Preskočiť na obsah
InstagramYouTubeFacebook

Tutorial

MikroTik CAPsMAN centrálna WiFi správa

Nastavte MikroTik CAPsMAN na RouterOS 7 na centrálnu správu WiFi prístupových bodov: pravidlá provisioningu, konfiguračné profily a viac lokalít.

Zhrnutie MikroTik CAPsMAN premení jedno RouterOS zariadenie na bezdrôtový kontrolér, ktorý konfiguruje každý prístupový bod z jedného miesta. Namiesto prihlasovania sa do každého AP kvôli zmene SSID alebo hesla upravíte jeden profil a CAPsMAN ho rozošle celej flotile. V RouterOS 7 je kontrolér zabudovaný do balíka wifi — nie je potrebný žiadny doplnok. Tento návod prevedie celý reťazec: povolenie manažéra, zaradenie vašich AP ako CAP, tvorbu provisioning pravidiel, zabezpečenie riadiaceho kanála a rozšírenie tohto vzoru na viacero lokalít.

Workflow centralizovanej WiFi cez MikroTik CAPsMAN: povoľte CAPsMAN manažéra na kontroléri, premeňte prístupové body na CAP, vytvorte konfiguračné a provisioning pravidlá, oddeľte správcovskú VLAN a potom spravujte každú lokalitu z jedného panela.

Čo je MikroTik CAPsMAN?

MikroTik CAPsMAN je vstavaný bezdrôtový kontrolér RouterOS: systém správcu riadených prístupových bodov (Controlled Access Point system Manager), ktorý uchováva konfiguráciu pre skupinu prístupových bodov a pri pripojení každý z nich automaticky provisionuje (MikroTik Dokumentácia — AP Controller (CAPsMAN)). Sieť sa delí na dve roly — manažéra (CAPsMAN), ktorý ukladá SSID, zabezpečenie a nastavenia kanálov, a ľubovoľný počet CAP, prístupových bodov, ktoré poskytujú skutočné rádiové pokrytie a odovzdávajú svoju konfiguráciu manažérovi.

Odmenou je jediný zdroj pravdy pre WiFi: zmeňte hosťovské heslo raz a každý CAP ho zdedí; pridajte AP a sám sa provisionuje podľa pravidiel, ktoré ste už napísali. Ako CAP môže fungovať akékoľvek zariadenie s licenciou Level 4 alebo vyššou (MikroTik Dokumentácia — WiFi).

Krok 1 — Povoľte CAPsMAN manažéra

Vyberte zariadenie, ktoré bude fungovať ako kontrolér — často hlavný router, hoci ho môže hostiť ľubovoľné RouterOS 7 zariadenie s balíkom wifi. Overte, že balík je prítomný v /system/package, a potom povoľte manažéra príkazom /interface/wifi/capsman/set enabled=yes. Nastavte package-path a upgrade-policy, ak chcete, aby si CAP sťahovali zodpovedajúce wifi balíky z kontroléra a ich firmvér zostal zladený (MikroTik Dokumentácia — AP Controller (CAPsMAN)).

Kontrolér teraz počúva na CAP, ale zatiaľ nič nespravuje — to prichádza z pravidiel v Kroku 3. Všimnite si rozhranie, na ktorom manažér počúva: CAP ho štandardne objavujú cez Layer 2, takže kontrolér a AP by mali počas zaraďovania zdieľať jednu broadcast doménu, alebo byť premostené k jednej.

Krok 2 — Premeňte svoje prístupové body na CAP

Na každom prístupovom bode odovzdajte jeho rádiá kontroléru. Povoľte režim CAP príkazom /interface/wifi/cap/set enabled=yes, vypíšte rozhrania, ktoré má AP ponúknuť, cez slaves-datapath a discovery-interfaces a nastavte caps-man-addresses, ak na kontrolér smerujete podľa IP namiesto spoliehania sa na objavovanie cez Layer 2 (MikroTik Dokumentácia — WiFi). Keď CAP nájde manažéra, jeho lokálna konfigurácia rádia sa nahradí tým, čo provisionuje CAPsMAN.

Hardvér tu zohráva rolu: CAP je len taký dobrý ako jeho rádio. AP s Wi-Fi 6 a Wi-Fi 7 ako MikroTik hAP be lite sú vynikajúce CAP, pretože CAPsMAN dokáže centrálne riadiť ich novšie rádiá, a ladenie pásma a kanála, ktoré by ste normálne robili na každom zariadení — také, aké pokrýva náš návod na konfiguráciu WiFi 6 na MikroTik AX routeroch — sa stáva profilom, ktorý napíšete raz.

Krok 3 — Vytvorte konfigurácie a provisioning pravidlá

Tu si CAPsMAN zaslúži svoje miesto. Konfiguračný profil definuje SSID, zabezpečenie (authentication-types, prístupovú frázu), krajinu a plán kanálov; datapath rozhoduje, ako prevádzka CAP dosiahne sieť — premostená lokálne na AP alebo tunelovaná späť do kontroléra. Provisioning pravidlá potom priraďujú pripájajúce sa CAP — podľa MAC rádia, modelu alebo identity — a automaticky aplikujú správnu konfiguráciu (MikroTik Dokumentácia — AP Controller (CAPsMAN)). Napíšte /interface/wifi/provisioning add action=create-dynamic-enabled ..., aby sa nové AP samy konfigurovali namiesto čakania na vás.

