Skip to content
InstagramYouTubeFacebook

Tutorial

MikroTik CAPsMAN centralizuotas WiFi

Nustatykite MikroTik CAPsMAN RouterOS 7 ir centralizuotai valdykite daug WiFi prieigos taškų: parūpinimo taisyklės, profiliai ir kelių vietų valdymas.

Santrauka MikroTik CAPsMAN paverčia vieną RouterOS įrenginį belaidžiu valdikliu, kuris konfigūruoja kiekvieną prieigos tašką iš vienos vietos. Užuot jungęsi prie kiekvieno prieigos taško, kad pakeistumėte SSID ar slaptažodį, redaguojate vieną profilį, ir CAPsMAN jį išsiunčia visam parkui. RouterOS 7 sistemoje valdiklis yra integruotas į wifi paketą — jokio priedo nereikia. Šis vadovas apima visą grandinę: įjunkite valdiklį, užregistruokite prieigos taškus kaip CAP įrenginius, sukurkite parūpinimo taisykles, apsaugokite valdymo kanalą ir išplėskite schemą visose vietose.

MikroTik CAPsMAN centralizuoto WiFi eiga: įjunkite CAPsMAN valdiklį pagrindiniame įrenginyje, paverskite prieigos taškus CAP įrenginiais, sukurkite konfigūracijos ir parūpinimo taisykles, atskirkite valdymo VLAN, tada valdykite kiekvieną vietą iš vieno skydelio.

Kas yra MikroTik CAPsMAN?

MikroTik CAPsMAN yra į RouterOS integruotas belaidis valdiklis: Controlled Access Point system Manager, kuris saugo prieigos taškų grupės konfigūraciją ir automatiškai parūpina kiekvieną iš jų prisijungiant (MikroTik dokumentacija — AP Controller (CAPsMAN)). Tinklas skyla į du vaidmenis — valdiklis (CAPsMAN), kuris saugo SSID, saugumo ir kanalo nustatymus, ir bet kokį skaičių CAP įrenginių, prieigos taškų, kurie teikia faktinę radijo aprėptį ir perduoda savo konfigūraciją valdikliui.

Nauda — vienas WiFi tiesos šaltinis: pakeiskite svečių slaptažodį vieną kartą, ir kiekvienas CAP jį paveldi; pridėkite prieigos tašką, ir jis pats susikonfigūruoja pagal jau parašytas taisykles. Bet kuris įrenginys su Level 4 ar aukštesne licencija gali veikti kaip CAP (MikroTik dokumentacija — WiFi).

1 žingsnis — Įjunkite CAPsMAN valdiklį

Pasirinkite įrenginį, kuris veiks kaip valdiklis — dažnai tai pagrindinis maršrutizatorius, nors bet kuris RouterOS 7 įrenginys su wifi paketu gali jį talpinti. Patikrinkite, ar paketas yra /system/package skiltyje, tada įjunkite valdiklį komanda /interface/wifi/capsman/set enabled=yes. Nustatykite package-path ir upgrade-policy, jei norite, kad CAP įrenginiai iš valdiklio parsisiųstų atitinkamus wifi paketus, kad jų programinė įranga liktų suderinta (MikroTik dokumentacija — AP Controller (CAPsMAN)).

Dabar valdiklis klausosi CAP įrenginių, bet kol kas nieko nevaldo — tai atsiranda iš 3 žingsnio taisyklių. Įsidėmėkite sąsają, kurios valdiklis klausosi: CAP įrenginiai jį pagal numatytuosius nustatymus aptinka per Layer 2, todėl registracijos metu valdiklis ir prieigos taškai turėtų būti tame pačiame transliavimo domene arba sujungti tiltu link jo.

2 žingsnis — Paverskite prieigos taškus CAP įrenginiais

Kiekviename prieigos taške perduokite jo radijo modulius valdikliui. Įjunkite CAP režimą komanda /interface/wifi/cap/set enabled=yes, išvardykite sąsajas, kurias prieigos taškas turėtų pasiūlyti, naudodami slaves-datapath ir discovery-interfaces, ir nustatykite caps-man-addresses, jei nukreipiate į valdiklį pagal IP, o ne remiatės Layer 2 aptikimu (MikroTik dokumentacija — WiFi). Kai tik CAP suranda valdiklį, jo vietinė radijo konfigūracija pakeičiama tuo, ką parūpina CAPsMAN.

Techninė įranga čia svarbi: CAP yra tiek geras, kiek geras jo radijas. Wi-Fi 6 ir Wi-Fi 7 prieigos taškai, tokie kaip MikroTik hAP be lite, puikiai tinka kaip CAP įrenginiai, nes CAPsMAN gali centralizuotai valdyti jų naujesnius radijus, o dažnio juostos ir kanalo derinimas, kurį paprastai atliktumėte kiekvienam įrenginiui atskirai — toks, koks aprašytas mūsų vadove apie WiFi 6 konfigūravimą MikroTik AX maršrutizatoriuose — tampa profiliu, kurį parašote vieną kartą.

3 žingsnis — Sukurkite konfigūracijas ir parūpinimo taisykles

Būtent čia CAPsMAN pateisina savo vietą. Konfigūracijos profilis apibrėžia SSID, saugumą (authentication-types, slaptažodį), šalį ir kanalų planą; datapath nusprendžia, kaip CAP srautas pasiekia tinklą — sujungtas tiltu vietoje pačiame prieigos taške ar tuneliuojamas atgal į valdiklį. Tada parūpinimo taisyklės atpažįsta prisijungiančius CAP įrenginius — pagal radijo MAC, modelį ar identifikatorių — ir automatiškai pritaiko tinkamą konfigūraciją (MikroTik dokumentacija — AP Controller (CAPsMAN)). Parašykite /interface/wifi/provisioning add action=create-dynamic-enabled ..., kad nauji prieigos taškai susikonfigūruotų patys, o ne lauktų jūsų.

