TRINITYTECH.dev شروع پروژه
← ~/blog

~/blog/mikrotik-hotspot-setup-authentication-management

هات‌اسپات MikroTik: راه‌اندازی، احراز هویت و مدیریت کاربران

با نحوه عملکرد هات‌اسپات MikroTik، مراحل پیکربندی، روش‌های احراز هویت و چگونگی ارائه راهکارهای سفارشی هات‌اسپات توسط Trinitytech برای کسب‌وکارها آشنا شوید.

هات‌اسپات MikroTik قابلیتی در MikroTik RouterOS است که امکان احراز هویت کاربران و مدیریت ترافیک برای دسترسی به شبکه‌های وای‌فای یا سیمی را فراهم می‌کند. کسب‌وکارها از هات‌اسپات MikroTik برای کنترل دسترسی مهمانان یا مشتریان به اینترنت، اعمال سیاست‌ها و جمع‌آوری داده‌های کاربران استفاده می‌کنند. کاربردهای رایج شامل هتل‌ها، کافه‌ها، مدارس و دفاتر است. این سیستم از ورود از طریق درگاه captive portal، احراز هویت با کدهای ووچر یا پیامک، کنترل پهنای باند و ثبت گزارش‌های دقیق پشتیبانی می‌کند. راه‌اندازی هات‌اسپات MikroTik نیازمند برنامه‌ریزی، پیکربندی و مدیریت مستمر برای تضمین امنیت و رعایت قوانین است.

هات‌اسپات MikroTik چیست؟

هات‌اسپات MikroTik یک سیستم درگاه captive portal است که در MikroTik RouterOS تعبیه شده است. این سیستم ترافیک شبکه را رهگیری کرده و کاربران غیرمجاز را به صفحه ورود هدایت می‌کند تا پیش از دسترسی به اینترنت، احراز هویت انجام شود. این امکان به کسب‌وکارها اجازه می‌دهد تا احراز هویت را از طریق رمز عبور، کد ووچر یا پیامک OTP الزامی کنند و فعالیت کاربران را زیر نظر داشته باشند. هات‌اسپات‌های MikroTik را می‌توان روی هر روتر MikroTik با RouterOS سطح ۴ یا بالاتر نصب کرد. این سیستم از روش‌های مختلف احراز هویت، صفحات ورود قابل سفارشی‌سازی و ادغام با سرورهای RADIUS یا درگاه‌های پیامک پشتیبانی می‌کند. راهکارهای هات‌اسپات معمولاً در مکان‌های عمومی برای جداسازی ترافیک مهمان از شبکه‌های داخلی و رعایت الزامات قانونی نگهداری داده‌ها استفاده می‌شوند.

اجزای کلیدی هات‌اسپات MikroTik

  • سرور هات‌اسپات: سرویس RouterOS که مدیریت نشست‌ها و احراز هویت کاربران را بر عهده دارد. ایجاد، پایان و حسابداری نشست‌ها را انجام می‌دهد.
  • پروفایل‌های کاربری: محدودیت‌های پهنای باند، زمان نشست و برنامه‌های دسترسی برای گروه‌های مختلف کاربران را تعریف می‌کند. پروفایل‌ها می‌توانند دسترسی به مقصدها یا زمان‌های مشخص را محدود کنند.
  • درگاه captive portal: صفحه وب قابل سفارشی‌سازی برای ورود کاربران، برندینگ و شرایط استفاده. این صفحه می‌تواند ایمیل، شماره تلفن جمع‌آوری کند یا تبلیغات نمایش دهد.
  • روش‌های احراز هویت: نام کاربری/رمز عبور، ووچر، آدرس MAC یا پیامک OTP. هر روش می‌تواند فعال یا ترکیب شود تا با سیاست امنیتی هماهنگ باشد.
  • ثبت گزارش و رعایت قوانین: ذخیره سوابق نشست‌ها برای ممیزی که اغلب برای رعایت قوانین مانند قانون ۵۶۵۱ ترکیه لازم است. گزارش‌ها شامل جزئیات کاربر، زمان نشست و آدرس‌های IP/MAC می‌شوند.
  • Walled Garden: امکان دسترسی به وب‌سایت‌ها یا خدمات مشخص پیش از احراز هویت، مانند صفحه شرکت یا پورتال پشتیبانی.
  • مدیریت پهنای باند: تضمین استفاده عادلانه با محدود کردن سرعت دانلود و آپلود به ازای هر کاربر و جلوگیری از ازدحام شبکه در ساعات اوج.

