MikroTik CAPsMAN, централизованная настройка и управление точками доступа Wi-Fi
Настройка Wi-Fi в MikroTik хоть и отличается от настроек в других устройствах, но не вызывает каких-либо затруднений, особенно после второго или третьего устройства. Но если на одной площадке надо развернуть несколько точек доступа Wi-Fi, то вместо индивидуальной настройки каждой точки лучше воспользоваться централизованной настройкой и управлением с помощью CAPsMAN.
CAPsMAN — контроллер точек доступа в устройствах MikroTik позволяющий выполнить единообразную настройку и управление точками доступа, авторизацию клиентов, переключение клиентов на точку с лучшим сигналом. В качестве контроллера может выступать любое устройство MikroTik с уровнем лицензии не ниже Level4 , наличие модуля Wi-Fi в устройстве контроллере не обязательно.
Настройка CAPsMAN
Для настройки контроллера необходимо чтобы в разделе System -> Packages был включен пакет Wireless .

Настройка Channels. Переходим в раздел CAPsMAN -> Channels . Настраиваем канал 2.4GHz, задаем параметры:

- Name — наименование канала, задается произвольно.
- Frequency — частота радиоканала.
- Control Channel Width — Ширина используемого канала.
- Band — режим работы. В настоящее время режимы b/g/n и g/n используются только для возможности подключения старых устройств, для достижения максимальной скорости лучше использовать режим onlyn , но тогда устройства, не поддерживающие этот режим, не смогут подключиться.
- Extension Channel — расширение канала (Ce — расширении вверх от главного канала, eC — расширение вниз от главного канала, XX — автоматический выбор направления).
- Tx Power — мощность передатчика в децибелах, иногда полезно задать значение ниже, чтобы несколько точек не глушили друг друга.
Аналогично настраивается канал на 5GHz.

Список частот 2.4GHz:
| Канал | Частота (MHz) |
|---|---|
| 1 | 2412 |
| 2 | 2417 |
| 3 | 2422 |
| 4 | 2427 |
| 5 | 2432 |
| 6 | 2437 |
| 7 | 2442 |
| 8 | 2447 |
| 9 | 2452 |
| 10 | 2457 |
| 11 | 2462 |
| 12 | 2467 |
| 13 | 2472 |
Список частот 5GHz:
| Канал | Частота (MHz) |
|---|---|
| 36 | 5180 |
| 40 | 5200 |
| 44 | 5220 |
| 48 | 5240 |
Стандарты IEEE 802.11:
- 802.11a — работает на частоте 5GHz, скорость подключения до 54 Мбит/с. Устаревший стандарт.
- 802.11b — работает на частоте 2.4GHz, скорость подключения до 11 Мбит/с. Устаревший стандарт.
- 802.11g — работает на частоте 2.4GHz, скорость подключения до 54 Мбит/с. Обратно совместим со стандартом 802.11b, т.е. устройства, поддерживающие этот стандарт, могут подключаться к точкам доступа работающим в режиме 802.11b.
- 802.11n — работает на частотах 2.4GHz и 5GHz, позволяет достигать скорости до 150 Мбит/с на каждую независимую антенну при ширине канала в 40MHz.
- 802.11ac — работает на частоте 5GHz, позволяет расширить пропускную способность от 433 Мбит/с на канал до 6.77 Гбит/с при использовании 8x MU-MIMO.
Настройка Datapaths. Переходим в раздел CAPsMAN -> Datapaths , задаем параметры:

- Name — наименование, задается произвольно.
- Bridge — бридж, в который будут добавляться интерфейсы CAP.
- Local Forwarding — при включенном параметре весь трафик обрабатывает сама точка доступа, поскольку этот трафик до контроллера не доходит, то большинство настроек Datapath не работает. При отключенной настройке весь трафик обрабатывается на контроллере, что создает несколько больший трафик в сети и увеличенную нагрузку на контроллер.
- Client to Client Forwarding — задает политику управления трафиком между клиентами точки доступа. При включении трафиком управляет точка доступа, при выключении — контроллер.
Если подразумевается использование нескольких SSID каждый из которых будет в своем бридже, то создаем несколько конфигураций Datapath .

