Важно! После сброса настроек логин для входа admin, пароль пустой, ip-адрес 192.168.88.1 Также рекомендуем по возможности указывать ip-адреса, с которых будет обращение к службам, и изменить стандартный порт, который слушает служба. Так что если говорить о подключении к интернету то тут можно иметь несколько физических интерфейсов, когда любые проводные порты выступают в роли WAN, VPN-подключения по PPPoE PPTP L2TP SSTP OpenVPN L2TP, подключения через сотовый модем и другие.
Легенда
Пришла необходимость правильно управлять доступом к Wi-Fi:
Группы доступа к сети:
Wi-Fi сети и vlan:
Распределение по VLAN
Организовано через группу безопасности в Active Directory с небольшими доработками для назначения vlan id в нестандартных ситуациях, вся настройка описана в статье:
- Участники группы gr_WiFi_OFFICE могут подключиться к сети SSID OFFICE и попадут в vlan255
- Участники группы gr_WiFi_SKLAD могут подключиться к сети SSID SKLAD и попадут в vlan252
- Руководство, участники группы gr_WiFi_SKLAD-Internet подключиться к сети SSID SKLAD и попадут в vlan255, который предназначен для офиса и получат выход в интернет.
- Гости подключающиеся по обычному паролю или без такового к SSID GUEST и попадают в vlan251 с ограниченным доступом куда-либо.
Стандарты и частоты
Разделение на каналы, DFS и ширина
Частоты для 2,4ГГц и 5ГГц сильно различаются, в 2,4ГГц только 3 непересекающихся канала при условии использования ширины канала 20Мгц, на 5ГГц каналов намного больше, но часть из них с поддержкой DFS, и этих каналов лучше избегать.
Для 2,4ГГц непересекающиеся каналы: 2412, 2437, 2462 при ширине 20МГц
Для 5ГГц непересекающиеся каналы без DFS: 5180, 5200, 5220, 5240, 5745, 5765, 5785, 5805, 5825 при ширине 20МГц
DFS 5ГГц непересекающиеся каналы: 5260, 5280, 5300, 5240, 5320, 5500, 5520, 5540, 5560, 5580, 5600, 5620, 5640, 5660, 5680, 5700, 5720 при ширине 20МГц
DFS каналы лучше не использовать во избежание проблем с работой Wi-Fi, т.к. при включении точки доступа на 5ГГц на DFS каналах, она начинает проверять, не вещает ли кто на этих каналах. И если кто-то есть, даже шум, то точка не будет работать.
Если не выставлять руками не DFS каналы, то можно поставить опцию Skip DFS Channel, но нам все равно нужны контроль и понимание, поэтому рекомендую все каналы завести вручную.
Ширину канала всегда рекомендую использовать на 2,4ГГц — 20МГц, на 5ГГц в крайних случаях 40 и более МГц, чтобы не мешать ни себе, ни соседям, и не ловить лишний шум и помехи.
Померьте скорость при 20МГц — если для работы хватает, значит такой ширины достаточно. Если скорости мало, то увеличиваем ширину канала на 5ГГц до 40МГц, разносим каналы точек на ширину увеличенного канала и тестируем.
Мощность точек доступа, EIRP
В России (и не только) есть закон, ограничивающий EIRP до 100мВт(20дБм) для 2,4ГГц и до 200мВт(23дБм) для 5ГГц
Но этот закон касается выходной мощности, то есть мощность передатчика может быть 30дБм, но потери в кабельной сборке 20дБм, при этом усиление антенны 10дБи. При таких условиях мы вписываемся в ограничение закона.
Помимо закона который нужно соблюдать, подумайте о своих соседних точках, соседях и слабых клиентов вашей сети.
Если точка вещает в полную мощность, а телефон ее слышит, это еще не значит, что он может ей ответить — разница мощностей, например вам кричат в мегафон и вы слышите, вы кричите в ответ, но у вас нет усилителя в виде мегафона и второй участник вас не слышит.


