Hotspot no MikroTik RouterOS: portal cativo passo a passo
|

Hotspot no MikroTik RouterOS: portal cativo passo a passo

O hotspot do RouterOS cria uma rede de acesso com portal cativo: o cliente conecta, abre o navegador e cai numa página de login antes de sair para a internet. É diferente de uma rede Wi-Fi de convidados isolada por VLAN — ali o isolamento é de tráfego, aqui o controle é de quem acessa, por quanto tempo e com qual limite de banda ou dados. Serve para hotel, escritório com visitantes, condomínio ou qualquer rede onde o acesso precisa ficar rastreado por usuário.

Por que não usar só uma senha de Wi-Fi

Uma senha compartilhada não identifica quem está usando a rede nem limita o consumo de cada pessoa. Com o hotspot, cada usuário (ou voucher) tem login próprio, cota de tempo, cota de dados e taxa de banda aplicados pelo próprio RouterOS, sem depender de um controlador externo. Para quem já tem MikroTik na borda, é a forma mais barata de colocar controle de acesso numa rede de visitantes.

Pré-requisitos

  • RouterOS 6 ou 7 (os comandos abaixo valem para as duas versões — a árvore de menu /ip hotspot não mudou).
  • Uma interface dedicada para o hotspot (porta Ethernet isolada ou uma interface bridge de Wi-Fi). Não coloque essa interface numa bridge que também carregue a rede interna — o hotspot intercepta todo tráfego HTTP da interface onde roda.
  • Uma faixa de IP livre para o pool de endereços dos clientes (ex.: 10.20.30.0/24), sem conflito com outras VLANs.

Passo a passo

1. Rodar o assistente de setup

O RouterOS tem um wizard que cria pool de IP, DHCP server, regra de NAT e o server do hotspot em uma tacada só. É mais seguro que montar tudo manualmente, porque garante que a regra de masquerade e o DHCP fiquem amarrados ao pool certo.

/ip hotspot setup
hotspot interface: ether3
local address of network: 10.20.30.1/24
masquerade network: yes
address pool of network: 10.20.30.2-10.20.30.254
select certificate: none
ip address of smtp server: 0.0.0.0
dns servers: 1.1.1.1
dns name: wifi.minhaempresa.com.br
name of local hotspot user: admin
password for the user: ********

Confirme o que foi criado:

/ip hotspot print
/ip pool print
/ip dhcp-server print

2. Criar perfis de usuário com limite de banda

O perfil define a política aplicada a cada grupo — é aqui que entra o limite de banda, para que um único visitante não engula o link. O formato de rate-limit é upload/download do ponto de vista do cliente.

/ip hotspot user profile add name=visitante rate-limit=2M/5M shared-users=1 session-timeout=2h
/ip hotspot user profile add name=staff rate-limit=10M/20M shared-users=1

session-timeout derruba a sessão depois do tempo definido, mesmo que o usuário continue ativo — evita que um voucher de visita vire acesso permanente por esquecimento.

3. Criar vouchers com cota de tempo e de dados

Para hotel, evento ou sala de espera, o padrão é gerar usuários avulsos (vouchers) com prazo de validade e teto de tráfego, em vez de um usuário fixo por pessoa.

/ip hotspot user add name=visita-001 password=8j2k9x profile=visitante limit-uptime=4h limit-bytes-total=2G

limit-uptime conta apenas o tempo em que a sessão está ativa; limit-bytes-total soma upload e download e derruba o usuário ao bater o teto, liberando o login para reuso depois de expirado.

4. Liberar acesso sem login no walled garden

Antes da autenticação, o navegador do cliente muitas vezes precisa resolver outros domínios (portal de pagamento, página de captive portal detection do sistema operacional). O walled garden libera esses destinos sem exigir login.

/ip hotspot walled-garden add dst-host=*.minhaempresa.com.br action=allow
/ip hotspot walled-garden ip add dst-address=8.8.8.8 action=allow comment="DNS de fallback"

Use /ip hotspot walled-garden para regras de HTTP/HTTPS por domínio e /ip hotspot walled-garden ip para liberar outros protocolos (SSH, SIP, apps que não passam por navegador) por IP ou lista de endereços.

5. Personalizar a página de login

Os arquivos da página ficam em /hotspot/ no sistema de arquivos do router (acessível via FTP/Files no Winbox). Edite login.html para trocar logo e texto — o RouterOS já injeta as variáveis de sessão automaticamente, não precisa reescrever o formulário.

/file print where name~"hotspot"

6. Testar

Conecte um dispositivo à interface do hotspot, confirme que ele recebe IP do pool (10.20.30.x) e que o navegador é redirecionado para a página de login ao abrir qualquer site HTTP. Faça login com o voucher criado e confira a sessão em:

/ip hotspot active print

Erro comum: hotspot numa bridge com a rede interna junto

Se a interface do hotspot estiver na mesma bridge de portas que atendem a rede interna, o RouterOS tenta interceptar HTTP de todo mundo, inclusive de quem não deveria passar por login. Sempre isole o hotspot numa interface ou bridge própria, com VLAN dedicada se o switch suportar — o mesmo princípio de segmentação usado em qualquer rede de convidados.

Perguntas frequentes

Hotspot funciona em Wi-Fi e em porta cabeada?
Sim. O RouterOS aplica o mesmo mecanismo de portal cativo em qualquer interface — wireless, Ethernet, VLAN ou bridge — desde que só uma interface física esteja associada a cada server de hotspot.

Dá para autenticar contra um RADIUS externo em vez de usuários locais?
Dá. Basta habilitar use-radius=yes no server do hotspot e apontar para o RADIUS em /radius add. Útil quando já existe uma base de usuários centralizada.

O hotspot deixa a rede mais lenta?
O impacto vem da inspeção de pacotes HTTP para redirecionar o login, não do roteamento em si. Em RouterBOARDs de entrada, com muitos usuários simultâneos, isso pode pesar na CPU — meça com /system resource print sob carga antes de assumir capacidade.

É possível limitar o hotspot a um horário do dia?
Sim, combinando scheduler para habilitar/desabilitar o server em horários fixos, ou usando on-login/on-logout no perfil de usuário para regras mais finas.

Voucher expirado libera o login para outra pessoa?
Sim — ao bater limit-uptime ou limit-bytes-total, o usuário é desconectado e o login fica bloqueado, mas o registro continua existindo em /ip hotspot user; para reaproveitar o código, apague ou reative manualmente.

Conclusão

O hotspot do RouterOS resolve controle de acesso por usuário sem exigir controlador Wi-Fi dedicado — funciona com o que a maioria das redes com MikroTik já tem na borda. Para poucos usuários simultâneos, o setup manual acima é suficiente; para volumes maiores (hotel, evento grande), vale integrar com RADIUS para não gerenciar vouchers um a um pela CLI.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *