Tutorial
MikroTik CAPsMAN sentralisert WiFi-oppsett
Slik setter du opp MikroTik CAPsMAN på RouterOS 7 for å styre mange WiFi-AP-er sentralt: provisjoneringsregler, konfigurasjonsprofiler og multi-site-kontroll.
Sammendrag MikroTik CAPsMAN gjør én RouterOS-enhet om til en trådløs kontroller som konfigurerer hvert aksesspunkt fra ett sted. I stedet for å logge inn på hvert AP for å endre en SSID eller et passord, redigerer du én profil, og CAPsMAN pusher den til hele flåten. I RouterOS 7 er kontrolleren innebygd i wifi-pakken — ingen tillegg nødvendig. Denne guiden går gjennom hele kjeden: aktiver manageren, meld inn AP-ene dine som CAP-er, bygg provisjoneringsregler, sikre kontrollkanalen, og skaler mønsteret på tvers av lokasjoner.

Hva Er MikroTik CAPsMAN?
MikroTik CAPsMAN er RouterOS’ innebygde trådløse kontroller: en Controlled Access Point system Manager som holder konfigurasjonen for en gruppe aksesspunkter og provisjonerer hvert enkelt automatisk når det kobler seg til (MikroTik-dokumentasjon — AP Controller (CAPsMAN)). Nettverket deles i to roller — manageren (CAPsMAN), som lagrer SSID-er, sikkerhet og kanalinnstillinger, og et hvilket som helst antall CAP-er, aksesspunktene som gir den faktiske radiodekningen og overlater konfigurasjonen sin oppover til manageren.
Gevinsten er én enkelt kilde til sannhet for WiFi: endre gjestepassordet én gang, og hver CAP arver det; legg til et AP, og det provisjonerer seg selv mot reglene du allerede har skrevet. Enhver enhet med Level 4-lisens eller høyere kan fungere som en CAP (MikroTik-dokumentasjon — WiFi).
Steg 1 — Aktiver CAPsMAN-manageren
Velg enheten som skal fungere som kontroller — ofte hovedruteren, selv om enhver RouterOS 7-enhet med wifi-pakken kan være vert for den. Bekreft at pakken finnes under /system/package, og aktiver deretter manageren med /interface/wifi/capsman/set enabled=yes. Sett en package-path og upgrade-policy hvis du vil at CAP-er skal hente matchende wifi-pakker fra kontrolleren slik at fastvaren deres holder seg samstemt (MikroTik-dokumentasjon — AP Controller (CAPsMAN)).
Kontrolleren lytter nå etter CAP-er, men administrerer ingenting ennå — det kommer fra reglene i Steg 3. Merk deg grensesnittet manageren lytter på: CAP-er oppdager det over Layer 2 som standard, så kontroller og AP-er bør dele et broadcast-domene under innmelding, eller bygges bro mot ett.
Steg 2 — Gjør aksesspunktene dine om til CAP-er
På hvert aksesspunkt overlater du radioene til kontrolleren. Aktiver CAP-modus med /interface/wifi/cap/set enabled=yes, list opp grensesnittene AP-et skal tilby med slaves-datapath og discovery-interfaces, og sett caps-man-addresses hvis du peker mot kontrolleren via IP i stedet for å stole på Layer 2-oppdagelse (MikroTik-dokumentasjon — WiFi). Når CAP-en finner manageren, erstattes den lokale radiokonfigurasjonen med det CAPsMAN provisjonerer.
Maskinvaren betyr noe her: en CAP er bare så god som radioen sin. Wi-Fi 6- og Wi-Fi 7-AP-er som MikroTik hAP be lite blir utmerkede CAP-er fordi CAPsMAN kan drive de nyere radioene deres sentralt, og band- og kanaljusteringen du normalt ville gjort per enhet — av typen som dekkes i vår guide til oppsett av WiFi 6 på MikroTik AX-rutere — blir en profil du skriver én gang.
Steg 3 — Bygg konfigurasjoner og provisjoneringsregler
Det er her CAPsMAN gjør seg fortjent til plassen sin. En configuration-profil definerer SSID, sikkerhet (authentication-types, passordfrase), land og kanalplan; en datapath avgjør hvordan CAP-trafikk når nettverket — brolagt lokalt på AP-et eller tunnelert tilbake til kontrolleren. Provisjoneringsregler matcher deretter tilkoblende CAP-er — etter radio-MAC, modell eller identitet — og bruker riktig konfigurasjon automatisk (MikroTik-dokumentasjon — AP Controller (CAPsMAN)). Skriv /interface/wifi/provisioning add action=create-dynamic-enabled ... slik at nye AP-er konfigurerer seg selv i stedet for å vente på deg.