Kadangi CAP srautas paprastai patenka į tiltą, šis žingsnis daro prielaidą, kad jūsų Layer 2 yra tvarkingas; jei tiltų kūrimas jums naujas, mūsų MikroTik tiltų konfigūravimo vadovas apima pagrindus. Ir štai sąžininga CAPsMAN riba: jis centralizuoja WiFi vieno valdiklio pasiekiamumo ribose. Patys valdikliai — po vieną kiekvienam pastatui, filialui, bokšto vietai — vis tiek yra atskiri maršrutizatoriai, kuriuos turite palaikyti sinchronizuotus. Būtent šį antrą lygmenį tvarko MKController parko konfigūracijos valdymas: išsiųskite vienodą CAPsMAN profilį į visus valdiklius vienu metu ir naudokite veiksmų istoriją, kad matytumėte, kas ką pakeitė, kada ir kuri vieta nukrypo.

4 žingsnis — Atskirkite valdymo VLAN ir apsaugokite prieigą

Elkitės su CAPsMAN valdymo kanalu kaip su infrastruktūra, o ne kaip su antraeiliu dalyku. Perkelkite CAP–valdiklio srautą į atskirą valdymo VLAN, visiškai laikykite jį atokiau nuo svečių ir klientų SSID ir apribokite, kuriose sąsajose valdiklis priims CAP įrenginius. Valdymo VLAN taip pat neleidžia triukšmingam klientų tinklui niekada paliesti plokštumos, kuri valdo jūsų radijus (MikroTik bendruomenė — CAPsMAN su valdymo VLAN).

Centralizuotas valdymas veikia į abi puses: viena klaidinga parūpinimo taisyklė sugadina ne vieną prieigos tašką, o visus iš karto. Prieš išsiųsdami kanalo ar saugumo pakeitimą visam parkui, norėsite turėti atsarginę kopiją, prie kurios galėsite grįžti — ir būdą patekti į vidų, jei pakeitimas jus užrakins. MKController laiko kasdienes automatines dvejetaines atsargines kopijas kiekvieno įrenginio — paskutines penkias versijas, debesyje — ir leidžia padaryti rankinę kopiją prieš pat rizikingą pakeitimą, todėl blogas CAPsMAN pakeitimas tampa atkūrimu vienu paspaudimu į paskutinę žinomą gerą būseną, o ne kelione į objektą su konsolės kabeliu.

5 žingsnis — Įdiekite CAPsMAN visose vietose

Vienas valdiklis ir sauja CAP įrenginių — popietės darbas. Tikrasis darbas — dešimtas objektas: viešbučio priestatas, antras bokštas, kliento miestelis — kiekvienas su savo valdikliu už LTE ar Starlink ir Carrier-Grade NAT, be viešojo IP, prie kurio galėtumėte prisiskambinti, kai prieigos taškas nutyla. Būtent apie šią sieną vieno objekto pamokos niekada neužsimena.

Tai tikrasis skaitytojo uždavinys ir vieta, kur valdymo plokštuma svarbiausia. MKController kiekvieną valdiklį palaiko pasiekiamą per saugų išeinantį tunelį — jokio port forwarding, jokio viešojo adreso, kaip išsamiai aprašyta mūsų vadove apie MikroTik nuotolinį valdymą už CGNAT (NATCloud) — išsiunčia vienodus CAPsMAN profilius visam parkui ir seka kiekvienos vietos įrenginių pasiekiamumą, todėl neveikiantis CAP pasirodo — o su Telegram įspėjimais pasiekia jus — dar prieš registratūrai paskambinant. WISP ir kelių objektų operatoriai, naudojantys MikroTik WiFi, jį naudoja tam, kad dvidešimt objektų atrodytų kaip vienas skydelis.

Patarimai

  • Palaikykite valdiklį ir CAP įrenginius su ta pačia RouterOS 7 wifi paketo versija; neatitikimai priverčia CAP įrenginius atsijunginėti ir iš naujo parūpinti ciklais.
  • Pradėkite nuo create-dynamic-enabled parūpinimo, kad nauji prieigos taškai įsijungtų jau sukonfigūruoti, tada, augant parkui, sugriežtinkite iki taisyklių pagal modelį.
  • Naudokite vietinio tiltavimo datapath didelio srauto objektuose, kad klientų duomenys nesisuktų per valdiklį.
  • Pavadinkite SSID ir saugumo profilius pagal paskirtį („guest“, „staff“), o ne pagal vietą, kad vienas profilis vienodai tarnautų kiekvienoje vietoje.

Valdykite WiFi, o ne maršrutizatorių stovą

CAPsMAN išsprendžia vieną prieigos taškų parką iš vieno valdiklio. Verslas išsprendžia kiekvieną valdiklį iš vienos vietos. MKController yra būtent ta valdymo plokštuma: parko masto konfigūracijos siuntimas, konfigūracijos auditas ir istorija, automatinės atsarginės kopijos ir saugi išeinanti prieiga prie objektų už CGNAT be viešojo IP ar port forwarding, taip pat pasiekiamumo stebėsena ir Telegram įspėjimai, kurie iškelia neveikiantį CAP dar prieš svečiui pastebint, kad WiFi dingo. Operatoriai, valdantys MikroTik daugelyje objektų, jį naudoja, kad kiekviena vieta būtų vienoda be kelionės.

Pradėkite nemokamą MKController bandomąją versiją