Tutorial
MikroTik HotSpot Voucherid User Manageris
Kuidas seadistada MikroTik HotSpot User Manageri voucheritega: captive portal, RADIUS, plaanid, voucherite pakktrükkimine ja mitme asukoha haldus.
Kokkuvõte MikroTik HotSpot koos User Manageriga muudab iga RouterOS-i seadme voucheripõhiseks WiFi-süsteemiks: külaline satub captive portaali, sisestab trükitud koodi ning saab täpselt selle kiiruse, andmemahu ja aja, mille plaan lubab. Kõik toimib ruuteris endas — ilma välise serverita. Seadistus on lühike ahel: HotSpoti viisard, User Manager RADIUS-ina, plaanid ja trükitavad voucherid. Tõeline töö algab siis, kui käitad seda rohkem kui ühes asukohas; see juhend katab mõlemat.

Mis On MikroTik HotSpoti Voucher?
MikroTik HotSpoti voucher on ühekordne juurdepääsu mandaat — tavaliselt trükitud kaart koodiga —, mille külaline sisestab ruuteri captive portaalis, et pääseda võrku eelnevalt määratud kiiruse, andmemahu ja kehtivusajaga. Portaali poolt katab RouterOS HotSpot; mandaadi poolt katab User Manager, MikroTiku sisseehitatud RADIUS-server, mis autendib iga koodi ja jõustab selle taga oleva plaani (MikroTiku dokumentatsioon — User Manager). Koos on need standardne viis, kuidas hotellid, kohvikud, korterelamud ja WISP-id müüvad või jaotavad WiFi-d ilma välise arveldussüsteemita (Emmanuel Corels — User Manager HotSpoti voucherisüsteemide jaoks).
Võlu peitub vastutuses ilma kliendipoolse seadistuseta: iga voucher on eraldi mandaat, nii et üks külaline ei saa jagada koodi kümne seadme vahel, ettemakstud plaan lõpeb graafiku järgi ja keegi ei puutu külalise telefoni seadeid. Müü kood ja ruuter teeb ülejäänu.
Samm 1 — Käivita HotSpoti seadistusviisard
Alusta liidesest, mis hakkab teenindama külalisi — ideaalis eraldi sild või VLAN, mitte kunagi sama segment mis haldusvõrk. Winboxis mine IP → Hotspot → Hotspot Setup, vali külaliste liides ning kinnita või kohanda aadressipooli, DNS-i ja SSL-i viipasid; viisard ehitab DHCP-serveri, NAT-reegli ja captive portaali ühe käiguga, tavaliselt mõne minutiga (madankc — MikroTik Hotspot Setup Step by Step).
Viisardi tulemuseks on liidesega seotud HotSpoti server pluss serveriprofiil, mis juhib külaliste autentimist. Testi kohe: ühenda telefon külalisvõrku ja kinnita, et sisselogimisleht ilmub. Kui portaal ei laadi, käi läbi meie parandusnimekiri 10.5.50.1 HotSpoti lüüsi jaoks, enne kui lisad voucherid peale.

Samm 2 — Luba User Manager RADIUS-tagarakendusena
Kohalikud HotSpoti kasutajad sobivad käputäie kontode jaoks, kuid voucherid vajavad User Managerit. Paigalda user-manager pakett oma RouterOS v7 versiooni jaoks, taaskäivita ning luba see käsuga /user-manager set enabled=yes. Registreeri ruuter ise RADIUS-kliendina — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — ja peegelda see RADIUS-i poolel käsuga /radius add service=hotspot address=127.0.0.1 secret=<secret> (MikroTiku dokumentatsioon — User Manager).
Lõpuks redigeeri HotSpoti serveriprofiili ja luba use-radius=yes, et portaal suunaks sisselogimised User Managerile, mitte kohalikule kasutajate loendile. Sellest hetkest kontrollib RADIUS iga koodi, mille külaline sisestab — sama arhitektuur, mida ISP-d kasutavad PPPoE abonentide autentimiseks, ainult et suunatud WiFi külalistele.

Samm 3 — Loo plaanid: piirangud ja profiilid
Müügiplaan User Manageris koosneb kahest objektist. Piirang määrab, mida külaline saab — rate-limit kiiruse jaoks, download-limit ja upload-limit andmemahu piirangute jaoks, uptime-limit ühendusaja jaoks. Profiil pakib kokku ühe või mitu piirangut ja lisab kehtivusaja — kui kaua voucher kehtib pärast esimest kasutamist. Loo üks profiil iga toote kohta: „1 tund tasuta“, „24h — 10 Mbps“, „Nädalane — 5 GB“ (MikroTiku dokumentatsioon — User Manager).
Määra plaanid korra ja väldi asukohapõhist improvisatsiooni. Kui iga asukoha operaator hakkab piiranguid käsitsi muutma, hakkab sama „24h“ voucher vaikselt tähendama erinevates asukohtades erinevaid asju — täpselt seda tüüpi triiv, mis ilmneb alles ühetärnilise arvustusena. Profiilide identsena hoidmine kõigi ruuterite ulatuses on täpselt see pargiprobleem, mille MKController konfiguratsiooni audit ja ajalugu lahendavad: näe, mis muutus, kus, ja lükka korrigeeritud profiil kõikjale korraga.

