Tutorial
MikroTik CAPsMAN központi WiFi-beállítás
Állítsd be a MikroTik CAPsMAN-t RouterOS 7-en sok WiFi hozzáférési pont központi kezeléséhez: provisioning szabályok, konfigprofilok, több telephely vezérlése.
Összefoglaló A MikroTik CAPsMAN egyetlen RouterOS-eszközt vezeték nélküli vezérlővé alakít, amely egyetlen helyről konfigurál minden hozzáférési pontot. Ahelyett, hogy minden AP-ra bejelentkeznél egy SSID vagy jelszó módosításához, egyetlen profilt szerkesztesz, és a CAPsMAN kitolja azt az egész flottára. A RouterOS 7-ben a vezérlő be van építve a wifi csomagba — nincs szükség kiegészítőre. Ez az útmutató végigveszi a teljes láncot: engedélyezd a managert, léptesd be az AP-kat CAP-ként, építs provisioning szabályokat, védd meg a vezérlőcsatornát, és skálázd a mintát a telephelyeken.

Mi a MikroTik CAPsMAN?
A MikroTik CAPsMAN a RouterOS beépített vezeték nélküli vezérlője: egy Controlled Access Point system Manager, amely egy hozzáférési pont csoport konfigurációját tárolja, és mindegyiket automatikusan provisionálja, amint csatlakozik (MikroTik dokumentáció — AP-vezérlő (CAPsMAN)). A hálózat két szerepre oszlik — a manager (CAPsMAN), amely az SSID-ket, a biztonsági és a csatornabeállításokat tárolja, és tetszőleges számú CAP, azok a hozzáférési pontok, amelyek a tényleges rádiólefedettséget biztosítják, és a konfigurációjukat felfelé, a managernek adják át.
A nyereség egyetlen igazságforrás a WiFi számára: módosítsd egyszer a vendégjelszót, és minden CAP örökli; adj hozzá egy AP-t, és a már megírt szabályok alapján saját magát provisionálja. Bármely eszköz, amely Level 4 vagy magasabb licenccel rendelkezik, működhet CAP-ként (MikroTik dokumentáció — WiFi).
1. lépés — Engedélyezd a CAPsMAN managert
Válaszd ki az eszközt, amely vezérlőként fog működni — gyakran a fő router, bár bármely RouterOS 7 eszköz, amelyen ott a wifi csomag, képes futtatni. Erősítsd meg, hogy a csomag jelen van a /system/package alatt, majd engedélyezd a managert a /interface/wifi/capsman/set enabled=yes paranccsal. Állíts be egy package-path és upgrade-policy értéket, ha azt szeretnéd, hogy a CAP-ok a vezérlőről töltsék le a megfelelő wifi csomagokat, így a firmware-ük szinkronban marad (MikroTik dokumentáció — AP-vezérlő (CAPsMAN)).
A vezérlő most már figyeli a CAP-okat, de még semmit sem kezel — az a 3. lépés szabályaiból jön. Jegyezd meg, melyik interfészen figyel a manager: a CAP-ok alapértelmezetten Layer 2-n keresztül fedezik fel, ezért a vezérlőnek és az AP-knak a beléptetés során közös broadcast domainen kell lenniük, vagy egy felé bridge-elve.
2. lépés — Alakítsd a hozzáférési pontjaidat CAP-okká
Minden hozzáférési ponton add át a rádióit a vezérlőnek. Engedélyezd a CAP módot a /interface/wifi/cap/set enabled=yes paranccsal, sorold fel a slaves-datapath és discovery-interfaces beállítással azokat az interfészeket, amelyeket az AP felajánl, és állítsd be a caps-man-addresses értéket, ha IP alapján irányítasz a vezérlőre, ahelyett hogy a Layer 2-es felderítésre hagyatkoznál (MikroTik dokumentáció — WiFi). Amint a CAP megtalálja a managert, a helyi rádiókonfigurációját felváltja az, amit a CAPsMAN provisionál.
A hardver itt számít: egy CAP csak annyit ér, amennyit a rádiója. A Wi-Fi 6-os és Wi-Fi 7-es AP-k, mint a MikroTik hAP be lite, kiváló CAP-ok, mert a CAPsMAN központilag tudja vezérelni az újabb rádióikat, és a sáv- és csatornahangolás, amelyet normál esetben eszközönként végeznél — az a fajta, amelyet a WiFi 6 konfigurálása MikroTik AX routereken útmutatónk tárgyal — egyetlen egyszer megírt profillá válik.
3. lépés — Építs konfigurációkat és provisioning szabályokat
Itt bizonyítja a CAPsMAN a létjogosultságát. Egy konfigurációs profil meghatározza az SSID-t, a biztonságot (authentication-types, jelszó), az országot és a csatornatervet; egy datapath eldönti, hogyan éri el a CAP forgalma a hálózatot — helyben, az AP-n bridge-elve vagy visszaalagutazva a vezérlőhöz. A provisioning szabályok ezután illesztik a csatlakozó CAP-okat — rádió-MAC, modell vagy identitás alapján —, és automatikusan alkalmazzák a megfelelő konfigurációt (MikroTik dokumentáció — AP-vezérlő (CAPsMAN)). Írd meg a /interface/wifi/provisioning add action=create-dynamic-enabled ... sort, hogy az új AP-k maguktól konfigurálódjanak ahelyett, hogy rád várnának.