Настройка безопасности. Переходим в раздел CAPsMAN -> Secure Cfg. , задаем параметры:

- Name — наименование профиля безопасности, задается произвольно.
- Authentication Type — тип авторизации.
- Encryption — алгоритм шифрования Unicast Ciphers.
- Group Encryption — алгоритм шифрования Group Ciphers.
- Group Key Update — частота обновления группового ключа.
- Passphrase — пароль доступа к точке, WPA/WPA2 Pre-Shared Key.
- Disable PMKID — отключение PMKID из кадра EAPOL для повышения безопасности (есть рабочая схема атаки использующая включенный PMKID). Отключенный PMKID может вызвать проблему с устройствами использующие PMKID для подключения к точке.
При использовании нескольких SSID необходимо создать профиль безопасности для каждого из них.
Создание конфигурации. Переходим в раздел CAPsMAN -> Configurations. , на вкладке Wireless задаем параметры для 2.4GHz:
- Name — наименование профиля конфигурации, задается произвольно.
- Mode — режим работы, единственный параметр — ap.
- SSID — имя Wi-Fi сети.
- Hw. Protection Mode — защита от скрытого узла.
- Country — в этом пункте должна быть выставлена страна russia3, это значение ограничивает силу мощности излучаемого сигнала в соответствии с законодательством РФ.
- Installation — для использования внутри помещений выбирается indoors .
- HT Tx Chains/HT Rx Chains — задействованные антенны.

Переходим на вкладку Channel , выбираем настроенный ранее канал:

На вкладке Datapath , выбираем настроенную ранее конфигурацию:

На вкладке Security , выбираем настроенную ранее конфигурацию:

Аналогично создаем конфигурацию для 5GHz, получится по два профиля конфигурации для каждого SSID при использовании каналов 2.4GHz и 5GHz.
На каждый дополнительный SSID необходимо создать свои профили конфигурации.

Создание конфигурации распространения настроек. Переходим в раздел CAPsMAN -> Provisioning. , заполняем поля:

- RADIO MAC — MAC адрес устройства, к которому применимы настройки. 00:00:00:00:00:00 — любое устройство.
- Hw. Supported Modes — поддерживаемые режимы работы радиомодулем. Используется для идентификации радиомодуля и применения к нему правильных настроек.
- Action — действие с радиомодулем после подключения точки к контроллеру.
- Master Configuration — основная созданная конфигурация, применяемая по умолчанию к радиомодулю.
- Slave Configuration — дополнительная конфигурация, создание виртуальных интерфейсов с дополнительными SSID.
- Name Format — правило создания имени CAP интерфейсов.
- Name Prefix — префикс имени CAP интерфейсов.
Создаем подобную конфигурацию для интерфейсов 5GHz. Если необходимо создать на радиоинтерфейсе дополнительный виртуальный интерфейс со своим SSID, то в поле Slave Configuration добавляем подготовленную для этого конфигурацию.

Включение сервиса CAPsMAN. Включение сервиса производится в меню: CAPsMAN -> CAP Interface -> Manager .

Подключение точек доступа к контроллеру CAPsMAN
Подключение локальных радиоинтерфейсов. Для подключения и управления Wi-Fi интерфейсами, которые находятся на устройстве с CAPsMAN контроллером переходим в раздел Wireless -> CAP , заполняем поля:

- Interfaces — список интерфейсов, которые будут управляться контроллером CAPsMAN.
- CAPsMAN Addresses — адрес сервера CAPsMAN, для локального сервера: 127.0.0.1.
Подключение удаленных точек доступа. Удаленные точки доступа подключаются аналогично локальным, выбираются интерфейсы и указывается IP адрес устройства с развернутым контроллером CAPsMAN.

На случай смены контроллера или изменения его IP адреса, чтобы не перенастраивать все точки в поле Discovery Interface достаточно указать интерфейс, на котором следует искать контроллер.

