Tutorial
Vouchers HotSpot MikroTik avec User Manager
Configurer un HotSpot MikroTik avec vouchers User Manager : portail captif, RADIUS, forfaits et limitations, impression en lot et contrôle multi-sites.
Résumé Un HotSpot MikroTik avec User Manager transforme n’importe quel équipement RouterOS en système WiFi à vouchers : l’invité tombe sur un portail captif, saisit un code imprimé et reçoit exactement le débit, le volume de données et la durée que le forfait autorise. Tout tourne sur le routeur — aucun serveur externe. La configuration est une chaîne courte : assistant HotSpot, User Manager comme RADIUS, forfaits et vouchers imprimables. Le vrai travail commence quand vous l’exploitez sur plus d’un site ; ce guide couvre les deux cas.

Qu’est-ce qu’un voucher HotSpot MikroTik ?
Un voucher HotSpot MikroTik est un identifiant d’accès à usage unique — le plus souvent une carte imprimée portant un code — que l’invité saisit sur le portail captif du routeur pour se connecter avec un débit, un plafond de données et une expiration prédéfinis. Le côté portail, c’est le HotSpot de RouterOS ; le côté identifiant, c’est User Manager, le serveur RADIUS intégré de MikroTik, qui authentifie chaque code et applique le forfait qui se trouve derrière (Documentation MikroTik — User Manager). Ensemble, ils constituent la méthode standard qu’utilisent hôtels, cafés, résidences et WISP pour vendre ou rationner le WiFi sans aucun système de facturation externe (Emmanuel Corels — User Manager for HotSpot voucher systems).
L’intérêt, c’est la traçabilité sans rien configurer côté client : chaque voucher est un identifiant individuel, donc un invité ne peut pas partager un code entre dix appareils, un forfait prépayé expire à l’heure prévue et personne ne touche aux réglages du téléphone de l’invité. Vendez le code, le routeur fait le reste.
Étape 1 — Lancez l’assistant de configuration HotSpot
Commencez par l’interface qui servira les invités — idéalement un bridge ou un VLAN dédié, jamais le même segment que votre réseau d’administration. Dans WinBox, allez dans IP → Hotspot → Hotspot Setup, choisissez l’interface invités et acceptez ou ajustez les propositions de pool d’adresses, de DNS et de SSL ; l’assistant construit le serveur DHCP, la règle de NAT et le portail captif en une seule passe, généralement en quelques minutes (madankc — MikroTik Hotspot Setup Step by Step).
Le résultat de l’assistant est un serveur HotSpot lié à l’interface, plus un profil de serveur qui contrôle la façon dont les invités s’authentifient. Testez immédiatement : connectez un téléphone au réseau invités et vérifiez que la page de connexion apparaît. Si le portail ne se charge pas, parcourez notre liste de correctifs pour la passerelle HotSpot 10.5.50.1 avant d’ajouter les vouchers par-dessus.

Étape 2 — Activez User Manager comme backend RADIUS
Les utilisateurs locaux du HotSpot suffisent pour une poignée de comptes, mais les vouchers exigent User Manager. Installez le paquet user-manager correspondant à votre version de RouterOS v7, redémarrez, puis activez-le avec /user-manager set enabled=yes. Enregistrez le routeur lui-même comme client RADIUS — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — et faites le miroir côté RADIUS avec /radius add service=hotspot address=127.0.0.1 secret=<secret> (Documentation MikroTik — User Manager).
Enfin, éditez le profil du serveur HotSpot et activez use-radius=yes pour que le portail transmette les connexions à User Manager au lieu de la liste locale d’utilisateurs. À partir de là, chaque code saisi par un invité est vérifié par RADIUS — la même architecture que les FAI utilisent pour l’authentification des abonnés PPPoE, simplement tournée vers les invités du WiFi.

Étape 3 — Créez les forfaits : limitations et profils
Un forfait à vendre dans User Manager, ce sont deux objets. Une limitation définit ce que l’invité reçoit — rate-limit pour le débit, download-limit et upload-limit pour les plafonds de données, uptime-limit pour le temps de connexion. Un profile regroupe une ou plusieurs limitations et ajoute la validité — la durée de vie du voucher après sa première utilisation. Créez un profil par produit : « 1 heure gratuite », « 24 h — 10 Mbps », « Hebdo — 5 Go » (Documentation MikroTik — User Manager).
Définissez les forfaits une fois et résistez à l’improvisation site par site. Quand l’opérateur de chaque lieu retouche les limitations à la main, le même voucher « 24 h » finit par signifier des choses différentes selon les endroits — le genre de dérive qui ne se révèle que sous forme d’avis une étoile. Garder des profils identiques sur tous les routeurs, c’est précisément le problème de flotte que résolvent l’audit et l’historique de configuration de MKController : voyez ce qui a changé, où, et déployez le profil corrigé partout en une seule fois.