Fordi CAP-trafikk vanligvis lander på en bro, forutsetter dette steget at Layer 2-en din er ren; hvis broing er nytt for deg, dekker vår guide til MikroTik bro-konfigurasjon grunnlaget. Og her er den ærlige begrensningen til CAPsMAN: den sentraliserer WiFi innenfor rekkevidden til én kontroller. Kontrollerne selv — én per bygning, per filial, per mastested — er fortsatt separate rutere du må holde i synk. Det andre laget er nøyaktig det MKControllers flåtekonfigurasjonsstyring håndterer: push en identisk CAPsMAN-profil til hver kontroller på én gang, og bruk Handlingshistorikk for å se hvem som endret hva, når, og hvilket sted som drev bort.
Steg 4 — Skill ut en administrasjons-VLAN og sikre tilgang
Behandle CAPsMAN-kontrollkanalen som infrastruktur, ikke en ettertanke. Før CAP-til-manager-trafikk på en dedikert administrasjons-VLAN, hold den helt unna gjeste- og klient-SSID-ene, og begrens hvilke grensesnitt manageren vil akseptere CAP-er på. En administrasjons-VLAN hindrer også et pratsomt klientnettverk i noensinne å berøre planet som kontrollerer radioene dine (MikroTik-fellesskapet — CAPsMAN med administrasjons-VLAN).
Sentralisert kontroll skjærer begge veier: én feil provisjoneringsregel ødelegger ikke ett AP, den ødelegger alle sammen på én gang. Før du pusher en kanal- eller sikkerhetsendring flåtevidt, vil du ha en sikkerhetskopi du kan rulle tilbake til — og en vei inn hvis endringen låser deg ute. MKController holder daglige automatiske binære sikkerhetskopier av hver enhet — de siste fem versjonene, i skyen — og lar deg ta en manuell én rett før en risikabel push, slik at en dårlig CAPsMAN-push blir en gjenoppretting med ett klikk til siste kjente gode tilstand i stedet for en kjøretur til stedet med en konsollkabel.
Steg 5 — Rull ut CAPsMAN på tvers av alle lokasjoner
Én kontroller og en håndfull CAP-er er en ettermiddag. Den egentlige jobben er det tiende stedet — et hotellanneks, en ny mast, et klientcampus — hver med sin egen kontroller bak LTE eller Starlink og Carrier-Grade NAT, uten offentlig IP å ringe inn til når et AP blir stille. Det er veggen enkelt-sted-veiledninger aldri nevner.
Dette er leserens egentlige jobb-som-skal-gjøres, og der kontrollplanet betyr mest. MKController holder hver kontroller tilgjengelig via en sikker utgående tunnel — ingen portviderekobling, ingen offentlig adresse, som beskrevet i vår guide til MikroTik fjernadministrasjon bak CGNAT (NATCloud) — pusher identiske CAPsMAN-profiler på tvers av flåten, og sporer hvert steds enhetstilgjengelighet, slik at en nede CAP dukker opp — og, med Telegram-varsler, når deg — før resepsjonen ringer. WISP-er og multi-site-operatører som driver MikroTik WiFi bruker det til å få tjue steder til å føles som ett dashbord.
Tips
- Hold kontroller og CAP-er på samme RouterOS 7 wifi-pakkeversjon; misforhold får CAP-er til å falle ut og re-provisjonere i sløyfer.
- Start med
create-dynamic-enabled-provisjonering slik at nye AP-er kommer på nett ferdig konfigurert, og stram deretter inn til per-modell-regler etter hvert som flåten vokser. - Bruk lokal-broing-datapaths for steder med høy trafikk slik at klientdata ikke går i hårnål gjennom kontrolleren.
- Navngi SSID- og sikkerhetsprofiler etter formål (“gjest”, “ansatt”) ikke etter lokasjon, slik at én profil betjener hvert sted identisk.
Administrer WiFi, ikke et stativ med rutere
CAPsMAN løser én AP-flåte fra én kontroller. En virksomhet løser hver kontroller fra ett sted. MKController er det kontrollplanet: flåtevid konfigurasjonspush, konfigurasjonsrevisjon og historikk, automatiske sikkerhetskopier, og sikker utgående tilgang til steder bak CGNAT uten offentlig IP eller portviderekobling, pluss tilgjengelighetsovervåking og Telegram-varsler som løfter frem en nede CAP før en gjest merker at WiFi-en falt ut. Operatører som driver MikroTik på tvers av mange steder bruker det til å holde hver lokasjon på samme side uten kjøreturen.