Tutorial
וואוצ'רים HotSpot MikroTik עם User Manager
כיצד להגדיר HotSpot MikroTik עם וואוצ'רים של User Manager: פורטל שבוי, RADIUS, תוכניות והגבלות, הדפסת וואוצ'רים בכמות, ובקרה מרובת אתרים.
תקציר HotSpot MikroTik עם User Manager הופך כל התקן RouterOS למערכת WiFi מבוססת וואוצ’רים: אורחים נתקלים בפורטל שבוי, מזינים קוד מודפס, ומקבלים בדיוק את המהירות, הנתונים והזמן שהתוכנית מתירה. הכול רץ על הנתב — ללא שרת חיצוני. ההגדרה היא שרשרת קצרה: אשף HotSpot, User Manager כ-RADIUS, תוכניות, ווואוצ’רים להדפסה. העבודה האמיתית מתחילה כשמריצים זאת על פני יותר מאתר אחד; מדריך זה מכסה את שניהם.

מהו וואוצ’ר HotSpot של MikroTik?
וואוצ’ר HotSpot של MikroTik הוא אישור גישה חד-פעמי — בדרך כלל כרטיס מודפס עם קוד — שאורח מזין בפורטל השבוי של הנתב כדי להתחבר לרשת עם מהירות, מכסת נתונים ותוקף שנקבעו מראש. צד הפורטל הוא RouterOS HotSpot; צד האישור הוא User Manager, שרת ה-RADIUS המובנה של MikroTik, שמאמת כל קוד ואוכף את התוכנית שמאחוריו (תיעוד MikroTik — User Manager). יחד הם הדרך הסטנדרטית שבה בתי מלון, בתי קפה, מתחמי דירות ו-WISP מוכרים או מקצים WiFi ללא כל מערכת חיוב חיצונית (Emmanuel Corels — User Manager for HotSpot voucher systems).
הקסם הוא אחריותיות ללא כל הגדרה בצד הלקוח: כל וואוצ’ר הוא אישור בודד, כך שאורח אחד לא יכול לשתף קוד בין עשרה מכשירים, תוכנית בתשלום מראש נגמרת בזמן, ואף אחד לא נוגע בהגדרות הטלפון של האורח. מוכרים את הקוד, והנתב עושה את השאר.
שלב 1 — הריצו את אשף ההגדרה של HotSpot
התחילו בממשק שישרת אורחים — רצוי bridge או VLAN ייעודי, לעולם לא אותו מקטע כמו רשת הניהול שלכם. ב-WinBox, עברו אל IP → Hotspot → Hotspot Setup, בחרו את ממשק האורחים, ואשרו או התאימו את הנחיות מאגר הכתובות, ה-DNS וה-SSL; האשף בונה את שרת ה-DHCP, כלל ה-NAT והפורטל השבוי בבת אחת, בדרך כלל תוך דקות ספורות (madankc — MikroTik Hotspot Setup Step by Step).
התוצר של האשף הוא שרת HotSpot הקשור לממשק, בתוספת פרופיל שרת השולט באופן שבו אורחים מתאמתים. בדקו זאת מיד: חברו טלפון לרשת האורחים וודאו שדף ההתחברות מופיע. אם הפורטל לא נטען, עברו על רשימת הפתרונות שלנו עבור שער ה-HotSpot בכתובת 10.5.50.1 לפני הוספת שכבת הוואוצ’רים.

שלב 2 — הפעילו את User Manager כשרת RADIUS
משתמשי HotSpot מקומיים מספיקים לכמה חשבונות בודדים, אך וואוצ’רים דורשים את User Manager. התקינו את חבילת user-manager המתאימה לגרסת RouterOS v7 שלכם, אתחלו מחדש, ואז הפעילו אותה עם /user-manager set enabled=yes. רשמו את הנתב עצמו כלקוח RADIUS — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — ושקפו זאת בצד ה-RADIUS עם /radius add service=hotspot address=127.0.0.1 secret=<secret> (תיעוד MikroTik — User Manager).
לבסוף, ערכו את פרופיל שרת ה-HotSpot והפעילו use-radius=yes כדי שהפורטל יעביר התחברויות אל User Manager במקום אל רשימת המשתמשים המקומית. מנקודה זו, כל קוד שאורח מקליד נבדק על ידי RADIUS — אותה ארכיטקטורה שספקי אינטרנט משתמשים בה עבור אימות מנויי PPPoE, רק מכוונת לאורחי WiFi.

שלב 3 — צרו תוכניות: הגבלות ופרופילים
תוכנית מכירה ב-User Manager היא שני אובייקטים. הגבלה (limitation) מגדירה מה האורח מקבל — rate-limit למהירות, download-limit ו-upload-limit למכסות נתונים, uptime-limit לזמן חיבור. פרופיל (profile) עוטף הגבלה אחת או יותר ומוסיף תוקף — כמה זמן הוואוצ’ר חי מרגע השימוש הראשון בו. צרו פרופיל אחד לכל מוצר: “שעה חינם”, “24 שעות — 10 Mbps”, “שבועי — 5 GB” (תיעוד MikroTik — User Manager).
הגדירו תוכניות פעם אחת והימנעו מאלתור לכל אתר בנפרד. כאשר המפעיל בכל אתר עורך הגבלות ידנית, אותו וואוצ’ר “24 שעות” מתחיל לפתע להביע דברים שונים במקומות שונים — סוג הסטייה שמתגלה רק כביקורת בכוכב אחד. שמירה על פרופילים זהים בכל הנתבים היא בדיוק הבעיה שהביקורת וההיסטוריה של תצורות בפריסת MKController פותרות: לראות מה השתנה, איפה, ולדחוף את הפרופיל המתוקן לכל מקום בבת אחת.

