Ако сте чели предната статия за CAPsMAN в MikroTik v.6, ще намерите много общи неща с това което е публикувано тук. И все пак помъчете се разберете разликите. Отново постановката ще е същата само, че Mikrotik 1 ще е с RouterOS версия 7.

Да разгледаме и самата постановка. Имаме 3 рутера. Mikrotik 1 ще играе ролята на CAPsMAN контролер, а Mikrotik 2 и Mikrotik 3 ще са CAPsMAN клиенти. Микротик 1: eth1 ще е свързан към Internet и ще получава стойности чрез DHCP клиент. eth2 и eth3 както и останалите портове ще са включени в бридж. Също така и WiFi интерфейсите ще са включени в бриджа. bridge1 така ще се нарича бриджа. Върху него ще има и DHCP сървър. Сами я интерфейс ще е със IP: 10.0.0.1/24
Ще покажа стъпките за настройка на CAPsMAN за да придобиете представа какво обяснявам надолу. ● Работи се в менюто WiFi ● Първо се настройва раздела Security от менюто WiFi ● Втори раздел за настройка Channel от менюто WiFi ● Трети раздел за настройка Configuration от менюто WiFi ● Четвърти раздел за настройка Provisioning от менюто WiFi ● Накрая в раздела WiFi се стартира CAPsMAN от менюто WiFi
Рестартираме Mikrotik-a до заводските му настройки.
/system/reset-configuration keep-users=yes no-defaults=yes skip-backup=yes


/ip dhcp-client add interface=ether1 name=client1



/interface bridge add name=bridge1_LAN


Да добавим интерфейси (портове) към бриджа.
/interface bridge port add bridge=bridge1_LAN interface=ether2 add bridge=bridge1_LAN interface=ether3 add bridge=bridge1_LAN interface=ether4 add bridge=bridge1_LAN interface=ether5


По същия начин добавяме интерфейси ether4 и ether5. Трябва да се получи:

Тук ще се спрем по-подробно. Да погледнем долната картинка и дадем пояснение за различните раздели. Тази информация е необходима преди настройката, за да се разбере кое за какво служи.

WiFi - показва наличните WiFi интерфейси Security - създава профил за сигурност. Тук се дефинират паролите за WiFi мрежата и типа криптация. Datapath - показва пътя на данните, но в RouterOS 7 не поддържа VLAN-и и затова при CAPsMAN контролера не се ползва. Channel - използва се за централизирано дефиниране на радиочестотните параметри на безжичната мрежа Configuration - използва се за централизирано управление и конфигуриране на множество безжични точки за достъп (Access Points) Provisioning - използва се за автоматично разпределяне и прилагане на Wi-Fi конфигурации към безжичните точки за достъп (CAP), веднага щом те се свържат с централния контролер Remote CAP - показва кои клиенти са се свързали към CAPsMAN контролера За сега това като информация стига. Да започнем с настройката.
Като практика винаги започвам от раздела Security. Тук ще дефинираме как клиентите да се удостоверяват при връзка с WiFi мрежата.
/interface wifi security add authentication-types=wpa2-psk,wpa3-psk disabled=no ft=yes ft-over-ds=yes \ management-protection=allowed name=sec1-main

Първото важно нещо е поддръжката на WPA2 PSK и WPA3 PSK. Ползваме WPA2 PSK за да може да се свързват по-стари устройства. За такива може да се приемат примерно такива поддържащи работа на 2.4GHz със стандарти B и G. Ползваме и WPA3 PSK. Това е по-нов и по-защитен стандарт, но в зависимост от клиента ще се определи каква да е криптацията на връзката. Има и още едно поле. Management Protection: allowed. Това поле е необходимо защото ползваме и WPA3 PSK. Ако не се ползваше този стандарт то Management Protection: allowed не е задължителен. Има още един раздел FT (Fast Transition). Тази функция се използва за бърз и безпрепятствен роуминг на клиентски устройства (смартфони, лаптопи) между различни Wi-Fi точки за достъп (APs) в рамките на една и съща мрежа.

FT Enabled - клиента бързо ще се превключва между различните радио модули управлявани от CAPsMAN. FT Over DS - (Fast Transition over Distributed System), специфична настройка за бърз роуминг (безинтересно превключване между клетките). Тя определя по какъв начин клиентското устройство (телефон, лаптоп) ще извърши предварителната автентикация с новата точка за достъп (AP), към която възнамерява да се прехвърли.

