Tutorial
MikroTik CAPsMAN: κεντρική διαχείριση WiFi
Στήστε MikroTik CAPsMAN σε RouterOS 7 για κεντρική διαχείριση σημείων πρόσβασης WiFi: κανόνες provisioning, προφίλ ρυθμίσεων και έλεγχος πολλαπλών τοποθεσιών.
Περίληψη Το MikroTik CAPsMAN μετατρέπει μία συσκευή RouterOS σε ασύρματο controller που ρυθμίζει κάθε σημείο πρόσβασης από ένα και μόνο σημείο. Αντί να συνδέεστε σε κάθε AP για να αλλάξετε ένα SSID ή έναν κωδικό, επεξεργάζεστε ένα προφίλ και το CAPsMAN το προωθεί σε ολόκληρο τον στόλο. Στο RouterOS 7 ο controller είναι ενσωματωμένος στο πακέτο wifi — δεν χρειάζεται πρόσθετο. Αυτός ο οδηγός καλύπτει όλη την αλυσίδα: ενεργοποίηση του διαχειριστή, εγγραφή των AP ως CAP, δημιουργία κανόνων provisioning, ασφάλιση του καναλιού ελέγχου και επέκταση του μοτίβου σε πολλές τοποθεσίες.

Τι είναι το MikroTik CAPsMAN;
Το MikroTik CAPsMAN είναι ο ενσωματωμένος ασύρματος controller του RouterOS: ένας Controlled Access Point system Manager που κρατά τη ρύθμιση για μια ομάδα σημείων πρόσβασης και εφοδιάζει (provisioning) το καθένα αυτόματα όταν συνδέεται (Τεκμηρίωση MikroTik — AP Controller (CAPsMAN)). Το δίκτυο χωρίζεται σε δύο ρόλους — τον manager (CAPsMAN), που αποθηκεύει SSID, ασφάλεια και ρυθμίσεις καναλιού, και οποιονδήποτε αριθμό από CAP, τα σημεία πρόσβασης που παρέχουν την πραγματική ασύρματη κάλυψη και παραδίδουν τη ρύθμισή τους στον manager.
Το όφελος είναι μία και μόνη πηγή αλήθειας για το WiFi: αλλάξτε τον κωδικό επισκεπτών μία φορά και κάθε CAP τον κληρονομεί· προσθέστε ένα AP και εφοδιάζεται μόνο του σύμφωνα με τους κανόνες που έχετε ήδη γράψει. Οποιαδήποτε συσκευή με άδεια Level 4 ή υψηλότερη μπορεί να λειτουργήσει ως CAP (Τεκμηρίωση MikroTik — WiFi).
Βήμα 1 — Ενεργοποίηση του διαχειριστή CAPsMAN
Επιλέξτε τη συσκευή που θα λειτουργήσει ως controller — συχνά τον κύριο router, αν και οποιαδήποτε συσκευή RouterOS 7 με το πακέτο wifi μπορεί να τον φιλοξενήσει. Επιβεβαιώστε ότι το πακέτο υπάρχει στο /system/package και μετά ενεργοποιήστε τον διαχειριστή με /interface/wifi/capsman/set enabled=yes. Ορίστε ένα package-path και ένα upgrade-policy αν θέλετε τα CAP να τραβούν αντίστοιχα πακέτα wifi από τον controller ώστε το firmware τους να παραμένει ευθυγραμμισμένο (Τεκμηρίωση MikroTik — AP Controller (CAPsMAN)).
Ο controller τώρα ακούει για CAP αλλά δεν διαχειρίζεται ακόμη τίποτα — αυτό προκύπτει από τους κανόνες στο Βήμα 3. Σημειώστε τη διεπαφή στην οποία ακούει ο διαχειριστής: τα CAP τον ανακαλύπτουν μέσω Layer 2 από προεπιλογή, οπότε ο controller και τα AP θα πρέπει να μοιράζονται ένα broadcast domain κατά την εγγραφή, ή να γεφυρώνονται προς ένα.
Βήμα 2 — Μετατροπή των σημείων πρόσβασης σε CAP
Σε κάθε σημείο πρόσβασης, παραδώστε τα ασύρματά του στον controller. Ενεργοποιήστε τη λειτουργία CAP με /interface/wifi/cap/set enabled=yes, δηλώστε τις διεπαφές που το AP θα προσφέρει με slaves-datapath και discovery-interfaces, και ορίστε caps-man-addresses αν στοχεύετε τον controller μέσω IP αντί να βασίζεστε στην ανακάλυψη Layer 2 (Τεκμηρίωση MikroTik — WiFi). Μόλις το CAP βρει τον manager, η τοπική του ρύθμιση ασυρμάτου αντικαθίσταται από ό,τι εφοδιάζει το CAPsMAN.
