Tutorial
MikroTik HotSpot poukazy s User Manager
Ako nastaviť MikroTik HotSpot s poukazmi cez User Manager: portál, RADIUS, plány, limity, tlač poukazov a správa viacerých lokalít.
Zhrnutie MikroTik HotSpot s User Managerom mení akékoľvek zariadenie RouterOS na WiFi systém na poukazy: hosť narazí na captive portál, zadá vytlačený kód a dostane presne takú rýchlosť, dátový objem a čas, aký plán povoľuje. Všetko beží priamo na routeri — bez externého servera. Nastavenie je krátky reťazec krokov: sprievodca HotSpotom, User Manager ako RADIUS, plány a tlačiteľné poukazy. Skutočná práca začína, keď to prevádzkujete na viac ako jednej lokalite; tento návod pokrýva oboje.

Čo je poukaz MikroTik HotSpot?
Poukaz MikroTik HotSpot je jednorazové prístupové oprávnenie — zvyčajne vytlačená kartička s kódom — ktoré hosť zadá na captive portáli routera, aby sa pripojil online s vopred nastavenou rýchlosťou, dátovým limitom a platnosťou. Stranu portálu tvorí RouterOS HotSpot; stranu oprávnenia tvorí User Manager, vstavaný RADIUS server MikroTiku, ktorý overuje každý kód a presadzuje plán, ktorý za ním stojí (MikroTik Documentation — User Manager). Spolu tvoria štandardný spôsob, akým hotely, kaviarne, bytové domy a WISP operátori predávajú alebo prideľujú WiFi bez akéhokoľvek externého fakturačného systému (Emmanuel Corels — User Manager for HotSpot voucher systems).
Výhodou je vysledovateľnosť pri nulovom nastavovaní na strane klienta: každý poukaz je individuálne oprávnenie, takže jeden hosť nemôže zdieľať kód na desiatich zariadeniach, predplatený plán vyprší podľa plánu a nikto sa nedotýka nastavení telefónu hosťa. Predáte kód a router urobí zvyšok.
Krok 1 — Spustite sprievodcu nastavením HotSpotu
Začnite na rozhraní, ktoré bude obsluhovať hostí — ideálne na vyhradenom moste alebo VLAN, nikdy na rovnakom segmente ako vaša správcovská sieť. Vo WinBox choďte na IP → Hotspot → Hotspot Setup, vyberte rozhranie pre hostí a prijmite alebo upravte adresný pool, DNS a SSL nastavenia; sprievodca jedným krokom vytvorí DHCP server, NAT pravidlo aj captive portál, zvyčajne za pár minút (madankc — MikroTik Hotspot Setup Step by Step).
Výstupom sprievodcu je server HotSpot naviazaný na rozhranie plus serverový profil, ktorý určuje, ako sa hostia autentifikujú. Ihneď to otestujte: pripojte telefón k hosťovskej sieti a overte, že sa zobrazí prihlasovacia stránka. Ak sa portál nenačíta, prejdite si náš zoznam riešení pre bránu HotSpotu 10.5.50.1 skôr, než na to naviažete poukazy.

Krok 2 — Zapnite User Manager ako RADIUS backend
Lokálni používatelia HotSpotu fungujú pre pár účtov, no poukazy potrebujú User Manager. Nainštalujte balík user-manager pre vašu verziu RouterOS v7, reštartujte a potom ho zapnite príkazom /user-manager set enabled=yes. Zaregistrujte samotný router ako RADIUS klienta — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — a to isté zrkadlite na strane RADIUS príkazom /radius add service=hotspot address=127.0.0.1 secret=<secret> (MikroTik Documentation — User Manager).
Nakoniec upravte serverový profil HotSpotu a zapnite use-radius=yes, aby portál posielal prihlásenia do User Manageru namiesto lokálneho zoznamu používateľov. Od tejto chvíle každý kód, ktorý hosť zadá, overuje RADIUS — rovnaká architektúra, akú ISP používajú pre autentifikáciu PPPoE predplatiteľov, len namierená na WiFi hostí.

Krok 3 — Vytvorte plány: limity a profily
Predajný plán v User Manageri sú dva objekty. Limit (limitation) definuje, čo hosť dostane — rate-limit pre rýchlosť, download-limit a upload-limit pre dátové stropy, uptime-limit pre dĺžku pripojenia. Profil zabaľuje jeden alebo viac limitov a pridáva platnosť — ako dlho poukaz žije od prvého použitia. Vytvorte jeden profil na produkt: „1 hodina zdarma“, „24h — 10 Mbps“, „Týždeň — 5 GB“ (MikroTik Documentation — User Manager).
Definujte plány raz a odolávajte improvizácii na jednotlivých lokalitách. Keď si prevádzkovateľ každej lokality ručne upraví limity, ten istý poukaz „24h“ potichu znamená niečo iné v každej prevádzke — presne ten typ odchýlky, ktorý sa prejaví až v jednohviezdičkovej recenzii. Udržiavať profily identické naprieč routermi je presne ten problém flotily, ktorý rieši audit konfigurácie a história zmien v MKController: uvidíte, čo sa zmenilo, kde, a opravený profil pretlačíte všade naraz.

