کانفیگ میکروتیک به عنوان اکسس پوینت

خلاصه مسیر: برای کانفیگ میکروتیک به عنوان اکسس پوینت، دستگاه را از حالت روتر بیرون بیاورید، همه پورت‌ها و واسط وایرلس را در یک Bridge بگذارید، روی واسط وایرلس حالت ap و کشور و SSID و رمز WPA2 را تنظیم کنید، آدرس‌دهی را با DHCP Client از روتر اصلی بگیرید و آدرس پیش‌فرض ‎192.168.88.1 را بردارید. نتیجه یک اکسس پوینت لایه ۲ است که کاربران وایرلس را در همان شبکه سیمی می‌نشاند.

این کار در سازمان‌ها معمولاً وقتی لازم می‌شود که روتر و فایروال از قبل وجود دارد و میکروتیک فقط باید پوشش وایرلس بدهد. پیش از پیکربندی، انتخاب کانال و تداخل را جدی بگیرید؛ مفاهیم پایه پوشش و کانال در بررسی Wireless Networking در سیسکو توضیح داده شده و در هر برند یکسان است. دستورهای این صفحه بر پایه مستندات RouterOS نوشته شده‌اند.

کانفیگ میکروتیک به عنوان اکسس پوینت یعنی چه؟

در این حالت دستگاه نه NAT می‌کند و نه DHCP می‌دهد. همه پورت‌های اترنت و واسط وایرلس در یک Bridge قرار می‌گیرند و ترافیک وایرلس بدون تغییر به شبکه سیمی می‌رود. آدرس کاربران را همان روتر اصلی می‌دهد و کاربر وایرلس دقیقاً مثل کاربر سیمی در شبکه دیده می‌شود.

اگر میکروتیک را در حالت روتر رها کنید و آن را پشت روتر موجود بگذارید، دو لایه NAT پشت سر هم می‌آید. نتیجه‌اش این است که سرورهای داخلی از سمت وایرلس دیده نمی‌شوند، دوربین‌ها و تلفن‌های IP رفتار عجیب نشان می‌دهند و عیب‌یابی سخت می‌شود. برای اکسس پوینت، حالت Bridge انتخاب درست است.

یک هشدار عملی پیش از شروع: در همان لحظه که آدرس IP دستگاه عوض می‌شود دسترسی مدیریتی‌تان قطع خواهد شد. به Winbox از طریق MAC Address وصل شوید نه از طریق IP، تا در میانه کار دسترسی را از دست ندهید.

اول مشخص کنید کدام منوی وایرلس را دارید

RouterOS دو منوی متفاوت برای وایرلس دارد و دستورها بین آن‌ها قابل کپی نیستند. منوی جدید از نسخه 7.13 به بعد با مسیر ‎/interface/wifi شناخته می‌شود و جایگزین منوی wifiwave2 شده است. منوی قدیمی با مسیر ‎/interface/wireless هنوز روی بسیاری از دستگاه‌ها فعال است.

موضوعمنوی wifiمنوی wireless
مسیر‎/interface/wifi‎/interface/wireless
بسته لازمwifi-qcom برای 802.11ax و جدیدتر، wifi-qcom-ac برای چیپ‌ست‌های 802.11acبسته wireless
سازگاری سخت‌افزارمحصولات 802.11ac با پردازنده ARM؛ دستگاه‌های MIPS پشتیبانی نمی‌شوندگسترده‌تر، شامل دستگاه‌های قدیمی
امکانات جدیدWPA3 و OWE، حفاظت فریم مدیریتی 802.11w، استانداردهای 802.11r و k و v، MU-MIMO و Beamformingندارد
آنچه از دست می‌رودپروتکل‌های Nstreme و Nv2، تنظیم VLAN درون تنظیمات وایرلس، سازگاری station-bridge بین درایورهای متفاوت–

برای اینکه ببینید کدام بسته روی دستگاه نصب است، فهرست بسته‌ها را بگیرید:

/system/package/print
/interface/wifi/print
/interface/wireless/print

بعضی از اکسس پوینت‌های Wi-Fi 5 میکروتیک که با منوی wireless عرضه شده‌اند، با نصب بسته wifi-qcom-ac به منوی wifi منتقل می‌شوند. برای این کار باید بسته wireless حذف و بسته جدید نصب شود؛ یعنی تنظیمات وایرلس فعلی از بین می‌رود و باید از نو نوشته شود.