Το υλικό έχει σημασία εδώ: ένα CAP είναι τόσο καλό όσο το ασύρματό του. Σημεία πρόσβασης Wi-Fi 6 και Wi-Fi 7 όπως το MikroTik hAP be lite αποτελούν εξαιρετικά CAP, επειδή το CAPsMAN μπορεί να οδηγήσει τα νεότερα ασύρματά τους κεντρικά, και ο συντονισμός μπάντας και καναλιού που κανονικά θα κάνατε ανά συσκευή — το είδος που καλύπτεται στον οδηγό μας για τη ρύθμιση WiFi 6 σε routers MikroTik AX — γίνεται ένα προφίλ που γράφετε μία φορά.
Βήμα 3 — Δημιουργία ρυθμίσεων και κανόνων provisioning
Εδώ το CAPsMAN δικαιώνει τη θέση του. Ένα προφίλ configuration ορίζει το SSID, την ασφάλεια (authentication-types, passphrase), τη χώρα και το πλάνο καναλιών· ένα datapath αποφασίζει πώς η κίνηση του CAP φτάνει στο δίκτυο — γεφυρωμένη τοπικά στο AP ή τουνελαρισμένη πίσω στον controller. Οι κανόνες provisioning στη συνέχεια ταιριάζουν τα CAP που συνδέονται — βάσει MAC ασυρμάτου, μοντέλου ή ταυτότητας — και εφαρμόζουν αυτόματα τη σωστή ρύθμιση (Τεκμηρίωση MikroTik — AP Controller (CAPsMAN)). Γράψτε /interface/wifi/provisioning add action=create-dynamic-enabled ... ώστε τα νέα AP να ρυθμίζονται μόνα τους αντί να περιμένουν εσάς.
Επειδή η κίνηση του CAP συνήθως καταλήγει σε μια γέφυρα, αυτό το βήμα προϋποθέτει ότι το Layer 2 σας είναι καθαρό· αν η γεφύρωση είναι κάτι νέο για εσάς, ο οδηγός ρύθμισης γέφυρας MikroTik καλύπτει τα θεμέλια. Και εδώ είναι το ειλικρινές όριο του CAPsMAN: κεντρικοποιεί το WiFi εντός της εμβέλειας ενός controller. Οι ίδιοι οι controllers — ένας ανά κτίριο, ανά υποκατάστημα, ανά σημείο πύργου — παραμένουν ξεχωριστοί routers που πρέπει να κρατάτε συγχρονισμένους. Αυτό ακριβώς το δεύτερο επίπεδο χειρίζεται η διαχείριση ρυθμίσεων στόλου του MKController: προωθήστε ένα πανομοιότυπο προφίλ CAPsMAN σε κάθε controller ταυτόχρονα, και χρησιμοποιήστε το Ιστορικό Ενεργειών για να δείτε ποιος άλλαξε τι, πότε, και ποια τοποθεσία απέκλινε.
Βήμα 4 — Ξεχωριστό management VLAN και ασφάλιση πρόσβασης
Αντιμετωπίστε το κανάλι ελέγχου του CAPsMAN ως υποδομή, όχι ως δευτερεύον ζήτημα. Μεταφέρετε την κίνηση CAP-προς-manager σε ένα αποκλειστικό management VLAN, κρατήστε το εντελώς εκτός των SSID επισκεπτών και πελατών, και περιορίστε τις διεπαφές στις οποίες ο manager θα δέχεται CAP. Ένα management VLAN επίσης εμποδίζει ένα φλύαρο δίκτυο πελατών να αγγίξει ποτέ το επίπεδο που ελέγχει τα ασύρματά σας (Κοινότητα MikroTik — CAPsMAN με management VLAN).