Krok 4 — Hromadne vygenerujte používateľov a vytlačte poukazy
Teraz vyrobte produkt. Vytvorte používateľov hromadne a priraďte im profil daného plánu — každý používateľ je jeden poukazový kód. Následne vytvorte tlačiteľné kartičky príkazom generate-voucher, ktorý nasmerujete na ID používateľa alebo na dopyt find; User Manager vyplní šablónu poukazu kódom, plánom a platnosťou, pripravenú na tlač a predaj pri pulte (MikroTik Documentation — User Manager).
Na jednom routeri je to príjemná piatková úloha. Na desiatke prevádzok sa z toho stáva kolotoč relácií vo Winboxe — generovanie zásob, kontrola, čo sa predalo, deaktivácia unikutých kódov — a preto operátori siahajú po lokálnych nástrojoch ako Mikhmon, alebo prejdú do cloudu so správou poukazov a HotSpotu v MKController, ktorá umožňuje generovať, sledovať a rušiť poukazy pre každú lokalitu z jedného panela. Naše porovnanie Mikhmon vs MKController tento kompromis rozoberá do detailu.

Krok 5 — Zabezpečte hosťovskú sieť
Captive portál je verejné dvere na vašom routeri, tak sa k nemu tak aj správajte. Pridajte firewallové pravidlá, ktoré blokujú podsieti HotSpotu prístup do vašej LAN a predovšetkým k správcovským službám samotného routera — Winbox, API, WebFig, SSH — zo strany hostí. Udržiavajte walled garden minimálnu: každý hostiteľ, ktorého povolíte, je dostupný bez poukazu.
Hostia sú z definície cudzí ľudia a kompromitované zariadenie hosťa je jeden skok od vášho routera. Hosťovská sieť, ktorá sa dokáže dostať ku konfigurácii, ktorá ju vytvorila, je stála pozvánka na problémy.
Krok 6 — Prevádzkujte poukazy na všetkých lokalitách
Toto je to, čo návody pre jeden router vynechávajú: prevádzka na LTE alebo Starlinku za Carrier-Grade NAT nemá verejnú IP adresu, takže keď sa jej portál začne správať zle, nemôžete sa jednoducho pripojiť na diaľku. MKController udržiava každý router dostupný cez zabezpečený odchádzajúci tunel — bez presmerovania portov, bez potreby verejnej adresy, ako opisuje náš návod na vzdialenú správu MikroTiku za CGNAT — spolu s automatickými zálohami a telemetriou, ktorá upozorní na mŕtvy portál skôr, než recepcia začne riešiť sťažnosti.
Overte každú lokalitu rovnako: pripojte sa ako hosť, spotrebujte testovací poukaz, potvrďte, že rýchlosť a platnosť zodpovedajú plánu.

Tipy
- Poukazové používateľské mená držte krátke a jednoznačné — vyhnite sa
0/Oa1/l/I— keďže hostia ich zadávajú na klávesniciach telefónov. - Nastavte platnosť profilu od prvého prihlásenia, nie od vytvorenia, aby vytlačené zásoby nevypršali v zásuvke.
- Nikdy nepredávajte z poslednej dávky: generujte zásoby s predstihom pred dopytom a deaktivujte nepredané kódy z každej dávky, ktorá unikne.
- Sledujte pamäť routera pri veľkých databázach používateľov; User Manager ukladá účtovné dáta priamo na zariadení.
Predávajte WiFi, nie tikety podpory
Voucherový HotSpot na jednom MikroTiku je poobedný projekt. Prevádzkovať ho ako biznis naprieč mnohými prevádzkami — identické plány na každom routeri, zásoby poukazov generované a rušené centrálne, portály dostupné aj za CGNAT, zálohy pred každou zmenou — je bod, kde operátori buď strácajú večery, alebo centralizujú. MKController vám dáva presne túto kontrolnú rovinu: správu HotSpotu a poukazov naprieč celou flotilou, zabezpečený odchádzajúci vzdialený prístup bez verejnej IP, históriu konfigurácie s obnovením na jeden klik a monitoring, ktorý otvorí tiket skôr, než si hosť všimne, že WiFi nefunguje. Operátori prevádzkujúci platené WiFi na MikroTiku ho používajú na to, aby bolo desať prevádzok rovnako jednoduchých ako jedna.