Tutorial
Ваучери HotSpot MikroTik з User Manager
Як налаштувати HotSpot MikroTik із ваучерами User Manager: captive portal, RADIUS, тарифи й ліміти, масовий друк ваучерів і керування кількома локаціями.
Коротко HotSpot MikroTik з User Manager перетворює будь-який пристрій RouterOS на ваучерну WiFi-систему: гість потрапляє на captive portal, вводить надрукований код і отримує рівно ту швидкість, трафік і час, які дозволяє тариф. Усе працює на роутері — без зовнішнього сервера. Налаштування — це короткий ланцюжок: майстер HotSpot, User Manager як RADIUS, тарифи й друковані ваучери. Справжня робота починається, коли ви запускаєте це більш ніж в одній локації; цей посібник охоплює обидва випадки.

Що таке ваучер HotSpot MikroTik?
Ваучер HotSpot MikroTik — це одноразові облікові дані доступу, зазвичай надрукована картка з кодом, який гість вводить на captive portal роутера, щоб вийти в мережу із заданою швидкістю, лімітом трафіку та терміном дії. Портальна частина — це HotSpot у RouterOS; за облікові дані відповідає User Manager, вбудований RADIUS-сервер MikroTik, що автентифікує кожен код і застосовує прив’язаний до нього тариф (Документація MikroTik — User Manager). Разом вони — стандартний спосіб, яким готелі, кафе, житлові комплекси та WISP продають або дозують WiFi без зовнішньої білінгової системи (Emmanuel Corels — User Manager для ваучерних систем HotSpot).
Приваблює підзвітність без жодних налаштувань на боці клієнта: кожен ваучер — індивідуальні облікові дані, тож один гість не роздасть код на десять пристроїв, передплачений тариф закінчиться точно за розкладом, і нікому не доведеться чіпати налаштування телефона гостя. Продайте код — решту зробить роутер.
Крок 1 — Запустіть майстер налаштування HotSpot
Почніть з інтерфейсу, який обслуговуватиме гостей — в ідеалі окремий bridge чи VLAN і в жодному разі не той самий сегмент, що й мережа керування. У WinBox відкрийте IP → Hotspot → Hotspot Setup, виберіть гостьовий інтерфейс і прийміть або скоригуйте пул адрес, DNS та запити SSL; майстер за один прохід створить DHCP-сервер, правило NAT і captive portal — зазвичай за кілька хвилин (madankc — MikroTik Hotspot Setup Step by Step).
Результат роботи майстра — сервер HotSpot, прив’язаний до інтерфейсу, плюс профіль сервера, що визначає, як гості проходять автентифікацію. Одразу перевірте: підключіть телефон до гостьової мережі й переконайтеся, що сторінка входу з’являється. Якщо портал не завантажується, пройдіться нашим списком виправлень для шлюзу HotSpot 10.5.50.1, перш ніж додавати поверх нього ваучери.

Крок 2 — Увімкніть User Manager як RADIUS-бекенд
Локальні користувачі HotSpot годяться для кількох облікових записів, але ваучерам потрібен User Manager. Встановіть пакет user-manager для вашої версії RouterOS v7, перезавантажтеся та увімкніть його командою /user-manager set enabled=yes. Зареєструйте сам роутер як RADIUS-клієнта — /user-manager router add name=local address=127.0.0.1 shared-secret=<secret> — і продублюйте це на боці RADIUS: /radius add service=hotspot address=127.0.0.1 secret=<secret> (Документація MikroTik — User Manager).
Наостанок відредагуйте профіль сервера HotSpot і увімкніть use-radius=yes, щоб портал передавав логіни в User Manager, а не в локальний список користувачів. Відтепер кожен код, який вводить гість, перевіряє RADIUS — та сама архітектура, яку провайдери використовують для автентифікації абонентів PPPoE, тільки націлена на гостей WiFi.

