Ga naar inhoud
InstagramYouTubeFacebook

Tutorial

MikroTik CAPsMAN centrale WiFi-opzet

Zo richt je MikroTik CAPsMAN op RouterOS 7 in om veel WiFi-accesspoints centraal te beheren: provisioningregels, configuratieprofielen en multi-site beheer.

Samenvatting MikroTik CAPsMAN maakt van één RouterOS-apparaat een draadloze controller die elk accesspoint vanaf één plek configureert. In plaats van op elk AP in te loggen om een SSID of wachtwoord te wijzigen, bewerk je één profiel en pusht CAPsMAN het naar de hele vloot. In RouterOS 7 zit de controller ingebouwd in het wifi-pakket — geen add-on nodig. Deze gids doorloopt de volledige keten: schakel de manager in, meld je AP’s aan als CAPs, bouw provisioningregels, beveilig het controlekanaal en schaal het patroon op over meerdere locaties.

MikroTik CAPsMAN gecentraliseerde WiFi-workflow: schakel de CAPsMAN-manager in op de controller, zet accesspoints om in CAPs, bouw configuratie- en provisioningregels, scheid een management-VLAN af en beheer daarna elke locatie vanuit één paneel.

Wat is MikroTik CAPsMAN?

MikroTik CAPsMAN is de ingebouwde draadloze controller van RouterOS: een Controlled Access Point system Manager die de configuratie voor een groep accesspoints bewaart en elk daarvan automatisch provisioneert zodra het verbindt (MikroTik-documentatie — AP Controller (CAPsMAN)). Het netwerk splitst in twee rollen — de manager (CAPsMAN), die SSID’s, beveiliging en kanaalinstellingen bewaart, en een willekeurig aantal CAPs, de accesspoints die de daadwerkelijke radiodekking leveren en hun configuratie aan de manager overlaten.

De winst is één enkele bron van waarheid voor WiFi: wijzig het gastwachtwoord één keer en elke CAP neemt het over; voeg een AP toe en het provisioneert zichzelf aan de hand van de regels die je al schreef. Elk apparaat met een Level 4-licentie of hoger kan als CAP dienen (MikroTik-documentatie — WiFi).

Stap 1 — Schakel de CAPsMAN-manager in

Kies het apparaat dat als controller gaat dienen — vaak de hoofdrouter, hoewel elk RouterOS 7-apparaat met het wifi-pakket het kan hosten. Controleer of het pakket aanwezig is onder /system/package en schakel de manager vervolgens in met /interface/wifi/capsman/set enabled=yes. Stel een package-path en upgrade-policy in als je wilt dat CAPs bijpassende wifi-pakketten van de controller ophalen zodat hun firmware op één lijn blijft (MikroTik-documentatie — AP Controller (CAPsMAN)).

De controller luistert nu naar CAPs maar beheert nog niets — dat komt uit de regels in Stap 3. Noteer de interface waarop de manager luistert: CAPs ontdekken deze standaard via Layer 2, dus de controller en de AP’s moeten tijdens het aanmelden een broadcastdomein delen, of ernaartoe gebridged zijn.

Stap 2 — Maak van je accesspoints CAPs

Draag op elk accesspoint zijn radio’s over aan de controller. Schakel de CAP-modus in met /interface/wifi/cap/set enabled=yes, geef met slaves-datapath en discovery-interfaces op welke interfaces het AP moet aanbieden, en stel caps-man-addresses in als je de controller op IP aanwijst in plaats van te vertrouwen op Layer 2-discovery (MikroTik-documentatie — WiFi). Zodra de CAP de manager vindt, wordt zijn lokale radioconfiguratie vervangen door wat CAPsMAN provisioneert.

Hardware doet er hier toe: een CAP is niet beter dan zijn radio. Wi-Fi 6- en Wi-Fi 7-AP’s zoals de MikroTik hAP be lite zijn uitstekende CAPs omdat CAPsMAN hun nieuwere radio’s centraal kan aansturen, en de band- en kanaalafstemming die je normaal per apparaat zou doen — het soort dat onze gids over WiFi 6 configureren op MikroTik AX-routers behandelt — wordt een profiel dat je één keer schrijft.

Stap 3 — Bouw configuraties en provisioningregels

Hier verdient CAPsMAN zijn plek. Een configuration-profiel definieert de SSID, beveiliging (authentication-types, passphrase), land en kanaalplan; een datapath bepaalt hoe CAP-verkeer het netwerk bereikt — lokaal gebridged op het AP of terug getunneld naar de controller. Provisioningregels matchen vervolgens verbindende CAPs — op radio-MAC, model of identiteit — en passen automatisch de juiste configuratie toe (MikroTik-documentatie — AP Controller (CAPsMAN)). Schrijf /interface/wifi/provisioning add action=create-dynamic-enabled ... zodat nieuwe AP’s zichzelf configureren in plaats van op jou te wachten.

