Tutorial
Vouchers HotSpot MikroTik com User Manager
Como configurar um HotSpot MikroTik com vouchers do User Manager: portal cativo, RADIUS, planos e limitações, impressão em lote e controle multi-site.
Resumo Um HotSpot MikroTik com User Manager transforma qualquer dispositivo RouterOS em um sistema de WiFi por voucher: o hóspede cai em um portal cativo, digita um código impresso e recebe exatamente a velocidade, os dados e o tempo que o plano permite. Tudo roda no roteador — sem servidor externo. A configuração é uma cadeia curta: assistente do HotSpot, User Manager como RADIUS, planos e vouchers imprimíveis. O trabalho de verdade começa quando você roda isso em mais de uma localidade; este guia cobre os dois cenários.

O Que É um Voucher de HotSpot MikroTik?
Um voucher de HotSpot MikroTik é uma credencial de acesso de uso único — geralmente um cartão impresso com um código — que o hóspede digita no portal cativo do roteador para ficar online com velocidade, franquia de dados e validade predefinidas. O lado do portal é o HotSpot do RouterOS; o lado da credencial é o User Manager, o servidor RADIUS embutido da MikroTik, que autentica cada código e impõe o plano por trás dele (Documentação MikroTik — User Manager). Juntos, eles são a forma padrão como hotéis, cafés, condomínios e WISPs vendem ou racionam WiFi sem qualquer sistema de cobrança externo (Emmanuel Corels — User Manager for HotSpot voucher systems).
O atrativo é a responsabilização com zero configuração no cliente: cada voucher é uma credencial individual, então um hóspede não consegue compartilhar um código entre dez dispositivos, um plano pré-pago expira na hora certa e ninguém mexe nas configurações do celular do hóspede. Venda o código, e o roteador faz o resto.
Passo 1 — Execute o assistente de configuração do HotSpot
Comece pela interface que atenderá os hóspedes — de preferência uma bridge ou VLAN dedicada, nunca o mesmo segmento da sua rede de gerência. No WinBox, vá em IP → Hotspot → Hotspot Setup, escolha a interface de hóspedes e aceite ou ajuste as opções de pool de endereços, DNS e SSL; o assistente monta o servidor DHCP, a regra de NAT e o portal cativo de uma só vez, normalmente em poucos minutos (madankc — MikroTik Hotspot Setup Step by Step).
O resultado do assistente é um servidor HotSpot vinculado à interface mais um perfil de servidor que controla como os hóspedes se autenticam. Teste imediatamente: conecte um celular à rede de hóspedes e confirme que a página de login aparece. Se o portal não carregar, siga nossa lista de correções para o gateway HotSpot 10.5.50.1 antes de colocar os vouchers por cima.

Passo 2 — Ative o User Manager como backend RADIUS
Usuários locais do HotSpot funcionam para meia dúzia de contas, mas vouchers exigem o User Manager. Instale o pacote user-manager para a sua versão do RouterOS v7, reinicie e ative-o com /user-manager set enabled=yes. Registre o próprio roteador como cliente RADIUS — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — e espelhe isso do lado do RADIUS com /radius add service=hotspot address=127.0.0.1 secret=<secret> (Documentação MikroTik — User Manager).
Por fim, edite o perfil do servidor HotSpot e habilite use-radius=yes para que o portal encaminhe os logins ao User Manager em vez da lista local de usuários. A partir daí, cada código que um hóspede digita é verificado pelo RADIUS — a mesma arquitetura que os provedores usam para a autenticação de assinantes PPPoE, só que voltada aos hóspedes do WiFi.

Passo 3 — Crie planos: limitações e perfis
Um plano de venda no User Manager são dois objetos. Uma limitation define o que o hóspede recebe — rate-limit para velocidade, download-limit e upload-limit para franquia de dados, uptime-limit para tempo de conexão. Um profile agrupa uma ou mais limitations e adiciona a validade — quanto tempo o voucher vive depois do primeiro uso. Crie um perfil por produto: “1 Hora Grátis”, “24h — 10 Mbps”, “Semanal — 5 GB” (Documentação MikroTik — User Manager).
Defina os planos uma vez e resista à improvisação por localidade. Quando o operador de cada ponto edita as limitations à mão, o mesmo voucher de “24h” passa a significar coisas diferentes em lugares diferentes — o tipo de desvio que só aparece como avaliação de uma estrela. Manter perfis idênticos em todos os roteadores é exatamente o problema de frota que a auditoria e o histórico de configuração do MKController resolvem: veja o que mudou, onde, e aplique o perfil corrigido em todos ao mesmo tempo.

