Przejdź do głównej zawartości
InstagramYouTubeFacebook

Tutorial

Centralne WiFi z MikroTik CAPsMAN

Skonfiguruj MikroTik CAPsMAN w RouterOS 7 do centralnego zarządzania punktami dostępowymi WiFi: reguły provisioningu, profile, kontrola wielu lokalizacji.

Podsumowanie MikroTik CAPsMAN zamienia jedno urządzenie RouterOS w kontroler bezprzewodowy, który konfiguruje każdy punkt dostępowy z jednego miejsca. Zamiast logować się do każdego AP, by zmienić SSID lub hasło, edytujesz jeden profil, a CAPsMAN wypycha go do całej floty. W RouterOS 7 kontroler jest wbudowany w pakiet wifi — bez żadnego dodatku. Ten poradnik przechodzi przez cały łańcuch: włączenie menedżera, rejestrację AP jako CAP-ów, budowę reguł provisioningu, zabezpieczenie kanału sterującego i skalowanie wzorca na wiele lokalizacji.

Schemat scentralizowanego WiFi z MikroTik CAPsMAN: włączenie menedżera CAPsMAN na kontrolerze, zamiana punktów dostępowych w CAP-y, budowa reguł konfiguracji i provisioningu, wydzielenie VLAN-u zarządzania, a następnie zarządzanie wszystkimi lokalizacjami z jednego panelu.

Czym jest MikroTik CAPsMAN?

MikroTik CAPsMAN to wbudowany w RouterOS kontroler bezprzewodowy: Controlled Access Point system Manager, który przechowuje konfigurację grupy punktów dostępowych i provisionuje każdy z nich automatycznie w momencie połączenia (Dokumentacja MikroTik — AP Controller (CAPsMAN)). Sieć dzieli się na dwie role — menedżera (CAPsMAN), który przechowuje SSID, ustawienia zabezpieczeń i kanałów, oraz dowolną liczbę CAP-ów, czyli punktów dostępowych zapewniających faktyczne pokrycie radiowe i przekazujących swoją konfigurację do menedżera.

Atutem jest jedno źródło prawdy dla WiFi: zmień hasło gościnne raz, a każdy CAP je dziedziczy; dodaj AP, a sam się skonfiguruje według reguł, które już napisałeś. Dowolne urządzenie z licencją Level 4 lub wyższą może pełnić rolę CAP (Dokumentacja MikroTik — WiFi).

Krok 1 — Włącz menedżera CAPsMAN

Wybierz urządzenie, które będzie kontrolerem — często główny router, choć hostować go może dowolne urządzenie RouterOS 7 z pakietem wifi. Potwierdź obecność pakietu w /system/package, a następnie włącz menedżera poleceniem /interface/wifi/capsman/set enabled=yes. Ustaw package-path i upgrade-policy, jeśli chcesz, aby CAP-y pobierały pasujące pakiety wifi z kontrolera i utrzymywały spójny firmware (Dokumentacja MikroTik — AP Controller (CAPsMAN)).

Kontroler nasłuchuje teraz CAP-ów, ale niczym jeszcze nie zarządza — to przyjdzie z regułami w Kroku 3. Zwróć uwagę na interfejs, na którym nasłuchuje menedżer: CAP-y domyślnie wykrywają go w warstwie 2, więc kontroler i AP powinny podczas rejestracji współdzielić domenę rozgłoszeniową lub być do niej zmostkowane.

Krok 2 — Zamień punkty dostępowe w CAP-y

Na każdym punkcie dostępowym przekaż jego radia kontrolerowi. Włącz tryb CAP poleceniem /interface/wifi/cap/set enabled=yes, wskaż interfejsy, które AP ma udostępnić, za pomocą slaves-datapath i discovery-interfaces, oraz ustaw caps-man-addresses, jeśli kierujesz na kontroler po IP zamiast polegać na wykrywaniu w warstwie 2 (Dokumentacja MikroTik — WiFi). Gdy CAP odnajdzie menedżera, jego lokalna konfiguracja radiowa zostaje zastąpiona tym, co provisionuje CAPsMAN.

Tutaj liczy się sprzęt: CAP jest tylko tak dobry, jak jego radio. Punkty dostępowe Wi-Fi 6 i Wi-Fi 7, takie jak MikroTik hAP be lite, są znakomitymi CAP-ami, ponieważ CAPsMAN może centralnie sterować ich nowszymi radiami, a strojenie pasma i kanału, które normalnie wykonywałbyś per urządzenie — tego rodzaju, jakie opisuje nasz poradnik o konfiguracji WiFi 6 na routerach MikroTik AX — staje się profilem, który piszesz raz.

Krok 3 — Zbuduj konfiguracje i reguły provisioningu

To tutaj CAPsMAN pokazuje swoją wartość. Profil configuration definiuje SSID, zabezpieczenia (authentication-types, hasło), kraj i plan kanałów; datapath decyduje, jak ruch z CAP dociera do sieci — mostkowany lokalnie na AP czy tunelowany z powrotem do kontrolera. Reguły provisioningu następnie dopasowują łączące się CAP-y — po MAC radia, modelu lub tożsamości — i stosują właściwą konfigurację automatycznie (Dokumentacja MikroTik — AP Controller (CAPsMAN)). Napisz /interface/wifi/provisioning add action=create-dynamic-enabled ..., aby nowe AP konfigurowały się same, zamiast czekać na ciebie.

Ponieważ ruch z CAP zwykle trafia na most, ten krok zakłada, że twoja warstwa 2 jest czysta; jeśli mostkowanie jest dla ciebie nowością, nasz poradnik konfiguracji mostów MikroTik omawia podstawy. I tu jest uczciwa granica CAPsMAN: centralizuje WiFi w zasięgu jednego kontrolera. Same kontrolery — jeden na budynek, na oddział, na maszt — nadal są osobnymi routerami, które musisz utrzymywać w synchronizacji. Ta druga warstwa to dokładnie to, czym zajmuje się zarządzanie konfiguracją floty w MKController: wypchnij identyczny profil CAPsMAN do każdego kontrolera naraz i użyj Historii zmian, aby zobaczyć, kto co zmienił, kiedy i która lokalizacja się rozjechała.

Krok 4 — Wydziel VLAN zarządzania i zabezpiecz dostęp

Traktuj kanał sterujący CAPsMAN jak infrastrukturę, a nie dodatek na później. Prowadź ruch CAP-do-menedżera na dedykowanym VLAN-ie zarządzania, trzymaj go całkowicie z dala od gościnnych i klienckich SSID oraz ogranicz interfejsy, na których menedżer będzie przyjmować CAP-y. VLAN zarządzania powstrzymuje też gadatliwą sieć kliencką od dotknięcia płaszczyzny, która steruje twoimi radiami (Społeczność MikroTik — CAPsMAN z VLAN-em zarządzania).

Scentralizowana kontrola działa w obie strony: jedna błędna reguła provisioningu nie psuje jednego AP, psuje je wszystkie naraz. Zanim wypchniesz zmianę kanału lub zabezpieczeń na całą flotę, chcesz mieć kopię zapasową, do której możesz wrócić — i drogę wejścia, jeśli zmiana cię odetnie. MKController przechowuje codzienne automatyczne kopie binarne każdego urządzenia — ostatnie pięć wersji, w chmurze — i pozwala wykonać ręczną tuż przed ryzykowną zmianą, dzięki czemu błędna zmiana CAPsMAN staje się przywróceniem jednym kliknięciem do ostatniego znanego dobrego stanu, zamiast dojazdu na miejsce z kablem konsolowym.

Krok 5 — Wdróż CAPsMAN we wszystkich lokalizacjach

Jeden kontroler i garstka CAP-ów to popołudnie. Prawdziwą pracą jest dziesiąta lokalizacja — hotelowa dobudówka, drugi maszt, kampus klienta — każda z własnym kontrolerem za LTE lub Starlink i Carrier-Grade NAT, bez publicznego IP, pod które można zadzwonić, gdy AP zamilknie. To ściana, o której poradniki dla jednej lokalizacji nigdy nie wspominają.

To jest prawdziwe zadanie do wykonania dla czytelnika i miejsce, w którym płaszczyzna kontroli liczy się najbardziej. MKController utrzymuje każdy kontroler osiągalnym przez bezpieczny tunel wychodzący — bez przekierowania portów, bez publicznego adresu, co szczegółowo opisujemy w naszym poradniku o zdalnym zarządzaniu MikroTik za CGNAT (NATCloud) — wypycha identyczne profile CAPsMAN na całą flotę i śledzi dostępność urządzeń każdej lokalizacji, dzięki czemu wyłączony CAP ujawnia się — i, z alertami Telegram, dociera do ciebie — zanim zadzwoni recepcja. WISP-y i operatorzy wielolokacyjni prowadzący WiFi na MikroTiku używają go, aby dwadzieścia lokalizacji sprawiało wrażenie jednego panelu.

Wskazówki

  • Utrzymuj kontroler i CAP-y na tej samej wersji pakietu wifi RouterOS 7; niezgodności powodują, że CAP-y odpadają i provisionują się w pętlach.
  • Zacznij od provisioningu create-dynamic-enabled, aby nowe AP wchodziły do sieci skonfigurowane, a potem zacieśniaj do reguł per model, gdy flota rośnie.
  • Używaj datapath z lokalnym mostkowaniem dla lokalizacji o dużym ruchu, aby dane klientów nie zawracały przez kontroler.
  • Nazywaj profile SSID i zabezpieczeń według przeznaczenia („gość”, „personel”), a nie według lokalizacji, aby jeden profil obsługiwał każdą lokalizację identycznie.

Zarządzaj WiFi, a nie stertą routerów

CAPsMAN rozwiązuje jedną flotę AP z jednego kontrolera. Firma rozwiązuje każdy kontroler z jednego miejsca. MKController jest tą płaszczyzną kontroli: wypychanie konfiguracji na całą flotę, audyt i historia konfiguracji, automatyczne kopie zapasowe oraz bezpieczny dostęp wychodzący do lokalizacji za CGNAT bez publicznego IP i przekierowania portów, a do tego monitoring dostępności i alerty Telegram, które ujawniają wyłączony CAP, zanim gość zauważy, że WiFi padło. Operatorzy prowadzący MikroTik w wielu lokalizacjach używają go, aby każda lokalizacja była na tej samej stronie bez dojazdu.

Rozpocznij darmowy okres próbny MKController