Twintig access points verdeeld over drie gebouwen, en overal hetzelfde SSID met hetzelfde wachtwoord. Eén CAPsMAN-controller doet dat in één configuratie, en dat is aantrekkelijk. De vraag is niet of het kan, maar of de verbinding tussen die gebouwen goed genoeg is om er de wifi van af te laten hangen.
Waar het in de tool zit
De rol Router + CAPsMAN maakt van de router de controller. Naast het gewone script krijg je een tweede script, het CAP-script, dat je op elk access point plakt. In het onderdeel CAPsMAN kies je het type access points (het wifi-pakket voor ax- en be-modellen, of legacy wireless voor oudere), de SSIDs met hun VLAN, de kanaalbreedtes, 802.11r fast roaming en op welke interface de CAPs de controller vinden.
Dat laatste veld, Interface waarop CAPs de controller vinden, staat standaard op je beheer-VLAN. Dat is de kern van dit hoofdstuk: CAPsMAN zoekt zijn CAPs op laag 2, over die interface heen.
Wanneer het werkt
- Gebouwen op één terrein, verbonden met glas. De trunk draagt het beheer-VLAN mee, de CAPs zitten in hetzelfde laag-2-netwerk als de controller, en de verbinding valt zelden weg zonder dat er ook stroom uitvalt. Dit is het geval waarvoor CAPsMAN gemaakt is.
- Eén pand met meerdere verdiepingen of vleugels. Hetzelfde verhaal, alleen korter.
- Verhuurde ruimtes in hetzelfde gebouw, met per huurder een eigen VLAN maar dezelfde beheer-VLAN.
Wanneer je er twee neerzet
- Gebouwen verbonden via internet. Een CAPWAP-sessie over een WireGuard-tunnel over een consumentenverbinding is geen goede basis voor de wifi van een heel pand. Latency en pakketverlies leiden tot access points die telkens opnieuw provisionen.
- Locaties in verschillende landen. Het land staat één keer in de CAPsMAN-configuratie en komt uit de gedeelde instellingen van de site. Eén controller kan dus niet het ene gebouw op Nederlandse en het andere op Duitse regelgeving zetten.
- Gebouwen met een ander SSID-plan. De tool genereert één provisioning-regel per band, met één regexp voor de namen van de CAPs. Je kunt daarmee wel bepalen welke apparaten meedoen, maar niet gebouw A andere SSIDs geven dan gebouw B. Wil je dat, dan is dat een tweede controller.
- Wanneer de wifi belangrijker is dan de verbinding. Zie de laatste paragraaf.
Het beheer-VLAN over de verbinding
Teken je de gebouwen op het netwerkbord en verbind je ze met een kabel, dan maakt de tool van die poorten aan beide kanten een trunk met alle VLANs van de site tagged, het beheer-VLAN dus ook. Daarmee zit een CAP in gebouw B in hetzelfde beheernetwerk als de controller in gebouw A, en werkt het ontdekken vanzelf.
Is de verbinding gerouteerd, dan houdt het daar op: broadcast komt niet over een route heen. Twee wegen:
- Geef de CAPs het adres van de controller. Dat is de nette oplossing. Voeg het access point in de site toe met de rol Access point, open het apparaat, ga naar Wifi en zet de rol van de radio's op Beheerd door CAPsMAN (CAP). Daar verschijnt het veld voor het adres van de controller. Zonder adres zoekt het access point via broadcast, en dat werkt alleen binnen hetzelfde netwerk.
- Rek het beheer-VLAN uit met EoIP of VXLAN, zodat de CAPs toch op laag 2 bij de controller kunnen. Dat kan, en het kost je precies wat in Laag 2 uitrekken of routeren beschreven staat.
Het CAP-script dat de tool naast het controllerscript zet, gebruikt ontdekking via broadcast op zijn eigen bridge. Het bevat geen adres van de controller. Over een gerouteerde verbinding moet je daar dus zelf caps-man-addresses aan toevoegen, of het apparaat als los apparaat instellen zoals hierboven.
Staat je beheer-VLAN op geïsoleerd, denk dan aan de firewall: CAPsMAN praat over UDP 5246 en 5247. De standaardregels laten LAN-verkeer naar de router toe, dus meestal hoef je niets te doen, maar op een geïsoleerd beheernetwerk moet je die twee poorten expliciet toestaan.
Wat de controles zeggen
Staat er een CAPsMAN-controller in de site en heb je access points met de rol Access point, dan meldt de tool dat: die zijn als los access point ingesteld, gebruik het CAP-script van de controller als je ze centraal wilt beheren. Dat is een hint, geen fout. Je kiest zelf.
Verder let de tool erop dat elk apparaat het beheer-VLAN draagt (anders is het na het plakken onbereikbaar) en dat een SSID op een VLAN staat die het access point ook echt heeft.
Wat er gebeurt als de verbinding wegvalt
Dit is het antwoord dat je vóór de installatie wilt weten, niet erna. Een CAP haalt zijn hele wifi-configuratie bij de controller op en krijgt die als dynamische interfaces. Raakt hij de controller kwijt, dan verdwijnen die dynamische interfaces en stopt de wifi in dat gebouw, ook al doet de switch eronder het prima.
Wat je daaraan kunt doen:
- RouterOS kent
/interface wifi cap set slaves-static=yes, waarmee de geprovisioneerde interfaces als vaste in plaats van dynamische entries worden bewaard. Het CAP-script van de tool zet dat niet; voeg het zelf toe als je wilt dat een gebouw een storing uitzit. Test het daarna echt, voordat je het belooft. - Bij het
wifi-pakket blijft het verkeer van clients op het access point en gaat het niet door de controller heen. Bij legacy CAPsMAN hangt dat af van de schakelaar Local forwarding, die standaard aan staat. Zet die nooit uit over een verbinding tussen gebouwen: dan loopt al het wifi-verkeer van gebouw B door de tunnel naar gebouw A en weer terug. - Zet de controller in het gebouw met de meeste access points. Dat gebouw overleeft een storing dan in elk geval.
- Is de wifi in gebouw B bedrijfskritisch, zet er dan een eigen controller neer. Twee controllers met dezelfde SSIDs en hetzelfde wachtwoord roamen prima; je verliest alleen het beheer vanaf één plek.
Controleren na het uitrollen
- Op de controller:
/interface wifi registration-table printen de lijst met remote CAPs. Alle access points horen erin te staan, met een naam die je herkent. - Op een CAP: staan er interfaces onder
/interface wifi printen is de status verbonden? - Loop met een telefoon van gebouw A naar gebouw B en kijk of hij overschakelt zonder het netwerk los te laten.
- Trek daarna de verbinding tussen de gebouwen los en kijk wat er met de wifi in gebouw B gebeurt. Nu weet je het.
Verder lezen: CAPsMAN, Wifi-plan en Laag 2 uitrekken of routeren.