Главная страница » Оборудование » MikroTik: настройка домашней и гостевой Wi-Fi сетей с использованием CAPsMAN без VLAN
Преамбула
Продолжаю опыты по построению своей домашней “идеальной” сети.
Сегодня настраиваем Wi-Fi на MikroTik с использованием CAPsMAN. Почему использую CAPsMAN, а не настраиваю просто точку доступа – хочется иметь готовый шаблон для развёртывания сразу нескольких AP, а не возиться с каждой по отдельности. Да и глупо не использовать такой инструмент от MikroTik, если он уже есть.
Предполагается что основной маршрутизатор уже настроен, если нет, то читаем “MikroTik: Базовая настройка и настройка подключения L2TP от Билайн + IPTV“.
На основном маршрутизаторе (он же и будет выполнять роль CAPsMAN) настроены bridge-WAN, bridge-LAN (192.168.253.1/24), гостевая сеть будет 192.168.0.0/24, firewall и NAT для локальной сети.
Включение и настройка CAPsMAN (основная сеть)
Включаем CAPsMAN
Добавляем и настраиваем каналы
У меня это так, у вас может быть по другому
Добавляем каналы
Здесь вроде всё стандартно и понятно. Единственно стоит оговориться о канале channel_2.4GHz_auto. В нём перечислены сразу три частоты. Сделано это для реализации автоматического выбора канала на точке доступа. Я данной возможностью не пользуюсь и привёл как пример.
Добавляем и настраиваем datapaths
Здесь происходит настройка на какой бридж будут привязываться интерфейсы wlan (CAP). На что стоит обратить внимание, так это на пункт Local Forwarding. Если он включен то маршрутизацией будет заниматься CAP, если выключен то CAPsMAN.
То есть интерфейс wlan будет привязываться или к бриджу на CAP или к бриджу на CAPsMAN. В последнем случае на CAP вообще почти ничего настраивать не нужно, даже IP адрес не нужен если CAP находится в одном сегменте с CAPsMAN, достаточно L2. И это круто, но об этом чуть ниже ))
Добавляем Security Configurations
Здесь собственно и комментировать нечего – всё стандартно. Тип шифрования, пароль.
Создаём Configurations
Создаём две конфигурации (или больше, в зависимости от потребностей) на 2.4GHz и на 5GHz. Всё как в настройках стандартной точки доступа. Во вкладках Chanel, Datapath и Security выбираем наши предопределённые шаблоны. При необходимости их можно переписать настройками в самой конфигурации, они имеют больший приоритет.
Provisioning – привязка CAP’s к настроенным конфигурациям
Здесь собственно и настраиваются правила по которым тот или иной CAP привязывается к конкретной конфигурации.
Radio MAC – если сюда вбить MAC конкретной точки, то к выбранной конфигурации привяжется только она.
Hw. Support Modes – в моём примере, если точка поддерживает стандарты b, g и gn то она значит работает на частоте 2.4GHz и ей присваивается конфигурация cfg-2.4GHz, если точка поддерживает стандарты a, an, ac то работает значит на частоте 5GHz и ей присваивается соответствующий конфиг.
Так же можно отсортировать точки по Identity, Common Name и диапазону IP-адресов.
Action – create dynamic enables. Каждой CAP создаётся интерфейс в bridge, который мы назначили в Datapaths.
Name Format и Name Prefix – правила по которым создаются имена интерфейсов, в принципе на работу никак не влияют, только на удобочитаемость.
На этом собственно настройка CAPsMAN для домашней сети закончена и пора приступить к настройке CAP. Гостевую сеть добавим чуть попозже.
Настройка CAP
Здесь всё не просто, а очень просто ))
Включаем CAP
Всё, больше никаких настроек. То есть вообще никаких. Ни bridge, ни IP-адреса. Здесь мы выбираем wlan интерфейсы которые будут управляться CAPsMAN и выбираем Discovery Interfaces, то есть в моём случае это ether1 – интерфейс по которому связаны CAP и CAPsMAN на уровне L2.
Но… Всегда есть но.
Если CAP находится в другом сегменте сети то точке нужно присвоить IP-адрес, настроить маршрутизацию и всё остальное. В общем всё по взрослому ))
В таком случае в поле CAPsMAN Addresses нужно добавить адрес контроллера, или несколько если их в сети несколько, например основной и резервные.
Если на CAP настроен bridge, то управляемые wlan необходимо из него исключить, иначе образуется петля и интерфейсы работать не будут.
Если включен Local Forwarding то нужно выбрать Bridge на который будут автоматически маппится интерфейсы. Руками добавлять в бридж порты wlan ни в коем случае не нужно, они добавятся сами.
Собственно всё, работающий CAP выглядит следующим образом:
