Tutorial
MikroTik CAPsMAN : WiFi centralisé
Configurez MikroTik CAPsMAN sur RouterOS 7 pour gérer vos points d'accès WiFi de façon centralisée : règles de provisioning, profils et contrôle multi-sites.
Résumé MikroTik CAPsMAN transforme un seul équipement RouterOS en contrôleur sans fil qui configure chaque point d’accès depuis un seul endroit. Au lieu de vous connecter à chaque AP pour changer un SSID ou un mot de passe, vous modifiez un unique profil et CAPsMAN le déploie sur toute la flotte. Dans RouterOS 7, le contrôleur est intégré au paquet wifi — aucun module additionnel nécessaire. Ce guide parcourt toute la chaîne : activer le gestionnaire, enrôler vos AP comme CAP, créer des règles de provisioning, sécuriser le canal de contrôle et étendre le schéma à tous les sites.

Qu’est-ce que MikroTik CAPsMAN ?
MikroTik CAPsMAN est le contrôleur sans fil intégré à RouterOS : un Controlled Access Point system Manager qui détient la configuration d’un groupe de points d’accès et provisionne chacun d’eux automatiquement lorsqu’il se connecte (Documentation MikroTik — AP Controller (CAPsMAN)). Le réseau se divise en deux rôles — le gestionnaire (CAPsMAN), qui stocke les SSID, la sécurité et les réglages de canal, et un nombre quelconque de CAP, les points d’accès qui assurent la couverture radio réelle et remontent leur configuration au gestionnaire.
L’intérêt, c’est une source unique de vérité pour le WiFi : changez une fois le mot de passe invités et chaque CAP en hérite ; ajoutez un AP et il se provisionne tout seul selon les règles que vous avez déjà écrites. Tout équipement disposant d’une licence de niveau 4 ou supérieur peut faire office de CAP (Documentation MikroTik — WiFi).
Étape 1 — Activez le gestionnaire CAPsMAN
Choisissez l’équipement qui fera office de contrôleur — souvent le routeur principal, même si n’importe quel équipement RouterOS 7 doté du paquet wifi peut l’héberger. Vérifiez que le paquet est présent sous /system/package, puis activez le gestionnaire avec /interface/wifi/capsman/set enabled=yes. Définissez un package-path et une upgrade-policy si vous voulez que les CAP récupèrent les paquets wifi correspondants depuis le contrôleur afin que leur firmware reste aligné (Documentation MikroTik — AP Controller (CAPsMAN)).
Le contrôleur écoute désormais les CAP mais ne gère encore rien — cela viendra des règles de l’Étape 3. Notez l’interface sur laquelle le gestionnaire écoute : les CAP la découvrent par défaut au niveau 2, donc le contrôleur et les AP doivent partager un même domaine de broadcast pendant l’enrôlement, ou être bridgés vers l’un d’eux.
Étape 2 — Transformez vos points d’accès en CAP
Sur chaque point d’accès, confiez ses radios au contrôleur. Activez le mode CAP avec /interface/wifi/cap/set enabled=yes, listez les interfaces que l’AP doit proposer avec slaves-datapath et discovery-interfaces, et définissez caps-man-addresses si vous pointez vers le contrôleur par IP plutôt que de vous fier à la découverte de niveau 2 (Documentation MikroTik — WiFi). Une fois que le CAP trouve le gestionnaire, sa configuration radio locale est remplacée par ce que CAPsMAN provisionne.
Le matériel compte ici : un CAP ne vaut que par sa radio. Les AP Wi-Fi 6 et Wi-Fi 7 comme le MikroTik hAP be lite font d’excellents CAP parce que CAPsMAN peut piloter leurs radios plus récentes de façon centralisée, et le réglage de bande et de canal que vous feriez normalement équipement par équipement — le genre de réglage traité dans notre guide sur la configuration du WiFi 6 sur les routeurs MikroTik AX — devient un profil que vous écrivez une seule fois.
Étape 3 — Créez des configurations et des règles de provisioning
C’est ici que CAPsMAN prend tout son sens. Un profil de configuration définit le SSID, la sécurité (authentication-types, phrase secrète), le pays et le plan de canaux ; un datapath décide comment le trafic des CAP atteint le réseau — bridgé localement au niveau de l’AP ou tunnelisé jusqu’au contrôleur. Les règles de provisioning font ensuite correspondre les CAP qui se connectent — par MAC radio, modèle ou identité — et appliquent automatiquement la bonne configuration (Documentation MikroTik — AP Controller (CAPsMAN)). Écrivez /interface/wifi/provisioning add action=create-dynamic-enabled ... pour que les nouveaux AP se configurent seuls au lieu de vous attendre.
