خلاصه مسیر: برای کانفیگ میکروتیک به عنوان اکسس پوینت، دستگاه را از حالت روتر بیرون بیاورید، همه پورتها و واسط وایرلس را در یک Bridge بگذارید، روی واسط وایرلس حالت ap و کشور و SSID و رمز WPA2 را تنظیم کنید، آدرسدهی را با DHCP Client از روتر اصلی بگیرید و آدرس پیشفرض 192.168.88.1 را بردارید. نتیجه یک اکسس پوینت لایه ۲ است که کاربران وایرلس را در همان شبکه سیمی مینشاند.
این کار در سازمانها معمولاً وقتی لازم میشود که روتر و فایروال از قبل وجود دارد و میکروتیک فقط باید پوشش وایرلس بدهد. پیش از پیکربندی، انتخاب کانال و تداخل را جدی بگیرید؛ مفاهیم پایه پوشش و کانال در بررسی Wireless Networking در سیسکو توضیح داده شده و در هر برند یکسان است. دستورهای این صفحه بر پایه مستندات RouterOS نوشته شدهاند.
کانفیگ میکروتیک به عنوان اکسس پوینت یعنی چه؟
در این حالت دستگاه نه NAT میکند و نه DHCP میدهد. همه پورتهای اترنت و واسط وایرلس در یک Bridge قرار میگیرند و ترافیک وایرلس بدون تغییر به شبکه سیمی میرود. آدرس کاربران را همان روتر اصلی میدهد و کاربر وایرلس دقیقاً مثل کاربر سیمی در شبکه دیده میشود.
اگر میکروتیک را در حالت روتر رها کنید و آن را پشت روتر موجود بگذارید، دو لایه NAT پشت سر هم میآید. نتیجهاش این است که سرورهای داخلی از سمت وایرلس دیده نمیشوند، دوربینها و تلفنهای IP رفتار عجیب نشان میدهند و عیبیابی سخت میشود. برای اکسس پوینت، حالت Bridge انتخاب درست است.
یک هشدار عملی پیش از شروع: در همان لحظه که آدرس IP دستگاه عوض میشود دسترسی مدیریتیتان قطع خواهد شد. به Winbox از طریق MAC Address وصل شوید نه از طریق IP، تا در میانه کار دسترسی را از دست ندهید.
اول مشخص کنید کدام منوی وایرلس را دارید
RouterOS دو منوی متفاوت برای وایرلس دارد و دستورها بین آنها قابل کپی نیستند. منوی جدید از نسخه 7.13 به بعد با مسیر /interface/wifi شناخته میشود و جایگزین منوی wifiwave2 شده است. منوی قدیمی با مسیر /interface/wireless هنوز روی بسیاری از دستگاهها فعال است.
| موضوع | منوی wifi | منوی wireless |
|---|---|---|
| مسیر | /interface/wifi | /interface/wireless |
| بسته لازم | wifi-qcom برای 802.11ax و جدیدتر، wifi-qcom-ac برای چیپستهای 802.11ac | بسته wireless |
| سازگاری سختافزار | محصولات 802.11ac با پردازنده ARM؛ دستگاههای MIPS پشتیبانی نمیشوند | گستردهتر، شامل دستگاههای قدیمی |
| امکانات جدید | WPA3 و OWE، حفاظت فریم مدیریتی 802.11w، استانداردهای 802.11r و k و v، MU-MIMO و Beamforming | ندارد |
| آنچه از دست میرود | پروتکلهای Nstreme و Nv2، تنظیم VLAN درون تنظیمات وایرلس، سازگاری station-bridge بین درایورهای متفاوت | – |
برای اینکه ببینید کدام بسته روی دستگاه نصب است، فهرست بستهها را بگیرید:
/system/package/print
/interface/wifi/print
/interface/wireless/printبعضی از اکسس پوینتهای Wi-Fi 5 میکروتیک که با منوی wireless عرضه شدهاند، با نصب بسته wifi-qcom-ac به منوی wifi منتقل میشوند. برای این کار باید بسته wireless حذف و بسته جدید نصب شود؛ یعنی تنظیمات وایرلس فعلی از بین میرود و باید از نو نوشته شود.