MikroTik Wiki | Mikrotik cAP ac (RBcAPGi-5acD2nD)
Настройка CAPsMAN контроллера
Контроллером может выступать абсолютно любое устройство MikroTik или виртуальная машина CHR. В моем случае используется CHR для контроллера обычных офисов, а локальный CAPsMAN с офисами при складах.
Для работы на CHR хватит даже триальной версии с ограничением 1Мбит так же должен быть установлен пакет Wireless.
В данной статье будет показана рабочая конфигурация с измененными названиями

Настройка визуально происходит справа налево
Rates
Отключаем низшие модуляции для повышения общей скорости сети
Access List
«Сброс» клиентов с слабым сигналом, регулируется по фактической обстановке
Security Cfg.
Создаем всего 2 профиля — для EAP доменной авторизации и гостевая сеть с обычным паролем
Datapath
Указываем, что трафик ходит локально через ТД, но при этом использует VLAN ID
Channels
Заранее создаем все доступные каналы с учетом DFS
Мощность для 5ГГц увеличена в 4 раза для приоритета подключения при выборе 2,4 или 5ГГц
Configuration
Собираем конфигурацию для сети SKLAD, OFFICE и GUEST, при этом для сети GUEST не выбираем ни канал, ни мощность, т.к. эта сеть будет только Slave и наследует физику Master сети
Указываем SSID, защиту от скрытого узла и страну, сеть GUEST будет наследовать эти настройки
А вот при оценке зоны покрытия при тестировании со смартфоном мы видим значительное снижение показателей при усложнении условий — увеличении расстояния и появлении на пути сигнала стен. Так что в целом по Wi-Fi все работает согласно техническим возможностям, однако рассматривать модель на роль единственной точки доступа в большой квартире не стоит. Во время тестирования при вертикальной установке на столе максимальная зафиксированная температура корпуса составила 45 градусов, что согласуется с невысоким потреблением и говорит об энергоэффективной платформе.
Настройка Capsman Mikrotik
Для начала пару слов о том, что такое Capsman и зачем вообще он нужен для Mikrotik.
В качестве контроллера будем использовать Mikrotik RB2011. При первом подключении сбрасываем настройки и делаем настройки, которые нам необходимы для работы. В рамках данной статьи не буду углубляться в эту тему, скажу лишь, что я настроил СМС-авторизацию, DHCP-сервер, несколько правил для Firewall, а так же Queues Tree для двух подсетей — офисной и гостевой.
Сама настройка CapsMAN не сложна по своей сути, главное понимать что за чем следует. Если у Вас все готово, тогда приступаем к настройке контроллера.
В последних версиях прошивки пакет capsman уже включен в дистрибутив, поэтому скачивать и устанавливать отдельно его не требуется. Открываем в левом меню вкладку WiFi и включаем CapsMAN:
Переходим на вкладку Channels и настраиваем каналы:
Далее переходим на вкладку Datapaths и делаем следующие настройки:
Есть еще вкладка Security Cfg, тут настраивается пароль для подключения к сети, но так как я использую СМС авторизацию, то этот пункт мне не нужен и я его опущу.
Теперь открываем вкладку Configurations. Это одна из основных вкладок, благодаря которой будет работать наш контроллер. Настройки тут не хитрые, так как мы уже все сделали. Просто заполняем пункты:
Переходим на вкладку Provisioning. Тут тоже всего пара пунктов, которые следует заполнить.
На этом заканчивается настройка контроллера. Что бы все завелось осталось только подключить точки доступа. Давайте это сделаем.
Для настройки точки доступа я рекомендую сбросить текущую конфигурацию и настроить следующим образом. Для начала создаем bridge, куда помещаем все порты. Вешаем на этот мост DHCP клиент. Затем заходим на кладку Wireless и включаем управление точкой Capsman.
