Networks
  • MIKROTIK
  •   Mikrotik ROUTER
  •     Примери основно FireWall
  •     Първоначални настройки
  •     Mikrotik като рутер
  •         Базова защитна стена в Mikrotik
  •         Защита отвътре, Блокиране на IP, Domain, HTTP
  •         Практически пример на Firewall
  •         Firewall измислен от AI - The BEST
  •     PPPoE сървър в Mikrotik
  •     MikroTik HotSpot Gateway
  •     MikroTik L2TP VPN
  •     MikroTik WEB Proxy
  •     Резервиране на Интернет в Mikrotik (Failover)
  •     Балансиране на Интернет в Mikrotik (Load Balancing)
  •     Динамично рутиране (OSPF) в Mikrotik
  •     CAPsMAN и CAP configs RouterOS6
  •     CAPsMAN и CAP configs RouterOS7
  •     CAPsMAN в Mikrotik v.6
  •         CAPsMAN настройкa
  •         CAP клиент
  •     CAPsMAN в Mikrotik v.7 без VLAN
  •         CAP клиент в Mikrotik v.7 без VLAN
  •         CAP клиент AC в Mikrotik v.7 без VLAN
  •     CAPsMAN в Mikrotik v.7 и VLAN-и
  •     WiFi за гости чрез VLAN на RouterOS v.6
  •     WiFi за гости чрез VLAN на RouterOS v.7
  •     VLAN-ETHER
  •     VLAN-BRIDGE
  •   SWITCH
  •     RoutreBOARD 260GS
  •   NetInstall
  • CISCO
  •   Cisco ROUTER
  •     Зануляване на рутера
  •     Отдалечен достъп до рутера - TELNET, SSH
  •     Първоначални настройки на рутера (ROUTING)
  •     Динамично рутиране (OSPF)
  •     Връзка към INTERNET (DHCP NAT)
  •     PPPoE
  •     Няколко PPPoE на един рутер
  •     PPPoE и Интернет
  •   Cisco SWITCH
  •     Зануляване на суича
  •     Отдалечен достъп до суича - TELNET, SSH
  •     Първоначални настройки - VLAN, access port
  •     Cisco switch trunk port конфигуриране
  •     Cisco switch - ACL, trunk port
  • ВИРТУАЛИЗАЦИЯ
  •   EVE-NG
  •     EVE-NG Инсталация
  •     EVE-NG Инсталация с VMware
  •       Обекти в EVE-NG
  •     EVE-NG Инсталация през Интернет
  •     Reset INSTALL config EVE-NG
  • CAPsMAN в MikroTik v.7

    Ако сте чели предната статия за CAPsMAN в MikroTik v.6, ще намерите много общи неща с това което е публикувано тук. И все пак помъчете се разберете разликите. Отново постановката ще е същата само, че Mikrotik 1 ще е с RouterOS версия 7.

    01

    Да разгледаме и самата постановка. Имаме 3 рутера. Mikrotik 1 ще играе ролята на CAPsMAN контролер, а Mikrotik 2 и Mikrotik 3 ще са CAPsMAN клиенти. Микротик 1: eth1 ще е свързан към Internet и ще получава стойности чрез DHCP клиент. eth2 и eth3 както и останалите портове ще са включени в бридж. Също така и WiFi интерфейсите ще са включени в бриджа. bridge1 така ще се нарича бриджа. Върху него ще има и DHCP сървър. Сами я интерфейс ще е със IP: 10.0.0.1/24

    Mikrotik1 - CAPsMAN

    Ще покажа стъпките за настройка на CAPsMAN за да придобиете представа какво обяснявам надолу. ● Работи се в менюто WiFi ● Първо се настройва раздела Security от менюто WiFi ● Втори раздел за настройка Channel от менюто WiFi ● Трети раздел за настройка Configuration от менюто WiFi ● Четвърти раздел за настройка Provisioning от менюто WiFi ● Накрая в раздела WiFi се стартира CAPsMAN от менюто WiFi

    Рестартираме Mikrotik-a до заводските му настройки.

