Tutorial
MikroTik HotSpot Vaučeri ar User Manager
MikroTik HotSpot iestatīšana ar User Manager vaučeriem: captive portāls, RADIUS, plāni un limiti, vaučeru drukāšana un vairāku vietu pārvaldība.
Kopsavilkums MikroTik HotSpot ar User Manager pārvērš jebkuru RouterOS ierīci par vaučeru sistēmu WiFi piekļuvei: viesi nonāk captive portālā, ievada izdrukātu kodu un saņem tieši to ātrumu, datu apjomu un laiku, ko paredz plāns. Viss darbojas uz maršrutētāja — bez ārēja servera. Iestatīšana ir īsa virkne: HotSpot vednis, User Manager kā RADIUS, plāni un drukājami vaučeri. Īstais darbs sākas tad, kad to palaižat vairāk nekā vienā vietā — šis raksts aptver abus gadījumus.

Kas ir MikroTik HotSpot vaučeris?
MikroTik HotSpot vaučeris ir vienreiz lietojams piekļuves akreditīvs — parasti izdrukāta kartīte ar kodu —, ko viesis ievada maršrutētāja captive portālā, lai iegūtu tiešsaistes pieeju ar iepriekš noteiktu ātrumu, datu limitu un derīguma termiņu. Portāla puse ir RouterOS HotSpot; akreditīva puse ir User Manager — MikroTik iebūvētais RADIUS serveris, kas autentificē katru kodu un piemēro tam paredzēto plānu (MikroTik dokumentācija — User Manager). Kopā tie ir standarta veids, kā viesnīcas, kafejnīcas, dzīvokļu kompleksi un WISP operatori pārdod vai racionē WiFi bez jebkādas ārējas norēķinu sistēmas (Emmanuel Corels — User Manager for HotSpot voucher systems).
Pievilcīgākais ir atbildība bez jebkādas klienta puses konfigurācijas: katrs vaučeris ir individuāls akreditīvs, tāpēc viens viesis nevar dalīties ar kodu starp desmit ierīcēm, priekšapmaksas plāns beidzas pēc grafika, un neviens neaiztiek viesa tālruņa iestatījumus. Pārdodiet kodu, un pārējo izdarīs maršrutētājs.
1. solis — Palaidiet HotSpot iestatīšanas vedni
Sāciet ar saskarni, kas apkalpos viesus — ideālā gadījumā ar īpašu tiltu vai VLAN, nekad ar to pašu segmentu, kur atrodas jūsu pārvaldības tīkls. WinBox atveriet IP → Hotspot → Hotspot Setup, izvēlieties viesu saskarni un apstipriniet vai pielāgojiet adrešu pūla, DNS un SSL uzvednes; vednis dažu minūšu laikā vienā piegājienā izveido DHCP serveri, NAT noteikumu un captive portālu (madankc — MikroTik Hotspot Setup Step by Step).
Vedņa rezultāts ir HotSpot serveris, kas piesaistīts saskarnei, kā arī servera profils, kas nosaka, kā viesi autentificējas. Pārbaudiet to uzreiz: pievienojiet tālruni viesu tīklam un pārliecinieties, ka parādās pieteikšanās lapa. Ja portāls neielādējas, izejiet cauri mūsu risinājumu sarakstam par 10.5.50.1 HotSpot vārteju, pirms slāņojat vaučerus virsū.

2. solis — Iespējojiet User Manager kā RADIUS aizmuguri
Lokālie HotSpot lietotāji derēs dažiem kontiem, bet vaučeriem nepieciešams User Manager. Instalējiet user-manager pakotni savai RouterOS v7 versijai, restartējiet un tad iespējojiet to ar /user-manager set enabled=yes. Reģistrējiet pašu maršrutētāju kā RADIUS klientu — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — un atspoguļojiet to RADIUS pusē ar /radius add service=hotspot address=127.0.0.1 secret=<secret> (MikroTik dokumentācija — User Manager).
Visbeidzot, rediģējiet HotSpot servera profilu un iespējojiet use-radius=yes, lai portāls pieteikšanās pārsūtītu uz User Manager, nevis uz lokālo lietotāju sarakstu. No šī brīža katru viesa ievadīto kodu pārbauda RADIUS — tā pati arhitektūra, ko interneta pakalpojumu sniedzēji izmanto PPPoE abonentu autentifikācijai, tikai vērsta uz WiFi viesiem.

3. solis — Izveidojiet plānus: limiti un profili
Pārdošanas plāns User Manager sastāv no diviem objektiem. Limits (limitation) nosaka, ko viesis saņem — rate-limit ātrumam, download-limit un upload-limit datu apjomam, uptime-limit savienojuma laikam. Profils apvieno vienu vai vairākus limitus un pievieno derīguma termiņu — cik ilgi vaučeris ir spēkā pēc pirmās izmantošanas. Izveidojiet vienu profilu katram produktam: “1 stunda bez maksas”, “24h — 10 Mbps”, “Nedēļa — 5 GB” (MikroTik dokumentācija — User Manager).
Definējiet plānus vienreiz un pretojieties kārdinājumam tos improvizēt katrā vietā atsevišķi. Ja katras vietas operators pats rediģē limitus, viens un tas pats “24h” vaučeris klusi sāk nozīmēt ko citu dažādās vietās — tāda veida novirze, kas parādās tikai kā vienas zvaigznītes atsauksme. Vienādu profilu uzturēšana visos maršrutētājos ir tieši tā problēma, ko risina MKController konfigurācijas audits un vēsture: redziet, kas mainījās, kur, un vienlaikus izsūtiet koriģēto profilu visur.

