Networks
  • MIKROTIK
  •   Mikrotik ROUTER
  •     Първоначални настройки
  •     Mikrotik като рутер
  •     PPPoE сървър в Mikrotik
  •     MikroTik HotSpot Gateway
  •     MikroTik L2TP VPN
  •     MikroTik WEB Proxy
  •     Блокиране на IP, Domain, HTTP/S
  •     Резервиране на Интернет в Mikrotik (Failover)
  •     Балансиране на Интернет в Mikrotik (Load Balancing)
  •     Динамично рутиране (OSPF) в Mikrotik
  •     CAPsMAN в Mikrotik v.6
  •       CAPsMAN настройкa
  •       CAP клиент
  •     CAPsMAN в Mikrotik v.7
  •   Mikrotik SWITCH
  •     VLAN-ETHER
  •     VLAN-BRIDGE
  •   NetInstall
  • CISCO
  •   Cisco ROUTER
  •     Зануляване на рутера
  •     Отдалечен достъп до рутера - TELNET, SSH
  •     Първоначални настройки на рутера (ROUTING)
  •     Динамично рутиране (OSPF)
  •     Връзка към INTERNET (DHCP NAT)
  •     PPPoE
  •     Няколко PPPoE на един рутер
  •     PPPoE и Интернет
  •   Cisco SWITCH
  •     Зануляване на суича
  •     Отдалечен достъп до суича - TELNET, SSH
  •     Първоначални настройки - VLAN, access port
  •     Cisco switch trunk port конфигуриране
  •     Cisco switch - ACL, trunk port
  • ВИРТУАЛИЗАЦИЯ
  •   EVE-NG
  •     EVE-NG Инсталация
  •     EVE-NG Инсталация с VMware
  •       Обекти в EVE-NG
  •     EVE-NG Инсталация през Интернет
  •     Създаване на проект
  • Настройка на CAPsMAN в MikroTik v.6

    Наново да покажем схемата по която работим.

    01

    За да е по-интересно избрах рутер който не поддържа WiFi на 5GHz.

    Настройка на CAPsMAN

    Следва самата настройка на CAPS менажера. Обичам да почвам отзад напред.

    Защита (Security)

    Тук ще дефинираме как да защитим нашата WiFi мрежа. Могат да се създадат два профила на защита. За 2.4GHz и за 5GHz. Лично аз предпочитам в двата случая да работя с един профил.

    15

    16

    17

    Тук ми се иска леко пояснение да направя. Authentication Type: WPA2 PSK е по модерния и защитен начин. Ако имахме радиус сървър то тогава можеше да ползваме WPA2 EAP. Encryption: aes ccm, не ползваме tkip защото е остаряла технология Group Key Update: 00:40:00, означава, че на всеки 40 минути паролата за достъп на WiFi ще търси да се обнови. Ако сте сигурни, че няма да променяте пароли то това поле може и да не се дефинира. Крайния резултат е това което се вижда на долната картинка.

    18

    Разпространение на трафика от/към клиентските точки

    Следващия раздел е Datapaths. Тук се дефинира начина, по който ще се пренасочва, изолира и управлява мрежовият трафик на безжичните клиенти. Той определя дали данните ще се обработват централизирано от контролера, или локално от самата точка за достъп (CAP). Тук има много опции които могат се дефинират но особено внимание трябва да обърне на: • Режим на пренасочване (Forwarding mode): Определя къде отива трафикът на клиентите. При локално пренасочване (Local Forwarding) трафикът излиза директно през физическата точка (CAP). При централизирано управление трафикът се изпраща към CAPsMAN контролера. • Изолация на клиенти (Client-to-Client Forwarding): Контролира дали безжичните клиенти, свързани към едно и също сесийни име (SSID), могат да комуникират директно помежду си, или връзката между тях трябва да бъде блокирана за по-голяма сигурност. Ако няма да ползвате Forwarding mode и Client-to-Client Forwarding то тук нищо няма да правите. В противен случай ще се наложи да дефинирате два профила. За 2.4GHz и 5GHz. Започваме с 2.4GHz

    19

    20

    Обърнете внимание: Name: datapath24-client Lical Forwarding: чекваме го Bridge: bridge Client To Client Forwarding: чекваме го Lical Forwarding: ако сме го избрали то тогава за трафика от включения клиент до контролера ще отговаря клиента. Грубо казано какви точно настройки ще има клиентската точка отговаря от настройките на самия клиент, а не отговаря контролера. В този случай на клиента ще се настройват VLAN-ове, бриджове и т.н. Ако не сме избрали тази опция то тогава всичко това се настройва чрез контролера. Ако изберем тази опция то тогава производителността се повишава но управлението става по сложно. Ако не сме избрали тази точка то конфигурацията на локалната мрежа става по-просто. Всичко ще се управлява от CAPsMAN контролера. Ако имате отметка то тогава трябва да настоите Bridge: Клиентските интерфейси трябва да се добавят към бриджа. Примерно ether4 сочи към клиентска точка 2, то тогава този интерфейс трябва да се добави към бриджа. Client To Client Forwarding: ако го изберем то тогава всяко клинтско устройство може да вижда друго такова. В противен случай, ако не го изберем клиентите няма да се виждат помежду си. Ако не се избере натоварването на мрежата намалява, но примерно ако имате мрежови принтер, то тогава няма да можете да го ползвате. Или искате да имате достъп до някой компютър в мрежата също няма да можете да го достъпите. По-добрата практика е да се избере тази опция и всички клиенти да се виждат помежду си. По принцип не се използва при мрежа за гости. Какъв е смисъла гостите да се виждат помежду си. Крайния резултат е:

    21

    Сега да създадем профил и за 5GHz.

