Сучасні стандарти домашніх та офісних мереж вимагають стабільного покриття без розривів зв’язку при переміщенні між кімнатами. Якщо раніше для побудови безшовної мережі на обладнанні MikroTik ми використовували класичний пакет Wireless, то з виходом RouterOS v7 правила гри кардинально змінилися.
У цьому гайді ми детально розберемо, як налаштувати безшовний Wi-Fi за допомогою оновленого контролера CAPsMAN (пакет wifi) на базі головного роутера RB951G та зовнішньої точки доступу cAP ac. Окремо ми піднімемо ізольовану гостьову мережу, яка захистить ваш NAS та локальні ресурси від сторонніх очей.
Чому старі інструкції більше не працюють?
У RouterOS v7 компанія MikroTik повністю переписала архітектуру бездротового зв’язку. Новий пакет (раніше відомий як WifiWave2, а тепер просто wifi) підтримує сучасні протоколи безпеки WPA3, актуальні стандарти роумінгу 802.11r/k/v та керується через абсолютно нове меню.
Важливо: Старий CAPsMAN з меню Wireless та новий з меню WiFi — це дві різні системи, які не сумісні між собою. Ми налаштовуватимемо мережу виключно через сучасний пакет WiFi.
Крок 1. Підготовка обладнання та активація пакетів
Перш ніж створювати конфігурації, переконайтеся, що на обох пристроях (головному роутері та точці cAP ac) встановлено актуальну версію системи (не нижче RouterOS v7.13, де новий пакет wifi став дефолтним).
- На головному роутері перейдіть до лівого меню Winbox. Якщо ви бачите вкладку WiFi, контролер готовий до роботи.
- Якщо ваші локальні антени все ще відображаються у старому меню Wireless, їх потрібно буде перевести під керування нового CAPsMAN (про це нижче).
Крок 2. Налаштування головного контролера CAPsMAN
Усі маніпуляції з конфігурування мережі виконуються виключно на головному роутері. Відкриваємо Winbox, заходимо в меню WiFi та переходимо до налаштувань.
1. Створення профілів безпеки
Для початку визначимо паролі та типи шифрування. Переходимо на вкладку Security Cfg. (або створюємо через вкладку Configurations -> Security):
- Основна мережа: Вмикаємо підтримку
wpa2-pskта сучасногоwpa3-psk, задаємо надійний пароль. - Гостьова мережа: Створюємо окремий профіль із полегшеним паролем для друзів та клієнтів.
2. Створення шляхів трафіку (Datapath)
Це критично важливий крок для RouterOS v7. Нам потрібно чітко пояснити бездротовим антенам, куди саме спрямовувати мережеві пакети користувачів. Переходимо на вкладку Datapaths, натискаємо + та створюємо дефолтний шлях:
- Name:
Datapath_Ivan - Bridge: Вибираємо ваш основний локальний міст (зазвичай
bridgeабоbridge1).
3. Створення конфігурацій мереж
Тепер об’єднаємо назву мережі (SSID), безпеку та Datapath в єдині профілі. Переходимо на вкладку Configurations:
Профіль для сім’ї (Config_Ivan):
- General: Name =
Config_Ivan, SSID =Ivan-Wifi - Security: Вибираємо створений раніше профіль безпеки для основної мережі.
- Datapath: Вибираємо
Datapath_Ivan.
Профіль для гостей (Config_Ivan_Guest):
- General: Name =
Config_Ivan_Guest, SSID =ivan-guest - Security: Вибираємо гостьовий профіль безпеки.
- Datapath: Також вказуємо
Datapath_Ivan(ізоляцію ми налаштуємо пізніше на рівні файрвола, щоб не ускладнювати маршрутизацію).
Крок 3. Підключення та активація бездротових антен
Тепер, коли контролер знає, що роздавати, час змусити антени працювати. Переходимо на першу вкладку — CAP Interface.