MikroTik CAP
Полный конфиг точки выглядит следующим образом ))
Кстати, у MikroTik CAPsMAN есть ещё фишка – если зажать кнопку Reset, включить точку и подержать так в течении 10 секунд, то точка автоматом загрузится в режиме CAP.
Настраиваем гостевую сеть на MikroTik CAPsMAN
Пришла пора настроить нашу гостевую сеть
Добавляем гостевой bridge и IP-адрес
Обратите внимание на ARP reply-only, нужно для того что бы особо умные гости не смогли себе присвоить статический IP, работает в связке с настройками DHCP для гостевой сети.
IP для гостевого моста
Настройка гостевого DHCP-сервера
Выделяем пул адресов для гостевой сети
Добавляем гостевой DHCP Server
Запрещаем маршрутизацию между гостевой и домашней сетью
В принципе так как сети находятся на разных bridge, достучаться они и так друг до друга не могут, но мы ещё и принудительно им это запретим на всякий случай ))
route rule unreachable
Добавляем правила NAT для гостевой сети
Настройка MikroTik CAPsMAN для гостевой сети
Дальше пойдёт без картинок, т.к. картинки такие уже были, только надписи другие )
Добавляем Security Cfg. для гостевой сети
Datapath для гостевой сети, здесь в отличии от домашней сети запрещён форвардинг между клиентами
Добавляем конфигурацию для гостевой сети. В отличии от домашней не указаны chanels, т.к. интерфейс будет виртуальным на одном радио с основным, то указывать какой либо канал отличный от канала мастера бессмысленно
Для гостевой сети я решил выделить диапазон 2.4GHz, поэтому Provisioning покажу полностью, даже с картинкой )
Guest Provisioning
Здесь присутствует Slave Configuration – это и есть наша гостевая точка доступа
Всё )) Точнее ещё не всё, но уже всё работает )) Вот как выглядит настроенный CAPsMAN
CAPsMAN all interfaces
Ограничение скорости гостевой сети
Что бы гости своими торрентами не просадили весь канал и не оставили нас без любимых сериалов, немного подпортим им жизнь и поставим ограничение скорости. Здесь не будет никакой проприатизации трафика и тому подобных заумностей, просто сделаем им что бы сайты открывались и хватит ))
Настройка Simple Queues
Настройка MikroTik CAPsMAN с сертификатами
Добавим в нашу сеть немного параноидальности и разрешим работу CAP только с выпущенными нами сертификатами.
Зайдём в CAPsMAN Manager и установим Certificate, CA Certificate в auto и включим Require Peer Certificate
MikroTik CAPsMAN Certificate auto
Ууупс, все наши CAP’s отвалились, на них ведь не установлены сертификаты.
Отключаем на CAPsMAN require-peer-certificate и на точке включаем certificate requiest. После того как все наши точки получат сертификат, на CAPsMAN снова включим Require Peer Certificate.
MikroTik CAP Certificate request
Это защитит нашу сеть от несанкционированных точек доступа.
The End
На этом всё, надеюсь данный мой опыт кому нибудь оказался полезен.
Если это так, то не поленитесь сделать репост или поставить лайк, если остались вопросы не стесняйтесь задавать из в комментариях – будем разбираться вместе.
Есть замечания или нашли ошибку тоже не поленитесь написать в комментариях, все мы люди и все чему нибудь учимся.
Внимание! Данная инструкция разработана для MikrotikOS v6.40
На других версиях может работать некорректно.
Рассмотрим случай, когда на микротике нужно настроить CAPsMAN с двумя сетями: рабочей и гостевой.
Для начала нужно настроить два бриджа на микротике с гостевой и рабочей сетью.
За основу возьмём инструкцию по настройке хотспота на микротике
Для будущего удобства рекомендуем заменить часть стандартного конфига:
на следующие строки:
Это нужно для того, чтобы рабочая сеть была настроена на отдельный inet-bridge, а не просто на отдельный порт в микротике.
После настройки у Вас получится полноценный хотспот с гостевой и рабочей сетью в разных бриджах (hs-bridge и inet-bridge).
Теперь настроим CAPsMAN.
Краткая инструкция
В терминал главного микротика вставляем следующий конфиг, не забыв заменить пароль рабочей сети с 12345678 на Ваш пароль.
В дополнительные роутеры и точки вставьте следующий конфиг:
Подробная инструкция
Если вы хотите настроить вручную каждый пункт, то воспользуйтесь инструкцией ниже.
Настройка главного микротика:
в меню Bridge создадим новый бридж bridgeCAP
name=bridgeCAP 
1) Включим CAPsMan.
В меню выбираем CAPsMan-CAP Interface-Manager
Ставим галочку enabled=yes и нажимаем ОК