    22

    23

    Обърнете внимание! Наново двата профила са еднакви. Можеше да ползваме само един защото в случая работата на 2.4GHz и 5GHz е една и съща. В случая ползваме два различни профила. Просто исках да покажа, че не е грешка навсякъде да се ползват два профила, даже ако вършат една и съща работа.

    Канали на WiFi (Channels)

    Това е най-интересната част. Тук вариациите са прекалено много. Ще покажа начин на дефиниране при условие, че няма много зашумен ефир (много WiFi устройства работещи в близост едно до друго). Тук ограничението ще важи основно за 2.4GHz, защото се ползват 14 канала. За 5GHz е по-лесно там има много канали на които може да се работи.

    24

    25

    Name: channel24 Frequency : 2412 : 2437 : 2462 Control Channel Width: 20Mhz Band: 2ghz-b/g/n Extension Channel: Tx Power: 17 Reselect Interval: 01:00:00 - преизбиране на канала 1 път в час. Поради факта, че това е тестова среда няма да ползваме тази опция. По-долу ще опиша за какво служи. Frequency: Ползваме канали 1, 6, 11 и автоматично да се превключва между тях както прецени системата Control Channel Width: 20Mhz Ползваме лента 20МHz, защото предназначението е за корпоративна мрежа с много клиенти. Ако има не зашумен ефира и гоним голяма скорост то би трябвало да се ползва по-широка лента. За 2.4GHz максималната лента е 40MHz. Band: 2ghz-b/g/n Тази настройка позволява ползването и на стари устройства. Ако гоните скоротст то тогава ползвайте 2ghz-onlyn. Extension Channel: XX Тази опция се ползва ако Control Channel Width е 40Mhz turbo. Ако ползвахме ширина на канала 20МHz то тогава тук нищо нямаше да се дефинира. Tx Power: Стандартно в микротик е 17 db на миливат мощност. Примерно имаме 17db и 3db от антената, значи имаме общо 20db на миливат което се равнява на 100mW изходна мощност което е разрешено за разпространение в стая. Reselect Interval - време за презибиране на канала. Системата применро на всеки час ще сканира зашумяването на обстановката по вътрешен алгоритъм на микротик и ще избере оптималния канал за работа. Сега да дефинираме профил за канал на 5GHzx.

    26

    27

    Name: channel5 Control Channel Width: 20Mhz Band: 5ghz-n/ac Extension Channel: Tx Power: 23 Skip DFS Channels: чекваме го Frequency: може да не се настройва, защото има много свободни канали. Control Channel Width: 20Mhz Отново ползваме ширина на канала 20МHz, защото не гоним скорост, а повече потребители да ползват мрежата. Band: 5ghz-n/ac По-добрата практика е ползване на стандарт N/AC, защото не всички устройства разпознават AC. Extension Channel: XXXX Получава се аномалия. Дефинирахме канал 40МHz, а ползваме XXXX (4x20MHz=80MHz). В по-новите версии този бъг е оправен. За сега тази опция не я ползваме защото канала който избрахме е 20Mhz. Tx Power: Внимание! При тази честота сигнала затихва по-бързо и затова мощността трябва да е малко по висока. Примерно слагаме 20. Идеята е да е с от 4db до 6db единици повевче спрямо 2.4GHz. Примерно ако на 2.4 Тх e било 14 тук слагаме стойност 20. Ако е била 17 слагаме 23. Така излъчванията на 2.4GHz и 5GHz ще са с еднаква мощност примерно в случая по 100mW. Reselect Interval: 01:00:00 - преизбиране на канала 1 път в час. Тук за разнообразие ще ползваме опцията. Skip DFS Channels: това изключа DFS каналите. DFS канали са примерно честоти на разни радари, разни метерологични устройста и за да не им влизем тези честоти трябва да се изключат. Иначе устройствата на държавата които работят на тази честота ще им пречим.

    28

    Това е крайния резултат за профилите на каналите 2.4GHz и 5GHz.

    Configuratiions

    Време е да конфигурираме няколко профила за самия контролер. Отново ще имаме два профила за 2.4GHz и 5GHz.

    29

    30

    За 2.4GHz клиентите ще застават в режим access point. Ще дефинират мрежа със SSID наречено CAP_Navy24. В случая дефинирахме и Country: bulgaria. Това ще ограничи броя на каналите на 13. Ако не бяхме дефинирали тази опция то може да се използват всичките 14 канала които поддържа Mikrotik.

    31

    32

    33

    А сега да създадем профил за 5GHZ.

    34

    35

    36

    37

    38

    39

    Provisioning

    CAPsMAN Provisioning се използва за автоматично разпределяне и прилагане на безжични настройки към точки за достъп (CAP), когато те се свържат с централния контролер на MikroTik. Това е механизъм за автоматизация, който решава кое устройство коя безжична конфигурация (SSID, пароли, канали, VLAN) да получи. Започваме с 2.4GHz.

    40

    41

    Radio MAC: 00:00:00:00:00:00 това означава че дефинираните правила ще се прилагат към всички устройства. Ако бяхме указали точно определен MAC то тогава правилото щеше да се наложи само на указаното устройство. Action: create dynamic enabled За да активирате и конфигурирате действието create-dynamic-enabled в MikroTik CAPsMAN, трябва да настроите правило за автоматично разпределяне (Provisioning rule). Този режим гарантира, че безжичните интерфейси на точките за достъп (CAP) се създават динамично и изчезват автоматично от списъка, когато устройството се изключи. Master Configuration: cfg24 Name Format: cap В CAPsMAN се ползва за автоматично и динамично наименуване на безжичните интерфейси на отдалечените точки за достъп (CAP), когато те се свържат към централния контролер

    42

    По същата логика правим и за 5GHz.

    42a
    42b

    CAP Interface

    Време е да активираме CAPS менажера.

    43

    44