پیکربندی با منوی wifi

ابتدا واسط‌های وایرلس را با SSID و رمز و کشور تنظیم کنید. مقدار کشور را با نام کشور خودتان جایگزین کنید؛ این مقدار تعیین می‌کند کدام کانال‌ها و چه توان خروجی مجاز است. مقدار پذیرفته‌شده نام انگلیسی کشور است (در مستندات میکروتیک با مثال Latvia نشان داده شده)؛ فهرست دقیق مقادیر مجاز همان نسخه RouterOS را با نوشتن ‎configuration.country=‎ و زدن کلید Tab در ترمینال دستگاه ببینید:

/interface/wifi
set [ find default-name=wifi1 ] disabled=no \
    configuration.mode=ap configuration.country=COUNTRY configuration.ssid=OFFICE-5G \
    security.authentication-types=wpa2-psk,wpa3-psk security.passphrase=YOUR-PASSPHRASE

set [ find default-name=wifi2 ] disabled=no \
    configuration.mode=ap configuration.country=COUNTRY configuration.ssid=OFFICE-2G \
    security.authentication-types=wpa2-psk,wpa3-psk security.passphrase=YOUR-PASSPHRASE

سپس Bridge بسازید، همه واسط‌ها را عضو آن کنید و آدرس‌دهی را به روتر اصلی بسپارید. نام و تعداد پورت‌ها به مدل دستگاه بستگی دارد؛ فهرست واقعی را با ‎/interface/print‎ ببینید و همان نام‌ها را در خطوط زیر بگذارید:

/interface/bridge
add name=bridge

/interface/bridge/port
add bridge=bridge interface=ether1
add bridge=bridge interface=ether2
add bridge=bridge interface=wifi1
add bridge=bridge interface=wifi2

/ip/dhcp-client
add interface=bridge disabled=no

/ip/address
remove [ find address="192.168.88.1/24" ]

اگر همان SSID و همان رمز روتر اصلی را روی این دستگاه بگذارید، کاربر هنگام جابه‌جایی بین دو نقطه دوباره رمز نمی‌خواهد. توجه کنید که بدون پشتیبانی 802.11r و k و v، تصمیم جابه‌جایی کاملاً با خود دستگاه کاربر است و ممکن است دیرتر از آنچه انتظار دارید اتفاق بیفتد.

پیکربندی با منوی wireless قدیمی

در منوی قدیمی، تنظیمات امنیتی در یک Security Profile جدا تعریف و سپس به واسط وصل می‌شود. حالت کاری اکسس پوینت هم ap-bridge است؛ حالت bridge در این منو فقط یک کلاینت را می‌پذیرد و برای اکسس پوینت سازمانی مناسب نیست.

/interface wireless security-profiles
add name=office mode=dynamic-keys authentication-types=wpa2-psk \
    unicast-ciphers=aes-ccm group-ciphers=aes-ccm wpa2-pre-shared-key=YOUR-PASSPHRASE

/interface wireless
set wlan1 mode=ap-bridge ssid=OFFICE-5G band=5ghz-a/n/ac channel-width=20/40mhz-Ce \
    country=COUNTRY frequency-mode=regulatory-domain security-profile=office disabled=no

set wlan2 mode=ap-bridge ssid=OFFICE-2G band=2ghz-b/g/n channel-width=20mhz \
    country=COUNTRY frequency-mode=regulatory-domain security-profile=office disabled=no

مقدار frequency-mode را روی regulatory-domain بگذارید تا محدودیت‌های کانال و توان کشور رعایت شود. دو مقدار دیگر یعنی manual-txpower و superchannel برای شرایط خاص و آزمایشی هستند و استفاده از آن‌ها در یک دفتر معمولی توجیهی ندارد. ساخت Bridge و DHCP Client دقیقاً مثل بخش قبل است، با این تفاوت که نام واسط‌های وایرلس در این منو wlan1 و wlan2 است و باید همان‌ها را به Bridge اضافه کنید.

