컨텐츠로 건너뛰기
InstagramYouTubeFacebook

Tutorial

MikroTik CAPsMAN 중앙 집중식 WiFi 설정

RouterOS 7에서 MikroTik CAPsMAN을 설정해 여러 WiFi 액세스 포인트를 중앙에서 관리하는 방법: 프로비저닝 규칙, 구성 프로필, 다중 지점 제어까지 다룹니다.

요약 MikroTik CAPsMAN은 RouterOS 장치 한 대를 무선 컨트롤러로 바꿔, 모든 액세스 포인트를 한 곳에서 구성하게 해줍니다. SSID나 비밀번호를 바꾸려고 각 AP에 로그인하는 대신, 프로필 하나만 수정하면 CAPsMAN이 이를 전체 장비군에 푸시합니다. RouterOS 7에서는 컨트롤러가 wifi 패키지에 내장되어 있어 별도의 애드온이 필요 없습니다. 이 가이드는 전체 연결 고리를 다룹니다: 매니저 활성화, AP를 CAP으로 등록, 프로비저닝 규칙 작성, 제어 채널 보안 강화, 그리고 여러 지점으로 패턴 확장.

MikroTik CAPsMAN 중앙 집중식 WiFi 워크플로: 컨트롤러에서 CAPsMAN 매니저 활성화, 액세스 포인트를 CAP으로 전환, 구성 및 프로비저닝 규칙 작성, 관리 VLAN 분리, 이후 모든 지점을 하나의 패널에서 관리.

MikroTik CAPsMAN이란 무엇인가?

MikroTik CAPsMAN은 RouterOS에 내장된 무선 컨트롤러입니다. Controlled Access Point system Manager(제어형 액세스 포인트 시스템 매니저)로서 여러 액세스 포인트 그룹의 구성을 보관하고, 각 장치가 연결될 때 자동으로 프로비저닝합니다(MikroTik 공식 문서 — AP Controller (CAPsMAN)). 네트워크는 두 가지 역할로 나뉩니다. SSID, 보안, 채널 설정을 저장하는 매니저(CAPsMAN)와, 실제 무선 커버리지를 제공하고 자신의 구성을 매니저에 넘기는 임의 개수의 CAP(액세스 포인트)입니다.

그 결과 WiFi에 대한 단일 진실 공급원(single source of truth)이 생깁니다. 게스트 비밀번호를 한 번만 바꾸면 모든 CAP이 이를 물려받고, AP를 추가하면 이미 작성해둔 규칙에 맞춰 스스로 프로비저닝됩니다. Level 4 이상 라이선스를 가진 장치라면 어떤 것이든 CAP으로 동작할 수 있습니다(MikroTik 공식 문서 — WiFi).

1단계 — CAPsMAN 매니저 활성화

컨트롤러 역할을 할 장치를 고르세요. 보통 메인 라우터가 되지만, wifi 패키지가 있는 RouterOS 7 장치라면 어떤 것이든 호스팅할 수 있습니다. /system/package에서 패키지가 있는지 확인한 뒤 /interface/wifi/capsman/set enabled=yes 명령으로 매니저를 활성화합니다. CAP이 컨트롤러에서 일치하는 wifi 패키지를 받아 펌웨어를 맞춰 유지하도록 하려면 package-pathupgrade-policy를 설정하세요(MikroTik 공식 문서 — AP Controller (CAPsMAN)).

이제 컨트롤러는 CAP을 수신 대기하지만 아직 아무것도 관리하지 않습니다. 관리는 3단계의 규칙에서 이루어집니다. 매니저가 수신 대기하는 인터페이스를 확인해두세요. CAP은 기본적으로 Layer 2로 매니저를 디스커버리하므로, 등록 과정에서 컨트롤러와 AP가 같은 브로드캐스트 도메인을 공유하거나 하나로 브리지되어 있어야 합니다.