Omdat CAP-verkeer meestal op een bridge terechtkomt, gaat deze stap ervan uit dat je Layer 2 schoon is; is bridging nieuw voor je, dan behandelt onze MikroTik bridge-configuratiegids de basis. En hier is de eerlijke grens van CAPsMAN: het centraliseert WiFi binnen het bereik van één controller. De controllers zelf — één per gebouw, per vestiging, per mastlocatie — blijven aparte routers die je synchroon moet houden. Die tweede laag is precies wat het fleet-configuratiebeheer van MKController afhandelt: push een identiek CAPsMAN-profiel naar elke controller tegelijk, en gebruik Action History om te zien wie wat wanneer veranderde en welke locatie afweek.

Stap 4 — Scheid een management-VLAN af en beveilig de toegang

Behandel het CAPsMAN-controlekanaal als infrastructuur, niet als bijzaak. Voer CAP-naar-manager-verkeer over een speciaal management-VLAN, houd het volledig weg van de gast- en client-SSID’s en beperk op welke interfaces de manager CAPs accepteert. Een management-VLAN voorkomt ook dat een druk clientnetwerk ooit in aanraking komt met het vlak dat je radio’s aanstuurt (MikroTik-community — CAPsMAN met management-VLAN).

Gecentraliseerde controle snijdt aan twee kanten: één foute provisioningregel breekt niet één AP, maar allemaal tegelijk. Voordat je een kanaal- of beveiligingswijziging over de hele vloot pusht, wil je een back-up hebben waarnaar je kunt terugrollen — en een manier om binnen te komen als de wijziging je buitensluit. MKController bewaart dagelijkse automatische binaire back-ups van elk apparaat — de laatste vijf versies, in de cloud — en laat je er handmatig één maken vlak voor een riskante push, zodat een foute CAPsMAN-push een herstel in één klik wordt naar de laatst bekende goede staat, in plaats van een rit naar de locatie met een consolekabel.

Stap 5 — Rol CAPsMAN uit op elke locatie

Eén controller en een handvol CAPs is een middag werk. Het echte werk is de tiende locatie — een hotelbijgebouw, een tweede mast, een klantcampus — elk met een eigen controller achter LTE of Starlink en Carrier-Grade NAT, zonder publiek IP om op in te bellen wanneer een AP stilvalt. Dat is de muur die tutorials voor één locatie nooit noemen.

Dit is de echte klus die de lezer voor elkaar wil krijgen, en waar het controlepaneel het meest telt. MKController houdt elke controller bereikbaar via een beveiligde uitgaande tunnel — geen port forwarding, geen publiek adres, zoals beschreven in onze gids over MikroTik-beheer op afstand achter CGNAT (NATCloud) — pusht identieke CAPsMAN-profielen over de hele vloot, en volgt de apparaatbeschikbaarheid van elke locatie, zodat een uitgevallen CAP opvalt — en je, met Telegram-meldingen, bereikt — voordat de receptie belt. WISP’s en multi-site-operators die MikroTik WiFi draaien, gebruiken het om twintig locaties als één dashboard te laten aanvoelen.

Tips

  • Houd de controller en CAPs op dezelfde RouterOS 7 wifi-pakketversie; verschillen zorgen ervoor dat CAPs wegvallen en in lussen opnieuw provisionen.
  • Begin met create-dynamic-enabled-provisioning zodat nieuwe AP’s geconfigureerd online komen, en verscherp daarna naar regels per model naarmate de vloot groeit.
  • Gebruik local-bridging-datapaths voor locaties met veel verkeer zodat clientdata niet via de controller hairpint.
  • Benoem SSID- en beveiligingsprofielen op doel (“gast”, “personeel”) en niet op locatie, zodat één profiel elke locatie identiek bedient.

Beheer WiFi, geen rek vol routers

CAPsMAN lost één AP-vloot op vanaf één controller. Een bedrijf lost elke controller op vanaf één plek. MKController is dat controlepaneel: configuratie-push voor de hele vloot, configuratie-audit en -historie, automatische back-ups, en beveiligde uitgaande toegang tot locaties achter CGNAT zonder publiek IP of port forwarding, plus beschikbaarheidsmonitoring en Telegram-meldingen die een uitgevallen CAP aan het licht brengen voordat een gast merkt dat de WiFi eruit ligt. Operators die MikroTik over veel locaties draaien, gebruiken het om elke locatie op één lijn te houden zonder de rit.

Start je gratis MKController-proefperiode