Het onderdeel Wifi beschrijft wat je radio's uitzenden: welke netwerknamen, met welke beveiliging, op welke band, en in welk netwerk de clients terechtkomen. Het onderdeel verschijnt alleen als het gekozen model een radio heeft.
In de wizard zit wifi als een eigen stap bij de rollen Thuisrouter, Kantoorrouter met VLANs en Access point. In geavanceerd staat het als los blok, met alle velden die de wizard overslaat.
De rol van de radio's
Bovenaan kies je wat de radio's doen. Dat bepaalt welke velden daaronder verschijnen:
- Access point: het apparaat zendt SSIDs uit. Dit is wat je in verreweg de meeste gevallen wilt.
- Station / CPE: het apparaat verbindt juist met een ander access point, voor een draadloze link.
- Repeater / extender: één radio verbindt met een bestaand netwerk en zendt het opnieuw uit. Reken op minimaal de helft van de snelheid, met één radio op ongeveer een kwart.
- Beheerd door CAPsMAN: de radio's worden door een controller ingesteld. Zie CAPsMAN.
De rest van dit hoofdstuk gaat over de access point-rol.
De SSID-tabel
Je maakt maximaal acht SSIDs, elk met een eigen naam. Per regel stel je in:
- SSID: de naam, maximaal 32 tekens. Namen moeten onderling verschillen.
- Beveiliging: WPA2-PSK, WPA2 + WPA3 (de standaard), WPA3 alleen, of open zonder wachtwoord.
- Wachtwoord: minimaal 8 tekens. De knop ernaast genereert er een van 16 tekens. Alles blijft in je browser.
- Banden: op welke radio's deze SSID uitgezonden wordt. De keuzes komen uit de radio's van het gekozen model.
- VLAN: alleen zichtbaar als het onderdeel VLANs aanstaat.
- Client-isolatie en Verborgen: twee schakelaars, hieronder uitgelegd.
De eerste regel krijgt een naam met vier willekeurige cijfers, zodat je niet per ongeluk de naam van de buren overneemt. Voeg je een tweede regel toe, dan heet die Guest en staat client-isolatie er meteen aan.
Beveiliging kiezen
WPA2 + WPA3 laat nieuwe apparaten WPA3 gebruiken en oude gewoon WPA2. Dat is de veilige standaardkeuze. WPA3 alleen is sterker, maar oudere telefoons, printers en IoT-apparatuur komen er niet meer op. Open is zonder wachtwoord; de configurator zet daar een waarschuwing bij, ook als je het bewust doet.
Een verborgen SSID is geen beveiliging. De naam staat nog steeds in het verkeer van elke client die er verbinding mee maakt, en sommige apparaten verbinden slechter of trager met een verborgen netwerk. Gebruik het om een netwerk uit de lijst te houden, niet om het te beschermen.
Client-isolatie
Met client-isolatie kunnen apparaten op dezelfde SSID elkaar niet bereiken. Dat wil je op een gastennetwerk en meestal ook op een IoT-netwerk. Wat je niet wilt is isolatie op je eigen netwerk, want dan ziet je laptop je printer en je NAS niet meer.
Een SSID per VLAN
Staat het onderdeel VLANs aan, dan kun je elke SSID aan een VLAN koppelen. Het verkeer van die SSID komt dan met die tag op de bridge, en daarmee in het netwerk waar je het wilt hebben. Zonder VLAN valt de SSID in het gewone LAN.
Een SSID op een VLAN werkt alleen als de bekabeling die VLAN ook draagt: de poort tussen router en access point moet een trunk zijn met die VLAN tagged. Bij een site met meerdere apparaten controleert de configurator dat en meldt het als een apparaat de VLAN van een SSID niet draagt. Zie VLANs en Voorbeeld: een gastennetwerk.
Wifi ontvangen in plaats van uitzenden
Een MikroTik kan ook de andere kant op werken: verbinden met een bestaand netwerk en dat doorgeven aan zijn ethernetpoorten. Dat is wat je wilt als een tv-box, een spelcomputer of een oude printer alleen een netwerkaansluiting heeft en de router aan de andere kant van het huis staat. In de wizard zijn daar twee rollen voor:
- Wifi-repeater als het apparaat het signaal ook weer moet uitzenden.