    /system/reset-configuration keep-users=yes no-defaults=yes skip-backup=yes

    02
    03

    Връзка към Интернет

    /ip dhcp-client add interface=ether1 name=client1


    04
    05
    06

    Създаване на локален бридж и портове към него

    /interface bridge add name=bridge1_LAN

    07
    08

    Да добавим интерфейси (портове) към бриджа.

    /interface bridge port add bridge=bridge1_LAN interface=ether2 add bridge=bridge1_LAN interface=ether3 add bridge=bridge1_LAN interface=ether4 add bridge=bridge1_LAN interface=ether5


    09
    10

    По същия начин добавяме интерфейси ether4 и ether5. Трябва да се получи:

    11

    WiFi

    Тук ще се спрем по-подробно. Да погледнем долната картинка и дадем пояснение за различните раздели. Тази информация е необходима преди настройката, за да се разбере кое за какво служи.

    12

    WiFi - показва наличните WiFi интерфейси Security - създава профил за сигурност. Тук се дефинират паролите за WiFi мрежата и типа криптация. Datapath - показва пътя на данните, но в RouterOS 7 не поддържа VLAN-и и затова при CAPsMAN контролера не се ползва. Channel - използва се за централизирано дефиниране на радиочестотните параметри на безжичната мрежа Configuration - използва се за централизирано управление и конфигуриране на множество безжични точки за достъп (Access Points) Provisioning - използва се за автоматично разпределяне и прилагане на Wi-Fi конфигурации към безжичните точки за достъп (CAP), веднага щом те се свържат с централния контролер Remote CAP - показва кои клиенти са се свързали към CAPsMAN контролера За сега това като информация стига. Да започнем с настройката.

    Security

    Като практика винаги започвам от раздела Security. Тук ще дефинираме как клиентите да се удостоверяват при връзка с WiFi мрежата.

    /interface wifi security add authentication-types=wpa2-psk,wpa3-psk disabled=no ft=yes ft-over-ds=yes \ management-protection=allowed name=sec1-main

    13

    Първото важно нещо е поддръжката на WPA2 PSK и WPA3 PSK. Ползваме WPA2 PSK за да може да се свързват по-стари устройства. За такива може да се приемат примерно такива поддържащи работа на 2.4GHz със стандарти B и G. Ползваме и WPA3 PSK. Това е по-нов и по-защитен стандарт, но в зависимост от клиента ще се определи каква да е криптацията на връзката. Има и още едно поле. Management Protection: allowed. Това поле е необходимо защото ползваме и WPA3 PSK. Ако не се ползваше този стандарт то Management Protection: allowed не е задължителен. Има още един раздел FT (Fast Transition). Тази функция се използва за бърз и безпрепятствен роуминг на клиентски устройства (смартфони, лаптопи) между различни Wi-Fi точки за достъп (APs) в рамките на една и съща мрежа.

    14

    FT Enabled - клиента бързо ще се превключва между различните радио модули управлявани от CAPsMAN. FT Over DS - (Fast Transition over Distributed System), специфична настройка за бърз роуминг (безинтересно превключване между клетките). Тя определя по какъв начин клиентското устройство (телефон, лаптоп) ще извърши предварителната автентикация с новата точка за достъп (AP), към която възнамерява да се прехвърли.

    15

    Channel

    За дефиниране на каналите е необходимо да се обърнем към https://en.wikipedia.org/wiki/List_of_WLAN_channels, за да определим за съответната честота на излъчване какви канали да ползваме. Започваме с 2.4GHz.

    /interface wifi channel add band=2ghz-ax disabled=no frequency=2412,2437,2462 name=ch-2 width=20mhz


    16

    Обърнете внимание на секцията Frequency. Дефинирахме 3 честоти. Това са за канал 1, 6 и 11. Те са максимално раздалечени честоти и тъй като ширината на канала е 20МНz няма как да се препокриват. Може да се избере ширина на канала и 20/40MHz, но за 2.4GHz има много малко налични канали затова не се препоръчва.