انتخاب باند، کانال و پهنای کانال

باندمزیتمحدودیت
2.4 گیگاهرتزبرد بیشتر و عبور بهتر از دیوارفقط سه کانال بدون همپوشانی در پهنای 20 مگاهرتز و شلوغی زیاد
5 گیگاهرتزکانال‌های بیشتر و تداخل کمتر و سرعت بالاتربرد کمتر، وابستگی به مقررات کشور و محدودیت توان در بعضی بازه‌ها

در باند 2.4 گیگاهرتز پهنای 20 مگاهرتز را نگه دارید و کانال را از میان سه کانال بدون همپوشانی انتخاب کنید. پهنای 40 مگاهرتز در محیط شلوغ بیشتر از آنکه سرعت بدهد تداخل می‌سازد. در باند 5 گیگاهرتز پهنای بیشتر منطقی‌تر است، ولی همچنان به همسایه‌ها و تعداد اکسس پوینت‌های خودتان نگاه کنید.

پیش از دست بردن در کانال و توان، اطلاعات مجاز همان کشور را از خود دستگاه بگیرید. بازه‌های مختلف 5 گیگاهرتز سقف توان یکسانی ندارند و انتخاب یک بازه با سقف پایین، برد را بدون اینکه بفهمید کم می‌کند:

/interface/wifi/radio/print detail
/interface/wifi/registration-table/print
/interface/wireless/registration-table/print

اگر چند اکسس پوینت دارید، کانال‌ها را دستی و با فاصله بچینید. گذاشتن همه دستگاه‌ها روی حالت خودکار باعث می‌شود چند دستگاه روی یک کانال بنشینند و در ساعات شلوغ کارایی افت کند. مدیریت ترافیک سنگین روی همین بستر را می‌توانید در مدیریت پهنای باند شبکه دنبال کنید.

وقتی اکسس پوینت باید چند SSID یا چند VLAN بدهد

برای شبکه مهمان کنار شبکه کارکنان، یک واسط مجازی روی همان واسط فیزیکی بسازید. واسط مجازی از کانال و فرکانس واسط اصلی استفاده می‌کند، پس ظرفیت رادیویی بین SSIDها مشترک است و ساختن چهار SSID روی یک رادیو کار عاقلانه‌ای نیست:

/interface/wifi
add name=wifi-guest master-interface=wifi2 configuration.mode=ap \
    configuration.ssid=OFFICE-GUEST \
    security.authentication-types=wpa2-psk security.passphrase=GUEST-PASSPHRASE disabled=no

جدا کردن واقعی شبکه مهمان از شبکه سازمان با SSID دوم انجام نمی‌شود؛ باید ترافیک آن در VLAN جداگانه‌ای برود و سیاست‌گذاری روی روتر یا فایروال اعمال شود. در این حالت پورت سوئیچی که به اکسس پوینت می‌رسد باید Trunk باشد و VLANهای لازم را حمل کند؛ رفتار Trunk و Native VLAN در سوییچینگ در سیسکو توضیح داده شده است. قواعد جداسازی و دسترسی هم بخشی از مدیریت فایروال است.

بررسی نهایی و عیب‌یابی اتصال

پس از پیکربندی، سه چیز را به ترتیب تأیید کنید: آیا خود دستگاه از روتر اصلی آدرس گرفته است، آیا کلاینت وایرلس به آن متصل می‌شود و آیا آن کلاینت آدرسی از همان محدوده شبکه سیمی دریافت می‌کند. اگر مرحله اول جواب ندهد، مشکل در Bridge یا DHCP Client است و کاری به وایرلس ندارد.

