Handleiding

De inlogpagina van de hotspot komt niet

De gast zit op het netwerk en het inlogscherm verschijnt niet. Waar de omleiding onderweg blijft.

Een gast kiest het netwerk, krijgt netjes een adres, en dan gebeurt er niets. Geen pop-up, geen inlogscherm. Ga je zelf naar een website, dan krijg je een certificaatwaarschuwing of een time-out in plaats van het portaal.

Dit hoofdstuk gaat over de pagina die niet verschijnt. Krijgt de gast helemaal geen adres, ga dan eerst naar Een apparaat krijgt het verkeerde adres. Lukt het inloggen wel maar komt er daarna geen internet, dan is dat de gewone route: zie Geen internet na het toepassen.

De snelle controles, in deze volgorde

  1. Draait de hotspot? /ip hotspot print. Goed antwoord: hotspot1 op de bedoelde interface, zonder de vlag I voor invalid. Een hotspot op een interface zonder adres wordt invalid en doet helemaal niets.
  2. Ziet de hotspot de gast? /ip hotspot host print. Goed antwoord: een regel met het MAC-adres en het IP-adres van het apparaat. Staat de gast er niet bij, dan loopt zijn verkeer niet via de hotspot-interface. Dat is bijna altijd omdat hij op de bridge zit terwijl de hotspot op een VLAN staat, of andersom.
  3. Klopt het adres op die interface? /ip address print. Goed antwoord: precies één adres op de hotspot-interface, en dat is het adres dat in het profiel staat.
  4. Kun je het portaal met de hand bereiken? Ga op de gast naar http://10.5.50.1/login (jouw hotspot-adres). Komt die pagina, dan werkt het portaal en faalt alleen het automatisch openen. Dat scheelt de helft van het zoekwerk.
  5. Beantwoordt de router DNS? /ip dns print. Goed antwoord: allow-remote-requests: yes. De omleiding leunt erop dat de router de naam opzoekt waar de gast naartoe wil.
  6. Staat de walled garden goed? /ip hotspot walled-garden print. Goed antwoord: de detectiehosts van Apple, Google en Microsoft staan erin en staan op allow.
  7. Zijn de pagina's er? /file print where name~"hotspot". Goed antwoord: een map hotspot met de standaard inlogpagina's erin.

De gewone oorzaken, meest voorkomend eerst

De detectie van het apparaat komt er niet door

iOS, Android en Windows halen elk bij het verbinden een vaste, gewone http-pagina op om te kijken of er internet is. Krijgen ze daar geen antwoord van de hotspot, dan concludeert het apparaat dat er internet is en toont het niets. Die hosts moeten dus door de walled garden heen. De tool vult ze standaard in; heb je het vak leeggemaakt, zet ze terug.

De gast opende een https-adres

Een hotspot kan https niet onderscheppen zonder certificaatfout, en moderne browsers weigeren dat ronduit. Test altijd met een adres dat met http:// begint. Dit verklaart ook de certificaatwaarschuwing die mensen melden: dat is het portaal dat probeert tussenbeide te komen.

De gast gebruikt eigen DNS

Een telefoon met DNS over HTTPS of een vast ingestelde 8.8.8.8 stelt zijn vraag niet aan de router, en er valt dus niets om te leiden. Op recente telefoons staat dat standaard aan.

De hotspot staat op de verkeerde interface

Staat de hotspot op de bridge terwijl de gasten op een gast-VLAN zitten, dan komt hun verkeer nooit de hotspot binnen. Ze krijgen wel een adres, want DHCP doet het, en verder gebeurt er niets.

Twee adressen op dezelfde interface

Geef je in het onderdeel VLANs een adres aan het gast-VLAN en in de hotspot een ander adres op diezelfde interface, dan komen ze allebei op de interface te staan en raakt de omleiding in de war. De tool waarschuwt daarvoor.

Het apparaat was al ingelogd

Met cookie- of MAC-login herkent de hotspot een terugkerende gast en laat hem meteen door. Geen pagina, en dat is dan juist goed. /ip hotspot active print laat het zien.

Wat de configurator hiervan weet

Het onderdeel Hotspot, PPPoE-server, RADIUS staat standaard uit. Aan staan de velden die ertoe doen: de interface (bij voorkeur een gast-VLAN), het hotspot-adres van de router (standaard 10.5.50.1/24), de DNS-naam van het portaal, de inlogmethoden (standaard HTTP CHAP en cookie), snelheidslimiet per gebruiker, gelijktijdige logins, sessie- en idle-tijden, de gebruikers, de walled garden en een https-portaal met zelfondertekend certificaat.

De walled garden is standaard al gevuld met *.apple.com, captive.apple.com, connectivitycheck.gstatic.com, *.gstatic.com en www.msftconnecttest.com, precies zodat de detectie van iOS, Android en Windows erdoor komt. Sommige Android-builds en Linux-desktops gebruiken weer andere hosts; die zet je er zelf bij.

Het script maakt op de hotspot-interface een adres, een pool en een DHCP-server aan, tenzij dat adres al het LAN- of VLAN-adres is. Staat er al een ánder adres op die VLAN, dan meldt de tool dat en vraagt hij je ze gelijk te maken. De hotspot voegt zijn eigen dynamische NAT- en filterregels toe; het script zegt dat er letterlijk bij en schrijft er geen handmatige firewallregels voor.

Niet gecontroleerd, en dat is hier het belangrijkste: de tool kijkt niet of de router wel DNS beantwoordt. Zet je in het onderdeel DNS de schakelaar Router als DNS-server voor het LAN uit, dan breekt de omleiding en waarschuwt niets je daarvoor. Er wordt ook geen inlogpagina gebouwd: RouterOS gebruikt zijn eigen standaardpagina's uit de map hotspot. Vouchers, sms-verificatie, een eigen huisstijl of een akkoordpagina zitten niet in de tool.

Als het niet aan je router ligt

Het apparaat van de gast beslist zelf of het een portaal toont. Een telefoon met een altijd-aan-VPN, met privé-DNS of met een profiel van zijn werkgever laat het scherm niet zien, hoe goed je hotspot ook staat. De uitweg die altijd werkt is het adres van het portaal op een bordje zetten, zodat iemand er met de hand naartoe kan.

Verder lezen: Hotspot, Recept: hotspot in een hotel en DNS.

Meteen proberen? Open de configurator