- Wireless CPE / punt-naar-punt als het alleen moet ontvangen en doorgeven aan de kabel.
Bij allebei stelt de tool één vraag die alles bepaalt: wat zit er aan de andere kant? De drie antwoorden:
- Een MikroTik met hetzelfde stuurprogramma. Dan wordt het station-bridge: alles achter dit apparaat blijft zichtbaar met zijn eigen MAC-adres. Let op: bepalend is het stuurprogramma, niet het merk. Twee MikroTiks die allebei
wirelessdraaien werken samen, en twee die allebeiwifidraaien ook, maar een combinatie van die twee niet. - Een ander merk, of de router van je provider. Dan wordt het station-pseudobridge. Alles achter dit apparaat verschijnt aan de overkant onder één MAC-adres. Voor een tv-box of een losse pc is dat prima; voor een heel netwerk met tientallen apparaten is het dat niet.
- Maakt niet uit, dit apparaat mag routeren. Dan wordt de wifi de WAN-kant en zitten de apparaten achter dit kastje in een eigen netwerk. Handig als je ze juist wilt scheiden, hinderlijk als ze bij de rest moeten kunnen.
De verkeerde keuze geeft het vervelendste soort storing: de verbinding komt tot stand, het apparaat zegt dat het verbonden is, en er komt niets doorheen. Kies je station-bridge terwijl de overkant geen MikroTik is, dan gebeurt precies dat.
De twee wifi-pakketten van RouterOS v7
RouterOS v7 heeft twee volledig gescheiden wifi-implementaties: het oude wireless-pakket (/interface wireless) en het nieuwe wifi-pakket (/interface wifi). Welke van de twee je hebt, hangt aan het model. De configurator kiest die op basis van de catalogus; je stelt hem niet zelf in.
- Modellen met ax of be (hAP ax, cAP ax, hAP be) gebruiken
wifi. - Oudere ac- en n-modellen (cAP ac, hAP ac², wAP ac) gebruiken
wireless. - Een paar ac-modellen kunnen allebei, met het pakket
wifi-qcom-ac. De configurator schrijft voor die modellen dewireless-vorm. Draait er op zo'n apparaat toch wifi-qcom-ac, dan past het script niet en zie je je netwerken niet terug. Zie Van RouterOS v6 naar v7.
Het verschil is niet cosmetisch. Op het oude pakket bestaat WPA3 niet: kies je WPA3 of WPA2 + WPA3, dan wordt de SSID als WPA2-PSK met AES gezet en zegt de configurator dat erbij. Band steering, 802.11r fast roaming en de instelling voor management frame protection verschijnen alleen bij het nieuwe pakket, omdat het oude ze niet kent.
Wat de configurator ervan maakt
Op het wifi-pakket krijg je per SSID een security-profiel, een datapath (die de bridge, de VLAN-tag en de isolatie draagt), een configuratie en per radio een kanaal. De eerste SSID op een radio zit op de radio zelf, de rest komt als virtuele interface met master-interface erbij.
Op het wireless-pakket krijg je /interface wireless security-profiles per SSID, de radio in ap-bridge, virtuele APs voor de extra SSIDs, en elke wifi-interface als poort in de bridge. Isolatie is daar default-forwarding=no en een VLAN is vlan-mode=use-tag.
Wat er staat, controleer je na het plakken met /interface wifi print of /interface wireless print, en wie er verbonden is met /interface wifi registration-table print.
Wat er misgaat
- Een SSID zonder band. Vink minimaal één band aan, anders kan de configuratie niet uitgezonden worden.
- Een SSID op een VLAN die niet bestaat. Verwijder je een VLAN, controleer dan de SSID-tabel; de configurator waarschuwt ervoor.
- Clients krijgen geen adres. Meestal draagt de trunk naar het access point de VLAN niet, of er is geen DHCP-server op die VLAN.
- WPA3 werkt niet op een ouder apparaat. Dat is het pakket, niet je instelling.
Verder
Kanalen, breedte en vermogen staan in Kanalen, breedte en vermogen. Meerdere access points met één SSID: Recept: wifi dat blijft werken terwijl je loopt. Waar je ze ophangt: Het Wi-Fi-plan.