grapat de CAPs són una tarda. La feina de debò és el desè local — un annex d’hotel, una segona torre, un campus de client — cadascun amb el seu propi controlador darrere d’LTE o Starlink i Carrier-Grade NAT, sense IP pública a la qual connectar-se quan un AP emmudeix. Aquest és el mur que els tutorials d’una sola seu no esmenten mai.
Aquesta és la feina real que ha de resoldre el lector, i on el pla de control importa més. MKController manté cada controlador accessible mitjançant un túnel sortint segur — sense redirecció de ports, sense adreça pública, tal com detallem a la nostra guia de gestió remota de MikroTik darrere de CGNAT (NATCloud) — envia perfils de CAPsMAN idèntics a tota la flota, i fa el seguiment de la disponibilitat de dispositius de cada seu, de manera que un CAP caigut apareix — i, amb alertes de Telegram, t’arriba — abans que truqui la recepció. Els WISP i els operadors multiubicació que fan servir WiFi MikroTik l’utilitzen per fer que vint seus semblin un sol tauler.
Consells
- Mantén el controlador i els CAPs a la mateixa versió del paquet wifi de RouterOS 7; els desajustos fan que els CAPs caiguin i es tornin a provisionar en bucle.
- Comença amb la provisió
create-dynamic-enabledperquè els nous APs es connectin ja configurats, i després ajusta-la a regles per model a mesura que creix la flota. - Fes servir datapaths de bridge local per a les seus amb molt trànsit perquè les dades dels clients no facin marrada pel controlador.
- Anomena els perfils d’SSID i de seguretat per la seva funció (“guest”, “staff”) i no per la ubicació, perquè un sol perfil serveixi de manera idèntica a totes les seus.
Gestiona el WiFi, no un armari de routers
CAPsMAN resol una flota d’APs des d’un sol controlador. Un negoci resol cada controlador des d’un sol lloc. MKController és aquest pla de control: enviament de configuració a tota la flota, auditoria i historial de configuració, còpies de seguretat automàtiques, i accés sortint segur a seus darrere de CGNAT sense IP pública ni redirecció de ports, a més de monitoratge de disponibilitat i alertes de Telegram que fan aflorar un CAP caigut abans que un convidat noti que el WiFi ha caigut. Els operadors que fan servir MikroTik en moltes seus l’utilitzen per mantenir cada ubicació sincronitzada sense el viatge.