Tutorial
MikroTik CAPsMAN: централизованный WiFi
Настройте MikroTik CAPsMAN в RouterOS 7 для централизованного управления точками доступа WiFi: правила provisioning, профили конфигурации и мультисайт.
Кратко MikroTik CAPsMAN превращает одно устройство RouterOS в беспроводной контроллер, который настраивает каждую точку доступа из единого места. Вместо того чтобы заходить на каждую точку доступа ради смены SSID или пароля, вы правите один профиль — и CAPsMAN отправляет его на весь парк устройств. В RouterOS 7 контроллер встроен в пакет wifi — никаких дополнений не нужно. Это руководство проходит всю цепочку: включить менеджер, зарегистрировать точки доступа как CAP, создать правила provisioning, защитить канал управления и масштабировать схему на все площадки.

Что такое MikroTik CAPsMAN?
MikroTik CAPsMAN — это встроенный в RouterOS беспроводной контроллер: Controlled Access Point system Manager, который хранит конфигурацию группы точек доступа и провижионит каждую из них автоматически при подключении (Документация MikroTik — AP Controller (CAPsMAN)). Сеть делится на две роли — менеджер (CAPsMAN), который хранит SSID, настройки безопасности и каналов, и произвольное число CAP — точек доступа, обеспечивающих собственно радиопокрытие и передающих свою конфигурацию менеджеру.
Выигрыш — единый источник истины для WiFi: смените гостевой пароль один раз, и его унаследует каждая CAP; добавьте точку доступа — и она сама провижионится по уже написанным вами правилам. Любое устройство с лицензией Level 4 или выше может выступать в роли CAP (Документация MikroTik — WiFi).
Шаг 1 — Включите менеджер CAPsMAN
Выберите устройство, которое станет контроллером — часто это главный роутер, хотя разместить его можно на любом устройстве RouterOS 7 с пакетом wifi. Убедитесь, что пакет присутствует в /system/package, затем включите менеджер командой /interface/wifi/capsman/set enabled=yes. Задайте package-path и upgrade-policy, если хотите, чтобы CAP подтягивали подходящие пакеты wifi с контроллера и их прошивки оставались согласованными (Документация MikroTik — AP Controller (CAPsMAN)).
Теперь контроллер слушает CAP, но пока ничем не управляет — это появится из правил в Шаге 3. Обратите внимание на интерфейс, на котором слушает менеджер: по умолчанию CAP обнаруживают его на Layer 2, поэтому во время регистрации контроллер и точки доступа должны находиться в одном broadcast-домене или быть сведены к нему через мост.
Шаг 2 — Превратите точки доступа в CAP
На каждой точке доступа передайте её радиомодули контроллеру. Включите режим CAP командой /interface/wifi/cap/set enabled=yes, перечислите интерфейсы, которые точка должна предоставить, через slaves-datapath и discovery-interfaces, и задайте caps-man-addresses, если указываете на контроллер по IP, а не полагаетесь на обнаружение по Layer 2 (Документация MikroTik — WiFi). Как только CAP найдёт менеджер, её локальная конфигурация радио заменяется тем, что провижионит CAPsMAN.
Здесь важно железо: CAP хороша ровно настолько, насколько хорош её радиомодуль. Точки доступа с Wi-Fi 6 и Wi-Fi 7, такие как MikroTik hAP be lite, становятся отличными CAP, потому что CAPsMAN может централизованно управлять их новыми радиомодулями, а настройка диапазонов и каналов, которую обычно делают на каждом устройстве — вроде описанной в нашем руководстве по настройке WiFi 6 на роутерах MikroTik AX — превращается в профиль, который вы пишете один раз.
Шаг 3 — Создайте конфигурации и правила provisioning
Именно здесь CAPsMAN оправдывает своё место. Профиль configuration определяет SSID, безопасность (authentication-types, парольную фразу), страну и план каналов; datapath решает, как трафик CAP попадает в сеть — через локальный мост на точке или через туннель обратно на контроллер. Затем правила provisioning сопоставляют подключающиеся CAP — по MAC радио, модели или identity — и применяют нужную конфигурацию автоматически (Документация MikroTik — AP Controller (CAPsMAN)). Напишите /interface/wifi/provisioning add action=create-dynamic-enabled ..., чтобы новые точки доступа настраивались сами, а не ждали вас.