مراحل راه‌اندازی هات‌اسپات MikroTik

  1. انتخاب سخت‌افزار مناسب: روتر MikroTik با CPU، رم و پشتیبانی وایرلس کافی انتخاب کنید. برای مکان‌های کوچک معمولاً hAP ac² یا RB4011 مناسب است؛ مکان‌های بزرگ‌تر از سری CCR استفاده می‌کنند. هزینه سخت‌افزار بین ۶۰ تا ۵۰۰ دلار متغیر است. برای پوشش فضای باز یا دانشگاه، نقاط دسترسی اضافی نیاز است که هزینه و زمان نصب را افزایش می‌دهد.
  2. نصب و لایسنس RouterOS: اطمینان حاصل کنید که RouterOS به‌روز و دارای لایسنس سطح ۴ یا بالاتر برای قابلیت‌های هات‌اسپات است. برخی مدل‌ها با لایسنس لازم عرضه می‌شوند و برخی نیاز به خرید جداگانه دارند.
  3. پیکربندی رابط‌های LAN و WAN: آدرس‌های IP را اختصاص دهید، NAT را تنظیم کنید و DHCP برای شبکه‌های کلاینت تعریف کنید. برای شبکه‌های تفکیک‌شده، VLANها می‌توانند ترافیک مهمان و داخلی را جدا کنند.
  4. اجرای جادوگر راه‌اندازی هات‌اسپات: با استفاده از WinBox یا WebFig جادوگر راه‌اندازی هات‌اسپات را اجرا کنید. رابط، محدوده آدرس، DNS و گواهی SSL در صورت استفاده از HTTPS را تعریف کنید. جادوگر قوانین فایروال پیش‌فرض و اجاره DHCP برای کلاینت‌ها را نیز ایجاد می‌کند.
  5. سفارشی‌سازی درگاه captive portal: فایل login.html و فایل‌های مرتبط را برای برندینگ، دستورالعمل‌های کاربر و سیاست‌های حریم خصوصی ویرایش کنید. سفارشی‌سازی‌های پیشرفته نیازمند مهارت HTML، CSS و JavaScript است. کسب‌وکارها معمولاً درگاه را به چند زبان برای مهمانان بین‌المللی ترجمه می‌کنند.
  6. انتخاب روش‌های احراز هویت: بین پایگاه داده محلی کاربران، ووچرها، RADIUS خارجی یا پیامک OTP انتخاب کنید. در صورت نیاز درگاه‌های پیامک را ادغام کنید. برای سیستم ووچر می‌توانید کدهای دسترسی را از پیش تولید و برای توزیع در پذیرش یا نقطه فروش چاپ کنید.
  7. تنظیم پروفایل‌های کاربری و محدودیت‌ها: پهنای باند، زمان نشست و سهمیه‌های کاربر را برای هر پروفایل پیکربندی کنید. به عنوان مثال، گذرنامه‌های ۲ ساعته، یک روزه یا یک هفته‌ای با سرعت یا حجم مشخص صادر کنید. پروفایل‌ها می‌توانند بر اساس نوع کاربر یا کد به صورت خودکار اختصاص یابند.
  8. فعال‌سازی ثبت گزارش و رعایت قوانین: گزارش‌های نشست را به صورت محلی ذخیره یا به سرور syslog یا سرور راه دور برای رعایت قوانین صادر کنید. در ترکیه، قانون ۵۶۵۱ نیازمند نگهداری و ثبت زمان گزارش‌ها است. سیستم می‌تواند با سرورهای گزارش خارجی یا فضای ابری برای افزونگی ادغام شود.
  9. آزمایش و نظارت: ورود کاربر را شبیه‌سازی، شکل‌دهی پهنای باند را بررسی و گزارش‌ها را مرور کنید. نظارت مستمر برای عملکرد و امنیت ضروری است. از ابزارهای RouterOS برای مشاهده داده‌های نشست در زمان واقعی و دریافت هشدار برای فعالیت‌های غیرمعمول یا خطاهای سخت‌افزاری استفاده کنید.

گزینه‌های احراز هویت برای هات‌اسپات MikroTik

هات‌اسپات MikroTik از چندین روش احراز هویت پشتیبانی می‌کند. انتخاب روش بستگی به نیازهای امنیتی، تجربه کاربری و الزامات قانونی دارد. پیاده‌سازی چند گزینه می‌تواند انعطاف‌پذیری برای گروه‌های مختلف کاربران مانند کارکنان، مهمانان و پیمانکاران فراهم کند.

