Tutorial
WiFi Centralizat MikroTik cu CAPsMAN
Configurează MikroTik CAPsMAN pe RouterOS 7 pentru a gestiona centralizat multe puncte de acces WiFi: reguli de provizionare, profiluri și control multi-sediu.
Rezumat MikroTik CAPsMAN transformă un singur dispozitiv RouterOS într-un controler wireless care configurează fiecare punct de acces dintr-un singur loc. În loc să te conectezi la fiecare AP pentru a schimba un SSID sau o parolă, editezi un singur profil, iar CAPsMAN îl trimite întregii flote. În RouterOS 7 controlerul este integrat în pachetul wifi — fără niciun supliment. Acest ghid parcurge întregul lanț: activează managerul, înrolează AP-urile ca CAP-uri, creează reguli de provizionare, securizează canalul de control și extinde modelul în toate locațiile.

Ce Este MikroTik CAPsMAN?
MikroTik CAPsMAN este controlerul wireless integrat al RouterOS: un Controlled Access Point system Manager care păstrează configurația pentru un grup de puncte de acces și le provizionează pe fiecare automat la conectare (Documentația MikroTik — AP Controller (CAPsMAN)). Rețeaua se împarte în două roluri — managerul (CAPsMAN), care stochează setările de SSID, securitate și canal, și oricâte CAP-uri, punctele de acces care asigură acoperirea radio propriu-zisă și își predau configurația către manager.
Avantajul este o sursă unică de adevăr pentru WiFi: schimbi parola pentru oaspeți o singură dată și fiecare CAP o moștenește; adaugi un AP și acesta se provizionează singur conform regulilor pe care le-ai scris deja. Orice dispozitiv cu o licență de Nivel 4 sau superioară poate funcționa ca CAP (Documentația MikroTik — WiFi).
Pasul 1 — Activează managerul CAPsMAN
Alege dispozitivul care va funcționa ca controler — adesea routerul principal, deși orice dispozitiv RouterOS 7 cu pachetul wifi îl poate găzdui. Confirmă că pachetul este prezent sub /system/package, apoi activează managerul cu /interface/wifi/capsman/set enabled=yes. Setează un package-path și un upgrade-policy dacă vrei ca CAP-urile să preia pachete wifi corespunzătoare de la controler, astfel încât firmware-ul lor să rămână aliniat (Documentația MikroTik — AP Controller (CAPsMAN)).
Controlerul ascultă acum după CAP-uri, dar încă nu gestionează nimic — asta vine din regulile de la Pasul 3. Reține interfața pe care ascultă managerul: CAP-urile îl descoperă implicit prin Layer 2, așa că, în timpul înrolării, controlerul și AP-urile ar trebui să împartă același domeniu de broadcast sau să fie puse în punte către unul.
Pasul 2 — Transformă punctele de acces în CAP-uri
Pe fiecare punct de acces, predă-i radiourile controlerului. Activează modul CAP cu /interface/wifi/cap/set enabled=yes, enumeră interfețele pe care AP-ul ar trebui să le pună la dispoziție cu slaves-datapath și discovery-interfaces și setează caps-man-addresses dacă indici controlerul prin IP în loc să te bazezi pe descoperirea Layer 2 (Documentația MikroTik — WiFi). Odată ce CAP-ul găsește managerul, configurația sa radio locală este înlocuită cu cea provizionată de CAPsMAN.
Hardware-ul contează aici: un CAP este atât de bun pe cât îi este radioul. AP-urile Wi-Fi 6 și Wi-Fi 7 precum MikroTik hAP be lite sunt CAP-uri excelente pentru că CAPsMAN le poate conduce centralizat radiourile mai noi, iar reglajul de bandă și canal pe care l-ai face în mod normal pe fiecare dispozitiv — genul acoperit în ghidul nostru despre configurarea WiFi 6 pe routerele MikroTik AX — devine un profil pe care îl scrii o singură dată.
Pasul 3 — Creează configurații și reguli de provizionare
Aici își câștigă CAPsMAN locul. Un profil de configurare definește SSID-ul, securitatea (authentication-types, passphrase), țara și planul de canale; un datapath decide cum ajunge traficul CAP-ului în rețea — pus în punte local la AP sau tunelat înapoi la controler. Regulile de provizionare potrivesc apoi CAP-urile care se conectează — după MAC-ul radioului, model sau identitate — și aplică automat configurația corectă (Documentația MikroTik — AP Controller (CAPsMAN)). Scrie /interface/wifi/provisioning add action=create-dynamic-enabled ... astfel încât AP-urile noi să se autoconfigureze în loc să te aștepte pe tine.