Ο κεντρικός έλεγχος κόβει και προς τις δύο κατευθύνσεις: ένας λανθασμένος κανόνας provisioning δεν χαλάει ένα AP, τα χαλάει όλα ταυτόχρονα. Πριν προωθήσετε μια αλλαγή καναλιού ή ασφάλειας σε όλον τον στόλο, θέλετε ένα αντίγραφο ασφαλείας στο οποίο μπορείτε να επαναφέρετε — και έναν τρόπο εισόδου αν η αλλαγή σάς κλειδώσει έξω. Το MKController κρατά καθημερινά αυτόματα δυαδικά αντίγραφα ασφαλείας κάθε συσκευής — τις τελευταίες πέντε εκδόσεις, στο cloud — και σας επιτρέπει να πάρετε ένα χειροκίνητο ακριβώς πριν από μια ριψοκίνδυνη προώθηση, ώστε μια κακή προώθηση CAPsMAN να γίνεται μια επαναφορά με ένα κλικ στην τελευταία γνωστή καλή κατάσταση αντί για μια διαδρομή προς την τοποθεσία με ένα καλώδιο κονσόλας.
Βήμα 5 — Επέκταση του CAPsMAN σε κάθε τοποθεσία
Ένας controller και μια χούφτα CAP είναι δουλειά ενός απογεύματος. Η πραγματική δουλειά είναι ο δέκατος χώρος — ένα παράρτημα ξενοδοχείου, ένας δεύτερος πύργος, ένα campus πελάτη — καθένας με τον δικό του controller πίσω από LTE ή Starlink και Carrier-Grade NAT, χωρίς δημόσια IP για να συνδεθείτε όταν ένα AP σιωπήσει. Αυτός είναι ο τοίχος που τα σεμινάρια μίας τοποθεσίας δεν αναφέρουν ποτέ.
Αυτή είναι η πραγματική δουλειά-προς-ολοκλήρωση του αναγνώστη, και εκεί που το επίπεδο ελέγχου μετράει περισσότερο. Το MKController κρατά κάθε controller προσβάσιμο μέσω ασφαλούς εξερχόμενου tunnel — χωρίς προώθηση θυρών, χωρίς δημόσια διεύθυνση, όπως αναλύεται στον οδηγό μας για την απομακρυσμένη διαχείριση MikroTik πίσω από CGNAT (NATCloud) — προωθεί πανομοιότυπα προφίλ CAPsMAN σε όλον τον στόλο, και παρακολουθεί τη διαθεσιμότητα συσκευών κάθε τοποθεσίας, ώστε ένα πεσμένο CAP να εμφανίζεται — και, με ειδοποιήσεις Telegram, να σας φτάνει — πριν καλέσει η ρεσεψιόν. WISP και χειριστές πολλαπλών τοποθεσιών που τρέχουν WiFi MikroTik το χρησιμοποιούν για να κάνουν είκοσι τοποθεσίες να μοιάζουν με έναν πίνακα.
Συμβουλές
- Κρατήστε controller και CAP στην ίδια έκδοση πακέτου wifi του RouterOS 7· οι αναντιστοιχίες προκαλούν τα CAP να πέφτουν και να επανα-εφοδιάζονται σε βρόχους.
- Ξεκινήστε με provisioning
create-dynamic-enabledώστε τα νέα AP να έρχονται online ρυθμισμένα, και μετά σφίξτε σε κανόνες ανά μοντέλο καθώς ο στόλος μεγαλώνει. - Χρησιμοποιήστε datapath τοπικής γεφύρωσης για τοποθεσίες υψηλής κίνησης ώστε τα δεδομένα των πελατών να μην κάνουν hairpin μέσω του controller.
- Ονομάστε τα προφίλ SSID και ασφάλειας κατά σκοπό (“guest”, “staff”) και όχι κατά τοποθεσία, ώστε ένα προφίλ να εξυπηρετεί κάθε τοποθεσία πανομοιότυπα.
Διαχειριστείτε WiFi, όχι ένα rack από routers
Το CAPsMAN λύνει έναν στόλο AP από έναν controller. Μια επιχείρηση λύνει κάθε controller από ένα σημείο. Το MKController είναι αυτό το επίπεδο ελέγχου: προώθηση ρυθμίσεων σε όλον τον στόλο, έλεγχος και ιστορικό ρυθμίσεων, αυτόματα αντίγραφα ασφαλείας, και ασφαλής εξερχόμενη πρόσβαση σε τοποθεσίες πίσω από CGNAT χωρίς δημόσια IP ή προώθηση θυρών, συν παρακολούθηση διαθεσιμότητας και ειδοποιήσεις Telegram που αναδεικνύουν ένα πεσμένο CAP πριν προσέξει ένας επισκέπτης ότι το WiFi έπεσε. Οι χειριστές που τρέχουν MikroTik σε πολλές τοποθεσίες το χρησιμοποιούν για να κρατούν κάθε τοποθεσία στην ίδια σελίδα χωρίς τη διαδρομή.