Поскольку трафик CAP обычно приходит на мост, этот шаг предполагает, что ваш Layer 2 в порядке; если мосты для вас в новинку, наше руководство по настройке моста MikroTik закладывает основу. И вот честный предел CAPsMAN: он централизует WiFi в пределах досягаемости одного контроллера. Сами контроллеры — по одному на здание, на филиал, на вышку — по-прежнему остаются отдельными роутерами, которые приходится держать в синхроне. Именно этим вторым слоем занимается управление конфигурациями парка устройств в MKController: отправьте идентичный профиль CAPsMAN сразу на все контроллеры и используйте Историю действий, чтобы видеть, кто, что и когда изменил и какая площадка отклонилась.
Шаг 4 — Выделите VLAN управления и защитите доступ
Относитесь к каналу управления CAPsMAN как к инфраструктуре, а не как к второстепенной мелочи. Ведите трафик от CAP к менеджеру по выделенному VLAN управления, полностью держите его отдельно от гостевых и клиентских SSID и ограничьте, на каких интерфейсах менеджер принимает CAP. VLAN управления также не даёт шумной клиентской сети когда-либо коснуться плоскости, которая управляет вашими радиомодулями (Сообщество MikroTik — CAPsMAN с VLAN управления).
Централизованное управление работает в обе стороны: одно неверное правило provisioning ломает не одну точку доступа, а сразу все. Прежде чем отправить изменение канала или безопасности на весь парк, вам нужен бэкап, к которому можно откатиться, — и способ войти, если изменение вас заблокирует. MKController хранит ежедневные автоматические бинарные бэкапы каждого устройства — последние пять версий, в облаке — и позволяет снять бэкап вручную прямо перед рискованной отправкой, так что неудачная отправка CAPsMAN превращается в восстановление в один клик до последнего исправного состояния вместо поездки на площадку с консольным кабелем.
Шаг 5 — Разверните CAPsMAN на всех площадках
Один контроллер и горстка CAP — дело на вечер. Настоящая работа — это десятая площадка: пристройка отеля, вторая вышка, кампус клиента — у каждой свой контроллер за LTE или Starlink и Carrier-Grade NAT, без публичного IP, чтобы подключиться, когда точка доступа замолкает. Это и есть та стена, о которой руководства про одну площадку никогда не упоминают.
Это и есть настоящая задача читателя, и именно здесь плоскость управления важнее всего. MKController держит каждый контроллер доступным через защищённый исходящий туннель — без проброса портов и без публичного адреса, как подробно описано в нашем руководстве по удалённому управлению MikroTik за CGNAT (NATCloud) — отправляет идентичные профили CAPsMAN на весь парк и отслеживает доступность устройств каждой площадки, так что упавшая CAP становится видна — а с оповещениями Telegram и доходит до вас — раньше, чем позвонят с ресепшен. WISP и операторы с множеством площадок на MikroTik WiFi используют его, чтобы двадцать точек ощущались как одна панель.
Советы
- Держите контроллер и CAP на одной версии пакета wifi RouterOS 7; несовпадения приводят к тому, что CAP отваливаются и переподключаются циклами.
- Начните с provisioning
create-dynamic-enabled, чтобы новые точки доступа выходили в сеть настроенными, затем ужесточайте до правил по моделям по мере роста парка. - Используйте datapath с локальным мостом на площадках с высоким трафиком, чтобы клиентские данные не заворачивались через контроллер.
- Называйте профили SSID и безопасности по назначению («guest», «staff»), а не по расположению, чтобы один профиль одинаково обслуживал каждую площадку.
Управляйте WiFi, а не стойкой роутеров
CAPsMAN решает один парк точек доступа из одного контроллера. Бизнес решает каждый контроллер из одного места. MKController и есть эта плоскость управления: отправка конфигурации на весь парк, аудит и история конфигураций, автоматические бэкапы и безопасный исходящий доступ к площадкам за CGNAT без публичного IP и проброса портов, плюс мониторинг доступности и оповещения Telegram, которые покажут упавшую CAP раньше, чем гость заметит пропажу WiFi. Операторы, работающие с MikroTik на множестве площадок, используют его, чтобы держать каждую локацию на одной волне без поездок.