Handleiding

Controles over wifi

De meldingen over SSIDs, VLANs, CAPsMAN en repeaters, en wat elke melding je vertelt.

Wifi is het deel waar twee dingen moeten kloppen die je op verschillende plekken invult: de SSID-tabel en de VLANs die hem dragen. Daar komt bij dat RouterOS v7 twee wifi-pakketten heeft die niet hetzelfde kunnen, en een paar van deze meldingen bestaan alleen om te zeggen op welk pakket je zit.

Een fout betekent dat het niet gaat werken. Een waarschuwing is een keuze die je kunt verdedigen. Een opmerking vertelt wat het script doet, zodat je het herkent.

Een SSID op een VLAN dat niet bestaat

SSID Gasten verwijst naar VLAN 30 die niet bestaat.

Een waarschuwing die zich als fout gedraagt. De SSID wordt aangemaakt en clients verbinden ook, maar hun verkeer krijgt een tag die verder niemand kent en komt dus nergens aan. Zet het VLAN in de tabel, of haal het VLAN bij de SSID weg zodat hij het untagged netwerk gebruikt.

Het access point draagt het SSID-VLAN niet

SSID Gasten hoort op VLAN 30, maar ap-02 draagt die VLAN niet.

Een waarschuwing, en de klassieke reden dat een gastnetwerk op het ene access point werkt en op het andere niet. De radio tagt het verkeer, het apparaat kan er niets mee. Zet het VLAN bij dat access point, en kijk meteen de switchpoort ervoor na.

Een netwerk zonder wachtwoord

SSID Gasten is open (geen wachtwoord). en Een open netwerk doorgeven betekent dat ook de repeater open uitzendt.

Waarschuwingen, en soms precies de bedoeling: een hotspot met een portaal is bewust een open netwerk. Was het niet de bedoeling, zet dan WPA2 of WPA3 met een wachtwoord. Open betekent dat alles in de lucht leesbaar is voor iedereen in de buurt.

WPA3 op het oude wireless-pakket

Het legacy wireless-pakket ondersteunt geen WPA3; de SSID wordt als WPA2-PSK (AES) gezet., Legacy CAPsMAN kent geen WPA3; SSIDs worden WPA2-PSK. en Het legacy wireless-pakket kan geen WPA3; er wordt met WPA2-PSK (AES) verbonden.

Waarschuwingen. Je koos WPA3, het apparaat draait het oude pakket wireless, en het script valt terug op WPA2 in plaats van regels te maken die niet laden. De beveiliging is dus een stap lager dan je vroeg. Kan het model het nieuwe pakket wifi draaien, dan is overstappen de echte oplossing.

De poorten naar de access points moeten trunk zijn

De poorten naar de CAPs moeten trunk zijn met de SSID-VLANs tagged (onderdeel VLANs › poorttoewijzing).

Een waarschuwing over de andere helft van het werk. CAPsMAN geeft de access points hun VLANs, maar de kabel ertussen moet die tags wel dragen. Een access-poort geeft één netwerk door, dus de gast-SSID sterft bij de switch. Zet de poort op trunk en tag de wifi-VLANs.

Geen controller-adres voor een CAP

Geen controller-adres opgegeven: het AP zoekt de controller via broadcast op bridge. Dat werkt alleen als controller en AP in hetzelfde laag-2 netwerk zitten.

Een opmerking. Zoeken via broadcast gaat prima in een plat netwerk en stopt zodra de access points in hun eigen beheer-VLAN zitten en de controller niet. Het controller-adres invullen is één regel en scheelt die verrassing.

De controller beslist, dit script niet

De radio's worden volledig door de controller ingesteld. SSIDs, beveiliging en VLANs komen daarvandaan, niet uit dit script. Zorg dat de poort naar dit apparaat de wifi-VLANs tagged doorgeeft.

Een opmerking, zodat je niet naar SSIDs gaat zoeken in een CAP-script. In een beheerd access point staat bijna niets: een bridge, een adres en de verwijzing naar zijn controller. De rest komt over het netwerk binnen.

Een controller met losse access points in één site

Er is een CAPsMAN-controller in deze site, maar deze access points zijn als los access point ingesteld: ap-01, ap-02. Wil je ze centraal beheren, gebruik dan het CAP-script van de controller.

Een opmerking over een veelgemaakte verwarring. Allebei werkt, samen niet: losse access points houden hun eigen SSIDs en negeren de controller, dus een wijziging op de controller komt niet bij ze aan. Kies één model voor de hele site.