Passo 4 — Gere usuários em lote e imprima vouchers
Agora fabrique o produto. Crie usuários em massa e anexe o perfil do plano — cada usuário é um código de voucher. Depois produza os cartões imprimíveis com o comando generate-voucher, apontando-o para um ID de usuário ou uma consulta find; o User Manager preenche um modelo de voucher com o código, o plano e a validade, pronto para imprimir e vender no balcão (Documentação MikroTik — User Manager).
Em um roteador, isso é uma tarefa agradável de sexta-feira. Em uma dúzia de estabelecimentos vira um rodízio de sessões de Winbox — gerar estoque, conferir o que vendeu, desativar códigos vazados — e é por isso que operadores acoplam ferramentas locais como o Mikhmon, ou vão para a nuvem com o controle de vouchers e HotSpot do MKController para gerar, acompanhar e revogar vouchers de todos os sites em um único painel. Nosso comparativo Mikhmon vs MKController analisa essa troca em detalhes.

Passo 5 — Proteja a rede de hóspedes
Um portal cativo é uma porta pública no seu roteador, então trate-o assim. Adicione regras de firewall que bloqueiem a sub-rede do HotSpot de alcançar a sua LAN e, acima de tudo, os serviços de gerência do próprio roteador — Winbox, API, WebFig, SSH — a partir do lado dos hóspedes. Mantenha o walled garden mínimo: cada host que você libera fica acessível sem voucher.
Hóspedes são desconhecidos por definição, e um dispositivo de hóspede comprometido está a um salto do seu roteador. Uma rede de vouchers que consegue alcançar a configuração que a criou é um convite permanente.
Passo 6 — Rode vouchers em todas as localidades
Aqui está o que os tutoriais de roteador único pulam: o estabelecimento em LTE ou Starlink atrás de Carrier-Grade NAT não tem IP público, então, quando o portal dele dá problema, você não consegue simplesmente acessar de fora. O MKController mantém cada roteador alcançável por um túnel de saída seguro — sem redirecionamento de portas, sem endereço público, como mostramos em nosso guia de gerenciamento remoto MikroTik atrás de CGNAT — com backups automáticos e telemetria que sinaliza um portal morto antes de a recepção começar a receber reclamações.
Verifique cada site da mesma forma: conecte-se como hóspede, queime um voucher de teste e confirme que a velocidade e a validade batem com o plano.

Dicas
- Mantenha os usuários dos vouchers curtos e sem ambiguidade — evite
0/Oe1/l/I— pois os hóspedes os digitam em teclados de celular. - Configure a validade do perfil a partir do primeiro login, não da criação, para que o estoque impresso não expire na gaveta.
- Nunca venda do último lote: gere estoque antes da demanda e desative os códigos não vendidos de qualquer lote que vazar.
- Fique de olho na memória do roteador com bases de usuários grandes; o User Manager armazena os dados de accounting no próprio dispositivo.
Venda WiFi, não chamados de suporte
Um HotSpot de vouchers em um MikroTik é projeto de uma tarde. Rodá-lo como negócio em vários estabelecimentos — planos idênticos em cada roteador, estoque de vouchers gerado e revogado centralmente, portais alcançáveis mesmo atrás de CGNAT, backups feitos antes de cada mudança — é onde os operadores ou perdem as noites ou centralizam. O MKController entrega esse plano de controle: gestão de HotSpot e vouchers em toda a frota, acesso remoto seguro por túnel de saída sem IP público, histórico de configuração com restauração em um clique e monitoramento que abre um chamado antes de o hóspede perceber que o WiFi caiu. Operadores que vendem WiFi pago em MikroTik usam-no para tornar dez estabelecimentos tão fáceis quanto um.