2단계 — 액세스 포인트를 CAP으로 전환

각 액세스 포인트에서 무선 라디오를 컨트롤러에 넘기세요. /interface/wifi/cap/set enabled=yes 명령으로 CAP 모드를 활성화하고, slaves-datapathdiscovery-interfaces로 AP가 제공할 인터페이스를 지정하며, Layer 2 디스커버리에 의존하는 대신 IP로 컨트롤러를 지정하는 경우 caps-man-addresses를 설정합니다(MikroTik 공식 문서 — WiFi). CAP이 매니저를 찾으면 로컬 무선 구성은 CAPsMAN이 프로비저닝하는 내용으로 대체됩니다.

여기서는 하드웨어가 중요합니다. CAP의 성능은 그 무선 라디오만큼입니다. MikroTik hAP be lite 같은 Wi-Fi 6 및 Wi-Fi 7 AP는 훌륭한 CAP이 되는데, CAPsMAN이 이들의 최신 라디오를 중앙에서 구동할 수 있기 때문입니다. 그리고 보통 장치마다 직접 해야 하는 밴드와 채널 튜닝 — MikroTik AX 라우터에서 WiFi 6 구성하기 가이드에서 다룬 종류의 작업 — 이 한 번만 작성하면 되는 프로필이 됩니다.

3단계 — 구성 및 프로비저닝 규칙 만들기

바로 이 지점에서 CAPsMAN의 진가가 드러납니다. 구성(configuration) 프로필은 SSID, 보안(authentication-types, 패스프레이즈), 국가, 채널 계획을 정의합니다. *데이터패스(datapath)*는 CAP 트래픽이 네트워크에 도달하는 방식 — AP에서 로컬로 브리지할지, 컨트롤러로 터널링해 되돌릴지 — 을 결정합니다. 그런 다음 프로비저닝 규칙이 연결되는 CAP을 무선 MAC, 모델, 아이덴티티로 매칭해 알맞은 구성을 자동으로 적용합니다(MikroTik 공식 문서 — AP Controller (CAPsMAN)). /interface/wifi/provisioning add action=create-dynamic-enabled ...를 작성해 새 AP가 여러분을 기다리는 대신 스스로 구성되도록 하세요.

CAP 트래픽은 보통 브리지에 도달하므로, 이 단계는 여러분의 Layer 2가 깔끔하다는 것을 전제로 합니다. 브리징이 처음이라면 MikroTik 브리지 구성 가이드에서 기초를 다룹니다. 그리고 여기 CAPsMAN의 솔직한 한계가 있습니다. CAPsMAN은 한 컨트롤러가 미치는 범위 안에서 WiFi를 중앙화합니다. 컨트롤러 자체 — 건물마다, 지점마다, 타워 사이트마다 하나씩 — 는 여전히 여러분이 동기화 상태로 유지해야 하는 별개의 라우터입니다. 바로 이 두 번째 계층을 MKController의 장비군 구성 관리가 처리합니다. 동일한 CAPsMAN 프로필을 푸시해 모든 컨트롤러에 한 번에 적용하고, 작업 이력으로 누가 무엇을 언제 바꿨는지, 어느 지점이 드리프트했는지 확인하세요.

4단계 — 관리 VLAN 분리 및 접근 보안 강화

CAPsMAN 제어 채널을 나중에 생각할 대상이 아니라 인프라로 다루세요. CAP과 매니저 사이의 트래픽을 전용 관리 VLAN으로 운반하고, 게스트 및 클라이언트 SSID에서 완전히 분리하며, 매니저가 CAP을 수락할 인터페이스를 제한하세요. 관리 VLAN은 또한 시끄러운 클라이언트 네트워크가 여러분의 무선을 제어하는 평면에 절대 닿지 못하도록 막아줍니다(MikroTik 커뮤니티 — 관리 VLAN을 사용한 CAPsMAN).