Keďže prevádzka CAP zvyčajne pristáva na bridge, tento krok predpokladá, že vaša Layer 2 je čistá; ak je pre vás premosťovanie nové, náš návod na konfiguráciu bridge na MikroTiku pokrýva základy. A tu je úprimná hranica CAPsMAN: centralizuje WiFi v dosahu jedného kontroléra. Samotné kontroléry — jeden na budovu, na pobočku, na vežovú lokalitu — sú stále samostatné routery, ktoré musíte udržiavať zosynchronizované. Túto druhú vrstvu rieši práve správa konfigurácie flotily od MKControlleru: rozošlite identický CAPsMAN profil na všetky kontroléry naraz a použite Históriu akcií, aby ste videli, kto čo zmenil, kedy a ktorá lokalita sa odchýlila.

Krok 4 — Oddeľte správcovskú VLAN a zabezpečte prístup

S riadiacim kanálom CAPsMAN zaobchádzajte ako s infraštruktúrou, nie ako s dodatočnou myšlienkou. Prenášajte prevádzku CAP-manažér na vyhradenej správcovskej VLAN, držte ju úplne mimo hosťovských a klientskych SSID a obmedzte, na ktorých rozhraniach bude manažér prijímať CAP. Správcovská VLAN tiež zabráni ukecanej klientskej sieti kedykoľvek sa dotknúť roviny, ktorá riadi vaše rádiá (MikroTik komunita — CAPsMAN so správcovskou VLAN).

Centralizované riadenie reže na obe strany: jedno chybné provisioning pravidlo nepokazí jeden AP, pokazí ich všetky naraz. Skôr než rozošlete zmenu kanála alebo zabezpečenia naprieč flotilou, chcete zálohu, ku ktorej sa môžete vrátiť — a spôsob, ako sa dostať dnu, ak vás zmena vyzamkne. MKController uchováva denné automatické binárne zálohy každého zariadenia — posledných päť verzií, v cloude — a umožňuje vám vytvoriť manuálnu tesne pred rizikovým rozoslaním, takže zlé rozoslanie CAPsMAN sa stane obnovením na jeden klik do posledného známeho dobrého stavu namiesto jazdy na lokalitu s konzolovým káblom.

Krok 5 — Rozšírte CAPsMAN na všetky lokality

Jeden kontrolér a hŕstka CAP je práca na jedno popoludnie. Skutočná úloha je desiate miesto — hotelová prístavba, druhá veža, kampus klienta — každé s vlastným kontrolérom za LTE alebo Starlinkom a Carrier-Grade NAT, bez verejnej IP, na ktorú by ste sa dovolali, keď AP stíchne. To je múr, ktorý návody pre jednu lokalitu nikdy nespomínajú.

Toto je skutočná úloha čitateľa, ktorú treba vyriešiť, a miesto, kde na riadiacej rovine záleží najviac. MKController udržiava každý kontrolér dostupný cez zabezpečený odchádzajúci tunel — bez presmerovania portov, bez verejnej adresy, ako podrobne opisuje náš návod na vzdialenú správu MikroTiku za CGNAT (NATCloud) — rozosiela identické CAPsMAN profily naprieč flotilou a sleduje dostupnosť zariadení na každej lokalite, takže spadnutý CAP sa objaví — a s upozorneniami cez Telegram sa dostane k vám — skôr, než zavolá recepcia. WISP a operátori viacerých lokalít prevádzkujúci MikroTik WiFi ho používajú na to, aby sa dvadsať lokalít cítilo ako jeden dashboard.

Tipy

  • Kontrolér a CAP držte na rovnakej verzii RouterOS 7 balíka wifi; nezhody spôsobujú, že CAP vypadávajú a re-provisionujú v slučkách.
  • Začnite s provisioningom create-dynamic-enabled, aby nové AP nabehli nakonfigurované, a potom sprísnite na pravidlá podľa modelu, ako flotila rastie.
  • Pre lokality s vysokou prevádzkou používajte datapath s lokálnym premostením, aby klientske dáta nerobili hairpin cez kontrolér.
  • Pomenúvajte SSID a bezpečnostné profily podľa účelu (“guest”, “staff”), nie podľa lokality, aby jeden profil slúžil každej lokalite identicky.

Spravujte WiFi, nie regál plný routerov

CAPsMAN vyrieši jednu flotilu AP z jedného kontroléra. Firma vyrieši každý kontrolér z jedného miesta. MKController je tá riadiaca rovina: rozosielanie konfigurácie naprieč flotilou, audit a história konfigurácie, automatické zálohy a zabezpečený odchádzajúci prístup k lokalitám za CGNAT bez verejnej IP alebo presmerovania portov, plus monitoring dostupnosti a upozornenia cez Telegram, ktoré vynesú spadnutý CAP na povrch skôr, než hosť zaznamená, že WiFi vypadla. Operátori prevádzkujúci MikroTik naprieč mnohými lokalitami ho používajú na to, aby udržali každú lokalitu na rovnakej stránke bez jazdy.

Spustite svoju bezplatnú skúšku MKController