שלב 4 — הפיקו משתמשים והדפיסו וואוצ’רים בכמות
עכשיו מטביעים את המוצר. צרו משתמשים בכמות וצרפו את הפרופיל של התוכנית — כל משתמש הוא קוד וואוצ’ר אחד. לאחר מכן הפיקו את הכרטיסים להדפסה עם פקודת generate-voucher, תוך הפניה למזהה משתמש או לשאילתת find; User Manager ממלא תבנית וואוצ’ר עם הקוד, התוכנית והתוקף, מוכן להדפסה ולמכירה בדלפק (תיעוד MikroTik — User Manager).
בנתב אחד זו משימת יום שישי נעימה. בעשרות אתרים זה הופך לסבב של הפעלות Winbox — הפקת מלאי, בדיקה מה נמכר, השבתת קודים שדלפו — וזו הסיבה שמפעילים מוסיפים כלים מקומיים כמו Mikhmon, או עוברים לענן עם בקרת הוואוצ’רים וה-HotSpot של MKController כדי להפיק, לעקוב ולבטל וואוצ’רים עבור כל אתר מלוח בקרה אחד. ההשוואה שלנו בין Mikhmon ל-MKController עוברת על הפשרה הזו לעומק.

שלב 5 — נעלו את רשת האורחים
פורטל שבוי הוא דלת ציבורית על הנתב שלכם, אז התייחסו אליו ככה. הוסיפו כללי חומת אש שחוסמים את תת-הרשת של ה-HotSpot מלהגיע ל-LAN שלכם, ומעל הכול, משירותי הניהול של הנתב עצמו — Winbox, API, WebFig, SSH — מצד האורחים. שמרו על “הגן המוקף חומה” מינימלי: כל host שאתם מוסיפים לרשימה הלבנה נגיש ללא וואוצ’ר.
אורחים הם זרים מעצם הגדרתם, ומכשיר אורח שנפרץ יושב קפיצה אחת מהנתב שלכם. רשת וואוצ’רים שיכולה להגיע לתצורה שיצרה אותה היא הזמנה עומדת.
שלב 6 — הריצו וואוצ’רים בכל אתר
הנה מה שמדריכים לנתב יחיד מדלגים עליו: האתר על LTE או Starlink מאחורי Carrier-Grade NAT אין לו IP ציבורי, אז כשהפורטל שלו מתנהג לא כשורה אי אפשר פשוט להתחבר אליו. MKController שומר על כל נתב נגיש דרך מנהרה יוצאת מאובטחת — ללא הפניית פורטים, ללא צורך בכתובת ציבורית, כפי שמכוסה במדריך שלנו על ניהול מרחוק של MikroTik מאחורי CGNAT — עם גיבויים אוטומטיים וטלמטריה שמסמנת פורטל מת עוד לפני שהדלפק מתחיל לקבל תלונות.
בדקו כל אתר באותו אופן: התחברו כאורח, השתמשו בוואוצ’ר בדיקה, ודאו שהמהירות והתוקף תואמים לתוכנית.

טיפים
- שמרו על שמות משתמש קצרים וחד-משמעיים לוואוצ’רים — הימנעו מ-
0/Oומ-1/l/I— כי אורחים מקלידים אותם על מקלדות טלפון. - הגדירו את תוקף הפרופיל מההתחברות הראשונה, לא מהיצירה, כדי שמלאי מודפס לא יפוג בתוך המגירה.
- לעולם אל תמכרו מהאצווה האחרונה שלכם: הפיקו מלאי לפני הביקוש, והשביתו קודים שלא נמכרו מכל אצווה שדלפה.
- עקבו אחר זיכרון הנתב במסדי נתונים גדולים של משתמשים; User Manager שומר נתוני חיוב על ההתקן עצמו.
מכרו WiFi, לא קריאות תמיכה
HotSpot עם וואוצ’רים על MikroTik אחד הוא פרויקט של אחר צהריים. להריץ אותו כעסק על פני אתרים רבים — תוכניות זהות בכל נתב, מלאי וואוצ’רים שמופק ומבוטל באופן מרכזי, פורטלים נגישים גם מאחורי CGNAT, גיבויים שנלקחים לפני כל שינוי — הוא המקום שבו מפעילים מאבדים ערבים שלמים, או עוברים למרכוז. MKController נותן לכם את מישור הבקרה הזה: ניהול HotSpot ווואוצ’רים על פני כל הצי, גישה מרוחקת מאובטחת יוצאת ללא IP ציבורי, היסטוריית תצורה ושחזור בלחיצה אחת, וניטור שפותח קריאת שירות לפני שאורח שם לב שה-WiFi נפל. מפעילים שמריצים WiFi בתשלום על MikroTik משתמשים בו כדי להפוך עשרה אתרים לפשוטים כמו אחד.