Pentru că traficul CAP-ului ajunge de obicei pe un bridge, acest pas presupune că Layer 2 este curat; dacă punțile sunt ceva nou pentru tine, ghidul nostru de configurare a bridge-ului MikroTik acoperă fundamentele. Și iată limita sinceră a CAPsMAN: centralizează WiFi în raza unui singur controler. Controlerele în sine — câte unul pe clădire, pe filială, pe sit de turn — rămân routere separate pe care trebuie să le menții sincronizate. Acest al doilea strat este exact ceea ce gestionează managementul configurației de flotă al MKController: trimite un profil CAPsMAN identic către fiecare controler dintr-o dată și folosește Istoricul acțiunilor pentru a vedea cine ce a schimbat, când și care sediu a derapat.
Pasul 4 — Separă un VLAN de administrare și securizează accesul
Tratează canalul de control CAPsMAN ca infrastructură, nu ca pe o idee de moment. Transportă traficul CAP-către-manager pe un VLAN de administrare dedicat, ține-l complet în afara SSID-urilor pentru oaspeți și clienți și restricționează pe ce interfețe va accepta managerul CAP-uri. Un VLAN de administrare împiedică, de asemenea, o rețea de clienți gălăgioasă să atingă vreodată planul care îți controlează radiourile (Comunitatea MikroTik — CAPsMAN cu VLAN de administrare).
Controlul centralizat taie în ambele sensuri: o singură regulă de provizionare greșită nu strică un AP, le strică pe toate deodată. Înainte să trimiți o schimbare de canal sau de securitate la nivel de flotă, vrei o copie de rezervă la care să poți reveni — și o cale de acces dacă schimbarea te blochează pe dinafară. MKController păstrează copii de rezervă binare automate zilnice ale fiecărui dispozitiv — ultimele cinci versiuni, în cloud — și îți permite să faci una manuală chiar înainte de o modificare riscantă, astfel încât un push CAPsMAN greșit devine o restaurare cu un singur clic la ultima stare funcțională cunoscută, în loc de o deplasare la fața locului cu un cablu de consolă.
Pasul 5 — Rulează CAPsMAN în toate locațiile
Un controler și o mână de CAP-uri sunt treabă de-o după-amiază. Adevărata muncă este a zecea locație — o anexă de hotel, un al doilea turn, un campus de client — fiecare cu propriul controler în spatele LTE sau Starlink și al Carrier-Grade NAT, fără IP public la care să te conectezi când un AP amuțește. Acesta este zidul pe care tutorialele cu un singur sediu nu îl menționează niciodată.
Aceasta este adevărata sarcină de îndeplinit a cititorului și locul unde planul de control contează cel mai mult. MKController menține fiecare controler accesibil printr-un tunel securizat de ieșire — fără redirecționare de porturi, fără adresă publică, așa cum este detaliat în ghidul nostru despre administrarea de la distanță a MikroTik în spatele CGNAT (NATCloud) — trimite profiluri CAPsMAN identice în toată flota și urmărește disponibilitatea dispozitivelor fiecărui sediu, astfel încât un CAP căzut apare — și, cu alerte Telegram, ajunge la tine — înainte ca recepția să sune. WISP-urile și operatorii multi-sediu care rulează WiFi pe MikroTik îl folosesc pentru a face ca douăzeci de sedii să pară un singur dashboard.
Sfaturi
- Păstrează controlerul și CAP-urile pe aceeași versiune de pachet wifi RouterOS 7; nepotrivirile fac CAP-urile să pice și să se reprovizioneze în bucle.
- Începe cu provizionarea
create-dynamic-enabledastfel încât AP-urile noi să apară deja configurate, apoi strânge la reguli pe model pe măsură ce flota crește. - Folosește datapath-uri cu punte locală pentru sediile cu trafic intens, astfel încât datele clienților să nu facă hairpin prin controler.
- Denumește profilurile de SSID și securitate după scop („oaspeți”, „personal”), nu după locație, astfel încât un profil să deservească fiecare sediu în mod identic.
Gestionează WiFi, nu un rack de routere
CAPsMAN rezolvă o flotă de AP-uri dintr-un singur controler. O afacere rezolvă fiecare controler dintr-un singur loc. MKController este acel plan de control: push de configurație la nivel de flotă, audit și istoric de configurație, copii de rezervă automate și acces securizat de ieșire către sediile din spatele CGNAT, fără IP public sau redirecționare de porturi, plus monitorizarea disponibilității și alerte Telegram care scot la iveală un CAP căzut înainte ca un oaspete să observe că WiFi-ul a picat. Operatorii care rulează MikroTik în multe sedii îl folosesc pentru a menține fiecare locație la aceeași pagină, fără deplasare.