Het doel: elke plaats of elk huisje heeft bruikbare wifi, gasten loggen zelf in, niemand kan de lijn in zijn eentje leegtrekken, en gasten zien elkaar niet.
Wat je nodig hebt
- Een router die het hele park routeert. De hotspot draait op de router, niet op een access point. Reken op een RB5009 of zwaarder; op een kleine router loop je vast zodra je gaat shapen.
- Een switch per gebouw of per veld, en een access point per gebied dat je wilt dekken. Buiten telt vooral afstand en hoogte, binnen tellen de muren.
- Een besluit over inloggen: een gedeeld account, een account per plaats, of vouchers.
- Je echte lijnsnelheid, gemeten, niet die van de brochure.
Stap 1: de site en de netwerken
Kies Meerdere apparaten en zet de router, de switches en alle access points erin. In Gedeelde instellingen houd je het simpel:
- VLAN 10 voor de receptie, de kassa en de camerabewaking. Markeer die als beheer of geef daarnaast een apart beheer-VLAN.
- VLAN 50 voor gasten. Dat is de VLAN waarop de hotspot komt.
Het gastennetwerk moet groot genoeg zijn. Een /24 is 254 adressen; een park met tweehonderd plaatsen heeft er in een weekend zo achthonderd. Neem een 10.50.0.1/21 of ruimer, en zet de DHCP lease-tijd op iets korts, bijvoorbeeld 2h, zodat adressen van vertrokken gasten terugkomen.
Stap 2: de hotspot
In het onderdeel Hotspot:
- Interface van de hotspot: de gast-VLAN.
- Hotspot-adres van de router: precies hetzelfde adres als je die VLAN in de VLAN-tabel hebt gegeven. Verschillen ze, dan waarschuwt de tool, want het tweede adres komt er bovenop. Laat het VLAN-adres ook niet leeg: zonder adres wordt de VLAN-interface niet gemaakt en heeft de hotspot niets om op te draaien.
- Snelheidslimiet per gebruiker: het belangrijkste veld van dit hoofdstuk.
5M/20Mis een redelijk begin. Zonder limiet trekt een gast met een grote download het hele park leeg. - Gelijktijdige logins per account: 1 bij een account per plaats, hoger bij een gedeeld account. Een gezin heeft vier apparaten, dus 4 of 5 is realistisch bij een account per huisje.
- Maximale sessieduur en idle timeout: bepalen wanneer iemand opnieuw moet inloggen. Voor een weekverhuur is een sessieduur van een dag vervelend; zet hem op de verblijfsduur of laat de cookie het werk doen.
- Walled garden: laat de standaardlijst staan. Die laat de captive-portal-detectie van iOS, Android en Windows door; haal je hem weg, dan springt de inlogpagina niet meer vanzelf open. Zet je eigen website en je betaalprovider erbij als gasten daar vóór het inloggen bij moeten.
Stap 3: vouchers
Voor een handvol accounts is de gebruikerslijst genoeg: naam, wachtwoord en optioneel een tijdslimiet (4h) of een datalimiet (2G). Honderden eenmalige codes maakt de configurator niet. Wat hij wel doet, is de RADIUS-client instellen: server, shared secret en de dienst hotspot aangevinkt, zodat de accounts uit MikroTik User Manager of je eigen RADIUS-server kunnen komen. User Manager zelf richt je daarna op het apparaat in.
Stap 4: bandbreedte eerlijk verdelen
Een limiet per gast zegt niets over wat er gebeurt als er honderd gasten tegelijk zijn. Zet daarom in QoS ook een totaal:
- Methode: Eerlijk delen per host + anti-bufferbloat.
- Algoritme: CAKE als je RouterOS 7.1 of nieuwer draait, anders fq_codel.
- Download en upload: je gemeten lijnsnelheid, ongeveer 90 tot 95 procent daarvan. Vul je meer in dan de lijn aankan, dan wacht de rij in het modem en doet de router niets nuttigs.
Zodra QoS aanstaat zet de firewall FastTrack uit, want fasttracked verkeer slaat de wachtrijen over. Dat kost doorvoer en CPU, en op een kleine router is dat het plafond waar je tegenaan loopt. De tool waarschuwt daarvoor.
Wil je de receptie voorrang geven boven het gastennetwerk, gebruik dan in hetzelfde onderdeel Limieten per host/netwerk: een regel met het gastennetwerk als doel en een lagere prioriteit, en het kantoornetwerk met prioriteit 1.