Comme le trafic des CAP aboutit généralement sur un bridge, cette étape suppose que votre niveau 2 est propre ; si le bridging est nouveau pour vous, notre guide de configuration des bridges MikroTik en pose les bases. Et voici la limite honnête de CAPsMAN : il centralise le WiFi à la portée d’un seul contrôleur. Les contrôleurs eux-mêmes — un par bâtiment, par agence, par site relais — restent des routeurs distincts que vous devez garder synchronisés. Cette deuxième couche, c’est exactement ce que gère la gestion de configuration de flotte de MKController : déployez un profil CAPsMAN identique sur tous les contrôleurs d’un coup, et utilisez l’historique des actions pour voir qui a changé quoi, quand, et quel site a dérivé.
Étape 4 — Séparez un VLAN d’administration et sécurisez l’accès
Traitez le canal de contrôle CAPsMAN comme une infrastructure, pas comme une réflexion après coup. Faites transiter le trafic CAP-vers-gestionnaire sur un VLAN d’administration dédié, tenez-le entièrement à l’écart des SSID invités et clients, et restreignez les interfaces sur lesquelles le gestionnaire acceptera les CAP. Un VLAN d’administration empêche aussi un réseau client bavard de toucher un jour au plan qui contrôle vos radios (Communauté MikroTik — CAPsMAN avec VLAN d’administration).
Le contrôle centralisé est à double tranchant : une seule règle de provisioning erronée ne casse pas un AP, elle les casse tous d’un coup. Avant de déployer un changement de canal ou de sécurité à l’échelle de la flotte, vous voulez une sauvegarde vers laquelle revenir — et un moyen d’entrer si le changement vous verrouille dehors. MKController conserve des sauvegardes binaires automatiques quotidiennes de chaque équipement — les cinq dernières versions, dans le cloud — et vous permet d’en prendre une manuelle juste avant un déploiement risqué, si bien qu’un mauvais déploiement CAPsMAN devient une restauration en un clic vers le dernier état sain connu, au lieu d’un déplacement sur site avec un câble console.
Étape 5 — Déployez CAPsMAN sur tous les sites
Un contrôleur et une poignée de CAP, c’est l’affaire d’un après-midi. Le vrai travail, c’est le dixième site — une annexe d’hôtel, une deuxième tour, un campus client — chacun avec son propre contrôleur derrière de la LTE ou du Starlink et du Carrier-Grade NAT, sans IP publique pour s’y connecter quand un AP devient muet. C’est le mur que les tutoriels mono-site ne mentionnent jamais.
C’est le vrai objectif du lecteur, et c’est là que le plan de contrôle compte le plus. MKController garde chaque contrôleur joignable via un tunnel sortant sécurisé — pas de redirection de ports, pas d’adresse publique, comme détaillé dans notre guide sur la gestion à distance de MikroTik derrière CGNAT (NATCloud) — déploie des profils CAPsMAN identiques sur toute la flotte, et suit la disponibilité des équipements de chaque site, si bien qu’un CAP tombé apparaît — et, avec les alertes Telegram, vous parvient — avant que la réception n’appelle. Les WISP et les opérateurs multi-sites qui exploitent du WiFi MikroTik s’en servent pour que vingt sites donnent l’impression d’un seul tableau de bord.
Conseils
- Gardez le contrôleur et les CAP sur la même version du paquet wifi RouterOS 7 ; les incohérences font tomber les CAP et les reprovisionnent en boucle.
- Commencez avec du provisioning
create-dynamic-enabledpour que les nouveaux AP arrivent configurés, puis resserrez vers des règles par modèle à mesure que la flotte grandit. - Utilisez des datapaths en bridging local pour les sites à fort trafic afin que les données clientes ne fassent pas de détour par le contrôleur.
- Nommez les profils de SSID et de sécurité par usage (« invités », « personnel ») et non par lieu, pour qu’un seul profil serve tous les sites à l’identique.
Gérez le WiFi, pas une baie de routeurs
CAPsMAN résout une flotte d’AP depuis un seul contrôleur. Une entreprise résout tous les contrôleurs depuis un seul endroit. MKController est ce plan de contrôle : déploiement de configuration à l’échelle de la flotte, audit et historique de configuration, sauvegardes automatiques, et accès sortant sécurisé vers les sites derrière du CGNAT sans IP publique ni redirection de ports, plus une supervision de disponibilité et des alertes Telegram qui font remonter un CAP tombé avant qu’un invité ne remarque que le WiFi a lâché. Les opérateurs qui exploitent du MikroTik sur de nombreux sites s’en servent pour garder chaque lieu sur la même longueur d’onde sans avoir à se déplacer.