RouterOS 7.13+: CAPsMAN yangi usulda (YANGILANGAN)

2023-yil dekabr oyida Mikrotik o’z foydalanuvchilarini ko’pchilik intiqlik bilan kutgan yangi yangilanish bilan xursand qildi. Yangi dasturiy ta’minot ba’zi eski kirish nuqtalari (CAP AC) uchun WiFi drayverlarini WiFi6 qo’llab-quvvatlaydigan yangilaridan ajratdi. Bu ularga Wave2 drayverini 16 MB ROMga ega qurilmalarga o’rnatish imkonini berdi. Bu shuni anglatadiki, endi eski CAP AC antennalarini AX seriyali kirish nuqtalari bilan birga yangi CAPsMANga qo’shish mumkin, bu sizga butun xizmatni bir joyda boshqarish imkonini beradi.

Sizga shuni eslatib o’tmoqchimanki, Wave2 paketi dastlab Qualcommning mahalliy drayveri bo’lib, shu nomdagi chiplarning yanada rivojlangan xususiyatlarini taqdim etgan. Maxsus Mikrotik drayverida WPA3 qo’llab-quvvatlashi, boshqaruv kadr shifrlashi (802.11w), nurlanishni shakllantirish, MuMIMO va to’g’ri rouming (802.11r/k/v) yo’q edi.

Endi, capsmanni sozlashga o’tamiz. Mening to’plamimga Mikrotik HAP ax3 va ikkita Mikrotik CAP o’zgaruvchilari kiradi.

  1. Birinchidan, barcha qurilmalarning dasturiy ta’minotini 7.13 yoki undan yuqori versiyasiga yangilang. Va darhol drayver paketlarini o’z ichiga olgan qo’shimcha kengaytmalar bilan arxivni yuklab oling. HAP AX (ARM64) uchun paket wifi-qcom-7.13-arm64.npk deb nomlanadi. CAP AC (ARM) uchun wifi-qcom-ac-7.13-arm.npk ni tanlang. CAP AC ga yangilagandan so’ng, siz «Simsiz» paketini o’chirib qo’yishingiz kerak bo’ladi. CAP AC dagi natijada paydo bo’ladigan paketlar ro’yxati quyidagicha ko’rinishi kerak:
  1. Bundan buyon Quick Setda CAP shabloni yo’q, shuning uchun hamma narsani o’zingiz qilishingiz kerak bo’ladi. :) Kirish nuqtasi konfiguratsiyasini tozalang va tarmoqni afzal ko’rgan usulingiz (DHCP yoki qo’lda, farqi yo’q) yordamida sozlang. Oldindan ko’prik yarating va unga Wi-Fi interfeyslarini qo’lda qo’shing, chunki Datapath endi yangi Capsmanda bu funksiyani boshqarmaydi (bu vaqtinchalik bo’lishi mumkin). Mening holatimda, Wi-Fi mijozlari to’g’ridan-to’g’ri LANga o’tadi, shuning uchun men shunchaki barcha kirish nuqtasi interfeyslarini ko’prikka qo’shaman.

Yangilash:

2.1 Agar siz qo’shimcha SSID-larni (masalan, mehmon tarmog’i) qo’shishingiz kerak bo’lsa, virtual interfeyslarni ham biron bir ko’prikka qo’shish kerakligini yodda tuting. Mening misolimda eski mijozlarning to’g’ri ishlashiga to’sqinlik qiladigan barcha qo’ng’iroq va hushtaklar o’chirilgan holda IoT qurilmalari uchun tarmoq mavjud bo’ladi.

Bu muammoning ikkita mumkin bo’lgan yechimi mavjud:

a) Har bir nuqtaning ma’lumotlar yo’liga ma’lum bir mahalliy ko’prikka ishora qiluvchi yozuv qo’shing

Keyin WiFi bo’limiga o’ting, CAP tugmasini bosing va Slaves Datapath maydonida ma’lumotlar yo’lini tanlang. Shu tarzda, barcha virtual WiFi interfeyslari ushbu sozlamani avtomatik ravishda tanlaydi.

b) Biz Slaves Static katagiga belgi qo’yishimiz mumkin va bu holda virtual interfeyslar statik bo’lib qoladi va nomlarini to’satdan o’zgartirmaydi va qo’lda qo’shilgan ko’priklardan yo’qolmaydi.

  1. WiFi bo’limiga o’ting, CAP tugmasini bosing, Enabled katagiga belgi qo’ying va barcha kerakli ma’lumotlarni kiriting. Mening holatimda, ishonchlilik uchun kontrollerning IP-manzilini qo’shdim.

Ilgari, ushbu oynada kontroller qaysi WiFi interfeyslarini boshqarishini belgilashingiz kerak edi. Endi bu biroz boshqacha amalga oshiriladi. Har bir interfeys sozlamalarida Konfiguratsiya yorlig’iga o’ting va Manager: capsman ni o’rnating.