  • نام کاربری/رمز عبور: حساب‌های محلی ساده. مناسب برای کارکنان یا کاربران تکراری. حساب‌های کاربران می‌توانند مستقیماً روی روتر مدیریت یا با دایرکتوری مرکزی همگام‌سازی شوند.
  • کدهای ووچر: دسترسی محدود به زمان یا داده. ایده‌آل برای کافه‌ها، هتل‌ها یا مکان‌های رویداد. کدها می‌توانند به صورت عمده تولید شوند. هر کد می‌تواند به یک دستگاه یا چند ورود محدود شود، بسته به سیاست.
  • احراز هویت آدرس MAC: دستگاه‌ها با آدرس MAC در لیست سفید قرار می‌گیرند. مناسب برای دستگاه‌های IoT یا مدیریت‌شده. معمولاً برای پرینترها، ترمینال‌های فروش یا تبلت‌های شرکت استفاده می‌شود.
  • پیامک OTP: کاربران کد یک‌بار مصرف را از طریق پیامک دریافت می‌کنند. این روش هویت را تأیید می‌کند و در برخی کشورها الزامی است. ادغام با درگاه‌های پیامک ممکن است هزینه‌ای بین ۱۰ تا ۵۰ دلار در ماه برای مکان‌های معمولی داشته باشد. احراز هویت پیامکی به جلوگیری از سوءاستفاده کمک می‌کند و راهی برای تماس با کاربران در صورت نقض سیاست‌ها فراهم می‌کند.
  • RADIUS خارجی: احراز هویت متمرکز برای چندین سایت یا محیط‌های سازمانی. نیازمند سرور RADIUS است که می‌تواند خود میزبانی یا ابری باشد. ادغام RADIUS امکان ورود یکپارچه و حسابداری دقیق برای سازمان‌های بزرگ را فراهم می‌کند.

مدیریت و نظارت بر کاربران

مدیریت مستمر کلید یک هات‌اسپات MikroTik ایمن و قابل اعتماد است. مدیران می‌توانند نشست‌های فعال را مشاهده، کاربران را قطع اتصال و گزارش‌های استفاده تولید کنند. پروفایل‌های کاربری امکان اعمال محدودیت پهنای باند (مثلاً ۲ تا ۱۰ مگابیت بر ثانیه به ازای هر کاربر)، فیلتر محتوا یا محدودیت دسترسی به ساعات مشخص را فراهم می‌کنند. گزارش‌ها می‌توانند برای پشتیبان‌گیری و رعایت قوانین صادر شوند. به‌روزرسانی‌های منظم فریم‌ور و ممیزی‌های امنیتی برای رفع آسیب‌پذیری‌ها توصیه می‌شود. مدیران همچنین می‌توانند وظایف مدیریت کاربران را با استفاده از اسکریپت‌ها خودکار کنند یا با سیستم‌های خارجی از طریق API RouterOS ادغام شوند. برای استقرارهای بزرگ، ابزارهای نظارت متمرکز می‌توانند استفاده را پیگیری، ناهنجاری‌ها را شناسایی و گزارش‌های تطابق تولید کنند. نگهداری روتین شامل بررسی به‌روزرسانی‌های فریم‌ور، مرور گزارش‌ها برای فعالیت مشکوک و چرخش اعتبارنامه‌های کاربری است.

چالش‌ها و اشتباهات رایج

  • سخت‌افزار ناکافی: روترهای ضعیف باعث کندی و قطع اتصال می‌شوند. سخت‌افزار را برای بار اوج کاربران - معمولاً ۲۰ تا ۲۰۰ کاربر به ازای هر دستگاه بسته به مدل - انتخاب کنید. برای مکان‌های پرتراکم، تعادل بار یا استفاده از چند روتر به صورت موازی را در نظر بگیرید.
  • احراز هویت ضعیف: استفاده از رمزهای پیش‌فرض یا ساده شبکه را در معرض خطر قرار می‌دهد. از احراز هویت قوی و پیامک OTP برای دسترسی مهمان استفاده کنید. حساب‌های کاربری را به‌طور منظم ممیزی و اعتبارنامه‌های استفاده‌نشده را غیرفعال کنید تا ریسک کاهش یابد.
  • عدم رعایت قوانین: عدم ثبت نشست‌ها یا نگهداری سوابق می‌تواند منجر به مشکلات قانونی شود. صادرات و پشتیبان‌گیری خودکار گزارش‌ها را فعال کنید. برای مکان‌های ترکیه، اطمینان حاصل کنید که گزارش‌ها دارای مهر زمانی و محافظت در برابر دستکاری مطابق قانون ۵۶۵۱ هستند.
  • تجربه کاربری نامناسب: صفحات درگاه captive portal گیج‌کننده باعث نارضایتی کاربران می‌شود. دستورالعمل‌ها را ساده و چندزبانه کنید. درگاه را با دستگاه‌ها و مرورگرهای مختلف تست کنید تا سازگاری تضمین شود.
  • عدم نظارت: بدون نظارت، مشکلات شناسایی نمی‌شوند. از ابزارهای RouterOS یا نظارت خارجی برای پایش زمان کارکرد و هشدارهای امنیتی استفاده کنید. اعلان‌های خودکار برای خرابی سخت‌افزار یا استفاده غیرمعمول پهنای باند تنظیم کنید.

