Handleiding

CAPsMAN

Eén plek waar SSIDs, wachtwoorden en VLANs staan, en access points die hun instellingen daar ophalen.

CAPsMAN is de wifi-controller in RouterOS. Eén apparaat, meestal je router, houdt de SSIDs, wachtwoorden, VLANs en kanalen bij. De access points (CAPs) hebben zelf vrijwel geen wifi-configuratie: ze melden zich bij de controller en krijgen hun radio-instellingen daarvandaan.

Wanneer wel, wanneer niet

Met twee access points is een controller vooral extra begrip dat je nodig hebt. Vanaf een stuk of drie, en zeker als het aantal nog groeit, verdient hij zich terug: een wachtwoord wijzigen of een SSID toevoegen doe je één keer in plaats van op elk apparaat.

Er zijn redenen om het niet te doen. De controller kan stuk; valt hij weg, dan blijven de CAPs meestal draaien op wat ze hebben, maar wijzigen kun je niets meer. En wil je per access point echt iets anders, dan werk je tegen het model in. Losse access points met dezelfde SSIDs en hetzelfde wachtwoord roamen even goed: roaming hangt niet aan CAPsMAN, maar aan gelijke instellingen. Zie Recept: wifi dat blijft werken terwijl je loopt.

Waar het in de tool zit

In de wizard is er een rol Router + CAPsMAN: een kantoorrouter met VLANs die daarnaast de wifi beheert. In geavanceerd zet je het onderdeel CAPsMAN (wifi-controller) aan op een apparaat dat routeert. Standaard staat het uit.

Een access point maak je op twee manieren tot CAP: je plakt er het CAP-script op dat de controller meelevert, of je stelt dat apparaat in de configurator in met de wifi-rol Beheerd door CAPsMAN. Bij die laatste vul je het adres van de controller in, de interface waarop hij gezocht wordt, en eventueel vastzetten op deze controller en een certificaat aanvragen.

De instellingen die er toe doen

  • Type access points: het wifi-pakket (ax en be, en ac-modellen met wifi-qcom-ac) of het oude wireless-pakket (cAP ac, wAP ac en ouder). Dit gaat over de access points, niet over de router.
  • SSIDs: maximaal acht, elk met beveiliging, wachtwoord, de banden waarop hij moet komen, een VLAN en client-isolatie. Dit is de lijst die naar alle CAPs gaat.
  • Kanaalbreedte per band, net als bij een los access point. Zie Kanalen, breedte en vermogen.
  • 802.11r fast roaming: hier standaard aan, alleen bij het wifi-pakket.
  • Local forwarding: alleen bij het oude pakket, standaard aan. Zonder local forwarding loopt al het wifi-verkeer via de controller door een CAPWAP-tunnel, en dat is zelden wat je wilt.
  • Alleen CAPs met een passende identity: een regexp, bijvoorbeeld ^cap-. Leeg betekent dat elk apparaat dat zich meldt zijn configuratie krijgt.
  • Interface waarop CAPs de controller vinden: standaard je beheer-VLAN als je die hebt, anders de bridge.
  • Eigen radio's ook door CAPsMAN laten beheren: staat aan als de router zelf radio's heeft, zodat de router meedoet als gewoon access point.

Twee dingen die de SSID-tabel hier niet heeft en in het onderdeel Wifi wel: een schakelaar voor een verborgen SSID, en een bandenlijst die uit het gekozen model komt. Hier zijn de banden 2,4 en 5 GHz, want de controller weet nog niet welke apparaten zich zullen melden.

Wat de configurator genereert

Je krijgt twee scripts. Het eerste is het gewone script voor de router, met daarin de controller:

  • /interface wifi capsman aan, op de gekozen interface, of /caps-man manager met een manager-interface bij het oude pakket;
  • een security-profiel per SSID, een datapath per netwerk (bridge, VLAN-tag, isolatie) en een kanaal per band;
  • een configuratie per SSID per band;
  • een provisioning-regel per band, die binnenkomende CAPs automatisch inricht met de eerste SSID als master en de rest als slaves, eventueel gefilterd op de identity-regexp;
  • als de router zelf radio's heeft: die radio's melden zich bij de controller op 127.0.0.1.

Het tweede script heet Script voor de CAP-apparaten en staat bij de extra uitvoer. Dat plak je op elk access point. Het maakt een bridge met de ethernetpoorten, haalt via DHCP een beheeradres op, zet de radio's op beheer door de controller en geeft het apparaat een identity. Let op twee regels erin: een apparaat met één poort heeft de tweede bridge-poort niet nodig, en de identity moet passen bij de regexp op de controller. Als alternatief zet je een fabrieksnieuw apparaat in CAP-modus door de resetknop ongeveer tien seconden ingedrukt te houden.

Op de controller controleer je daarna met /interface wifi capsman remote-cap print of de CAPs zich gemeld hebben, en met /interface wifi registration-table print wie er verbonden is. Op het oude pakket zijn dat /caps-man remote-cap print en /caps-man registration-table print.

Het verschil tussen de twee pakketten

Dit is de valkuil die de meeste avonden kost: de twee wifi-pakketten hebben elk hun eigen CAPsMAN, en die praten niet met elkaar. Het oude /caps-man beheert alleen access points die het wireless-pakket draaien. Access points met het wifi-pakket melden zich bij /interface wifi capsman. Eén controller beheert dus één van beide soorten, en een gemengde verzameling access points betekent dat een deel ervan niet meedoet.

Kies het type dus op je access points, niet op je router. Verder kent de oude CAPsMAN geen WPA3: zet je daar WPA3 of WPA2 + WPA3, dan worden de SSIDs WPA2-PSK en zegt de configurator dat erbij.

Een controller én losse access points

Staat er in je site een apparaat met de rol CAPsMAN, en daarnaast apparaten met de rol Access point, dan meldt de controle over de site dat die access points als los access point zijn ingesteld. Ze krijgen dan hun eigen SSIDs uit hun eigen script en halen niets bij de controller op. Dat is geen fout, maar meestal wel een vergissing.

Je lost het op één van twee manieren op. Of je maakt er CAPs van: plak het CAP-script van de controller, of zet hun wifi-rol op Beheerd door CAPsMAN. Of je laat ze bewust zelfstandig, en zorgt dan dat SSID, beveiliging en wachtwoord overal identiek zijn.

Dingen om te controleren

  • De poort naar een CAP moet een trunk zijn met alle wifi-VLANs tagged, plus het netwerk waarop het CAP zelf beheerd wordt. Zonder dat krijgt een SSID op een VLAN geen adres. De configurator waarschuwt ervoor zodra je SSIDs op VLANs zet.
  • Geen adres voor het CAP zelf. Het CAP-script haalt een adres op met DHCP op zijn bridge; is er op dat netwerk geen DHCP-server, dan komt het apparaat nergens.
  • Een CAP dat zich niet meldt zit meestal niet in hetzelfde laag-2 netwerk als de discovery-interface, of zijn identity past niet bij de regexp.
  • Namen die niet verschillen. De identity is waar de controller de CAPs aan herkent, dus geef ze verschillende namen.

Verder

Zie Wifi instellen voor de SSID-instellingen zelf, Meerdere apparaten voor de site en de controles, en VLANs voor de trunks.

Meteen proberen? Open de configurator