В поле Bridge выбирается локальный бридж, в который следует поместить Wi-Fi интерфейсы при включенном режиме Local Forwarding в конфигурации Datapath , при этом настройка Bridge в разделе Datapath игнорируется.
Подключенные радиоинтерфейсы отображаются в CAPsMAN -> CAP Interface , подключенные устройства в CAPsMAN -> Remote CAP.

Заключение
После подключения к сети, состоящей из нескольких точек доступа, при ослаблении качества сигнала с точкой, к которой подключен клиент, переключение на точку с лучшим качеством сигнала произойдет автоматически. При переключении происходит отключение от одной точки и после этого подключение к другой, технология Wi-Fi не поддерживает так называемый бесшовный роуминг.
Если у вас не квартира студия где для покрытия достаточно одного роутера с Wi-Fi, то рекомендую сразу настраивать CAPsMAN, т.к. в будущем, если понадобится расширение покрытия, это сэкономит время на настройке.
Настройка авторизации пользователей гостевой сети Wi-Fi через CAPsMAN на Mikrotik
В случае если у вас используется оборудование MikroTik и все точки доступа подключены через CAPsMAN, то для поднятия гостевой сети достаточно добавить новый сетевой интерфейс HS_bridge и создать отдельную политику для CAPsMAN. После применения этой политики все точки доступа начнут раздавать новый SSID с включенным механизмом авторизации Hotspot.
Общие понятие о CAPsMAN
Controlled Access Point system Manager (CAPsMAN) – это менеджер системы управляемых точек доступа.
Суть работы технологии заключается в покрытии больших площадей единой сетью Wi-Fi с помощью множества точек доступа и безболезненное переключение от точки к точке без потери сети.
Ключевым моментом является то, что для поднятия системы не требуется дополнительного оборудования — контроллером может выступать любая из точек в составе сети, с которой может происходить управление всеми остальными точками.
Условием использования данной технологии является, собственно, наличие беспроводного оборудования Mikrotik с RouterOS v6.11 и выше, CAPsMAN v2 доступен в версии RouterOS v6.22 и выше. На самом контроллере наличие беспроводного интерфейса не является обязательным.
Настройка CAPsMAN на Mikrotik
Настроить Hotspot для всех точек можно создать двумя способами:
- через Terminal;
- через Winbox или web-интерфейс.
Настройка через Terminal быстрее, но если вы не знакомы с командами RouterOS, то лучше использовать графическую оболочку через Winbox или web-интерфейс.
Пример настройки через Winbox
Создадим конфигурацию для всех точек CAP, перейдите в раздел CAPsMAN/Configuration добавьте новую конфигурацию.

В Datapath указываем интерфейс Hotspot, в нашем случае это HS_bridge

Настраиваем Security, если WiFi сеть будет открытая то пропустите этот раздел, если закрытого типа то укажите тип аутентификации и пароль.

Добавляем новый Provisioning и включаем CAPsMAN


Либо Вы можете сделать отдельные правила для Datapath, Security, Channels и просто указать их в Configuration.
На этом базовые настройки CAPsMAN окончены.
Подключитесь на CAP выполните настройки и нажмите Enabled.

Если все выполнено верно, то применится политика для CAP. В нашем случае CAP настроен на интерфейсе wlan1 и wlan2.


На CAPsMAN в разделе Bridge/Port автоматически добавятся новые порты CAP.

При подключение к Wi-Fi наше устройство отобразится в Registration Table.