Étape 4 — Générez les utilisateurs en lot et imprimez les vouchers
Fabriquez maintenant le produit. Créez les utilisateurs en masse et associez-leur le profil du forfait — chaque utilisateur est un code de voucher. Produisez ensuite les cartes imprimables avec la commande generate-voucher, en la pointant vers un ID d’utilisateur ou une requête find ; User Manager remplit un modèle de voucher avec le code, le forfait et la validité, prêt à imprimer et à vendre au comptoir (Documentation MikroTik — User Manager).
Sur un seul routeur, c’est une agréable tâche du vendredi. Sur une douzaine d’établissements, cela devient une tournée de sessions Winbox — générer du stock, vérifier ce qui s’est vendu, désactiver les codes qui ont fuité — et c’est pourquoi les opérateurs greffent des outils locaux comme Mikhmon, ou passent au cloud avec le contrôle des vouchers et du HotSpot de MKController pour générer, suivre et révoquer les vouchers de tous les sites depuis un seul panneau. Notre comparatif Mikhmon vs MKController détaille ce compromis.

Étape 5 — Verrouillez le réseau invités
Un portail captif est une porte publique sur votre routeur : traitez-le comme tel. Ajoutez des règles de pare-feu qui empêchent le sous-réseau du HotSpot d’atteindre votre LAN et, surtout, les services d’administration du routeur lui-même — Winbox, API, WebFig, SSH — depuis le côté invités. Gardez le walled garden minimal : chaque hôte que vous mettez en liste blanche est joignable sans voucher.
Les invités sont par définition des inconnus, et un appareil invité compromis se trouve à un saut de votre routeur. Un réseau de vouchers capable d’atteindre la configuration qui l’a créé est une invitation permanente.
Étape 6 — Exploitez les vouchers sur tous les sites
Voici ce que les tutoriels mono-routeur passent sous silence : l’établissement en LTE ou Starlink derrière du Carrier-Grade NAT n’a pas d’IP publique, donc quand son portail déraille, vous ne pouvez pas simplement vous y connecter à distance. MKController garde chaque routeur joignable via un tunnel sortant sécurisé — pas de redirection de ports, pas d’adresse publique nécessaire, comme expliqué dans notre guide sur la gestion à distance de MikroTik derrière CGNAT — avec des sauvegardes automatiques et une télémétrie qui signale un portail mort avant que la réception ne croule sous les plaintes.
Vérifiez chaque site de la même manière : connectez-vous en invité, consommez un voucher de test et confirmez que le débit et l’expiration correspondent au forfait.

Conseils
- Gardez des identifiants de voucher courts et sans ambiguïté — évitez
0/Oet1/l/I— car les invités les tapent sur des claviers de téléphone. - Réglez la validité du profil à partir de la première connexion, pas de la création, pour que le stock imprimé n’expire pas dans le tiroir.
- Ne vendez jamais votre dernier lot : générez du stock avant la demande et désactivez les codes invendus de tout lot qui fuite.
- Surveillez la mémoire du routeur sur les grandes bases d’utilisateurs ; User Manager stocke les données d’accounting sur l’équipement.
Vendez du WiFi, pas des tickets de support
Un HotSpot à vouchers sur un MikroTik, c’est le projet d’un après-midi. L’exploiter comme un business sur de nombreux sites — forfaits identiques sur chaque routeur, stock de vouchers généré et révoqué de façon centralisée, portails joignables même derrière CGNAT, sauvegardes prises avant chaque changement — c’est là que les opérateurs perdent leurs soirées ou centralisent. MKController vous offre ce plan de contrôle : gestion du HotSpot et des vouchers à l’échelle de la flotte, accès distant sécurisé par tunnel sortant sans IP publique, historique de configuration avec restauration en un clic et supervision qui ouvre un ticket avant qu’un invité ne remarque que le WiFi est tombé. Les opérateurs qui vendent du WiFi payant sur MikroTik s’en servent pour rendre dix sites aussi simples qu’un seul.