    17

    Това е крайния резултат. Продължаваме с каналите за 5GHz. Тук имаме много налични канали, но трябва да се съобразим с наличния хардуер. Да проверим какво поддържа.

    /interface/wifi/radio/reg-info country=Bulgaria number=0 ranges: 2402-2482/20dBm/40MHz 5170-5250/23dBm/160MHz/indoor 5250-5330/23dBm/160MHz/indoor/dfs 5490-5730/30dBm/160MHz/dfs 5735-5875/14dBm/80MHz /interface wifi channel add band=5ghz-ax disabled=no frequency=5170-5250,5250-5330,5490-5730 name=ch-5 \ width=20/40/80mhz

    Ползваме каналите оцветени в червено. Последните два диапазона са dfs, (Dynamic Frequency Selection). Това са честоти споделени с различни радарни системи. Това са метеорологични, военни и летищни радари.

    18
    19

    Configuration

    Започваме с конфигурацията за 2.4GHz.

    /interface wifi configuration add channel=ch-2 country=Bulgaria disabled=no mode=ap name=cfg-2 security=\ sec1-main ssid=WiFi-2GHz


    20
    21
    22

    Забележете, преди да сме натиснали бутона Apply, не се показва паролата и останалите настройки. Натискаме бутона.

    23

    Резултата след натискане на бутона Apply.

    24

    Това е конфигурацията за 2.4GHz. Продължаваме с 5GHz.

    /interface wifi configuration add channel=ch-5 country=Bulgaria disabled=no mode=ap name=cfg-5 security=\ sec1-main ssid=WiFi-5GHz


    25
    26
    27
    28

    Provisioning

    /interface wifi provisioning add action=create-dynamic-enabled disabled=no master-configuration=cfg-2 \ name-format=2GHz-%I supported-bands=2ghz-ax


    29

    Supported Bands - правилата ще се налагат на WiFi модулите поддържащи 2GHz стандарт AX. AX включва в себе си старите стандарти B, G и N. Actions: create dynamic enabled - означава, че контролерът автоматично ще създаде работещ (активен), но временен (динамичен) интерфейс за всяко безжично устройство (CAP), което се свърже към него. Master Configuration: cfg-2 - ще ползваме конфигурацията за 2GHz Name Format: 2GHz-%I - означава, че създаденият безжичен интерфейс ще бъде кръстен със статичен текст "2GHz-" и системното име (Identity) на конкретната точка за достъп. %I – Това е динамична променлива (променлива за идентичност). Тя автоматично се замества със System Identity (името, зададено в /system/identity) на отдалеченото CAP устройство. Да създадем за 5GHz.

    /interface wifi provisioning add action=create-dynamic-enabled disabled=no master-configuration=cfg-5 \ name-format=5GHz-%I supported-bands=5ghz-ax


    30
    31

    Активиране на CAPsMAN

    WiFi

    /interface wifi capsman set enabled=yes interfaces=bridge1_LAN


    32

    Натискаме бутона Apply за да видим какви сертификати на CAPsMAN ще се генерират.

    33

    Интернет към клиенти

    Да пуснем Интернет към клиентите. Няма да показвам картинки, има подробно описан метода в WiFi за гости чрез VLAN на RouterOS v.7

    /ip address add address=10.0.0.1/24 interface=bridge1_LAN network=10.0.0.0 /ip pool add name=dhcp_pool0 ranges=10.0.0.200-10.0.0.254 /ip dhcp-server add address-pool=dhcp_pool0 interface=bridge1_LAN name=dhcp1 /ip dhcp-server network add address=10.0.0.0/24 dns-server=10.0.0.1 gateway=10.0.0.1 /ip dns set allow-remote-requests=yes /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 src-address=10.0.0.0/24

    В следващата статия ще покажем как се настройват CAP клиенти към CAPsMAN.

    Използвани материали: https://www.youtube.com/watch?v=YpxBijiA3QU