4. solis — Masveidā ģenerējiet lietotājus un drukājiet vaučerus
Tagad izveidojiet produktu. Izveidojiet lietotājus masveidā un pievienojiet plāna profilu — katrs lietotājs ir viens vaučera kods. Tad izveidojiet drukājamas kartītes ar generate-voucher komandu, norādot lietotāja ID vai find vaicājumu; User Manager aizpilda vaučera veidni ar kodu, plānu un derīguma termiņu, gatavu drukāšanai un pārdošanai pie letes (MikroTik dokumentācija — User Manager).
Vienā maršrutētājā tas ir patīkams piektdienas uzdevums. Ducī vietu tas pārvēršas par Winbox sesiju rotāciju — krājumu ģenerēšanu, pārdotā pārbaudi, noplūdušu kodu deaktivizēšanu —, tāpēc operatori pieslēdz lokālus rīkus, piemēram, Mikhmon, vai pāriet uz mākoni ar MKController vaučeru un HotSpot vadību, lai ģenerētu, izsekotu un atsauktu vaučerus visām vietām no viena paneļa. Mūsu Mikhmon un MKController salīdzinājums sīkāk aplūko šo izvēli.

5. solis — Nodrošiniet viesu tīklu
Captive portāls ir publiskas durvis jūsu maršrutētājā, tāpēc attieciet pret to attiecīgi. Pievienojiet ugunsmūra noteikumus, kas bloķē HotSpot apakštīklam piekļuvi jūsu LAN un, galvenokārt, maršrutētāja pašam pārvaldības pakalpojumiem — Winbox, API, WebFig, SSH — no viesu puses. Turiet “aplenkto dārzu” minimālu: katrs saimniekdators, ko iekļaujat baltajā sarakstā, ir sasniedzams bez vaučera.
Viesi pēc definīcijas ir svešinieki, un apdraudēta viesa ierīce atrodas tikai vienu soli no jūsu maršrutētāja. Vaučeru tīkls, kas var sasniegt konfigurāciju, kura to izveidoja, ir pastāvīgs ielūgums nepatikšanām.
6. solis — Pārvaldiet vaučerus visās vietās
Lūk, ko viena maršrutētāja pamācības izlaiž: vietai uz LTE vai Starlink aiz Carrier-Grade NAT nav publiskas IP adreses, tāpēc, kad tās portāls sāk stāstīt savādi, jūs nevarat vienkārši pieslēgties. MKController notur katru maršrutētāju sasniedzamu caur drošu izejošu tuneli — bez porta pārsūtīšanas, bez nepieciešamības pēc publiskas adreses, kā aprakstīts mūsu ceļvedī par MikroTik attālinātu pārvaldību aiz CGNAT — ar automātiskiem dublējumiem un telemetriju, kas signalizē par mirušu portālu, pirms recepcija sāk saņemt sūdzības.
Pārbaudiet katru vietu tāpat: pieslēdzieties kā viesis, izmantojiet testa vaučeri, apstipriniet, ka ātrums un derīguma termiņš atbilst plānam.

Padomi
- Turiet vaučeru lietotājvārdus īsus un nepārprotamus — izvairieties no
0/Oun1/l/I—, jo viesi tos ievada tālruņu tastatūrās. - Iestatiet profila derīguma termiņu no pirmās pieteikšanās, nevis izveidošanas, lai izdrukātie krājumi neizbeidzas atvilktnē.
- Nekad nepārdodiet no pēdējās partijas — ģenerējiet krājumus pirms pieprasījuma un deaktivizējiet nepārdotos kodus no jebkuras partijas, kas noplūst.
- Sekojiet līdzi maršrutētāja atmiņai lielās lietotāju datubāzēs; User Manager glabā uzskaites datus uz ierīces.
Pārdodiet WiFi, nevis atbalsta pieprasījumus
Vaučeru HotSpot uz viena MikroTik ir pēcpusdienas projekts. To vadīt kā biznesu vairākās vietās — identiski plāni katrā maršrutētājā, centralizēti ģenerēti un atsaukti vaučeru krājumi, portāli sasniedzami pat aiz CGNAT, dublējumi veikti pirms katras izmaiņas — ir vieta, kur operatori vai nu pazaudē savus vakarus, vai centralizē procesu. MKController sniedz jums šo vadības platformu: flotes mēroga HotSpot un vaučeru pārvaldību, drošu izejošu attālinātu piekļuvi bez publiskas IP, konfigurācijas vēsturi un atjaunošanu ar vienu klikšķi, kā arī monitoringu, kas atver pieprasījumu, pirms viesis pamana, ka WiFi nedarbojas. Operatori, kas uz MikroTik piedāvā maksas WiFi, ar to padara desmit vietu pārvaldību tikpat vienkāršu kā vienas vietas pārvaldību.