跳过正文
  1. 博客文章/

RouterOS WiFi 企业认证

·403 字·2 分钟·
Network DevOps RouterOS MikroTik WiFi RADIUS User Manager Network
Zayn
作者
Zayn
专注 Kubernetes、CI/CD、可观测性等云原生技术栈,记录生产环境中的实战经验与踩坑复盘。
目录
生产变更复盘 - 这篇文章属于一个选集。
11: 本文
RouterOS 可以用 User Manager 做轻量 RADIUS,把 WiFi 从共享密码改成用户级认证。小型网络里,这比单独部署一套 RADIUS 服务更省事。
RouterOS 6.x 的低端型号不一定支持或适合安装 user-manager.npk。先确认版本、架构、剩余磁盘空间,再上传对应架构的包。

0. 配置边界
#

这份记录适用于 MikroTik RouterOS 上启用 WiFi 企业认证:

  • RouterOS 作为无线接入点。
  • User Manager 安装在同一台 RouterOS 上。
  • RADIUS 地址指向路由器本机 LAN 地址。
  • WiFi 安全配置使用 WPA/WPA2 Enterprise。

现场测试设备信息类似:

version: 7.18.2 (stable)
architecture-name: mipsbe
board-name: hAP ac
platform: MikroTik

变更前先导出配置。hide-sensitive 会隐藏密码,但仍要把导出的文件当内部资料处理。

/export hide-sensitive file=before-wifi-radius
/interface wireless print
/interface wireless security-profiles print

记录当前 SSID 使用的 security-profile,回滚时恢复这个原值,不要假设一定叫 default

1. 查看版本和已安装包
#

查看 RouterOS 版本、架构和空间:

/system resource print

查看已安装包:

/system package print

包下载地址:

下载时必须匹配:

要求
RouterOS 主版本例如 7.18.2
架构例如 mipsbe
包名user-manager
存储空间上传后仍有足够空间重启安装

Review Gate:

检查项命令继续条件停止条件
配置备份/export hide-sensitive file=before-wifi-radius导出成功无备份
RouterOS 版本/system resource print版本和包匹配找不到匹配包
架构/system resource print架构和包匹配架构不一致
磁盘空间/system resource print上传后仍有空间空间不足
原安全配置/interface wireless print已记录原 profile不知道如何回滚

2. 安装 User Manager
#

把对应架构和版本的 user-manager 包上传到 RouterOS。

上传 User Manager 包

上传后重启,RouterOS 会在启动时安装包:

重启后安装包

安装完成后确认:

/system package print

如果包没有出现,优先检查版本、架构和磁盘空间。

3. 确认本机地址
#

查看 LAN 侧地址:

/ip address print

示例输出:

Columns: ADDRESS, NETWORK, INTERFACE
# ADDRESS           NETWORK      INTERFACE
0 10.10.220.1/24    10.10.220.0  bridgeLocal
1 192.168.7.215/20  192.168.0.0  ether1

这里 10.10.220.1 是无线侧和 RADIUS 通信使用的本机地址。

4. 添加 RADIUS
#

让无线认证请求发到本机 User Manager:

/radius
add service=wireless address=10.10.220.1 secret=CHANGE_ME_RADIUS_SECRET authentication-port=1812 accounting-port=1813

检查:

/radius print

secret 要和 User Manager 侧 Router / Customer 配置保持一致。

5. 配置 WiFi 企业认证
#

RouterOS v7 的无线配置会因 wireless / wifiwave2 包不同而有差异。核心原则一致:

  • 安全模式选择 WPA/WPA2 Enterprise。
  • EAP 认证走 RADIUS。
  • Accounting 按需开启。
  • SSID 不再使用所有人共享的静态 PSK。

传统 wireless 包常见配置思路:

/interface wireless security-profiles
add name=corp-enterprise \
  mode=dynamic-keys \
  authentication-types=wpa2-eap \
  eap-methods=passthrough \
  radius-mac-authentication=no \
  supplicant-identity=""

/interface wireless
set wlan1 security-profile=corp-enterprise

不同型号和包版本的字段名称可能不同,实际以 /interface wireless security-profiles print 和 WinBox / WebFig 页面为准。

6. User Manager 配置检查
#

User Manager 侧至少要有三类对象:

对象作用
Router允许哪台 RouterOS 作为 RADIUS client
User允许认证的账号
Profile / Limitation控制用户权限、有效期、速率等

Router 条目里的地址可以写本机 LAN 地址或 127.0.0.1,但要和 /radius 的访问路径匹配。共享密钥必须一致。

7. 验证
#

基础检查:

/system package print
/radius print
/log print where message~"radius"

客户端验证:

  • 用测试账号连接企业 WiFi。
  • 输入用户名和密码。
  • 确认客户端拿到 IP。
  • RouterOS 日志里没有 RADIUS reject 或 timeout。

RADIUS 端口检查:

/tool sniffer quick port=1812,1813

如果能看到请求但认证失败,优先查账号、Profile、共享密钥和 EAP 类型。

8. 回滚
#

如果企业认证影响现网接入,先把 SSID 切回变更前记录的安全配置。下面的 old-security-profile 要替换为 /interface wireless print 里记录的原值:

/interface wireless set wlan1 security-profile=old-security-profile

或者停用新增 SSID:

/interface wireless disable wlan1

删除 RADIUS 配置前先记录当前项:

/radius print

按编号删除:

/radius remove numbers=0

如果需要恢复完整配置,用变更前导出的文件人工比对后再导入,不建议在远程会话里盲目全量 import,避免把管理地址或无线配置一起覆盖。

9. 常见问题
#

低端型号安装包失败

先看架构、版本和剩余空间。RouterOS 6.x 的低端型号对 User Manager 支持有限,不要强行套 v7 的配置路径。

客户端一直提示密码错误

检查 User Manager 用户、Profile、共享密钥、EAP 类型和客户端证书策略。共享密钥不一致时,也经常表现为认证失败。

日志里是 RADIUS timeout

检查 /radius address 是否指向正确接口地址,User Manager 是否安装并运行,1812/1813 是否被本机策略阻断。

只有部分客户端连不上

不同系统对 WPA Enterprise 的证书校验策略不同。先用一台可控测试设备验证账号,再逐步打开证书校验和域名校验。

10. 参考
#

生产变更复盘 - 这篇文章属于一个选集。
11: 本文

相关文章

EasyTier 私有共享节点部署
·617 字·3 分钟
VPN KCP QUIC DevOps Network +3
Outline 自用部署:Keycloak、MinIO 和 OpenResty
·1020 字·5 分钟
MinIO LDAP DevOps Outline Keycloak +4
用 Docker Compose 部署 Scrutiny:NVMe 健康监控的最小可用方案
·772 字·4 分钟
SRE NVMe SMART SRE DevOps +3