1. Запуск антен точки cAP ac
Коли точка доступу cAP ac підключається до контролера, у списку автоматично з’являються інтерфейси cap1 (частота 2.4 GHz) та cap2 (частота 5 GHz). Спочатку вони світяться синім кольором зі статусом MB (Master, Blocked) та порожнім SSID.
Щоб “пробити” блокування:
- Двічі клікаємо на
cap1, у полі Configuration вибираємоConfig_Ivan, тиснемо Apply. - Двічі клікаємо на
cap2, робимо те саме. - Виділяємо обидва інтерфейси та натискаємо синю галочку (Enable) на панелі інструментів.
2. Підключення локальної антени головного роутера
Щоб сам головний роутер працював у тандемі з точкою cAP ac і підтримував безшовність, переведемо його власну антену (wlan1) під керування його ж внутрішнього контролера.
Відкриваємо New Terminal на головному роутері та виконуємо команду:
Фрагмент коду
/interface wireless cap set enabled=yes caps-man-addresses=127.0.0.1 interfaces=wlan1
Після цього у вкладці CAP Interface миттєво з’явиться новий інтерфейс cap3. Відкриваємо його, так само присвоюємо йому Config_Ivan та вмикаємо синьою галочкою.
Результат: Усі три інтерфейси мають перейти в жирний чорний статус SMB (Slave, Master, Blocked — у v7 література
Bозначає, що інтерфейс успішно делеговано під повне керування CAPsMAN).
Крок 4. Створення гостьової мережі (Virtual AP)
Щоб паралельно транслювати гостьовий Wi-Fi, нам не потрібно купувати додаткове залізо — ми створимо віртуальні антени.
На вкладці CAP Interface натискаємо синій плюс (+) і створюємо три віртуальні порти:
- Для першої антени: Name =
cap1-guest, Master Interface =cap1, Configuration =Config_Ivan_Guest. На вкладці Datapath обов’язково вручну вказуємоDatapath_Ivan. - Для другої антени: Name =
cap2-guest, Master Interface =cap2, Configuration =Config_Ivan_Guest, Datapath =Datapath_Ivan. - Для антени роутера: Name =
cap3-guest, Master Interface =cap3, Configuration =Config_Ivan_Guest, Datapath =Datapath_Ivan.
Виділяємо всі три створені гостьові рядки та натискаємо синю галочку (Enable). Вони також перейдуть у робочий статус SMB.
Крок 5. Безпека: Ізолюємо гостей від NAS та локальної мережі
Зараз гості мають інтернет, але фізично перебувають у вашому загальному мосту, тобто можуть “дотягнутися” до домашнього сховища (NAS) чи адмінки MikroTik. Виправимо це за допомогою Firewall на головному роутері.
Відкриваємо New Terminal та додаємо правила, які перехоплюють трафік з гостьових інтерфейсів і забороняють їм доступ до вашої робочої підмережі (наприклад, 10.0.210.0/24):
Фрагмент коду
# Блокування доступу до локальної мережі для всіх гостьових інтерфейсів
/ip firewall filter add chain=forward in-interface=cap1-guest dst-address=10.0.210.0/24 action=drop comment="Block Guest to Local LAN"
/ip firewall filter add chain=forward in-interface=cap2-guest dst-address=10.0.210.0/24 action=drop
/ip firewall filter add chain=forward in-interface=cap3-guest dst-address=10.0.210.0/24 action=drop
Сисадмінська нота: Перейдіть у меню
IP -> Firewall -> Filter Rulesта переконайтеся, що ці три правила перетягнуті мишкою вище, ніж будь-які загальні дозволяючі правила користувачів.
Як перевірити, що все працює правильно?
Щоб переконатися у бездоганності налаштувань, перейдіть у вікні CAPsMAN на вкладку Registration Table.
Коли ви почнете переміщатися по будинку з телефоном, ви побачите, як ваш девайс миттєво і без розриву з’єднання “стрибає” між інтерфейсами cap1, cap2 та cap3 залежно від того, до якої антени ви стоїте ближче. Мережа функціонує як єдиний живий організм, а гості ізольовані в безпечному “пісочнику”.
Успішного вам налаштування та стабільного аптайму!