CAPsMAN no MikroTik: centralize o Wi-Fi de vários APs
Gerenciar Wi-Fi access point por access point funciona até o terceiro ou quarto AP. Depois disso, trocar a senha da rede ou ajustar o canal vira uma rodada de logins manuais — e é fácil esquecer um. O CAPsMAN (Controlled Access Point system Manager) do MikroTik resolve isso: um único equipamento guarda SSID, segurança e canal, e empurra essa configuração para todos os APs conectados. Cadastrar um AP novo passa a ser plugar o cabo e esperar ele se provisionar sozinho.
O que é o CAPsMAN e quando vale a pena
A arquitetura tem dois papéis. O CAPsMAN é o controlador: guarda os perfis de segurança, SSID e as regras de provisionamento, e não precisa ter rádio Wi-Fi — qualquer RouterBoard com o pacote wifi serve, inclusive um roteador de borda que já está ligado 24/7. Os CAPs (Controlled Access Points) são os equipamentos que efetivamente irradiam o sinal, seguindo a configuração que o controlador manda.
Vale a pena a partir de 3 APs — abaixo disso, configurar cada um manualmente ainda é mais rápido que montar a estrutura de perfis e provisionamento. Acima disso, o ganho aparece na primeira vez que você precisar trocar a senha da rede em 8 pontos de uma vez.
Pré-requisitos
- RouterOS 7.13 ou superior em todos os equipamentos, com o pacote
wifi(wifi-qcom ou wifi-qcom-ac, conforme o hardware) — não confundir com o pacote antigowireless, que usa o menu/caps-manseparado e uma sintaxe diferente da usada aqui. - Licença nível 4 ou superior nos equipamentos que vão virar CAP.
- Mesma versão de RouterOS no controlador e em todos os CAPs. Divergência de versão é a causa mais comum de CAP entrando em loop de reconexão sem nunca ficar provisionado.
- Se o CAP for um hAP ax2 ou hAP ax3, ative RSTP no bridge do equipamento antes de prosseguir — recomendação oficial do fabricante para essas duas placas.
Passo a passo: configurando o controlador
-
Escolha o equipamento controlador. Pode ser o próprio roteador de borda ou um AP dedicado que também vai atuar como CAP local. Neste guia, os comandos rodam via terminal (Winbox → New Terminal ou SSH).
-
Crie o perfil de segurança que será compartilhado pelos SSIDs:
/interface/wifi/security add authentication-types=wpa2-psk,wpa3-psk name=sec-padrao passphrase=SUASENHAFORTE
Usar WPA2+WPA3 juntos mantém compatibilidade com dispositivos antigos sem abrir mão de WPA3 nos que suportam.
-
Crie os perfis de configuração — um por SSID/banda:
/interface/wifi/configuration add country=brazil name=rede-5ghz security=sec-padrao ssid=Escritorio add country=brazil name=rede-2ghz security=sec-padrao ssid=Escritorio
-
Crie as regras de provisionamento. Elas dizem ao CAPsMAN qual perfil aplicar de acordo com a banda que o rádio do CAP suporta — sem isso, o rádio conecta mas fica “não provisionado”:
/interface/wifi/provisioning add action=create-dynamic-enabled master-configuration=rede-5ghz supported-bands=5ghz-ax,5ghz-ac add action=create-dynamic-enabled master-configuration=rede-2ghz supported-bands=2ghz-ax,2ghz-n
-
Ative o serviço CAPsMAN:
/interface/wifi/capsman set enabled=yes ca-certificate=auto
O
ca-certificate=autogera e distribui automaticamente o certificado que autentica os CAPs — sem ele, cada CAP exigiria certificado manual.
Passo a passo: transformando um AP em CAP
-
Em cada equipamento que vai virar ponto de acesso controlado, habilite o serviço CAP e aponte as interfaces de descoberta (normalmente o bridge local):
/interface/wifi/cap set enabled=yes discovery-interfaces=bridgeLocal
-
Entregue os rádios ao controlador:
/interface/wifi set [find default-name=wifi1] configuration.manager=capsman set [find default-name=wifi2] configuration.manager=capsman
-
Por padrão, o CAP descobre o CAPsMAN via camada 2, na mesma rede. Se estiverem em sub-redes ou VLANs diferentes, aponte o endereço manualmente:
/interface/wifi/cap set caps-man-addresses=192.168.1.1
Conferindo se funcionou
No controlador, liste os rádios que se conectaram:
/interface/wifi/radio print
Cada linha traz o CAP de origem, o MAC do rádio e a interface — se um rádio esperado não aparece, o problema está na descoberta (camada 2 bloqueada ou caps-man-addresses errado) e não no provisionamento. Para detalhes de cada CAP conectado, incluindo versão de RouterOS e uptime:
/interface/wifi/capsman/remote-cap print detail
Erros comuns
- CAP reconecta em loop sem provisionar — quase sempre é versão de RouterOS diferente entre controlador e CAP. Atualize os dois para a mesma versão do pacote wifi.
- Rádio aparece em
/interface/wifi/radiomas nunca fica “provisioned” — nenhuma regra em/interface/wifi/provisioningbate com a banda daquele rádio. Confirasupported-bandscontra o que o hardware realmente suporta. - Dois CAPs com o mesmo
radio-mac— CAPsMAN identifica rádios pelo MAC físico e não consegue gerenciar dois rádios com o mesmo endereço na mesma instância; acontece em clones ou firmware alterado. - Mudança de SSID não chega ao AP — confirme que a interface foi criada como
dynamic-enabled(via provisionamento automático) e não editada manualmente; interfaces estáticas editadas na mão não recebem push automático do perfil.
Perguntas frequentes
Preciso de um equipamento dedicado só para ser CAPsMAN?
Não. Qualquer RouterBoard com o pacote wifi pode acumular a função, mesmo sem rádio Wi-Fi próprio — inclusive o roteador de borda da rede.
CAPsMAN funciona com APs de outras marcas?
Não. CAPsMAN só controla rádios WiFi MikroTik rodando RouterOS com o pacote wifi; não gerencia hardware de terceiros.
Dá para segmentar SSIDs em VLANs diferentes pelo CAPsMAN?
Sim, via datapath com vlan-id associado a cada perfil de configuração — é a forma recomendada de separar rede principal e rede de convidados sem duplicar SSID físico.
Equipamentos com o pacote wireless antigo (não wifi-qcom) entram nesse mesmo CAPsMAN?
Não. O pacote wireless legado usa o menu separado /caps-man, com sintaxe própria; os dois sistemas não se misturam na mesma hierarquia de configuração.
O que acontece se o CAPsMAN cair?
Interfaces criadas como dynamic-enabled continuam operando com a última configuração recebida, mas não aceitam mudanças até o controlador voltar.
Conclusão
O ganho do CAPsMAN não aparece na primeira configuração — aparece na segunda. Trocar a senha, adicionar uma VLAN de convidados ou padronizar o canal em toda a rede vira uma mudança em um único lugar, replicada automaticamente. Para redes com poucos APs o esforço inicial pode não compensar, mas a partir de meia dúzia de pontos de acesso, é o que separa manutenção de rede de caça a equipamento esquecido com firmware desatualizado.