Stap 5: gasten uit elkaar houden
- Zet Client-isolatie aan op de gast-SSID. Op een netwerk vol vreemden is dat geen luxe: anders ziet de buurman je laptop en je gedeelde mappen.
- Markeer de gast-VLAN als geïsoleerd, zodat gasten wel internet krijgen en verder niets.
- Zet Router alleen beheerbaar vanuit beheer-VLAN aan, zodat niemand vanaf een kampeerplaats bij WinBox komt.
Stap 6: de access points
- Eén SSID op alle access points, met dezelfde instellingen. Beheer ze centraal met de rol Router + CAPsMAN op de router en de rol CAP op de access points; dan hoef je een SSID of wachtwoord maar op één plek te wijzigen.
- Kanaalbreedte 2.4 GHz op 20 MHz. Er zijn maar drie kanalen die elkaar niet overlappen (1, 6 en 11); met 40 MHz houd je er nog minder over.
- Kanaalbreedte 5 GHz op 20/40 MHz als de access points elkaar horen, en het zendvermogen eerder lager dan hoger. Een access point dat verder schreeuwt dan een telefoon terug kan praten, maakt de dekking op papier mooier en in de praktijk slechter.
Gebruik de wifi-plattegrond om te bepalen waar ze moeten hangen voordat je ze ophangt. Dat is een schatting op basis van muren en afstand, geen meting; zie De wifi-plattegrond.
Testen
- Verbind met een telefoon: de inlogpagina hoort vanzelf open te springen. Zo niet, kijk naar de walled garden.
- Log in en controleer op de router met
/ip hotspot active printdat de sessie er staat. - Doe een snelheidstest. Je hoort op je limiet uit te komen, niet erboven.
- Log met een tweede telefoon in op hetzelfde account en kijk of het aantal gelijktijdige logins klopt.
- Probeer vanaf de gast-wifi een apparaat op het kantoornetwerk te bereiken. Dat hoort te mislukken.
- Loop het park rond en kijk waar de signaalsterkte onder de
-70 dBmzakt. Dat is waar de klachten vandaan komen.
Wat er om acht uur 's avonds stukgaat
Dit is het uur waarop iedereen tegelijk gaat streamen, en waarop het park dus wordt beoordeeld. Wat er dan misgaat, op volgorde van hoe vaak het voorkomt:
- Zendtijd, niet megabits. Een access point praat met één apparaat tegelijk. Dertig telefoons op één access point wachten om de beurt, en een oud apparaat op 2.4 GHz houdt de rest op omdat het traag praat. Meer access points, dichter bij de gasten, is de enige echte oplossing. Een snellere internetlijn verandert hier niets aan.
- De 2.4 GHz-band loopt vol. Buiten draagt hij verder, en dus horen alle access points elkaar. Laat hem aan voor bereik, maar verwacht er geen snelheid van.
- De DHCP-pool is op. Elk apparaat dat langsloopt neemt een adres; een korte lease-tijd en een ruim netwerk vangen dat op.
- De CPU van de router. Met FastTrack uit voor de wachtrijen, de hotspot erbij en honderden verbindingen tegelijk, is de router de bottleneck voordat de lijn dat is. Kijk met
/system resource printwat er over is als het druk is, niet als het rustig is. - De trunk naar het verste veld. Eén kabel die alle access points draagt is precies zo snel als die kabel. Controleer met de controles over de site of elk apparaat de VLANs draagt die het nodig heeft.
Waar je verder op moet letten
- Een hotspot-SSID is open. Het verkeer door de lucht is onversleuteld; de inlogpagina beschermt jouw netwerk, niet je gast. Zet dat in je voorwaarden.
- Sessiegegevens zijn persoonsgegevens. Een hotspot legt vast wie, wanneer en met welk MAC-adres. Bepaal vooraf hoe lang je dat bewaart. De tool geeft geen juridisch advies en schrijft geen portaalpagina of voorwaardentekst; die maak je zelf en zet je in de hotspot-map op het apparaat.
- Per SSID een snelheidslimiet bestaat niet in de tool. De limiet per gebruiker zit in het hotspot-profiel, en het totaal in QoS. Wil je twee gastennetwerken met verschillende snelheden, dan zijn dat twee VLANs met elk hun eigen regel in Limieten per host/netwerk.
Verder lezen: Gastenwifi met een inlogpagina, Kanalen en breedte en CAPsMAN.