Tutorial
MikroTik HotSpot Vouchers met User Manager
Zo richt je een MikroTik HotSpot in met User Manager-vouchers: captive portal, RADIUS, plannen en limieten, vouchers in bulk printen en multi-site beheer.
Samenvatting Een MikroTik HotSpot met User Manager maakt van elk RouterOS-apparaat een WiFi-systeem op basis van vouchers: gasten komen op een captive portal terecht, voeren een afgedrukte code in en krijgen precies de snelheid, data en tijd die het plan toestaat. Alles draait op de router — geen externe server nodig. De opzet is een korte keten: HotSpot-wizard, User Manager als RADIUS, plannen en afdrukbare vouchers. Het echte werk begint zodra je dit op meer dan één locatie draait; deze gids behandelt beide.

Wat is een MikroTik HotSpot-voucher?
Een MikroTik HotSpot-voucher is een eenmalig te gebruiken toegangscode — meestal een afgedrukte kaart met een code — die een gast invoert op het captive portal van de router om online te gaan met een vooraf ingestelde snelheid, datalimiet en vervaldatum. De portaalkant is RouterOS HotSpot; de credentialkant is User Manager, MikroTik’s ingebouwde RADIUS-server, die elke code authenticeert en het bijbehorende plan afdwingt (MikroTik-documentatie — User Manager). Samen zijn ze de standaardmanier waarop hotels, cafés, appartementencomplexen en WISP’s WiFi verkopen of rantsoeneren zonder extern factureringssysteem (Emmanuel Corels — User Manager voor HotSpot-vouchersystemen).
De aantrekkingskracht zit in controle zonder gedoe bij de client: elke voucher is een individuele credential, dus één gast kan geen code delen over tien apparaten, een prepaidplan verloopt gewoon op schema, en niemand hoeft aan de telefooninstellingen van de gast te komen. Verkoop de code, en de router doet de rest.
Stap 1 — Doorloop de HotSpot-installatiewizard
Begin op de interface die gasten gaat bedienen — idealiter een aparte bridge of VLAN, nooit hetzelfde segment als je managementnetwerk. Ga in WinBox naar IP → Hotspot → Hotspot Setup, kies de gastinterface en accepteer of pas de prompts voor address pool, DNS en SSL aan; de wizard bouwt in één keer de DHCP-server, NAT-regel en het captive portal, meestal binnen enkele minuten (madankc — MikroTik Hotspot Setup Step by Step).
De output van de wizard is een HotSpot-server gekoppeld aan de interface, plus een server profile dat bepaalt hoe gasten authenticeren. Test dit meteen: verbind een telefoon met het gastennetwerk en controleer of de inlogpagina verschijnt. Als het portal niet laadt, doorloop dan onze oplossingenlijst voor de 10.5.50.1 HotSpot-gateway voordat je vouchers toevoegt.

Stap 2 — Schakel User Manager in als RADIUS-backend
Lokale HotSpot-gebruikers werken prima voor een handvol accounts, maar vouchers hebben User Manager nodig. Installeer het user-manager-pakket voor jouw RouterOS v7-versie, herstart, en schakel het vervolgens in met /user-manager set enabled=yes. Registreer de router zelf als RADIUS-client — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — en spiegel dit aan de RADIUS-kant met /radius add service=hotspot address=127.0.0.1 secret=<secret> (MikroTik-documentatie — User Manager).
Bewerk tot slot het HotSpot server profile en schakel use-radius=yes in, zodat het portal logins doorstuurt naar User Manager in plaats van naar de lokale gebruikerslijst. Vanaf dit punt wordt elke code die een gast intypt gecontroleerd door RADIUS — dezelfde architectuur die ISP’s gebruiken voor PPPoE-abonneeauthenticatie, nu gericht op WiFi-gasten.

Stap 3 — Maak plannen: limieten en profielen
Een verkoopplan in User Manager bestaat uit twee objecten. Een limitation bepaalt wat de gast krijgt — rate-limit voor snelheid, download-limit en upload-limit voor datalimieten, uptime-limit voor verbindingstijd. Een profile bundelt één of meer limitations en voegt een geldigheidsduur toe — hoelang de voucher meegaat vanaf het eerste gebruik. Maak één profiel per product: “1 uur gratis”, “24u — 10 Mbps”, “Wekelijks — 5 GB” (MikroTik-documentatie — User Manager).
Definieer plannen eenmalig en vermijd improvisatie per locatie. Zodra de beheerder van elke locatie handmatig limitations aanpast, betekent dezelfde “24u”-voucher stilletjes iets anders per vestiging — precies het soort afwijking dat pas opvalt bij een negatieve recensie. Profielen identiek houden op alle routers is exact het probleem dat MKController’s configuratie-audit en -historie oplossen: zie wat er waar veranderd is en push het gecorrigeerde profiel overal tegelijk.

