Tutorial
MikroTik CAPsMAN keskitetty WiFi
Määritä MikroTik CAPsMAN RouterOS 7:ssä hallitaksesi keskitetysti useita WiFi-tukiasemia: provisiointisäännöt, kokoonpanoprofiilit ja monikohdehallinta.
Tiivistelmä MikroTik CAPsMAN muuttaa yhden RouterOS-laitteen langattomaksi ohjaimeksi, joka määrittää jokaisen tukiaseman yhdestä paikasta. Sen sijaan että kirjautuisit jokaiseen tukiasemaan muuttaaksesi SSID:n tai salasanan, muokkaat yhtä profiilia ja CAPsMAN työntää sen koko laivastolle. RouterOS 7:ssä ohjain on sisäänrakennettu wifi-pakettiin — lisäosaa ei tarvita. Tämä opas käy läpi koko ketjun: ota hallinta käyttöön, liitä tukiasemat CAPeiksi, rakenna provisiointisäännöt, turvaa ohjauskanava ja skaalaa malli kohteiden yli.

Mikä On MikroTik CAPsMAN?
MikroTik CAPsMAN on RouterOS:n sisäänrakennettu langaton ohjain: Controlled Access Point system Manager, joka pitää hallussaan tukiasemaryhmän kokoonpanon ja provisioi jokaisen automaattisesti sen yhdistyessä (MikroTik-dokumentaatio — AP Controller (CAPsMAN)). Verkko jakautuu kahteen rooliin — hallinta (CAPsMAN), joka tallentaa SSID:t, suojaus- ja kanava-asetukset, sekä mikä tahansa määrä CAPeja, tukiasemia, jotka tarjoavat varsinaisen radiopeiton ja luovuttavat kokoonpanonsa hallinnalle.
Vetovoima on yksi totuuden lähde WiFille: vaihda vierassalasana kerran ja jokainen CAP perii sen; lisää tukiasema ja se provisioi itsensä jo kirjoittamiesi sääntöjen mukaan. Mikä tahansa laite, jolla on Level 4- tai korkeamman tason lisenssi, voi toimia CAPina (MikroTik-dokumentaatio — WiFi).
Vaihe 1 — Ota CAPsMAN-hallinta käyttöön
Valitse laite, joka toimii ohjaimena — usein pääreititin, joskin mikä tahansa RouterOS 7 -laite wifi-paketilla voi isännöidä sitä. Varmista, että paketti löytyy kohdasta /system/package, ja ota sitten hallinta käyttöön komennolla /interface/wifi/capsman/set enabled=yes. Aseta package-path ja upgrade-policy, jos haluat CAPien hakevan vastaavat wifi-paketit ohjaimelta niin, että niiden laiteohjelmisto pysyy linjassa (MikroTik-dokumentaatio — AP Controller (CAPsMAN)).
Ohjain kuuntelee nyt CAPeja mutta ei hallitse vielä mitään — se tulee vaiheen 3 säännöistä. Huomaa rajapinta, jolla hallinta kuuntelee: CAPit löytävät sen oletuksena Layer 2 -tasolla, joten ohjaimen ja tukiasemien tulisi jakaa sama broadcast-domain rekisteröinnin aikana tai olla sillattuina yhteen.
Vaihe 2 — Muuta tukiasemasi CAPeiksi
Luovuta jokaisen tukiaseman radiot ohjaimelle. Ota CAP-tila käyttöön komennolla /interface/wifi/cap/set enabled=yes, listaa rajapinnat, jotka tukiaseman tulisi tarjota, asetuksilla slaves-datapath ja discovery-interfaces, ja aseta caps-man-addresses, jos osoitat ohjaimeen IP:llä Layer 2 -etsinnän sijaan (MikroTik-dokumentaatio — WiFi). Kun CAP löytää hallinnan, sen paikallinen radiokokoonpano korvataan sillä, mitä CAPsMAN provisioi.
Laitteisto ratkaisee tässä: CAP on vain yhtä hyvä kuin sen radio. Wi-Fi 6- ja Wi-Fi 7 -tukiasemat kuten MikroTik hAP be lite sopivat erinomaisiksi CAPeiksi, koska CAPsMAN voi ohjata niiden uudempia radioita keskitetysti, ja taajuus- ja kanavaviritys, jonka tekisit normaalisti laitekohtaisesti — sellainen, jonka käy läpi oppaamme WiFi 6:n määrittämisestä MikroTik AX -reitittimillä — muuttuu profiiliksi, jonka kirjoitat kerran.
Vaihe 3 — Rakenna kokoonpanot ja provisiointisäännöt
Tässä CAPsMAN ansaitsee paikkansa. Kokoonpanoprofiili määrittää SSID:n, suojauksen (authentication-types, tunnuslause), maan ja kanavasuunnitelman; datapath päättää, miten CAP-liikenne saavuttaa verkon — sillattuna paikallisesti tukiasemalla vai tunneloituna takaisin ohjaimelle. Provisiointisäännöt sovittavat sitten yhdistyvät CAPit — radion MAC-osoitteen, mallin tai identiteetin perusteella — ja soveltavat oikean kokoonpanon automaattisesti (MikroTik-dokumentaatio — AP Controller (CAPsMAN)). Kirjoita /interface/wifi/provisioning add action=create-dynamic-enabled ..., jotta uudet tukiasemat konfiguroivat itsensä sen sijaan, että odottaisivat sinua.