Muhim! WiFi interfeyslarini kontrollerning o’zida (agar mavjud bo’lsa) sozlashda siz Manager: local ni ko’rsatishingiz kerak, aks holda ular ishlamaydi! Buning sababi, RouterOS ning yangi versiyasida mahalliy va masofaviy interfeyslar uchun profillar bir joyda yaratiladi va mahalliy interfeyslar biz capsman uchun yaratgan narsadan osongina foydalanishi mumkin. Bu hech narsani o’zgartirmaydi, faqat simsiz interfeyslar ro’yxatida mahalliy interfeyslarga taqdim etishdan olingan nom shablonlari qo’llanilmaydi va ular asl nomlarini saqlab qoladi.

Parolni o’zgartirish, keraksiz xizmatlarni o’chirib qo’yish va boshqalar kabi kichik tafsilotlardan tashqari, kirish nuqtasini sozlash tugallandi. Boshqa kirish nuqtalari uchun ham xuddi shunday qilamiz va kontrollerga o’tamiz.

  1. Mikrotik tizimiga kiring, u yerda biz kontrollerni (mening holatimda, HAP ax3) topamiz, WiFi menyusiga o’ting va «Kanal» yorlig’ini bosing. Bizning hayvonot bog’imizda turli xil 802.11ax yoqilgan va yoqilgan bo’lmagan kirish nuqtalari mavjud bo’lganligi sababli, biz har bir qurilma uchun alohida sozlamalar yaratamiz.

2.4 GHz N konfiguratsiyasida men aqlli uy qurilmalari bilan ishonchliroq ulanishni ta’minlash uchun kanal kengligini ataylab 20 MGts gacha kamaytirdim. Afsuski, ularning arzon Wi-Fi modullari juda qiyin bo’lishi mumkin. Lekin mening uyimda IoTdan tashqari hech kim 802.11n dan foydalanmaydi, shuning uchun hamma narsa yaxshi. Agar siz kanal kengligi uchun hech narsa ko’rsatmasangiz, interfeys misoli eng katta qo’llab-quvvatlanadigan qiymatdir.

Faqat bitta 5 gigagertsli chastota bor va u diapazondagi eng past chastota. Nima uchun? Shunchaki 5G unchalik uzoq masofali emasligi sababli, u mening uyimdagi hech narsa bilan deyarli bir-biriga mos kelmaydi. Shu bilan birga, 80 MGts kengaytmali 5180 chastotasi har qanday 802.11ac quvvatiga ega mijoz tomonidan qo’llab-quvvatlanishi kafolatlangan. Uni avtomatik tanlashga sozlash deyarli har doim men uchun muammolarga olib kelgan. Kanal muammosi hal qilindimi? Keling, davom etamiz…

  1. Xavfsizlik bo’limiga o’ting va kerakli profillarni yarating. Maqsadlaringizga qarab, siz bitta umumiy profil yoki bir nechtasini yaratishingiz mumkin. Men ularni 2G va 5G ga ajratdim.

5G mijozlari WPA3 va Management Protection-ni qo’llab-quvvatlashi kafolatlanganligi sababli, ular faqat ushbu turdagi autentifikatsiya va shifrlashdan xavfsiz foydalanishlari mumkin. 2G holatida eski qurilmalar bilan moslik ta’minlanishi kerak.

YANGILASH: Yuqorida aytib o’tilganidek, men IoT uchun virtual SSID yaratdim va uning konfiguratsiyasida WPA3, boshqaruv kanalini shifrlash va Fast Transition funksiyalarini o’chirib qo’ydim. Bu shuni anglatadiki, endi boshqa barcha qurilmalar uchun 2.4G tarmog’ini neytrallashtirilgan chiplari ishdan chiqadigan qurilmalar haqida xavotirlanmasdan bir xil sozlamalarga sozlash mumkin. Apple qurilmalarida muammolarga duch kelishingiz ehtimoli hali ham mavjud, ammo buni o’zingiz ko’rishingiz kerak bo’ladi. ;)

  1. Datapath-ga o’ting va ortiqcha belgini bosing.

Bu yerda bir ogohlantirish bor. Datapath da ko’rsatilgan ko’prik faqat kontrollerning mahalliy interfeyslariga tegishli bo’ladi. Yuqorida aytib o’tganimdek, barcha masofaviy interfeyslar to’g’ridan-to’g’ri kirish nuqtalaridagi ko’priklarga qo’lda qo’shilishi kerak, aks holda hech narsa ishlamaydi.

  1. Konfiguratsiyaga o’ting va konfiguratsiyalarni to’plang.

* Menejerda HECH QANDAY NIMA o’rnatmang! Gapning ma’nosi nimada ekanligini bilmayman, lekin agar u yerda capsman ni ko’rsatsam, hech narsa ishlamaydi.