Mivel a CAP forgalma általában egy bridge-en landol, ez a lépés azt feltételezi, hogy a Layer 2-d tiszta; ha a bridge-elés új neked, a MikroTik bridge-konfigurációs útmutatónk lefekteti az alapokat. És itt a CAPsMAN őszinte korlátja: a WiFi-t egyetlen vezérlő hatókörén belül centralizálja. Maguk a vezérlők — épületenként, fióktelepenként, tornyonként egy — továbbra is külön routerek, amelyeket szinkronban kell tartanod. Pontosan ezt a második réteget kezeli az MKController flottakonfiguráció-kezelése: tolj ki egy azonos CAPsMAN profilt minden vezérlőre egyszerre, és a Műveleti előzményekkel lásd, ki mit változtatott, mikor, és melyik telephely csúszott el.
4. lépés — Válassz le egy kezelési VLAN-t és védd a hozzáférést
Kezeld a CAPsMAN vezérlőcsatornáját infrastruktúraként, ne utólagos gondolatként. Vidd a CAP-manager forgalmat egy dedikált kezelési VLAN-on, tartsd teljesen távol a vendég- és kliens-SSID-ktől, és korlátozd, mely interfészeken fogad el CAP-okat a manager. Egy kezelési VLAN azt is megakadályozza, hogy egy fecsegő klienshálózat valaha is hozzáérjen ahhoz a síkhoz, amely a rádióidat vezérli (MikroTik közösség — CAPsMAN kezelési VLAN-nal).
A központosított vezérlés kétélű: egy rossz provisioning szabály nem egy AP-t tör el, hanem egyszerre az összeset. Mielőtt flottaszinten kitolnál egy csatorna- vagy biztonsági változtatást, szükséged van egy mentésre, amelyhez visszatérhetsz — és egy útra befelé, ha a változtatás kizár. Az MKController napi automatikus bináris mentéseket tart minden eszközről — az utolsó öt verziót, a felhőben —, és lehetővé teszi, hogy közvetlenül egy kockázatos kitolás előtt kézzel is készíts egyet, így egy hibás CAPsMAN-kitolás egykattintásos visszaállítássá válik az utolsó ismert jó állapotra, ahelyett hogy konzolkábellel a helyszínre kellene autóznod.
5. lépés — Vezesd be a CAPsMAN-t minden telephelyen
Egy vezérlő és egy maroknyi CAP egy délután. Az igazi munka a tizedik helyszín — egy szállodai szárny, egy második torony, egy ügyfélkampusz —, mindegyik a saját vezérlőjével LTE vagy Starlink és Carrier-Grade NAT mögött, nyilvános IP nélkül, amelyre betárcsázhatnál, amikor egy AP elhallgat. Ez az a fal, amelyet az egyhelyszínes útmutatók sosem említenek.
Ez az olvasó igazi elvégzendő feladata, és itt számít a legjobban a vezérlősík. Az MKController minden vezérlőt elérhetővé tesz egy biztonságos kimenő alagúton keresztül — port-továbbítás és nyilvános cím nélkül, ahogy a MikroTik távoli kezelés CGNAT mögött (NATCloud) útmutatónk részletezi —, azonos CAPsMAN profilokat tol ki a flottán, és követi minden telephely eszköz-elérhetőségét, így egy elhalt CAP megjelenik — és Telegram-értesítésekkel eljut hozzád —, mielőtt a recepció telefonálna. A MikroTik WiFi-t üzemeltető WISP-ek és több telephelyes üzemeltetők ezzel teszik olyanná húsz telephelyet, mint egyetlen műszerfal.
Tippek
- Tartsd a vezérlőt és a CAP-okat ugyanazon a RouterOS 7 wifi csomagverzión; az eltérések miatt a CAP-ok leesnek és ciklusokban újra-provisionálódnak.
- Kezdd a
create-dynamic-enabledprovisioninggel, hogy az új AP-k konfigurálva jöjjenek fel, majd szigoríts modellenkénti szabályokra, ahogy a flotta növekszik. - Használj helyi bridge-elő datapath-okat a nagy forgalmú telephelyeken, hogy a kliensadatok ne forduljanak vissza a vezérlőn keresztül.
- Az SSID- és biztonsági profilokat cél szerint nevezd el (“vendég”, “személyzet”), ne helyszín szerint, hogy egyetlen profil minden telephelyet azonosan szolgáljon ki.
Kezelj WiFi-t, ne routerek sorát
A CAPsMAN egy AP-flottát old meg egy vezérlőből. Egy vállalkozás minden vezérlőt egy helyről old meg. Az MKController ez a vezérlősík: flottaszintű konfigurációkitolás, konfigurációs audit és előzmények, automatikus mentések, és biztonságos kimenő hozzáférés a CGNAT mögötti telephelyekhez nyilvános IP vagy port-továbbítás nélkül, plusz elérhetőség-monitorozás és Telegram-értesítések, amelyek egy elhalt CAP-ot felszínre hoznak, mielőtt egy vendég észrevenné, hogy elment a WiFi. A sok telephelyen MikroTikot üzemeltetők ezzel tartják minden helyszínt ugyanazon az oldalon, autózás nélkül.