چه سوالاتی از فروشنده یا مشاور بپرسیم

  • چه سخت‌افزاری برای بار کاربران مورد انتظار من توصیه می‌کنید؟
  • آیا درگاه captive portal قابل برندینگ و بومی‌سازی است؟
  • چه گزینه‌های احراز هویتی پشتیبانی می‌کنید (ووچر، پیامک، RADIUS)؟
  • چگونه رعایت قوانین محلی (قانون ۵۶۵۱، GDPR و غیره) را تضمین می‌کنید؟
  • آیا خدمات نظارت، گزارش‌دهی و پشتیبانی ارائه می‌دهید؟
  • هزینه‌های معمول راه‌اندازی و عملیاتی چقدر است؟ (سخت‌افزار: ۶۰ تا ۵۰۰ دلار؛ راه‌اندازی: ۲ تا ۸ ساعت؛ پیامک: ۱۰ تا ۵۰ دلار در ماه برای ۵۰۰ تا ۱۰۰۰ پیام)
  • چقدر سریع می‌توانید راهکار عملیاتی تحویل دهید؟
  • آیا می‌توانید با سیستم مدیریت املاک یا CRM من ادغام شوید؟
  • چه گزینه‌هایی برای مقیاس‌پذیری راهکار به چندین مکان وجود دارد؟

چگونه Trinitytech راهکارهای هات‌اسپات MikroTik را ارائه می‌دهد

Trinitytech پلتفرم‌های سفارشی هات‌اسپات MikroTik را برای مشتریان حوزه مهمان‌نوازی، خرده‌فروشی، آموزش و سازمانی طراحی، پیکربندی و مدیریت می‌کند. مهندسان ما مکان، بار کاربران، نیازهای تطابق و الزامات برندینگ شما را ارزیابی می‌کنند. ما اندازه‌گیری سخت‌افزار، پیکربندی کامل RouterOS، طراحی درگاه captive portal و ادغام با سیستم‌های پیامک OTP یا ووچر را ارائه می‌دهیم. برای مکان‌های ترکیه، رعایت قانون ۵۶۵۱ و نگهداری گزارش‌ها را تضمین می‌کنیم. تحویل معمول شامل برآورد هزینه و برنامه پروژه دقیق در عرض یک روز کاری است. برای سناریوهای پیشرفته مانند مدیریت چند مکان یا ادغام‌های سفارشی، پروژه Smart Hotspot ما امکانات پیامک OTP، گزارش‌دهی و تحلیل مهمان را اضافه می‌کند. برای مشاهده فهرست کامل خدمات ما به صفحه محصولات مراجعه کنید. همچنین پشتیبانی مستمر، نظارت سیستم و بازبینی‌های دوره‌ای برای اطمینان از عملکرد قابل اعتماد و امن هات‌اسپات شما ارائه می‌دهیم.

اگر به دنبال راهکاری قابل اعتماد، منطبق با قوانین و قابل نگهداری برای هات‌اسپات MikroTik هستید، با Trinitytech تماس بگیرید تا برآورد هزینه و زمان‌بندی تحویل را دریافت کنید.

پرسش‌های متداول

هزینه راه‌اندازی هات‌اسپات MikroTik چقدر است؟
هزینه سخت‌افزار معمولاً بین ۶۰ تا ۵۰۰ دلار است. خدمات راه‌اندازی ممکن است ۲ تا ۸ ساعت زمان مهندسی نیاز داشته باشد. احراز هویت پیامکی OTP برای اکثر مکان‌ها هزینه‌ای بین ۱۰ تا ۵۰ دلار در ماه دارد.
آیا هات‌اسپات MikroTik از احراز هویت پیامک OTP پشتیبانی می‌کند؟
بله، هات‌اسپات MikroTik با ادغام درگاه پیامک از احراز هویت پیامک OTP پشتیبانی می‌کند. این روش امنیت را افزایش می‌دهد و در برخی کشورها برای رعایت قوانین الزامی است.
چه نوع کسب‌وکارهایی از سیستم‌های هات‌اسپات MikroTik استفاده می‌کنند؟
هتل‌ها، کافه‌ها، مدارس، دفاتر و مکان‌های برگزاری رویداد معمولاً از سیستم‌های هات‌اسپات MikroTik برای مدیریت دسترسی وای‌فای مهمان و اعمال سیاست‌های امنیتی شبکه استفاده می‌کنند.
شروع پروژه همه مقالات