Niet elk access point zendt dezelfde SSIDs uit

Niet alle access points zenden dezelfde SSIDs uit. Voor roaming moeten naam, beveiliging en wachtwoord overal gelijk zijn.

Een opmerking. Een telefoon loopt pas van het ene access point naar het volgende als hij hetzelfde netwerk ziet, en dat betekent dezelfde naam, dezelfde beveiliging en hetzelfde wachtwoord. Verschillen mag, en dan heb je twee netwerken in plaats van één dat het gebouw dekt.

Controleer of het wifi-pakket erop staat

Controleer dat het wifi-qcom pakket op dit apparaat is geïnstalleerd.

Een waarschuwing bij modellen waarvan we niet hebben kunnen bevestigen welk pakket erop staat. Het script schrijft /interface wifi-regels, en zonder dat pakket weigert RouterOS ze. Kijk voor het plakken met /system package print.

MLO met één radio in de groep

MLO heeft minstens twee radio's in de groep nodig; met één band valt er niets te combineren.

Een waarschuwing, en hij houdt MLO helemaal tegen. Multi-link betekent meerdere banden tegelijk gebruiken. Met twee of meer radio's in de groep krijg je in plaats daarvan een opmerking: MLO staat aan op wifi1 en wifi2. Alleen Wi-Fi 7 clients gebruiken het; oudere apparaten blijven op de gewone SSIDs. Laat 2.4 GHz er bij voorkeur buiten voor IoT en oudere apparatuur.

Client-instellingen die het nieuwe pakket niet kent

Het wifi-pakket kent geen station-pseudobridge; station-bridge wordt gebruikt (vereist een MikroTik AP). en BSSID-vergrendeling is op het wifi-pakket niet als configuratieoptie beschikbaar; de SSID wordt gebruikt.

Waarschuwingen over een keuze die stilletjes wordt vervangen. Het nieuwe pakket wifi heeft minder client-modi dan het oude. Station-bridge werkt alleen richting een MikroTik, en zonder BSSID-vergrendeling verbindt het apparaat met het sterkste access point met die naam.

Welke repeater-modus bij je router past

station-bridge werkt alleen als de bovenliggende router ook een MikroTik is die hetzelfde stuurprogramma draait als dit apparaat (het nieuwe wifi-pakket). Draait de andere kant het andere pakket, of is het een ander merk, kies dan station-pseudobridge., Met station-pseudobridge staan alle clients achter één MAC-adres. Staat er een oudere MikroTik boven, zet daar dan /interface bridge set protocol-mode=none, anders loopt DHCP vast. en Er zijn meldingen dat station-pseudobridge op RouterOS 7 niet werkt zolang RSTP op de bridge aanstaat. Werkt het niet, zet dan op deze bridge protocol-mode=none (onderdeel Bridge & poorten).

Waarschuwingen, en samen zijn ze de keuze: een MikroTik aan de andere kant betekent station-bridge, alles anders betekent pseudobridge met zijn ene MAC-adres en zijn eigenaardigheden. De laatste komt van het forum en niet uit de documentatie, en staat er daarom als iets om te proberen.

Een repeater die zelf adressen uitdeelt

De DHCP-server staat aan terwijl de repeater aan hetzelfde laag-2 netwerk hangt: dat geeft twee DHCP-servers op één netwerk. Zet hem uit en geef de repeater zelf een adres via DHCP. en NAT hoort niet op een repeater: het verkeer wordt gebridged, niet gerouteerd.

De eerste is een fout, de tweede een waarschuwing. Een repeater verlengt een bestaand netwerk in plaats van een nieuw te maken, dus adressen en NAT horen op de router. Twee DHCP-servers in één netwerk geven de helft van je clients de verkeerde gateway. Zet ze allebei uit en laat de repeater zelf een adres via DHCP ophalen.

Dezelfde SSID boven en beneden

Zelfde SSID boven en beneden: of een client overstapt bepaalt het client-apparaat zelf. 802.11r/k/v helpen hier niet, die werken niet in deze opstelling.

Een opmerking over wat een repeater niet kan. Met één naam bepaalt de telefoon zelf wanneer hij loslaat, en telefoons houden lang vast. Een aparte naam voor de repeater geeft jou de regie, tegen de prijs van met de hand overschakelen.

Verder lezen: Wifi-instellingen, CAPsMAN en Roaming dat werkt.

Meteen proberen? Open de configurator