Hotspot no MikroTik RouterOS: portal cativo passo a passo
O hotspot do RouterOS cria uma rede de acesso com portal cativo: o cliente conecta, abre o navegador e cai numa página de login antes de sair para a internet. É diferente de uma rede Wi-Fi de convidados isolada por VLAN — ali o isolamento é de tráfego, aqui o controle é de quem acessa, por quanto tempo e com qual limite de banda ou dados. Serve para hotel, escritório com visitantes, condomínio ou qualquer rede onde o acesso precisa ficar rastreado por usuário.
Por que não usar só uma senha de Wi-Fi
Uma senha compartilhada não identifica quem está usando a rede nem limita o consumo de cada pessoa. Com o hotspot, cada usuário (ou voucher) tem login próprio, cota de tempo, cota de dados e taxa de banda aplicados pelo próprio RouterOS, sem depender de um controlador externo. Para quem já tem MikroTik na borda, é a forma mais barata de colocar controle de acesso numa rede de visitantes.
Pré-requisitos
- RouterOS 6 ou 7 (os comandos abaixo valem para as duas versões — a árvore de menu
/ip hotspotnão mudou). - Uma interface dedicada para o hotspot (porta Ethernet isolada ou uma interface bridge de Wi-Fi). Não coloque essa interface numa bridge que também carregue a rede interna — o hotspot intercepta todo tráfego HTTP da interface onde roda.
- Uma faixa de IP livre para o pool de endereços dos clientes (ex.:
10.20.30.0/24), sem conflito com outras VLANs.
Passo a passo
1. Rodar o assistente de setup
O RouterOS tem um wizard que cria pool de IP, DHCP server, regra de NAT e o server do hotspot em uma tacada só. É mais seguro que montar tudo manualmente, porque garante que a regra de masquerade e o DHCP fiquem amarrados ao pool certo.
/ip hotspot setup hotspot interface: ether3 local address of network: 10.20.30.1/24 masquerade network: yes address pool of network: 10.20.30.2-10.20.30.254 select certificate: none ip address of smtp server: 0.0.0.0 dns servers: 1.1.1.1 dns name: wifi.minhaempresa.com.br name of local hotspot user: admin password for the user: ********
Confirme o que foi criado:
/ip hotspot print /ip pool print /ip dhcp-server print
2. Criar perfis de usuário com limite de banda
O perfil define a política aplicada a cada grupo — é aqui que entra o limite de banda, para que um único visitante não engula o link. O formato de rate-limit é upload/download do ponto de vista do cliente.
/ip hotspot user profile add name=visitante rate-limit=2M/5M shared-users=1 session-timeout=2h /ip hotspot user profile add name=staff rate-limit=10M/20M shared-users=1
session-timeout derruba a sessão depois do tempo definido, mesmo que o usuário continue ativo — evita que um voucher de visita vire acesso permanente por esquecimento.
3. Criar vouchers com cota de tempo e de dados
Para hotel, evento ou sala de espera, o padrão é gerar usuários avulsos (vouchers) com prazo de validade e teto de tráfego, em vez de um usuário fixo por pessoa.
/ip hotspot user add name=visita-001 password=8j2k9x profile=visitante limit-uptime=4h limit-bytes-total=2G
limit-uptime conta apenas o tempo em que a sessão está ativa; limit-bytes-total soma upload e download e derruba o usuário ao bater o teto, liberando o login para reuso depois de expirado.
4. Liberar acesso sem login no walled garden
Antes da autenticação, o navegador do cliente muitas vezes precisa resolver outros domínios (portal de pagamento, página de captive portal detection do sistema operacional). O walled garden libera esses destinos sem exigir login.
/ip hotspot walled-garden add dst-host=*.minhaempresa.com.br action=allow /ip hotspot walled-garden ip add dst-address=8.8.8.8 action=allow comment="DNS de fallback"
Use /ip hotspot walled-garden para regras de HTTP/HTTPS por domínio e /ip hotspot walled-garden ip para liberar outros protocolos (SSH, SIP, apps que não passam por navegador) por IP ou lista de endereços.
5. Personalizar a página de login
Os arquivos da página ficam em /hotspot/ no sistema de arquivos do router (acessível via FTP/Files no Winbox). Edite login.html para trocar logo e texto — o RouterOS já injeta as variáveis de sessão automaticamente, não precisa reescrever o formulário.
/file print where name~"hotspot"
6. Testar
Conecte um dispositivo à interface do hotspot, confirme que ele recebe IP do pool (10.20.30.x) e que o navegador é redirecionado para a página de login ao abrir qualquer site HTTP. Faça login com o voucher criado e confira a sessão em:
/ip hotspot active print
Erro comum: hotspot numa bridge com a rede interna junto
Se a interface do hotspot estiver na mesma bridge de portas que atendem a rede interna, o RouterOS tenta interceptar HTTP de todo mundo, inclusive de quem não deveria passar por login. Sempre isole o hotspot numa interface ou bridge própria, com VLAN dedicada se o switch suportar — o mesmo princípio de segmentação usado em qualquer rede de convidados.
Perguntas frequentes
Hotspot funciona em Wi-Fi e em porta cabeada?
Sim. O RouterOS aplica o mesmo mecanismo de portal cativo em qualquer interface — wireless, Ethernet, VLAN ou bridge — desde que só uma interface física esteja associada a cada server de hotspot.
Dá para autenticar contra um RADIUS externo em vez de usuários locais?
Dá. Basta habilitar use-radius=yes no server do hotspot e apontar para o RADIUS em /radius add. Útil quando já existe uma base de usuários centralizada.
O hotspot deixa a rede mais lenta?
O impacto vem da inspeção de pacotes HTTP para redirecionar o login, não do roteamento em si. Em RouterBOARDs de entrada, com muitos usuários simultâneos, isso pode pesar na CPU — meça com /system resource print sob carga antes de assumir capacidade.
É possível limitar o hotspot a um horário do dia?
Sim, combinando scheduler para habilitar/desabilitar o server em horários fixos, ou usando on-login/on-logout no perfil de usuário para regras mais finas.
Voucher expirado libera o login para outra pessoa?
Sim — ao bater limit-uptime ou limit-bytes-total, o usuário é desconectado e o login fica bloqueado, mas o registro continua existindo em /ip hotspot user; para reaproveitar o código, apague ou reative manualmente.
Conclusão
O hotspot do RouterOS resolve controle de acesso por usuário sem exigir controlador Wi-Fi dedicado — funciona com o que a maioria das redes com MikroTik já tem na borda. Para poucos usuários simultâneos, o setup manual acima é suficiente; para volumes maiores (hotel, evento grande), vale integrar com RADIUS para não gerenciar vouchers um a um pela CLI.