user-manager.npk。先确认版本、架构、剩余磁盘空间,再上传对应架构的包。0. 配置边界#
这份记录适用于 MikroTik RouterOS 上启用 WiFi 企业认证:
- RouterOS 作为无线接入点。
- User Manager 安装在同一台 RouterOS 上。
- RADIUS 地址指向路由器本机 LAN 地址。
- WiFi 安全配置使用 WPA/WPA2 Enterprise。
现场测试设备信息类似:
version: 7.18.2 (stable)
architecture-name: mipsbe
board-name: hAP ac
platform: MikroTik
变更前先导出配置。hide-sensitive 会隐藏密码,但仍要把导出的文件当内部资料处理。
/export hide-sensitive file=before-wifi-radius
/interface wireless print
/interface wireless security-profiles print
记录当前 SSID 使用的 security-profile,回滚时恢复这个原值,不要假设一定叫 default。
1. 查看版本和已安装包#
查看 RouterOS 版本、架构和空间:
/system resource print
查看已安装包:
/system package print
包下载地址:
- MikroTik download archive:https://mikrotik.com/download/archive
下载时必须匹配:
| 项 | 要求 |
|---|---|
| RouterOS 主版本 | 例如 7.18.2 |
| 架构 | 例如 mipsbe |
| 包名 | user-manager |
| 存储空间 | 上传后仍有足够空间重启安装 |
Review Gate:
| 检查项 | 命令 | 继续条件 | 停止条件 |
|---|---|---|---|
| 配置备份 | /export hide-sensitive file=before-wifi-radius | 导出成功 | 无备份 |
| RouterOS 版本 | /system resource print | 版本和包匹配 | 找不到匹配包 |
| 架构 | /system resource print | 架构和包匹配 | 架构不一致 |
| 磁盘空间 | /system resource print | 上传后仍有空间 | 空间不足 |
| 原安全配置 | /interface wireless print | 已记录原 profile | 不知道如何回滚 |
2. 安装 User Manager#
把对应架构和版本的 user-manager 包上传到 RouterOS。

上传后重启,RouterOS 会在启动时安装包:

安装完成后确认:
/system package print
如果包没有出现,优先检查版本、架构和磁盘空间。
3. 确认本机地址#
查看 LAN 侧地址:
/ip address print
示例输出:
Columns: ADDRESS, NETWORK, INTERFACE
# ADDRESS NETWORK INTERFACE
0 10.10.220.1/24 10.10.220.0 bridgeLocal
1 192.168.7.215/20 192.168.0.0 ether1
这里 10.10.220.1 是无线侧和 RADIUS 通信使用的本机地址。
4. 添加 RADIUS#
让无线认证请求发到本机 User Manager:
/radius
add service=wireless address=10.10.220.1 secret=CHANGE_ME_RADIUS_SECRET authentication-port=1812 accounting-port=1813
检查:
/radius print
secret 要和 User Manager 侧 Router / Customer 配置保持一致。
5. 配置 WiFi 企业认证#
RouterOS v7 的无线配置会因 wireless / wifiwave2 包不同而有差异。核心原则一致:
- 安全模式选择 WPA/WPA2 Enterprise。
- EAP 认证走 RADIUS。
- Accounting 按需开启。
- SSID 不再使用所有人共享的静态 PSK。
传统 wireless 包常见配置思路:
/interface wireless security-profiles
add name=corp-enterprise \
mode=dynamic-keys \
authentication-types=wpa2-eap \
eap-methods=passthrough \
radius-mac-authentication=no \
supplicant-identity=""
/interface wireless
set wlan1 security-profile=corp-enterprise
不同型号和包版本的字段名称可能不同,实际以 /interface wireless security-profiles print 和 WinBox / WebFig 页面为准。
6. User Manager 配置检查#
User Manager 侧至少要有三类对象:
| 对象 | 作用 |
|---|---|
| Router | 允许哪台 RouterOS 作为 RADIUS client |
| User | 允许认证的账号 |
| Profile / Limitation | 控制用户权限、有效期、速率等 |
Router 条目里的地址可以写本机 LAN 地址或 127.0.0.1,但要和 /radius 的访问路径匹配。共享密钥必须一致。
7. 验证#
基础检查:
/system package print
/radius print
/log print where message~"radius"
客户端验证:
- 用测试账号连接企业 WiFi。
- 输入用户名和密码。
- 确认客户端拿到 IP。
- RouterOS 日志里没有 RADIUS reject 或 timeout。
RADIUS 端口检查:
/tool sniffer quick port=1812,1813
如果能看到请求但认证失败,优先查账号、Profile、共享密钥和 EAP 类型。
8. 回滚#
如果企业认证影响现网接入,先把 SSID 切回变更前记录的安全配置。下面的 old-security-profile 要替换为 /interface wireless print 里记录的原值:
/interface wireless set wlan1 security-profile=old-security-profile
或者停用新增 SSID:
/interface wireless disable wlan1
删除 RADIUS 配置前先记录当前项:
/radius print
按编号删除:
/radius remove numbers=0
如果需要恢复完整配置,用变更前导出的文件人工比对后再导入,不建议在远程会话里盲目全量 import,避免把管理地址或无线配置一起覆盖。
9. 常见问题#
低端型号安装包失败
先看架构、版本和剩余空间。RouterOS 6.x 的低端型号对 User Manager 支持有限,不要强行套 v7 的配置路径。
客户端一直提示密码错误
检查 User Manager 用户、Profile、共享密钥、EAP 类型和客户端证书策略。共享密钥不一致时,也经常表现为认证失败。
日志里是 RADIUS timeout
检查 /radius address 是否指向正确接口地址,User Manager 是否安装并运行,1812/1813 是否被本机策略阻断。
只有部分客户端连不上
不同系统对 WPA Enterprise 的证书校验策略不同。先用一台可控测试设备验证账号,再逐步打开证书校验和域名校验。
10. 参考#
- MikroTik download archive:https://mikrotik.com/download/archive
- User Manager 配置指南参考:https://rosjb.github.io/2016/01/24/User%20manager%20%E9%85%8D%E7%BD%AE%E6%8C%87%E5%8D%97/
