Tutorial
MikroTik CAPsMAN: centrální správa WiFi
Jak nastavit MikroTik CAPsMAN na RouterOS 7 pro centrální správu WiFi přístupových bodů: provisioning, konfigurační profily a správa více lokalit.
Shrnutí MikroTik CAPsMAN promění jedno zařízení s RouterOS v bezdrátový kontrolér, který konfiguruje všechny přístupové body z jednoho místa. Místo přihlašování se do každého AP kvůli změně SSID nebo hesla upravíte jeden profil a CAPsMAN ho rozešle celé flotile. V RouterOS 7 je kontrolér součástí balíčku wifi — žádný doplněk není potřeba. Tento návod projde celý řetězec: aktivaci manažera, zapojení vašich AP jako CAP, tvorbu provisioning pravidel, zabezpečení řídicího kanálu a rozšíření tohoto vzoru na více lokalit.

Co je MikroTik CAPsMAN?
MikroTik CAPsMAN je vestavěný bezdrátový kontrolér RouterOS: Controlled Access Point system Manager, který uchovává konfiguraci pro skupinu přístupových bodů a každý z nich automaticky provisionuje při připojení (MikroTik Documentation — AP Controller (CAPsMAN)). Síť se dělí na dvě role — manažer (CAPsMAN), který ukládá SSID, zabezpečení a nastavení kanálů, a libovolný počet CAP, přístupových bodů, které poskytují skutečné rádiové pokrytí a předávají svou konfiguraci nahoru manažerovi.
Výsledkem je jediný zdroj pravdy pro WiFi: změňte heslo pro hosty jednou a každý CAP ho zdědí; přidejte AP a sám se nastaví podle pravidel, která jste už napsali. Jako CAP může fungovat jakékoli zařízení s licencí úrovně 4 nebo vyšší (MikroTik Documentation — WiFi).
Krok 1 — Aktivace CAPsMAN manažera
Vyberte zařízení, které bude fungovat jako kontrolér — často hlavní router, i když ho může hostit jakékoli zařízení s RouterOS 7 a balíčkem wifi. Ověřte, že je balíček přítomen v /system/package, poté aktivujte manažera pomocí /interface/wifi/capsman/set enabled=yes. Nastavte package-path a upgrade-policy, pokud chcete, aby si CAP stahovaly odpovídající wifi balíčky z kontroléru a jejich firmware zůstal sladěný (MikroTik Documentation — AP Controller (CAPsMAN)).
Kontrolér nyní naslouchá CAP, ale zatím nic nespravuje — to přijde s pravidly v Kroku 3. Poznamenejte si rozhraní, na kterém manažer naslouchá: CAP ho ve výchozím nastavení objevují přes Layer 2, takže kontrolér a AP by měly během zapojení sdílet broadcast doménu, nebo být do jedné přemostěny.
Krok 2 — Proměňte přístupové body na CAP
Na každém přístupovém bodu předejte jeho rádia kontroléru. Aktivujte režim CAP pomocí /interface/wifi/cap/set enabled=yes, vyjmenujte rozhraní, která má AP nabídnout, pomocí slaves-datapath a discovery-interfaces a nastavte caps-man-addresses, pokud kontrolér adresujete přes IP místo spoléhání na Layer 2 discovery (MikroTik Documentation — WiFi). Jakmile CAP najde manažera, jeho lokální konfigurace rádia je nahrazena tím, co provisionuje CAPsMAN.
Hardware tu hraje roli: CAP je jen tak dobrý jako jeho rádio. AP s Wi-Fi 6 a Wi-Fi 7 jako MikroTik hAP be lite jsou vynikajícími CAP, protože CAPsMAN dokáže jejich novější rádia řídit centrálně, a ladění pásma a kanálu, které byste normálně dělali na každém zařízení zvlášť — takové, jaké popisuje náš návod na konfiguraci WiFi 6 na routerech MikroTik AX — se stane profilem, který napíšete jednou.
Krok 3 — Vytvořte konfigurace a provisioning pravidla
Tady si CAPsMAN vydělá na své místo. Profil configuration definuje SSID, zabezpečení (authentication-types, heslo), zemi a plán kanálů; datapath rozhoduje, jak se provoz CAP dostane do sítě — přemostěný lokálně na AP nebo tunelovaný zpět na kontrolér. Provisioning pravidla pak porovnávají připojující se CAP — podle MAC rádia, modelu nebo identity — a automaticky aplikují správnou konfiguraci (MikroTik Documentation — AP Controller (CAPsMAN)). Napište /interface/wifi/provisioning add action=create-dynamic-enabled ..., aby se nové AP samy nastavily místo čekání na vás.
Protože provoz CAP obvykle končí na bridge, tento krok předpokládá, že vaše Layer 2 je čistá; pokud je pro vás přemostění novinkou, náš návod na konfiguraci bridge na MikroTiku pokrývá základy. A tady je upřímný limit CAPsMAN: centralizuje WiFi v dosahu jednoho kontroléru. Kontroléry samotné — jeden na budovu, na pobočku, na věžovou lokalitu — jsou stále samostatné routery, které musíte držet synchronizované. Právě tuto druhou vrstvu řeší správa konfigurace flotily od MKController: rozešlete identický profil CAPsMAN na všechny kontroléry najednou a pomocí historie akcí zjistíte, kdo co změnil, kdy a která lokalita se odchýlila.
Krok 4 — Oddělte management VLAN a zabezpečte přístup
S řídicím kanálem CAPsMAN zacházejte jako s infrastrukturou, ne jako s dodatečným nápadem. Veďte provoz mezi CAP a manažerem na vyhrazené management VLAN, držte ho zcela mimo hostovská a klientská SSID a omezte, na kterých rozhraních bude manažer CAP přijímat. Management VLAN také zabrání ukecané klientské síti, aby se kdy dotkla roviny, která řídí vaše rádia (MikroTik community — CAPsMAN with management VLAN).
Centralizovaná kontrola má dvě strany: jedno špatné provisioning pravidlo nerozbije jeden AP, rozbije všechny najednou. Než rozešlete změnu kanálu nebo zabezpečení celé flotile, chcete zálohu, ke které se můžete vrátit — a cestu dovnitř, pokud vás změna zamkne ven. MKController udržuje denní automatické binární zálohy každého zařízení — posledních pět verzí, v cloudu — a umožňuje vám pořídit manuální zálohu těsně před rizikovým pushem, takže se z chybného CAPsMAN pushe stane obnovení na jeden klik do posledního funkčního stavu místo cesty na lokalitu s konzolovým kabelem.
Krok 5 — Nasaďte CAPsMAN na všech lokalitách
Jeden kontrolér a hrstka CAP je práce na odpoledne. Skutečná výzva je desátá lokalita — hotelová přístavba, druhá věž, kampus klienta — každá s vlastním kontrolérem za LTE nebo Starlinkem a Carrier-Grade NAT, bez veřejné IP, na kterou byste se připojili, když nějaký AP ztichne. To je zeď, kterou tutoriály pro jednu lokalitu nikdy nezmíní.
To je skutečný úkol čtenáře a místo, kde kontrolní rovina hraje největší roli. MKController udržuje každý kontrolér dostupný přes zabezpečený odchozí tunel — bez přesměrování portů, bez veřejné adresy, jak podrobně popisujeme v našem návodu na vzdálenou správu MikroTiku za CGNAT (NATCloud) — rozesílá identické profily CAPsMAN napříč flotilou a sleduje dostupnost zařízení každé lokality, takže se nefunkční CAP objeví — a s Telegram upozorněními se k vám dostane — dřív, než zavolá recepce. Poskytovatelé WISP a provozovatelé více lokalit s WiFi na MikroTiku ho používají, aby dvacet lokalit působilo jako jeden dashboard.
Tipy
- Držte kontrolér a CAP na stejné verzi wifi balíčku RouterOS 7; nesoulad způsobuje, že CAP vypadávají a znovu se provisionují ve smyčkách.
- Začněte s provisioningem
create-dynamic-enabled, aby nové AP naběhly nakonfigurované, a poté přitvrďte na pravidla podle modelu, jak flotila roste. - Pro lokality s vysokým provozem používejte datapath s lokálním přemostěním, aby klientská data neputovala oklikou přes kontrolér.
- Pojmenovávejte profily SSID a zabezpečení podle účelu („guest“, „staff“), ne podle lokality, aby jeden profil sloužil všem lokalitám stejně.
Spravujte WiFi, ne stojan plný routerů
CAPsMAN řeší jednu flotilu AP z jednoho kontroléru. Byznys řeší každý kontrolér z jednoho místa. MKController je právě tou kontrolní rovinou: rozesílání konfigurace napříč flotilou, audit a historie konfigurace, automatické zálohy a zabezpečený odchozí přístup k lokalitám za CGNAT bez veřejné IP nebo přesměrování portů, plus monitoring dostupnosti a Telegram upozornění, která odhalí nefunkční CAP dřív, než si host všimne výpadku WiFi. Provozovatelé MikroTiku napříč mnoha lokalitami ho používají, aby udrželi každou lokalitu na stejné vlně bez nutnosti cesty.