هات‌اسپات میکروتیک (HotSpot Gateway) در RouterOS کلاینت را قبل از دادن دسترسی به شبکهٔ عمومی احراز هویت می‌کند. مستند رسمی «HotSpot - Captive portal» این قابلیت را برای شبکهٔ مهمان، کافی‌نت و هتل توصیف کرده است: کاربر محلی یا RADIUS، حسابداری، walled-garden و صفحهٔ ورود.

پیش‌نیازها

  • device-mode: در RouterOS ۷، حالت‌های Home و Basic معمولاً /ip hotspot را غیرفعال می‌کنند. برای استفاده باید در حالت Advanced (یا حالت مناسب) باشید.
  • IPv4 و NAT: HotSpot روی IPv۴ و قوانین Firewall NAT متکی است؛ پشتیبانی قابل‌اتکا برای IPv۶ در همان مستند ذکر نشده است.
  • اینترفیس مهمان: اترنت، وایرلس، VLAN یا bridge — یک سرور HotSpot در هر اینترفیس. اگر روی bridge اجرا می‌کنید، خود bridge را انتخاب کنید نه یکی از پورت‌های عضو.
  • دسترسی Winbox/ترمینال: با سطح کافی برای تغییر firewall و DHCP.

راه‌اندازی با ویزارد /ip hotspot setup

مستندات MikroTik توصیه می‌کند به‌جای افزودن دستی تک‌تک اجزا، ویزارد را اجرا کنید:

/ip hotspot setup

نمونهٔ پارامترهایی که ویزارد می‌پرسد:

  1. اینترفیس هات‌اسپات: مثلاً ether3.
  2. آدرس محلی شبکه: مثلاً ۱۰٫۵٫۵۰٫۱/۲۴ به‌عنوان دروازهٔ HotSpot.
  3. masquerade network: معمولاً yes تا قانون srcnat با action=masquerade برای همان ساب‌نت اضافه شود.
  4. address pool: مثلاً ۱۰٫۵٫۵۰٫۲ تا ۱۰٫۵٫۵۰٫۲۵۴.
  5. گواهی SSL: none مگر احراز هویت HTTPS لازم باشد.
  6. SMTP: در صورت نیاز؛ وگرنه ۰٫۰٫۰٫۰.
  7. DNS servers و در صورت نیاز dns name برای صفحهٔ ورود (نمونهٔ مستند: myhotspot).
  8. کاربر محلی اولیه: مثلاً admin به‌همراه رمز.
مراحل ویزارد /ip hotspot setup در میکروتیک

نکته: اینترفیس‌های عمومی را به‌عنوان پورت bridge در همان مجموعهٔ HotSpot نگذارید.

بررسی پیکربندی پس از ویزارد

  1. /ip hotspot print — سرور روی اینترفیس، pool و profile؛ idle-timeout پیش‌فرض در نمونه ۵ دقیقه است.
  2. /ip pool print — بازهٔ hs-pool.
  3. /ip dhcp-server print — DHCP روی همان اینترفیس با همان pool.
  4. /ip firewall nat print — قانون masquerade برای ساب‌نت HotSpot.
بررسی hotspot، pool، DHCP و NAT پس از راه‌اندازی

اگر سرور در print دیده نمی‌شود یا با پرچم device-mode غیرفعال است، قبل از افزودن کاربر دوباره /system device-mode را بررسی کنید.

کاربر، پروفایل و محدودیت نشست

  1. کاربران را در /ip hotspot user تعریف کنید؛ ویزارد معمولاً یک کاربر محلی می‌سازد.
  2. برای محدودیت نرخ، زمان نشست و فیلتر از /ip hotspot user profile استفاده کنید (مثلاً rate-limit به‌صورت ۵۱۲k/1M، session-timeout، shared-users).
  3. رفتار صفحهٔ ورود و روش احراز هویت را در /ip hotspot profile تنظیم کنید؛ login-by پیش‌فرض شامل http-chap و cookie است.
  4. برای HTTPS به گواهی SSL روی روتر نیاز دارید. پوشهٔ صفحات HTML معمولاً hotspot است.

walled-garden

منوی /ip hotspot walled-garden اجازه می‌دهد بعضی منابع وب بدون ورود در دسترس باشند. برای پروتکل‌های دیگر، مسیر walled-garden ip به‌کار می‌رود. از RouterOS v۷٫۳ به بعد، با dns-name و گواهی SSL معتبر، گزینهٔ DHCP مربوط به RFC ۷۷۱۰ می‌تواند captive portal را به کلاینت اعلام کند.

ویزارد را روی اینترفیس جدا اجرا می‌کنید یا روی bridge مهمان؟ تجربه‌تان را بنویسید.