هاتاسپات میکروتیک (HotSpot Gateway) در RouterOS کلاینت را قبل از دادن دسترسی به شبکهٔ عمومی احراز هویت میکند. مستند رسمی «HotSpot - Captive portal» این قابلیت را برای شبکهٔ مهمان، کافینت و هتل توصیف کرده است: کاربر محلی یا RADIUS، حسابداری، walled-garden و صفحهٔ ورود.
پیشنیازها
- device-mode: در RouterOS ۷، حالتهای Home و Basic معمولاً /ip hotspot را غیرفعال میکنند. برای استفاده باید در حالت Advanced (یا حالت مناسب) باشید.
- IPv4 و NAT: HotSpot روی IPv۴ و قوانین Firewall NAT متکی است؛ پشتیبانی قابلاتکا برای IPv۶ در همان مستند ذکر نشده است.
- اینترفیس مهمان: اترنت، وایرلس، VLAN یا bridge — یک سرور HotSpot در هر اینترفیس. اگر روی bridge اجرا میکنید، خود bridge را انتخاب کنید نه یکی از پورتهای عضو.
- دسترسی Winbox/ترمینال: با سطح کافی برای تغییر firewall و DHCP.
راهاندازی با ویزارد /ip hotspot setup
مستندات MikroTik توصیه میکند بهجای افزودن دستی تکتک اجزا، ویزارد را اجرا کنید:
/ip hotspot setup
نمونهٔ پارامترهایی که ویزارد میپرسد:
- اینترفیس هاتاسپات: مثلاً ether3.
- آدرس محلی شبکه: مثلاً ۱۰٫۵٫۵۰٫۱/۲۴ بهعنوان دروازهٔ HotSpot.
- masquerade network: معمولاً yes تا قانون srcnat با action=masquerade برای همان سابنت اضافه شود.
- address pool: مثلاً ۱۰٫۵٫۵۰٫۲ تا ۱۰٫۵٫۵۰٫۲۵۴.
- گواهی SSL: none مگر احراز هویت HTTPS لازم باشد.
- SMTP: در صورت نیاز؛ وگرنه ۰٫۰٫۰٫۰.
- DNS servers و در صورت نیاز dns name برای صفحهٔ ورود (نمونهٔ مستند: myhotspot).
- کاربر محلی اولیه: مثلاً admin بههمراه رمز.
نکته: اینترفیسهای عمومی را بهعنوان پورت bridge در همان مجموعهٔ HotSpot نگذارید.
بررسی پیکربندی پس از ویزارد
- /ip hotspot print — سرور روی اینترفیس، pool و profile؛ idle-timeout پیشفرض در نمونه ۵ دقیقه است.
- /ip pool print — بازهٔ hs-pool.
- /ip dhcp-server print — DHCP روی همان اینترفیس با همان pool.
- /ip firewall nat print — قانون masquerade برای سابنت HotSpot.
اگر سرور در print دیده نمیشود یا با پرچم device-mode غیرفعال است، قبل از افزودن کاربر دوباره /system device-mode را بررسی کنید.
کاربر، پروفایل و محدودیت نشست
- کاربران را در /ip hotspot user تعریف کنید؛ ویزارد معمولاً یک کاربر محلی میسازد.
- برای محدودیت نرخ، زمان نشست و فیلتر از /ip hotspot user profile استفاده کنید (مثلاً rate-limit بهصورت ۵۱۲k/1M، session-timeout، shared-users).
- رفتار صفحهٔ ورود و روش احراز هویت را در /ip hotspot profile تنظیم کنید؛ login-by پیشفرض شامل http-chap و cookie است.
- برای HTTPS به گواهی SSL روی روتر نیاز دارید. پوشهٔ صفحات HTML معمولاً hotspot است.
walled-garden
منوی /ip hotspot walled-garden اجازه میدهد بعضی منابع وب بدون ورود در دسترس باشند. برای پروتکلهای دیگر، مسیر walled-garden ip بهکار میرود. از RouterOS v۷٫۳ به بعد، با dns-name و گواهی SSL معتبر، گزینهٔ DHCP مربوط به RFC ۷۷۱۰ میتواند captive portal را به کلاینت اعلام کند.
ویزارد را روی اینترفیس جدا اجرا میکنید یا روی bridge مهمان؟ تجربهتان را بنویسید.