پیکربندی با منوی wifi
ابتدا واسطهای وایرلس را با SSID و رمز و کشور تنظیم کنید. مقدار کشور را با نام کشور خودتان جایگزین کنید؛ این مقدار تعیین میکند کدام کانالها و چه توان خروجی مجاز است. مقدار پذیرفتهشده نام انگلیسی کشور است (در مستندات میکروتیک با مثال Latvia نشان داده شده)؛ فهرست دقیق مقادیر مجاز همان نسخه RouterOS را با نوشتن configuration.country= و زدن کلید Tab در ترمینال دستگاه ببینید:
/interface/wifi
set [ find default-name=wifi1 ] disabled=no \
configuration.mode=ap configuration.country=COUNTRY configuration.ssid=OFFICE-5G \
security.authentication-types=wpa2-psk,wpa3-psk security.passphrase=YOUR-PASSPHRASE
set [ find default-name=wifi2 ] disabled=no \
configuration.mode=ap configuration.country=COUNTRY configuration.ssid=OFFICE-2G \
security.authentication-types=wpa2-psk,wpa3-psk security.passphrase=YOUR-PASSPHRASEسپس Bridge بسازید، همه واسطها را عضو آن کنید و آدرسدهی را به روتر اصلی بسپارید. نام و تعداد پورتها به مدل دستگاه بستگی دارد؛ فهرست واقعی را با /interface/print ببینید و همان نامها را در خطوط زیر بگذارید:
/interface/bridge
add name=bridge
/interface/bridge/port
add bridge=bridge interface=ether1
add bridge=bridge interface=ether2
add bridge=bridge interface=wifi1
add bridge=bridge interface=wifi2
/ip/dhcp-client
add interface=bridge disabled=no
/ip/address
remove [ find address="192.168.88.1/24" ]اگر همان SSID و همان رمز روتر اصلی را روی این دستگاه بگذارید، کاربر هنگام جابهجایی بین دو نقطه دوباره رمز نمیخواهد. توجه کنید که بدون پشتیبانی 802.11r و k و v، تصمیم جابهجایی کاملاً با خود دستگاه کاربر است و ممکن است دیرتر از آنچه انتظار دارید اتفاق بیفتد.
پیکربندی با منوی wireless قدیمی
در منوی قدیمی، تنظیمات امنیتی در یک Security Profile جدا تعریف و سپس به واسط وصل میشود. حالت کاری اکسس پوینت هم ap-bridge است؛ حالت bridge در این منو فقط یک کلاینت را میپذیرد و برای اکسس پوینت سازمانی مناسب نیست.
/interface wireless security-profiles
add name=office mode=dynamic-keys authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm group-ciphers=aes-ccm wpa2-pre-shared-key=YOUR-PASSPHRASE
/interface wireless
set wlan1 mode=ap-bridge ssid=OFFICE-5G band=5ghz-a/n/ac channel-width=20/40mhz-Ce \
country=COUNTRY frequency-mode=regulatory-domain security-profile=office disabled=no
set wlan2 mode=ap-bridge ssid=OFFICE-2G band=2ghz-b/g/n channel-width=20mhz \
country=COUNTRY frequency-mode=regulatory-domain security-profile=office disabled=noمقدار frequency-mode را روی regulatory-domain بگذارید تا محدودیتهای کانال و توان کشور رعایت شود. دو مقدار دیگر یعنی manual-txpower و superchannel برای شرایط خاص و آزمایشی هستند و استفاده از آنها در یک دفتر معمولی توجیهی ندارد. ساخت Bridge و DHCP Client دقیقاً مثل بخش قبل است، با این تفاوت که نام واسطهای وایرلس در این منو wlan1 و wlan2 است و باید همانها را به Bridge اضافه کنید.
انتخاب باند، کانال و پهنای کانال
| باند | مزیت | محدودیت |
|---|---|---|
| 2.4 گیگاهرتز | برد بیشتر و عبور بهتر از دیوار | فقط سه کانال بدون همپوشانی در پهنای 20 مگاهرتز و شلوغی زیاد |
| 5 گیگاهرتز | کانالهای بیشتر و تداخل کمتر و سرعت بالاتر | برد کمتر، وابستگی به مقررات کشور و محدودیت توان در بعضی بازهها |
در باند 2.4 گیگاهرتز پهنای 20 مگاهرتز را نگه دارید و کانال را از میان سه کانال بدون همپوشانی انتخاب کنید. پهنای 40 مگاهرتز در محیط شلوغ بیشتر از آنکه سرعت بدهد تداخل میسازد. در باند 5 گیگاهرتز پهنای بیشتر منطقیتر است، ولی همچنان به همسایهها و تعداد اکسس پوینتهای خودتان نگاه کنید.
پیش از دست بردن در کانال و توان، اطلاعات مجاز همان کشور را از خود دستگاه بگیرید. بازههای مختلف 5 گیگاهرتز سقف توان یکسانی ندارند و انتخاب یک بازه با سقف پایین، برد را بدون اینکه بفهمید کم میکند:
/interface/wifi/radio/print detail
/interface/wifi/registration-table/print
/interface/wireless/registration-table/printاگر چند اکسس پوینت دارید، کانالها را دستی و با فاصله بچینید. گذاشتن همه دستگاهها روی حالت خودکار باعث میشود چند دستگاه روی یک کانال بنشینند و در ساعات شلوغ کارایی افت کند. مدیریت ترافیک سنگین روی همین بستر را میتوانید در مدیریت پهنای باند شبکه دنبال کنید.