Пример настройки через терминал
Для базовой настройки CAPsMAN достаточно выполнить следующий скрипт
/caps-man configuration add country=russia datapath.bridge=HS_bridge name=Hotspot ssid=CaptivePortalV8 /caps-man manager set enabled=yes /caps-man provisioning add action=create-dynamic-enabled master-configuration=Hotspot
Скрипт настройки CAP
/interface wireless cap set bridge=bridge discovery-interfaces=bridge enabled=yes interfaces=wlan1,wlan2
При подключение к Wi-Fi наше устройство отобразится в Registration Table.
Вернуться на страницу основной инструкции по настройке авторизации пользователей гостевой сети Wi-Fi на MikroTik.
MikroTik cAP ac

Точка доступа cAP ac является продолжением одноименной серии, и является улучшенной версией своих предшественников. Особенностью модели является то, что теперь устройство поддерживает сразу два частотных диапазона. Благодаря этому возможна интеграция практически в любые проекты и уже существующие сетевые структуры, что особенно важно при постепенном обновлении парка оборудования.
Эффективная и мощная беспроводная точка доступа, которая будет отлично смотреться как на стене, так и на потолке. Двухдиапазонная радиочасть обеспечивает одновременное покрытие — для современных клиентских устройств в 5 ГГц (по скоростному стандарту 802.11ac) и в 2,4 ГГц для совместимости с менее современными клиентами, предоставляя Wi-Fi на все 360°.
Несмотря на наличие у радиомодуля режима репитера, два Ethernet-порта позволят вам расширить сеть при помощи кабелей, даже если потребуется питание по PoE. И это благодаря тому, что cAP ac поддерживает питание по 802.3af/at PoE на первом порту и раздачу Passive PoE на втором.
Это многофункциональное устройство с изящным корпусом, которое может стать ещё более незаметным при нажатии кнопки, отключающей звуки и светодиоды. Её можно также перенастроить на запуск любого скрипта RouterOS. Точка доступа поставляется с двумя корпусами, так что вы можете выбрать дизайн, который больше нравится.
| Технические характеристики | |
|---|---|
| Процессор | IPQ-4018 с частотой 716 МГц |
| Память | ОЗУ: 128 МБ ; ПЗУ: 16 МБ Flash |
| Версия RouterOS | 4-й уровень |
| Рабочая частота | 2.4 и 5 ГГц |
| Стандарт Wi-Fi | 802.11a; 802.11ac; 802.11b; 802.11g; 802.11n |
| Поддержка MIMO в 2.4 ГГц | 2×2 |
| Поддержка MIMO в 5 ГГц | 2×2 |
| Питание по PoE | 802.3af; 802.3at; Passive PoE 24 В; Passive PoE 48 В; Passive PoE 54 В |
| Выходная мощность | 26 дБм |
| Тип антенны | Встроенная |
| Ethernet-порты | 2 Гигабитных порта |
| Возможность подключить 3G/4G-модем | Нет |
| Рабочая температура | От -40 °C до +70 °C |
| Межсетевой экран (Firewall) | Да |
| DHCP-сервер | Да |
| Мощность передатчика для РФ | 20 дБм |
| Производитель | MikroTik |
| Страна бренда | Латвия |
| SKU Vendor | RBcAPGi-5acD2nD |
| Гарантия | 12 месяцев |
| Точки доступа | |
| Скорость | 2.4 ГГц 300 Мб, 5 ГГц 867 Мб |
| Количество активных клиентов | 50+ |
| Радиус действия | 100 м |
| Сетевой интерфейс | 2 rj45-Gb |
| PoE | 802.3af/at |
- Техническая спецификация MikroTik cAP ac.pdf Размер файла: 1.51 MB
| Технические характеристики | |
|---|---|
| Архитектура | ARM 32 бит |
| Процессор | IPQ-4018 |
| Количество ядер процессора | 4 |
| Номинальная частота процессора | 716 МГц |
| Габаритные размеры | Круглый корпус: ⌀ 136 мм, высота: 30 мм; Квадратный корпус: 145 мм x 145 мм x 30 мм |
| Лицензия RouterOS | 4 |
| Операционная система | RouterOS |
| Размер оперативной памяти | 128 МБ |
| Размер хранилища | 16 МБ |
| Тип хранилища | FLASH |
| Среднее время безотказной работы | Приблизительно 100 000 часов при 25°C |
| Температура окружающей среды | от -40°C до 50°C |
| Аппаратное ускорение IPsec | Да |
| Беспроводные возможности | |
| Беспроводная связь 2,4 ГГц максимальная скорость передачи данных | 300 Мбит/с |
| Беспроводная сеть 2,4 ГГц количество цепей | 2 |
| Беспроводные стандарты 2,4 ГГц | 802.11b/г/н |
| Усиление антенны дБи для 2,4 ГГц | 2 |
| Беспроводная модель чипа 2,4 ГГц | IPQ-4018 |
| Беспроводное поколение 2,4 ГГц | Wi-Fi 4 |
| Беспроводная связь максимальная скорость передачи данных 5 ГГц | 867 Мбит/с |
| Беспроводная сеть 5 ГГц количество цепей | 2 |
| Беспроводные стандарты 5 ГГц | 802.11а/н/ас |
| Усиление антенны дБи для 5 ГГц | 2,5 |
| Модель беспроводного чипа 5 ГГц | IPQ-4018 |
| Беспроводное поколение 5 ГГц | Wi-Fi 5 |
| Скорость Wi-Fi | AC1200 |
| Ethernet | |
| 10/100/1000 портов Ethernet | 2 |
| Питание | |
| Количество входов постоянного тока | 1 (PoE-вход) |
| Максимальная потребляемая мощность | 24 Вт |
| Максимальное энергопотребление без насадок | 13 Вт |
| Тип охлаждения | Пассивный |
| PoE in | 802.3af/ат |
| PoE in input, напряжение | 17-57 В |
| PoE-выход | |
| PoE-порты | Ether2 |
| PoE-выход | Пассивный PoE до 57В |
| Максимальный выход на порт (вход 18–30 В) | 500 мА |
| Макс. выход на порт (вход 30–57 В) | 400 мА |
| Максимальный общий выход (A) | 500 мА |
| Сертификация и одобрения | |
| Сертификация | CE, FCC, IC, EAC, ROHS |
| Другое | |
| Кнопка режима | Да |
Что такое CAPsMAN