2) Добавим channel.
band=2ghz-b/g/n
frequency=2457
name=hs-channel1
tx-power=20
control-channel-w >

3) Добавим datapath для hs-bridge.
br > name=hs-datapath1
client-to-client-forwarding=yes

4) Добавим datapath для inet-bridge.
br > name=inet-datapath1
client-to-client-forwarding=yes

5) Добавим security профиль для рабочей сети.
authentication-types=wpa2-psk
encryption=aes-ccm
group-encryption=aes-ccm
name=inet-security
passphrase=12345678

6)Добавим конфигурацию для гостевой сети.
channel=hs-channel1
datapath=hs-datapath1
mode=ap
name=hs-cfg1
rx-chains=0,1,2
tx-chains=0,1,2
ss >



7)Добавим конфигурацию для рабочей сети.
channel=hs-channel1
datapath=inet-datapath1
mode=ap
name=inet-cfg1
rx-chains=0,1,2
tx-chains=0,1,2
ss > security=inet-security




8) Настроим provisioning.
action=create-dynamic-enabled
master-configuration=inet-cfg1
slave-configuration=hs-cfg1

9) Активируем CAPsMAN на Wlan интерфейсах.
enabled=yes
interfaces=wlan1
discovery-interface=bridgeCAP
br >

Настройка дополнительных точек и роутеров:
1) Создадим бридж.
name=hs-bridge

2) Добавим все Lan интерфейсы в него.

3) Настроим DHCP Client.
dhcp-options=hostname,clientid
disabled=no
interface=hs-bridge


allow-remote-requests=yes
servers=8.8.8.8,208.67.222.222

5) Активируем CAPsMAN.
discovery-interfaces=hs-bridge
enabled=yes
interfaces=wlan1

Настройка завершена — можно приступать к работе.
Mikrotik CAPsMAN на 2 SS >
CAPsMAN и 2 сети
Допустим у нас есть главный router. Он будет контроллером и будет управлять n-ым количеством точек.
Что б настроить Wi-Fi на раздачу двух сетей через CAPsMAN нужно сделать следующее:
Обновить до последней прошивки все микротики. Установить пакет Wireless
Заходим на контроллер, т.е. главный микротик. В разделе CAPsMAN во вкладке CAP Interface жмём кнопку Manage и ставим Enabled