Samm 4 — Genereeri kasutajad ja trüki voucherid pakkidena
Nüüd vermi toode. Loo kasutajad hulgi ja kinnita plaani profiil — iga kasutaja on üks voucherikood. Seejärel toota trükitavad kaardid generate-voucher käsuga, suunates selle kasutaja ID-le või find päringule; User Manager täidab voucherimalli koodi, plaani ja kehtivusajaga, valmis trükkimiseks ja müügiks leti taga (MikroTiku dokumentatsioon — User Manager).
Ühe ruuteri peal on see meeldiv reedene ülesanne. Tosina asukoha ulatuses muutub see Winbox-seansside rutiiniks — varu genereerimine, müüdu kontrollimine, lekkinud koodide keelamine —, mistõttu operaatorid võtavad kasutusele kohalikud tööriistad nagu Mikhmon või lähevad pilve, kasutades MKController voucheri- ja HotSpoti haldust, et genereerida, jälgida ja tühistada voucherid iga asukoha jaoks ühest paneelist. Meie Mikhmoni ja MKController võrdlus käsitleb seda kompromissi üksikasjalikult.

Samm 5 — Lukusta külalisvõrk
Captive portal on avalik uks su ruuteris, nii et kohtle seda vastavalt. Lisa tulemüürireeglid, mis blokeerivad HotSpoti alamvõrgu juurdepääsu su LAN-ile ja, mis kõige tähtsam, ruuteri enda haldusteenustele — Winbox, API, WebFig, SSH — külaliste poolelt. Hoia walled garden minimaalsena: iga host, mille valgesse nimekirja lisad, on kättesaadav ilma voucherita.
Külalised on definitsiooni järgi võõrad ning kompromiteeritud külalisseade asub su ruuterist ühe hüppe kaugusel. Voucherivõrk, mis pääseb ligi konfiguratsioonile, mis selle lõi, on seisev kutse probleemidele.
Samm 6 — Käita voucherid käigus igas asukohas
Siin on see, mille üheruuterilised õpetused vahele jätavad: asukoht LTE või Starlinki peal Carrier-Grade NAT-i taga ei oma avalikku IP-d, nii et kui selle portaal hakkab jampsima, ei saa sa lihtsalt sisse helistada. MKController hoiab iga ruuteri kättesaadavana turvalise väljamineva tunneli kaudu — ilma port forwardingu, ilma avaliku aadressita, nagu käsitletud meie juhendis MikroTiku kaugjuurdepääsust CGNAT-i taga — koos automaatsete varukoopiate ja telemeetriaga, mis märgistab surnud portaali enne, kui vastuvõtulaud hakkab kaebusi vastu võtma.
Kontrolli iga asukohta samamoodi: ühendu külalisena, kuluta ära üks testvoucher, kinnita, et kiirus ja kehtivusaeg vastavad plaanile.

Näpunäited
- Hoia voucheri kasutajanimed lühikesed ja üheselt mõistetavad — väldi
0/Oja1/l/I—, kuna külalised sisestavad neid telefoni klaviatuuril. - Sea profiili kehtivusaeg esimesest sisselogimisest, mitte loomisest, et trükitud varu ei aeguks sahtlis.
- Ära kunagi müü viimasest partiist: genereeri varu nõudlusest ette ja keela müümata koodid igast partiist, mis lekib.
- Jälgi ruuteri mälu suurte kasutajate andmebaaside puhul; User Manager salvestab arvestusandmed seadmesse.
Müü WiFi-d, mitte tugipiletiid
Voucheripõhine HotSpot ühel MikroTikul on pärastlõunane projekt. Selle käitamine ärina paljude asukohtade ulatuses — identsed plaanid igal ruuteril, voucherite varu genereeritud ja tühistatud tsentraalselt, portaalid kättesaadavad isegi CGNAT-i taga, varukoopiad tehtud enne iga muudatust — on koht, kus operaatorid kas kaotavad oma õhtud või tsentraliseerivad. MKController annab sulle selle juhtimistasandi: pargiülene HotSpoti ja voucherite haldus, turvaline väljaminev kaugjuurdepääs ilma avaliku IP-ta, konfiguratsiooni ajalugu ja ühe klikiga taastamine ning jälgimine, mis avab pileti enne, kui külaline märkab, et WiFi on maas. Operaatorid, kes käitavad tasulist WiFi-d MikroTikul, kasutavad seda, et muuta kümme asukohta sama lihtsaks kui üks.