Крок 3 — Створіть тарифи: ліміти та профілі
Тариф на продаж у User Manager — це два об’єкти. Limitation визначає, що отримує гість: rate-limit — швидкість, download-limit і upload-limit — ліміти трафіку, uptime-limit — час з’єднання. Profile об’єднує одну чи кілька limitation і додає термін дії — скільки живе ваучер після першого використання. Створіть по одному профілю на продукт: «1 година безкоштовно», «24 години — 10 Mbps», «Тиждень — 5 GB» (Документація MikroTik — User Manager).
Визначте тарифи один раз і не піддавайтеся на імпровізацію по локаціях. Коли оператор кожної точки редагує limitation вручну, той самий «добовий» ваучер непомітно означає різне в різних закладах — дрейф, який виявляється лише у вигляді відгуку на одну зірку. Тримати профілі ідентичними на всіх роутерах — саме та задача парку пристроїв, яку розв’язують аудит конфігурації та історія змін MKController: видно, що змінилося і де, а виправлений профіль вирушає одразу на всі пристрої.

Крок 4 — Створіть користувачів пакетно та надрукуйте ваучери
Тепер випустіть сам продукт. Створіть користувачів масово і прив’яжіть профіль тарифу — кожен користувач це один код ваучера. Потім сформуйте друковані картки командою generate-voucher, вказавши ID користувача або запит find; User Manager заповнить шаблон ваучера кодом, тарифом і терміном дії — лишається надрукувати й продавати на касі (Документація MikroTik — User Manager).
На одному роутері це приємна п’ятнична задача. На дюжині локацій вона перетворюється на карусель сесій Winbox — генерувати запас, перевіряти продажі, вимикати коди, що витекли, — тому оператори прикручують локальні інструменти на кшталт Mikhmon або йдуть у хмару з керуванням ваучерами та HotSpot у MKController, щоб випускати, відстежувати й відкликати ваучери для всіх локацій з однієї панелі. Наше порівняння Mikhmon і MKController детально розбирає цей вибір.

Крок 5 — Захистіть гостьову мережу
Captive portal — це публічні двері у ваш роутер, тож і ставтеся до нього відповідно. Додайте правила firewall, які забороняють підмережі HotSpot доступ до вашої LAN і, понад усе, до сервісів керування самого роутера — Winbox, API, WebFig, SSH — з гостьового боку. Тримайте walled garden мінімальним: кожен хост у білому списку доступний без ваучера.
Гості за визначенням незнайомці, а скомпрометований гостьовий пристрій — за один хоп від вашого роутера. Ваучерна мережа, здатна дотягнутися до конфігурації, яка її створила, — це відкрите запрошення.
Крок 6 — Запустіть ваучери в усіх локаціях
Ось що пропускають посібники про один роутер: локація на LTE чи Starlink за Carrier-Grade NAT не має публічного IP, тож коли її портал вередує, просто «зайти віддалено» не вийде. MKController тримає кожен роутер доступним через захищений вихідний тунель — без прокидання портів і без публічної адреси, як описано в нашому посібнику з віддаленого керування MikroTik за CGNAT, — з автоматичними бекапами й телеметрією, що помітить мертвий портал раніше, ніж на рецепцію посиплються скарги.
Перевіряйте кожну локацію однаково: підключіться як гість, витратьте тестовий ваучер і переконайтеся, що швидкість і термін дії відповідають тарифу.

Поради
- Робіть імена користувачів ваучерів короткими й однозначними — уникайте
0/Oта1/l/I: гості набирають їх на клавіатурі телефона. - Відлічуйте термін дії профілю від першого входу, а не від моменту створення, щоб надрукований запас не сплив у шухляді.
- Ніколи не продавайте з останньої партії: генеруйте запас наперед і вимикайте непродані коди будь-якої партії, що витекла.
- Стежте за пам’яттю роутера на великих базах користувачів; User Manager зберігає дані accounting на самому пристрої.
Продавайте WiFi, а не тікети в підтримку
Ваучерний HotSpot на одному MikroTik — проєкт на вечір. Вести його як бізнес у багатьох локаціях — однакові тарифи на кожному роутері, запас ваучерів, який випускається і відкликається централізовано, портали, доступні навіть за CGNAT, бекапи перед кожною зміною — ось де оператори або втрачають вечори, або централізуються. MKController дає вам цю площину керування: HotSpot і ваучери по всьому парку пристроїв, безпечний вихідний віддалений доступ без публічного IP, історія конфігурацій і відновлення в один клік, а також моніторинг, що відкриє тікет раніше, ніж гість помітить зникнення WiFi. Оператори платного WiFi на MikroTik використовують його, щоб десять локацій були такими ж простими, як одна.