За дефиниране на каналите е необходимо да се обърнем към https://en.wikipedia.org/wiki/List_of_WLAN_channels, за да определим за съответната честота на излъчване какви канали да ползваме. Започваме с 2.4GHz.
/interface wifi channel add band=2ghz-ax disabled=no frequency=2412,2437,2462 name=ch-2 width=20mhz

Обърнете внимание на секцията Frequency. Дефинирахме 3 честоти. Това са за канал 1, 6 и 11. Те са максимално раздалечени честоти и тъй като ширината на канала е 20МНz няма как да се препокриват. Може да се избере ширина на канала и 20/40MHz, но за 2.4GHz има много малко налични канали затова не се препоръчва.

Това е крайния резултат. Продължаваме с каналите за 5GHz. Тук имаме много налични канали, но трябва да се съобразим с наличния хардуер. Да проверим какво поддържа.
/interface/wifi/radio/reg-info country=Bulgaria number=0 ranges: 2402-2482/20dBm/40MHz 5170-5250/23dBm/160MHz/indoor 5250-5330/23dBm/160MHz/indoor/dfs 5490-5730/30dBm/160MHz/dfs 5735-5875/14dBm/80MHz /interface wifi channel add band=5ghz-ax disabled=no frequency=5170-5250,5250-5330,5490-5730 name=ch-5 \ width=20/40/80mhz
Ползваме каналите оцветени в червено. Последните два диапазона са dfs, (Dynamic Frequency Selection). Това са честоти споделени с различни радарни системи. Това са метеорологични, военни и летищни радари.


Започваме с конфигурацията за 2.4GHz.
/interface wifi configuration add channel=ch-2 country=Bulgaria disabled=no mode=ap name=cfg-2 security=\ sec1-main ssid=WiFi-2GHz



Забележете, преди да сме натиснали бутона Apply, не се показва паролата и останалите настройки. Натискаме бутона.

Резултата след натискане на бутона Apply.

Това е конфигурацията за 2.4GHz. Продължаваме с 5GHz.
/interface wifi configuration add channel=ch-5 country=Bulgaria disabled=no mode=ap name=cfg-5 security=\ sec1-main ssid=WiFi-5GHz




/interface wifi provisioning add action=create-dynamic-enabled disabled=no master-configuration=cfg-2 \ name-format=2GHz-%I supported-bands=2ghz-ax

Supported Bands - правилата ще се налагат на WiFi модулите поддържащи 2GHz стандарт AX. AX включва в себе си старите стандарти B, G и N. Actions: create dynamic enabled - означава, че контролерът автоматично ще създаде работещ (активен), но временен (динамичен) интерфейс за всяко безжично устройство (CAP), което се свърже към него. Master Configuration: cfg-2 - ще ползваме конфигурацията за 2GHz Name Format: 2GHz-%I - означава, че създаденият безжичен интерфейс ще бъде кръстен със статичен текст "2GHz-" и системното име (Identity) на конкретната точка за достъп. %I – Това е динамична променлива (променлива за идентичност). Тя автоматично се замества със System Identity (името, зададено в /system/identity) на отдалеченото CAP устройство. Да създадем за 5GHz.
/interface wifi provisioning add action=create-dynamic-enabled disabled=no master-configuration=cfg-5 \ name-format=5GHz-%I supported-bands=5ghz-ax


/interface wifi capsman set enabled=yes interfaces=bridge1_LAN

Натискаме бутона Apply за да видим какви сертификати на CAPsMAN ще се генерират.

Да пуснем Интернет към клиентите. Няма да показвам картинки, има подробно описан метода в WiFi за гости чрез VLAN на RouterOS v.7
/ip address add address=10.0.0.1/24 interface=bridge1_LAN network=10.0.0.0 /ip pool add name=dhcp_pool0 ranges=10.0.0.200-10.0.0.254 /ip dhcp-server add address-pool=dhcp_pool0 interface=bridge1_LAN name=dhcp1 /ip dhcp-server network add address=10.0.0.0/24 dns-server=10.0.0.1 gateway=10.0.0.1 /ip dns set allow-remote-requests=yes /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 src-address=10.0.0.0/24
В следващата статия ще покажем как се настройват CAP клиенти към CAPsMAN.
Използвани материали: https://www.youtube.com/watch?v=YpxBijiA3QU