Поговорим про контроллер управления точками доступа, который у MikroTik называется CAPsMAN.
Это система, которая позволяет распространять конфигурации по беспроводным интерфейсам на большое количество устройств.
Хотелось бы отметить, что данная технология работает только с MikroTik, т.е. невозможно подключить на CAPsMAN какие-то другие устройства, работающие на RouterOS.
CAPsMAN дает возможность контролировать клиентов, подключенных к вашим точкам доступа MikroTik, есть возможность заворачивать трафик клиентских устройств на контроллер. Можно устанавливать на любые устройства, работающие на операционной системе RouterOS. Возможно установить на различные устройства MikroTik такие, как Hap lite, hap mini, hap ac2, clod router switch и другие.
Есть общие настройки CAPsMAN, которые находятся в разделе CAPsMAN.

Они содержат несколько разделов:

Включается CAPsMAN через раздел manager и галочку enabled.
/caps-man manager set enabled=yes

CAPsMAN возможно настраивать в едином месте через раздел Configuration.

В этом разделе мы собираем интересующую нас конфигурацию. Например, конфигурацию для точек доступа, работающих на 2.4Гц и конфигурацию для точек доступа, работающих на 5Гц, конфигурацию для гостевых сетей или конфигурацию для каких-либо локальных, секретных и т.д. сетей. Есть возможность настраивать и вносить изменения в те или иные интерфейсы.

Т.е. мы получаем подключенный интерфейс от нашей клиентской точки доступа, которая будет подключаться к CAPsMAN контроллеру и уже в неё вносим те или иные изменения.
Я придерживаюсь настройки в разных разделах, т.е. не люблю собирать конфигурацию сразу в одном месте. Делаю отдельные настройки security, datapaths, channels, а в конфигурацию уже добавляю эти настройки. Это позволяет более гибко работать с CAPsMAN контроллером.
На этом мы закончили знакомство с CAPsMAN, узнали зачем он используется и как мы можем с ним работать. В следующих видео и статьях научимся его настраивать.