중앙 집중식 제어는 양날의 검입니다. 잘못된 프로비저닝 규칙 하나는 AP 한 대가 아니라 전부를 동시에 망가뜨립니다. 채널이나 보안 변경을 장비군 전체에 푸시하기 전에, 되돌릴 수 있는 백업 — 그리고 변경으로 접근이 막혔을 때 들어갈 방법 — 을 마련해두는 것이 좋습니다. MKController는 모든 장치의 일일 자동 바이너리 백업 — 최근 다섯 개 버전을 클라우드에 — 을 보관하고, 위험한 푸시 직전에 수동 백업을 남길 수 있게 해줍니다. 그래서 잘못된 CAPsMAN 푸시는 콘솔 케이블을 들고 현장으로 달려가는 대신, 마지막으로 정상 작동하던 상태로의 원클릭 복원이 됩니다.

5단계 — 모든 지점에 CAPsMAN 배포

컨트롤러 한 대와 CAP 몇 대는 오후 한나절이면 됩니다. 진짜 어려운 작업은 열 번째 현장 — 호텔 별관, 두 번째 타워, 고객사 캠퍼스 — 이며, 각각 LTE나 Starlink와 Carrier-Grade NAT 뒤에 자체 컨트롤러를 두고 있고, AP가 조용해졌을 때 접속해 들어갈 공인 IP가 없습니다. 이것이 바로 단일 지점 튜토리얼이 결코 언급하지 않는 벽입니다.

이것이 독자가 실제로 해결해야 할 과제이며, 관제 평면이 가장 중요해지는 지점입니다. MKController는 CGNAT 뒤에서의 MikroTik 원격 관리 (NATCloud) 가이드에서 자세히 다룬 것처럼, 포트 포워딩도 공인 주소도 없이 보안 아웃바운드 터널을 통해 모든 컨트롤러에 접근 가능한 상태를 유지하고, 장비군 전체에 동일한 CAPsMAN 프로필을 푸시하며, 각 지점의 장치 가용성을 추적합니다. 그래서 다운된 CAP이 프런트 데스크의 전화가 걸려오기 전에 나타나고, Telegram 알림으로 여러분에게 도달합니다. MikroTik WiFi를 운영하는 WISP와 다중 지점 운영자들은 이를 이용해 스무 곳의 사이트를 하나의 대시보드처럼 느끼게 만듭니다.

  • 컨트롤러와 CAP을 동일한 RouterOS 7 wifi 패키지 버전으로 유지하세요. 버전이 어긋나면 CAP이 끊기고 프로비저닝을 반복하는 루프에 빠집니다.
  • create-dynamic-enabled 프로비저닝으로 시작해 새 AP가 구성된 상태로 온라인되도록 하고, 장비군이 커지면 모델별 규칙으로 조여가세요.
  • 트래픽이 많은 지점에서는 로컬 브리징 데이터패스를 사용해 클라이언트 데이터가 컨트롤러를 거쳐 헤어핀하지 않도록 하세요.
  • SSID와 보안 프로필의 이름을 위치가 아니라 용도(“guest”, “staff”)로 지어, 하나의 프로필이 모든 지점에 동일하게 적용되도록 하세요.

라우터 랙이 아니라 WiFi를 관리하세요

CAPsMAN은 하나의 컨트롤러로 하나의 AP 장비군을 해결합니다. 사업은 한 곳에서 모든 컨트롤러를 해결합니다. MKController가 바로 그 관제 평면입니다. 장비군 전체 구성 푸시, 구성 감사 및 이력, 자동 백업, 공인 IP나 포트 포워딩 없이 CGNAT 뒤 지점에 대한 보안 아웃바운드 접근, 여기에 게스트가 WiFi 끊김을 눈치채기 전에 다운된 CAP을 드러내는 가용성 모니터링과 Telegram 알림까지 갖췄습니다. 여러 지점에 걸쳐 MikroTik을 운영하는 운영자들은 이를 이용해 현장으로 달려가지 않고도 모든 위치를 같은 상태로 유지합니다.

MKController 무료 체험 시작하기