Stap 4 — Genereer gebruikers in bulk en print vouchers
Nu ga je het product produceren. Maak gebruikers in bulk aan en koppel het profiel van het plan — elke gebruiker is één vouchercode. Produceer vervolgens de afdrukbare kaarten met het generate-voucher-commando, gericht op een gebruikers-ID of een find-query; User Manager vult een vouchersjabloon met de code, het plan en de geldigheidsduur, klaar om af te drukken en aan de balie te verkopen (MikroTik-documentatie — User Manager).
Op één router is dit een leuke vrijdagmiddagklus. Verspreid over een dozijn vestigingen wordt het een rondgang van Winbox-sessies — voorraad genereren, controleren wat er verkocht is, gelekte codes deactiveren — en daarom grijpen operators naar lokale tools zoals Mikhmon, of gaan ze de cloud in met MKController’s voucher- en HotSpot-beheer om vouchers voor elke site vanuit één paneel te genereren, volgen en intrekken. Onze vergelijking Mikhmon versus MKController behandelt die afweging in detail.

Stap 5 — Beveilig het gastennetwerk
Een captive portal is een publieke voordeur op je router, behandel het dus ook zo. Voeg firewallregels toe die het HotSpot-subnet blokkeren voor toegang tot je LAN en, vooral, tot de eigen managementdiensten van de router — Winbox, API, WebFig, SSH — vanaf de gastkant. Houd de walled garden minimaal: elke host die je whitelist, is bereikbaar zonder voucher.
Gasten zijn per definitie onbekenden, en een gecompromitteerd gastapparaat zit maar één stap van je router vandaan. Een vouchernetwerk dat de configuratie kan bereiken die het heeft gemaakt, is een staande uitnodiging.
Stap 6 — Beheer vouchers op elke locatie
Dit is wat tutorials voor één router overslaan: de vestiging op LTE of Starlink achter Carrier-Grade NAT heeft geen publiek IP, dus als het portal daar problemen geeft, kun je niet zomaar inbellen. MKController houdt elke router bereikbaar via een beveiligde uitgaande tunnel — geen port forwarding, geen publiek adres nodig, zoals beschreven in onze gids over MikroTik-beheer op afstand achter CGNAT — met automatische back-ups en telemetrie die een dood portal signaleert voordat de balie klachten begint te krijgen.
Controleer elke site op dezelfde manier: log in als gast, verbruik een testvoucher en controleer of snelheid en vervaldatum overeenkomen met het plan.

Tips
- Houd vouchergebruikersnamen kort en ondubbelzinnig — vermijd
0/Oen1/l/I— omdat gasten ze op telefoontoetsenborden intypen. - Stel de geldigheid van het profiel in vanaf de eerste login, niet vanaf het aanmaken, zodat afgedrukte voorraad niet in de lade verloopt.
- Verkoop nooit uit je laatste batch: genereer voorraad vooruit op de vraag en deactiveer onverkochte codes uit elke batch die lekt.
- Houd het geheugengebruik van de router in de gaten bij grote gebruikersdatabases; User Manager slaat accountinggegevens op het apparaat op.
Verkoop WiFi, geen supporttickets
Een voucher-HotSpot op één MikroTik is een middagklusje. Het als bedrijf draaien over veel vestigingen — identieke plannen op elke router, vouchervoorraad centraal gegenereerd en ingetrokken, portals bereikbaar zelfs achter CGNAT, back-ups gemaakt vóór elke wijziging — is waar operators ofwel hun avonden verliezen, ofwel centraliseren. MKController geeft je dat controlepaneel: HotSpot- en voucherbeheer voor de hele vloot, beveiligde uitgaande toegang op afstand zonder publiek IP, configuratiegeschiedenis met herstel in één klik, en monitoring die een ticket opent voordat een gast merkt dat de WiFi eruit ligt. Operators die betaalde WiFi op MikroTik draaien, gebruiken het om tien vestigingen net zo eenvoudig te maken als één.