**ax 5G va ac yoki ax 2G va n kirish nuqtalari uchun SSIDlar bir xil yoki alohida qiymatlarga o’rnatilishi mumkin. Agar siz yuqori barqarorlik yoki tezlikni oshirish uchun ma’lum qurilmalarni ma’lum tarmoqlarga ulashingiz kerak bo’lsa, ikkinchi variant kerak bo’ladi.

*** Konfiguratsiyada mamlakatni tanlash shunchaki ko’rsatish uchun emas; u ruxsat etilgan chastotalarni va ruxsat etilgan uzatgich quvvatini o’rnatadi. Har bir mamlakat uchun batafsil qiymatlarni bu yerdan topishingiz mumkin. Spoyler: Agar siz Panamani tanlasangiz, paypoqlaringizni nuqtalarda quritishingiz mumkin bo’ladi. ;)

Tez o’tishni yoqish (802.11r). Ushbu funksiya mijoz autentifikatsiya keshini keshlash va domen a’zolari o’rtasida taqsimlashni ta’minlaydi. Aytgancha, mutaxassislarning fikriga ko’ra, bu funksiya Radius orqali autentifikatsiyani sezilarli darajada tezlashtiradi va standart WPA2/3 PSK bilan deyarli sezilmaydi. Shuni yodda tutingki, FT ba’zi qurilmalar uchun ulanish muammolariga olib kelishi mumkin.

Men barcha konfiguratsiyalarning skrinshotlarini ko’rsatmayman. Ular shunchaki birinchisi kabi yaratilishi kerak, har bir yorliqda mos keladigan interfeys profillarini tanlash kerak.

8. Boshqaruv. Yozuv qo’shing va qo’shni guruhni ko’rsating. Agar WiFi zonalari ajratilgan bo’lsa (qavatlar, binolar va boshqalar bo’yicha), guruhlar ajratilishi kerak, chunki mijoz aniq yetib bormaydigan barcha WiFi stansiyalari ro’yxatini tarqatishning ma’nosi yo’q. RRM (802.11k) mijozlarga guruhda ishlaydigan bazaviy stansiyalar ro’yxatini, shuningdek, signal, kanallar va qo’llab-quvvatlanadigan diapazonlarning tavsifini tarqatish uchun javobgardir. WNM (802.11v) kirish nuqtalarining mijozlarga optimal signal sharoitlariga ega nuqtalarga o’tish uchun so’rovlar yuborishi uchun javobgardir.

Uni konfiguratsiyaga qo’shishni unutmang.

  1. Biz Provisioningga o’tamiz va har bir transponder turi uchun elementlar yaratamiz. Ular aytganidek, har biriga uning imkoniyatlari va ehtiyojlariga qarab asosiy konfiguratsiyani tayinlang. :)
  1. Remote CAP ga o’ting, CAPsMAN tugmasini bosing va uni yoqing. Agar xohlasangiz va xavfsizlik nuqtai nazaridan sertifikatlarni yoqishingiz mumkin. Bu sizning tarmog’ingizda to’satdan biron bir noqonuniy kontroller paydo bo’lib, kirish nuqtalaringizni o’g’irlashi mumkin bo’lgan holatlar uchun. Yoki ular kontrollerdan konfiguratsiyangiz bilan birga WiFi parolingizni ham o’g’irlashlari mumkinmi? Bilmadim, u oddiy matnda uzatiladimi, shuning uchun men shunchaki bema’nilik gapiryapman. ;)

Muhim! Agar siz sertifikatlardan foydalanishga qaror qilsangiz, avval ularni har bir kirish nuqtasi uchun Certificate: request parametri (har bir kirish nuqtasida, CAP da sozlangan) bilan Capsman ga ulanish orqali oling. Keyin, «request» ni olingan sertifikat bilan almashtiring. Shundan keyingina kontrollerda «Tengdosh sertifikatini talab qilish» ni yoqing.

Agar biror narsa noto’g’ri bo’lib ketsa, kontrollerdagi xavfsizlik devori kirish nuqtalari Kapsmanga ulanadigan 5246, 5247 udp portlarini bloklamaganligiga ishonch hosil qiling.

Agar hamma narsa yaxshi bo’lsa, Radiolar yorlig’i quyidagicha ko’rinadi.

Va Ro’yxatdan o’tishda, o’z navbatida, qaysi mijozlar qaysi nuqtalarga ulanganligi haqida ma’lumot paydo bo’ladi.

Aftidan, tamom! :) Biz xonada yugurib, qanday ishlashini tekshiryapmiz…

P.S.

Agar siz, aziz o’quvchim, ushbu maqolada biron bir xato yoki noaniqlikni topsangiz, iltimos, men bilan Telegram orqali bog’laning! Mening aloqa ma’lumotlarim ushbu veb-saytning tegishli bo’limida mavjud.