اگر کلاینت وصل می‌شود ولی آدرس نمی‌گیرد، معمولاً واسط وایرلس عضو Bridge نشده یا پورت اترنتی که به شبکه سیمی می‌رود از Bridge بیرون مانده است. فهرست اعضای Bridge را ببینید و مطمئن شوید هر دو در همان Bridge هستند. اگر اتصال برقرار می‌شود و پس از چند ثانیه قطع می‌شود، احتمال ناسازگاری رمز یا تنظیمات امنیتی بالاست و لاگ دستگاه دلیل قطع را نشان می‌دهد.

/interface/bridge/port/print
/ip/address/print
/ip/dhcp-client/print
/log/print where topics~"wireless" or topics~"wifi"

کیفیت اتصال را هم با جدول ثبت کلاینت‌ها بسنجید. نرخ سیگنال پایین در فاصله نزدیک معمولاً به آنتن یا محل نصب برمی‌گردد، نه به تنظیمات نرم‌افزاری. اکسس پوینت را بالای سطح سر و دور از فلز و سقف کاذب فلزی نصب کنید و آن را داخل رک یا کمد نگذارید.

اشتباه‌های رایج

  • باقی ماندن DHCP Server پیش‌فرض روی دستگاه؛ دو سرور DHCP در یک شبکه یعنی آدرس‌دهی تصادفی و قطعی‌های مقطعی.
  • برنداشتن آدرس ‎192.168.88.1 وقتی شبکه اصلی محدوده دیگری دارد؛ دستگاه در دسترس نمی‌ماند.
  • تنظیم نکردن کشور و در نتیجه استفاده از کانال یا توانی که در آن کشور مجاز نیست.
  • بالا بردن توان خروجی به امید پوشش بیشتر؛ کاربر سیگنال اکسس پوینت را می‌بیند ولی پاسخ دستگاه کاربر به آن نمی‌رسد.
  • اتصال به دستگاه با IP هنگام تغییر آدرس‌دهی به جای اتصال با MAC در Winbox.
  • رها کردن نسخه RouterOS روی نسخه قدیمی و باز گذاشتن سرویس‌های مدیریتی روی همه واسط‌ها.

آخرین مورد را دست‌کم نگیرید. حتی دستگاهی که فقط نقش اکسس پوینت دارد، یک سیستم‌عامل کامل با سرویس‌های مدیریتی است و باید مثل بقیه تجهیزات به‌روز و محدود بماند.

سوالات متداول

آیا باید فایروال میکروتیک را در حالت اکسس پوینت هم تنظیم کنم؟

ترافیک کاربران از فایروال روتر اصلی عبور می‌کند، اما دسترسی مدیریتی خود دستگاه همچنان باید محدود شود. سرویس‌های بلااستفاده را ببندید، دسترسی Winbox را به شبکه مدیریتی محدود کنید و رمز پیش‌فرض را عوض کنید.

چند کاربر روی یک اکسس پوینت قابل قبول است؟

عدد ثابتی وجود ندارد، چون به نوع مصرف و باند و پهنای کانال بستگی دارد. معیار عملی این است: وقتی در جدول Registration تعداد زیادی دستگاه با نرخ اتصال پایین می‌بینید، به جای افزایش توان، اکسس پوینت اضافه کنید و پوشش را کوچک‌تر و متراکم‌تر کنید.

SSID یکسان برای همه اکسس پوینت‌ها درست است؟

بله و برای جابه‌جایی کاربر همین کار توصیه می‌شود، به شرطی که رمز و تنظیمات امنیتی هم یکسان باشند و کانال‌ها با هم فرق داشته باشند.

میکروتیک قدیمی من منوی wifi را ندارد؛ باید عوضش کنم؟

لزوماً نه. منوی wireless همچنان کار می‌کند و برای یک اکسس پوینت WPA2 کافی است. اگر به WPA3 یا استانداردهای جابه‌جایی 802.11r و k و v نیاز دارید و دستگاه پردازنده ARM دارد، مسیر نصب بسته wifi-qcom-ac را بررسی کنید؛ روی دستگاه‌های MIPS این مسیر وجود ندارد.

پاسخی بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *