Tutorial
Ваучеры HotSpot MikroTik с User Manager
Как настроить HotSpot MikroTik с ваучерами User Manager: captive portal, RADIUS, тарифы и лимиты, массовая печать ваучеров и управление несколькими точками.
Кратко HotSpot MikroTik с User Manager превращает любое устройство RouterOS в ваучерную WiFi-систему: гость попадает на captive portal, вводит напечатанный код и получает ровно ту скорость, трафик и время, которые разрешает тариф. Всё работает на роутере — без внешнего сервера. Настройка — короткая цепочка: мастер HotSpot, User Manager как RADIUS, тарифы и печатные ваучеры. Настоящая работа начинается, когда вы запускаете это больше чем в одной локации; это руководство охватывает и то, и другое.

Что такое ваучер HotSpot MikroTik?
Ваучер HotSpot MikroTik — это одноразовые учётные данные доступа, обычно напечатанная карточка с кодом, который гость вводит на captive portal роутера, чтобы выйти в интернет с заданной скоростью, лимитом трафика и сроком действия. Портальная часть — это HotSpot в RouterOS; за учётные данные отвечает User Manager, встроенный RADIUS-сервер MikroTik, который проверяет каждый код и применяет привязанный к нему тариф (Документация MikroTik — User Manager). Вместе они — стандартный способ, которым отели, кафе, жилые комплексы и WISP продают или дозируют WiFi без внешней биллинговой системы (Emmanuel Corels — User Manager для ваучерных систем HotSpot).
Главный плюс — подотчётность без какой-либо настройки на стороне клиента: каждый ваучер — индивидуальные учётные данные, поэтому один гость не раздаст код на десять устройств, предоплаченный тариф закончится точно по расписанию, и никому не нужно лезть в настройки телефона гостя. Продайте код — остальное сделает роутер.
Шаг 1 — Запустите мастер настройки HotSpot
Начните с интерфейса, который будет обслуживать гостей — в идеале выделенный bridge или VLAN и ни в коем случае не тот же сегмент, что и сеть управления. В WinBox откройте IP → Hotspot → Hotspot Setup, выберите гостевой интерфейс и примите или поправьте пул адресов, DNS и запросы SSL; мастер создаст DHCP-сервер, правило NAT и captive portal за один проход, обычно за несколько минут (madankc — MikroTik Hotspot Setup Step by Step).
Результат работы мастера — сервер HotSpot, привязанный к интерфейсу, плюс профиль сервера, который определяет, как гости проходят аутентификацию. Сразу проверьте: подключите телефон к гостевой сети и убедитесь, что страница входа открывается. Если портал не загружается, пройдитесь по нашему списку исправлений для шлюза HotSpot 10.5.50.1, прежде чем добавлять поверх него ваучеры.

Шаг 2 — Включите User Manager как RADIUS-бэкенд
Локальные пользователи HotSpot годятся для пары учётных записей, но ваучерам нужен User Manager. Установите пакет user-manager для вашей версии RouterOS v7, перезагрузитесь и включите его командой /user-manager set enabled=yes. Зарегистрируйте сам роутер как RADIUS-клиента — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — и продублируйте это на стороне RADIUS: /radius add service=hotspot address=127.0.0.1 secret=<secret> (Документация MikroTik — User Manager).
Наконец, отредактируйте профиль сервера HotSpot и включите use-radius=yes, чтобы портал передавал логины в User Manager, а не в локальный список пользователей. С этого момента каждый код, который вводит гость, проверяется RADIUS — та же архитектура, что провайдеры используют для аутентификации абонентов PPPoE, только нацеленная на гостей WiFi.

Шаг 3 — Создайте тарифы: лимиты и профили
Продаваемый тариф в User Manager — это два объекта. Limitation определяет, что получает гость: rate-limit — скорость, download-limit и upload-limit — лимиты трафика, uptime-limit — время подключения. Profile объединяет одну или несколько limitation и добавляет срок действия — сколько живёт ваучер после первого использования. Создайте по одному профилю на продукт: «1 час бесплатно», «24 часа — 10 Mbps», «Неделя — 5 GB» (Документация MikroTik — User Manager).
Определите тарифы один раз и не поддавайтесь на импровизацию по площадкам. Когда оператор каждой точки правит limitation вручную, один и тот же «суточный» ваучер незаметно означает разное в разных заведениях — дрейф, который проявляется только в виде отзыва на одну звезду. Держать профили идентичными на всех роутерах — ровно та задача парка устройств, которую решают аудит конфигурации и история изменений MKController: видно, что изменилось и где, а исправленный профиль отправляется сразу на все устройства.

Шаг 4 — Создайте пользователей пакетно и напечатайте ваучеры
Теперь выпустите сам продукт. Создайте пользователей массово и привяжите профиль тарифа — каждый пользователь это один код ваучера. Затем сформируйте печатные карточки командой generate-voucher, указав ID пользователя или запрос find; User Manager заполнит шаблон ваучера кодом, тарифом и сроком действия — остаётся напечатать и продавать на кассе (Документация MikroTik — User Manager).
На одном роутере это приятная пятничная задача. На дюжине площадок она превращается в карусель сессий Winbox — генерировать запас, проверять продажи, отключать утёкшие коды, — поэтому операторы прикручивают локальные инструменты вроде Mikhmon или уходят в облако с управлением ваучерами и HotSpot в MKController, чтобы выпускать, отслеживать и отзывать ваучеры для всех площадок из одной панели. Наше сравнение Mikhmon и MKController подробно разбирает этот выбор.

Шаг 5 — Защитите гостевую сеть
Captive portal — это публичная дверь в ваш роутер, и относиться к ней нужно соответственно. Добавьте правила firewall, которые запрещают подсети HotSpot доступ к вашей LAN и, прежде всего, к сервисам управления самого роутера — Winbox, API, WebFig, SSH — со стороны гостей. Держите walled garden минимальным: каждый хост в белом списке доступен без ваучера.
Гости по определению незнакомцы, а скомпрометированное гостевое устройство находится в одном хопе от вашего роутера. Ваучерная сеть, способная дотянуться до конфигурации, которая её создала, — это открытое приглашение.
Шаг 6 — Запустите ваучеры во всех локациях
Вот что пропускают руководства про один роутер: площадка на LTE или Starlink за Carrier-Grade NAT не имеет публичного IP, и когда её портал барахлит, просто «зайти удалённо» не получится. MKController держит каждый роутер доступным через защищённый исходящий туннель — без проброса портов и без публичного адреса, как описано в нашем руководстве по удалённому управлению MikroTik за CGNAT, — с автоматическими бэкапами и телеметрией, которая заметит мёртвый портал раньше, чем на ресепшен посыплются жалобы.
Проверяйте каждую площадку одинаково: подключитесь как гость, потратьте тестовый ваучер и убедитесь, что скорость и срок действия соответствуют тарифу.

Советы
- Делайте имена пользователей ваучеров короткими и однозначными — избегайте
0/Oи1/l/I: гости набирают их на клавиатуре телефона. - Отсчитывайте срок действия профиля от первого входа, а не от момента создания, чтобы напечатанный запас не истёк в ящике стола.
- Никогда не продавайте из последней партии: генерируйте запас заранее и отключайте непроданные коды любой утёкшей партии.
- Следите за памятью роутера при больших базах пользователей; User Manager хранит данные accounting на самом устройстве.
Продавайте WiFi, а не тикеты в поддержку
Ваучерный HotSpot на одном MikroTik — проект на вечер. Вести его как бизнес на множестве площадок — одинаковые тарифы на каждом роутере, запас ваучеров, выпускаемый и отзываемый централизованно, порталы, доступные даже за CGNAT, бэкапы перед каждым изменением — вот где операторы либо теряют вечера, либо централизуются. MKController даёт вам эту плоскость управления: HotSpot и ваучеры по всему парку устройств, безопасный исходящий удалённый доступ без публичного IP, история конфигураций и восстановление в один клик, а также мониторинг, который откроет тикет раньше, чем гость заметит пропажу WiFi. Операторы платного WiFi на MikroTik используют его, чтобы десять площадок были такими же простыми, как одна.