В фаерволе разрешаем на input пакеты от наших точек на UPD порты 5246,50416 что бы точки могли подключаться к контроллеру.
В Bridge Создадим мост для открытой сети. Назовём его bridge_public
Далее надо создать наши конфигурации. Назовём их Public и Private. Public будет доступна для подключения без пароля, без доступа в локальную сеть и без возможности подключаться между собой тем, кто подключен к этой точке.
Private это закрытая сеть с доступом в локальную сеть и подключение по паролю.
Для того, что б это всё сделать нам надо:
1. создать частоту работы. Одну или несколько
2. Создать Security Configuration, где будут записаны наши пароли от сетей
3. Создать конфигурацию, где это всё применить
4. Создать Provisioning где укажем какие сети будут доступны
5. Добавить CAP интерфейсы и указать какой интерфейс какой конфигурацией будет пользоваться.
6. Создать Access list, где будем отключать точки со слабым сигналом
Создадим предустановленные частоты работы.
В CAPsMAN в разделе Channels создадим наш канал. Допустим будет частота 2412. Нажмаем плюсик и создадим канал

Все параметры можно менять исходя из ситуации. Можно так же Extension Channel выбрать Ce, но могут быть глюки со стороны Apple устройств.
Так как у нас public будет без пароля, то и в Security configuration ничего делать не надо
Но для private нам надо создать. Заходим во вкладку Security Cfg. и создадим нашу конфигурацию безопасности и зададим пароль.

Назовём её securewifi
Далее надо создать конфигурацию, используя наши предустановки.
В CAPsMAN в разделе Configuration создадим нашу public конфигурацию. Жмём на плюсик и заполним поля:
- Name Имя конфигурации. Назовём её public
- Mode ap
- SSID public. Имя сети ,которое будет отображаться в устройствах
- Distance indoors
- Country United States. Для совместимости с Apple устройствами
- HT TX Chains все галки
- HT RX Chains все галки

Переходим во вкладку Channel и выбираем наш канал 2412
Во вкладке Datapath выбираем ARP reply-only и созданный заранее мост bridge_public. Точки доступа будут автоматически попадать в этот мост.
То же самое делаем и для private. Только в Datapath выбираем локальный бридж, у которого есть доступ в локальную сеть и поставить галки Local Forwarding и Client To Client Forwarding если это надо.
Не забываем выбрать Security Configuration созданную заранее, что б сеть не была открытой.
Создали мы 2 конфигурации public и private, теперь надо указать, что б они разворачивались.
Для этого идём во вкладку Provisioning и создаём

Указываем мастер конфигурацию и Slave конфигурацию.
Далее надо зайти на точки доступа. Для примера покажу на первой что надо настраивать. По аналогии делаем на остальных, если они есть
В разделе Wireless выбираем кнопку CAP и жмём Enable. Если контроллер у нас один то точка его сама найдёт, адрес можно не указывать.

Главное выбрать wlan интерфейс и Discovery Interface
Всё, наша точка готова к подключению к контроллеру.
Копируем MAC адрес точки и возвращаемся к контроллеру.
Заходим во вкладку interfaces и добавляем приватный интерфейс. Назовём его для наглядности Private

В поле MAC Address вставляем мак нашей точки.
Во вкладке Wireless выбираем нашу конфигурацию Private в поле Configuration. Остальные поля заполнятся сами из созданной заранее конфигурации.

Далее добавим публичный интерфейс.

В поле MAC Address вставляем тот же адрес нашей точки.
В поле Radio MAC вставляем тот же мак, но заменим одну циферку, что б мак отличался.
В Master Interface указываем наш Private
В поле Wireless выбираем public конфигурацию

В главном окне CAPsMAN переходим во вкладку Access List и создадим два листа для того, что бы отсекать клиентов со слабым сигналом, которые могут завесить нам сеть.
Создаём разрешающее правило:

Здесь мы указали уровни сигнала, с которыми будет разрешено подключение. Это от -79 до 120. Не забываем выбрать действие: Action Accept

Здесь мы указали уровни сигнала, с которыми будет разрешено подключение. Это от -120 до -80. Не забываем выбрать действие: Action Reject
теперь сигналы от -80 и ниже приниматься не будут.
Всё настроено. Можно проверить на точке доступа, там в поле Wireless должны появиться 2 сети, управляемые CAPsMANом

По аналогии проделываем эти действия со всеми необходимыми точками доступа
Так же не забываем настроить DHCP-Server для обеих наших сетей, разрешить им доступ и интернет, запретить публичной доступ в локальную сеть.