وقتی اکسس پوینت باید چند SSID یا چند VLAN بدهد
برای شبکه مهمان کنار شبکه کارکنان، یک واسط مجازی روی همان واسط فیزیکی بسازید. واسط مجازی از کانال و فرکانس واسط اصلی استفاده میکند، پس ظرفیت رادیویی بین SSIDها مشترک است و ساختن چهار SSID روی یک رادیو کار عاقلانهای نیست:
/interface/wifi
add name=wifi-guest master-interface=wifi2 configuration.mode=ap \
configuration.ssid=OFFICE-GUEST \
security.authentication-types=wpa2-psk security.passphrase=GUEST-PASSPHRASE disabled=noجدا کردن واقعی شبکه مهمان از شبکه سازمان با SSID دوم انجام نمیشود؛ باید ترافیک آن در VLAN جداگانهای برود و سیاستگذاری روی روتر یا فایروال اعمال شود. در این حالت پورت سوئیچی که به اکسس پوینت میرسد باید Trunk باشد و VLANهای لازم را حمل کند؛ رفتار Trunk و Native VLAN در سوییچینگ در سیسکو توضیح داده شده است. قواعد جداسازی و دسترسی هم بخشی از مدیریت فایروال است.
بررسی نهایی و عیبیابی اتصال
پس از پیکربندی، سه چیز را به ترتیب تأیید کنید: آیا خود دستگاه از روتر اصلی آدرس گرفته است، آیا کلاینت وایرلس به آن متصل میشود و آیا آن کلاینت آدرسی از همان محدوده شبکه سیمی دریافت میکند. اگر مرحله اول جواب ندهد، مشکل در Bridge یا DHCP Client است و کاری به وایرلس ندارد.
اگر کلاینت وصل میشود ولی آدرس نمیگیرد، معمولاً واسط وایرلس عضو Bridge نشده یا پورت اترنتی که به شبکه سیمی میرود از Bridge بیرون مانده است. فهرست اعضای Bridge را ببینید و مطمئن شوید هر دو در همان Bridge هستند. اگر اتصال برقرار میشود و پس از چند ثانیه قطع میشود، احتمال ناسازگاری رمز یا تنظیمات امنیتی بالاست و لاگ دستگاه دلیل قطع را نشان میدهد.
/interface/bridge/port/print
/ip/address/print
/ip/dhcp-client/print
/log/print where topics~"wireless" or topics~"wifi"کیفیت اتصال را هم با جدول ثبت کلاینتها بسنجید. نرخ سیگنال پایین در فاصله نزدیک معمولاً به آنتن یا محل نصب برمیگردد، نه به تنظیمات نرمافزاری. اکسس پوینت را بالای سطح سر و دور از فلز و سقف کاذب فلزی نصب کنید و آن را داخل رک یا کمد نگذارید.
اشتباههای رایج
- باقی ماندن DHCP Server پیشفرض روی دستگاه؛ دو سرور DHCP در یک شبکه یعنی آدرسدهی تصادفی و قطعیهای مقطعی.
- برنداشتن آدرس 192.168.88.1 وقتی شبکه اصلی محدوده دیگری دارد؛ دستگاه در دسترس نمیماند.
- تنظیم نکردن کشور و در نتیجه استفاده از کانال یا توانی که در آن کشور مجاز نیست.
- بالا بردن توان خروجی به امید پوشش بیشتر؛ کاربر سیگنال اکسس پوینت را میبیند ولی پاسخ دستگاه کاربر به آن نمیرسد.
- اتصال به دستگاه با IP هنگام تغییر آدرسدهی به جای اتصال با MAC در Winbox.
- رها کردن نسخه RouterOS روی نسخه قدیمی و باز گذاشتن سرویسهای مدیریتی روی همه واسطها.
آخرین مورد را دستکم نگیرید. حتی دستگاهی که فقط نقش اکسس پوینت دارد، یک سیستمعامل کامل با سرویسهای مدیریتی است و باید مثل بقیه تجهیزات بهروز و محدود بماند.
سوالات متداول
آیا باید فایروال میکروتیک را در حالت اکسس پوینت هم تنظیم کنم؟
ترافیک کاربران از فایروال روتر اصلی عبور میکند، اما دسترسی مدیریتی خود دستگاه همچنان باید محدود شود. سرویسهای بلااستفاده را ببندید، دسترسی Winbox را به شبکه مدیریتی محدود کنید و رمز پیشفرض را عوض کنید.
چند کاربر روی یک اکسس پوینت قابل قبول است؟
عدد ثابتی وجود ندارد، چون به نوع مصرف و باند و پهنای کانال بستگی دارد. معیار عملی این است: وقتی در جدول Registration تعداد زیادی دستگاه با نرخ اتصال پایین میبینید، به جای افزایش توان، اکسس پوینت اضافه کنید و پوشش را کوچکتر و متراکمتر کنید.
SSID یکسان برای همه اکسس پوینتها درست است؟
بله و برای جابهجایی کاربر همین کار توصیه میشود، به شرطی که رمز و تنظیمات امنیتی هم یکسان باشند و کانالها با هم فرق داشته باشند.
میکروتیک قدیمی من منوی wifi را ندارد؛ باید عوضش کنم؟
لزوماً نه. منوی wireless همچنان کار میکند و برای یک اکسس پوینت WPA2 کافی است. اگر به WPA3 یا استانداردهای جابهجایی 802.11r و k و v نیاز دارید و دستگاه پردازنده ARM دارد، مسیر نصب بسته wifi-qcom-ac را بررسی کنید؛ روی دستگاههای MIPS این مسیر وجود ندارد.





