Přeskočit na obsah
InstagramYouTubeFacebook

Tutorial

MikroTik CAPsMAN: centrální správa WiFi

Jak nastavit MikroTik CAPsMAN na RouterOS 7 pro centrální správu WiFi přístupových bodů: provisioning, konfigurační profily a správa více lokalit.

Shrnutí MikroTik CAPsMAN promění jedno zařízení s RouterOS v bezdrátový kontrolér, který konfiguruje všechny přístupové body z jednoho místa. Místo přihlašování se do každého AP kvůli změně SSID nebo hesla upravíte jeden profil a CAPsMAN ho rozešle celé flotile. V RouterOS 7 je kontrolér součástí balíčku wifi — žádný doplněk není potřeba. Tento návod projde celý řetězec: aktivaci manažera, zapojení vašich AP jako CAP, tvorbu provisioning pravidel, zabezpečení řídicího kanálu a rozšíření tohoto vzoru na více lokalit.

Postup centralizované WiFi s MikroTik CAPsMAN: aktivace CAPsMAN manažera na kontroléru, převod přístupových bodů na CAP, tvorba konfiguračních a provisioning pravidel, oddělení management VLAN a následná správa všech lokalit z jednoho panelu.

Co je MikroTik CAPsMAN?

MikroTik CAPsMAN je vestavěný bezdrátový kontrolér RouterOS: Controlled Access Point system Manager, který uchovává konfiguraci pro skupinu přístupových bodů a každý z nich automaticky provisionuje při připojení (MikroTik Documentation — AP Controller (CAPsMAN)). Síť se dělí na dvě role — manažer (CAPsMAN), který ukládá SSID, zabezpečení a nastavení kanálů, a libovolný počet CAP, přístupových bodů, které poskytují skutečné rádiové pokrytí a předávají svou konfiguraci nahoru manažerovi.

Výsledkem je jediný zdroj pravdy pro WiFi: změňte heslo pro hosty jednou a každý CAP ho zdědí; přidejte AP a sám se nastaví podle pravidel, která jste už napsali. Jako CAP může fungovat jakékoli zařízení s licencí úrovně 4 nebo vyšší (MikroTik Documentation — WiFi).

Krok 1 — Aktivace CAPsMAN manažera

Vyberte zařízení, které bude fungovat jako kontrolér — často hlavní router, i když ho může hostit jakékoli zařízení s RouterOS 7 a balíčkem wifi. Ověřte, že je balíček přítomen v /system/package, poté aktivujte manažera pomocí /interface/wifi/capsman/set enabled=yes. Nastavte package-path a upgrade-policy, pokud chcete, aby si CAP stahovaly odpovídající wifi balíčky z kontroléru a jejich firmware zůstal sladěný (MikroTik Documentation — AP Controller (CAPsMAN)).

Kontrolér nyní naslouchá CAP, ale zatím nic nespravuje — to přijde s pravidly v Kroku 3. Poznamenejte si rozhraní, na kterém manažer naslouchá: CAP ho ve výchozím nastavení objevují přes Layer 2, takže kontrolér a AP by měly během zapojení sdílet broadcast doménu, nebo být do jedné přemostěny.

Krok 2 — Proměňte přístupové body na CAP

Na každém přístupovém bodu předejte jeho rádia kontroléru. Aktivujte režim CAP pomocí /interface/wifi/cap/set enabled=yes, vyjmenujte rozhraní, která má AP nabídnout, pomocí slaves-datapath a discovery-interfaces a nastavte caps-man-addresses, pokud kontrolér adresujete přes IP místo spoléhání na Layer 2 discovery (MikroTik Documentation — WiFi). Jakmile CAP najde manažera, jeho lokální konfigurace rádia je nahrazena tím, co provisionuje CAPsMAN.

Hardware tu hraje roli: CAP je jen tak dobrý jako jeho rádio. AP s Wi-Fi 6 a Wi-Fi 7 jako MikroTik hAP be lite jsou vynikajícími CAP, protože CAPsMAN dokáže jejich novější rádia řídit centrálně, a ladění pásma a kanálu, které byste normálně dělali na každém zařízení zvlášť — takové, jaké popisuje náš návod na konfiguraci WiFi 6 na routerech MikroTik AX — se stane profilem, který napíšete jednou.

Krok 3 — Vytvořte konfigurace a provisioning pravidla

Tady si CAPsMAN vydělá na své místo. Profil configuration definuje SSID, zabezpečení (authentication-types, heslo), zemi a plán kanálů; datapath rozhoduje, jak se provoz CAP dostane do sítě — přemostěný lokálně na AP nebo tunelovaný zpět na kontrolér. Provisioning pravidla pak porovnávají připojující se CAP — podle MAC rádia, modelu nebo identity — a automaticky aplikují správnou konfiguraci (MikroTik Documentation — AP Controller (CAPsMAN)). Napište /interface/wifi/provisioning add action=create-dynamic-enabled ..., aby se nové AP samy nastavily místo čekání na vás.

Protože provoz CAP obvykle končí na bridge, tento krok předpokládá, že vaše Layer 2 je čistá; pokud je pro vás přemostění novinkou, náš návod na konfiguraci bridge na MikroTiku pokrývá základy. A tady je upřímný limit CAPsMAN: centralizuje WiFi v dosahu jednoho kontroléru. Kontroléry samotné — jeden na budovu, na pobočku, na věžovou lokalitu — jsou stále samostatné routery, které musíte držet synchronizované. Právě tuto druhou vrstvu řeší správa konfigurace flotily od MKController: rozešlete identický profil CAPsMAN na všechny kontroléry najednou a pomocí historie akcí zjistíte, kdo co změnil, kdy a která lokalita se odchýlila.

Krok 4 — Oddělte management VLAN a zabezpečte přístup

S řídicím kanálem CAPsMAN zacházejte jako s infrastrukturou, ne jako s dodatečným nápadem. Veďte provoz mezi CAP a manažerem na vyhrazené management VLAN, držte ho zcela mimo hostovská a klientská SSID a omezte, na kterých rozhraních bude manažer CAP přijímat. Management VLAN také zabrání ukecané klientské síti, aby se kdy dotkla roviny, která řídí vaše rádia (MikroTik community — CAPsMAN with management VLAN).

Centralizovaná kontrola má dvě strany: jedno špatné provisioning pravidlo nerozbije jeden AP, rozbije všechny najednou. Než rozešlete změnu kanálu nebo zabezpečení celé flotile, chcete zálohu, ke které se můžete vrátit — a cestu dovnitř, pokud vás změna zamkne ven. MKController udržuje denní automatické binární zálohy každého zařízení — posledních pět verzí, v cloudu — a umožňuje vám pořídit manuální zálohu těsně před rizikovým pushem, takže se z chybného CAPsMAN pushe stane obnovení na jeden klik do posledního funkčního stavu místo cesty na lokalitu s konzolovým kabelem.

Krok 5 — Nasaďte CAPsMAN na všech lokalitách

Jeden kontrolér a hrstka CAP je práce na odpoledne. Skutečná výzva je desátá lokalita — hotelová přístavba, druhá věž, kampus klienta — každá s vlastním kontrolérem za LTE nebo Starlinkem a Carrier-Grade NAT, bez veřejné IP, na kterou byste se připojili, když nějaký AP ztichne. To je zeď, kterou tutoriály pro jednu lokalitu nikdy nezmíní.

To je skutečný úkol čtenáře a místo, kde kontrolní rovina hraje největší roli. MKController udržuje každý kontrolér dostupný přes zabezpečený odchozí tunel — bez přesměrování portů, bez veřejné adresy, jak podrobně popisujeme v našem návodu na vzdálenou správu MikroTiku za CGNAT (NATCloud) — rozesílá identické profily CAPsMAN napříč flotilou a sleduje dostupnost zařízení každé lokality, takže se nefunkční CAP objeví — a s Telegram upozorněními se k vám dostane — dřív, než zavolá recepce. Poskytovatelé WISP a provozovatelé více lokalit s WiFi na MikroTiku ho používají, aby dvacet lokalit působilo jako jeden dashboard.

Tipy

  • Držte kontrolér a CAP na stejné verzi wifi balíčku RouterOS 7; nesoulad způsobuje, že CAP vypadávají a znovu se provisionují ve smyčkách.
  • Začněte s provisioningem create-dynamic-enabled, aby nové AP naběhly nakonfigurované, a poté přitvrďte na pravidla podle modelu, jak flotila roste.
  • Pro lokality s vysokým provozem používejte datapath s lokálním přemostěním, aby klientská data neputovala oklikou přes kontrolér.
  • Pojmenovávejte profily SSID a zabezpečení podle účelu („guest“, „staff“), ne podle lokality, aby jeden profil sloužil všem lokalitám stejně.

Spravujte WiFi, ne stojan plný routerů

CAPsMAN řeší jednu flotilu AP z jednoho kontroléru. Byznys řeší každý kontrolér z jednoho místa. MKController je právě tou kontrolní rovinou: rozesílání konfigurace napříč flotilou, audit a historie konfigurace, automatické zálohy a zabezpečený odchozí přístup k lokalitám za CGNAT bez veřejné IP nebo přesměrování portů, plus monitoring dostupnosti a Telegram upozornění, která odhalí nefunkční CAP dřív, než si host všimne výpadku WiFi. Provozovatelé MikroTiku napříč mnoha lokalitami ho používají, aby udrželi každou lokalitu na stejné vlně bez nutnosti cesty.

Vyzkoušejte MKController zdarma