Koska CAP-liikenne päätyy yleensä sillalle, tämä vaihe olettaa, että Layer 2 -tasosi on siisti; jos sillat ovat sinulle uusia, MikroTik-siltakokoonpano-oppaamme käy läpi perusteet. Ja tässä on CAPsMANin rehellinen rajoitus: se keskittää WiFin yhden ohjaimen kantaman sisällä. Itse ohjaimet — yksi per rakennus, per toimipiste, per mastopaikka — ovat edelleen erillisiä reitittimiä, jotka sinun on pidettävä synkronoituna. Juuri tuota toista kerrosta MKControllerin laivaston kokoonpanonhallinta hoitaa: työnnä identtinen CAPsMAN-profiili jokaiselle ohjaimelle kerralla ja käytä toimintahistoriaa nähdäksesi, kuka muutti mitä, milloin ja mikä kohde ajautui.
Vaihe 4 — Erota hallinta-VLAN ja turvaa pääsy
Kohtele CAPsMANin ohjauskanavaa infrastruktuurina, ei jälkiajatuksena. Kuljeta CAP-hallinta-liikenne omistetussa hallinta-VLANissa, pidä se kokonaan erossa vieras- ja asiakas-SSID:istä, ja rajoita, millä rajapinnoilla hallinta hyväksyy CAPeja. Hallinta-VLAN myös estää puhelias asiakasverkkoa koskaan koskettamasta tasoa, joka ohjaa radioitasi (MikroTik-yhteisö — CAPsMAN hallinta-VLANilla).
Keskitetty ohjaus leikkaa molempiin suuntiin: yksi virheellinen provisiointisääntö ei riko yhtä tukiasemaa, se rikkoo ne kaikki kerralla. Ennen kuin työnnät kanava- tai suojausmuutoksen koko laivastolle, haluat varmuuskopion, johon voit palata — ja pääsyn takaisin, jos muutos lukitsee sinut ulos. MKController pitää päivittäiset automaattiset binaariset varmuuskopiot jokaisesta laitteesta — viisi viimeisintä versiota pilvessä — ja antaa sinun ottaa manuaalisen juuri ennen riskialtista työntöä, joten huono CAPsMAN-työntö muuttuu yhden klikkauksen palautukseksi viimeiseen tunnetusti hyvään tilaan sen sijaan, että ajaisit kohteeseen konsolikaapelin kanssa.
Vaihe 5 — Ota CAPsMAN käyttöön kaikissa kohteissa
Yksi ohjain ja kourallinen CAPeja on iltapäivän homma. Varsinainen työ on kymmenes kohde — hotellin sivurakennus, toinen masto, asiakkaan kampus — joista jokaisella on oma ohjaimensa LTE:n tai Starlinkin ja Carrier-Grade NAT:n takana, ilman julkista IP:tä, johon soittaa kun tukiasema hiljenee. Se on se seinä, jota yhden kohteen ohjeet eivät koskaan mainitse.
Tämä on lukijan varsinainen ratkaistava tehtävä, ja kohta, jossa ohjaustaso merkitsee eniten. MKController pitää jokaisen ohjaimen saavutettavissa turvallisen ulospäin suuntautuvan tunnelin yli — ei porttiohjausta, ei julkista osoitetta, kuten oppaassamme MikroTikin etähallinta CGNAT:n takana (NATCloud) kuvataan — työntää identtiset CAPsMAN-profiilit koko laivastolle ja seuraa jokaisen kohteen laitteiden saavutettavuutta, joten kaatunut CAP näkyy — ja Telegram-hälytyksin tavoittaa sinut — ennen kuin vastaanotto soittaa. WISP-operaattorit ja monikohdeoperaattorit, jotka ajavat MikroTik WiFiä, käyttävät sitä tehdäkseen kahdestakymmenestä kohteesta yhden hallintapaneelin tuntuisen.
Vinkit
- Pidä ohjain ja CAPit samassa RouterOS 7 -wifi-paketin versiossa; erot saavat CAPit putoamaan ja provisioimaan uudelleen silmukoissa.
- Aloita
create-dynamic-enabled-provisioinnilla, jotta uudet tukiasemat tulevat verkkoon valmiiksi konfiguroituina, ja tiukenna sitten mallikohtaisiin sääntöihin laivaston kasvaessa. - Käytä paikallisen sillan datapath-asetuksia runsasliikenteisissä kohteissa, jotta asiakasdata ei kierrä ohjaimen kautta.
- Nimeä SSID- ja suojausprofiilit tarkoituksen mukaan (“guest”, “staff”) eikä sijainnin, jotta yksi profiili palvelee jokaista kohdetta identtisesti.
Hallitse WiFiä, älä reititinräkkiä
CAPsMAN ratkaisee yhden tukiasemalaivaston yhdestä ohjaimesta. Yritys ratkaisee jokaisen ohjaimen yhdestä paikasta. MKController on tuo ohjaustaso: laivastonlaajuinen kokoonpanon työntö, kokoonpanon auditointi ja historia, automaattiset varmuuskopiot sekä turvallinen ulospäin suuntautuva pääsy CGNAT:n takana oleviin kohteisiin ilman julkista IP:tä tai porttiohjausta, plus saavutettavuusvalvonta ja Telegram-hälytykset, jotka nostavat kaatuneen CAPin esiin ennen kuin vieras huomaa WiFin katkenneen. Operaattorit, jotka ajavat MikroTikia monessa kohteessa, käyttävät sitä pitääkseen jokaisen sijainnin samalla sivulla ilman ajomatkaa.