Handleiding

Recept: gastenwifi met inlogpagina

Een captive portal voor gasten, op een eigen VLAN, los van het kantoornetwerk.

Doel: gasten krijgen wifi via een inlogpagina, met een eigen snelheidslimiet, zonder ooit bij het kantoornetwerk of de kassa te kunnen.

Wat je nodig hebt

  • Een router die het gastennetwerk ook routeert. De hotspot draait op de router, niet op een access point.
  • Een plan met minimaal twee VLANs: kantoor en gasten.
  • Een besluit over hoe gasten inloggen: één gedeeld account, accounts per kamer, of vouchers.
  • De tekst van je voorwaarden, als je die wilt tonen.

Stap 1: de rol en de VLANs

  1. Kies de rol Hotspot / gastportaal. Die loopt langs WAN, VLANs, hotspot, wifi, DNS en firewall.
  2. Zet in de VLAN-tabel je eigen netwerk bovenaan, bijvoorbeeld 10, en de gasten daaronder, bijvoorbeeld 20. De eerste VLAN in de tabel is wat bekabelde poorten standaard krijgen; staat gasten bovenaan, dan hangt je kassa aan het gastennetwerk.
  3. Markeer de gasten-VLAN als geïsoleerd: gasten mogen dan wel internet, maar niets anders.

Stap 2: de hotspot

In het onderdeel Hotspot staan de velden die ertoe doen:

  • Interface van de hotspot — kies de gasten-VLAN.
  • Hotspot-adres van de router — standaard 10.5.50.1/24. Geef de gasten-VLAN in het onderdeel VLANs precies hetzelfde adres. Verschillen ze, dan waarschuwt de tool, want het tweede adres komt er dan bovenop. Laat het adres van de VLAN ook niet leeg: zonder adres wordt de VLAN-interface niet aangemaakt en heeft de hotspot niets om op te draaien.
  • Inlogmethoden — HTTP CHAP plus cookie is de gewone keuze. Cookie zorgt dat een gast niet bij elke koffie opnieuw inlogt. Trial geeft iedereen een vaste hoeveelheid gratis tijd per MAC-adres, zonder account; dat is voor een café vaak genoeg.
  • Snelheidslimiet per gebruiker — standaard 5M/20M (upload/download). Dit is de belangrijkste knop van het hele hoofdstuk: zonder limiet trekt één gast met een grote download de hele lobby leeg.
  • Gelijktijdige logins per account — op 1 voor accounts per kamer, hoger voor één gedeeld account.
  • Maximale sessieduur en idle timeout — bepalen wanneer iemand opnieuw moet inloggen.
  • Gebruikers — naam, wachtwoord en optioneel een tijdslimiet (4h) of datalimiet (2G).
  • Walled garden — hosts die zonder inloggen bereikbaar zijn. De standaardlijst laat de captive-portal-detectie van iOS, Android en Windows door; haal je die weg, dan opent de inlogpagina niet meer vanzelf. Zet hier ook je eigen website of je betaaldienst in als gasten die vóór het inloggen moeten kunnen bereiken.

Stap 3: vouchers en accounts

Voor een handvol accounts is de gebruikerslijst genoeg. Wil je honderden eenmalige codes, dan hoort daar een systeem achter dat codes uitgeeft en afdrukt. Deze tool maakt dat niet: hij zet wel de RADIUS-client klaar (server, shared secret, en de dienst hotspot aangevinkt), zodat de accounts van MikroTik User Manager of een eigen RADIUS-server kunnen komen. User Manager zelf configureer je daarna op het apparaat.

Stap 4: gasten los van kantoor

  • De gasten-VLAN op geïsoleerd zorgt voor de firewallregel die alles behalve internet tegenhoudt.
  • Wil je het fijner regelen, zet Verkeer tussen VLANs dan op Alleen wat in de matrix is aangevinkt en vink kantoor naar gasten wél aan en gasten naar kantoor niet. Antwoorden komen altijd terug.
  • Zet bij de gasten-SSID client-isolatie aan, zodat gasten elkaar ook niet zien. Op een netwerk waar wildvreemden op zitten is dat geen luxe.
  • Zet in de firewall Router alleen beheerbaar vanuit beheer-VLAN aan, zodat niemand in de lobby bij WinBox kan.

Stap 5: de totale bandbreedte

De limiet per gast regelt niet wat er gebeurt als er zestig gasten tegelijk zijn. Zet daarom in QoS ook een totaal: Eerlijk delen per host met CAKE, met je werkelijke lijnsnelheid iets naar beneden afgerond. Reken erop dat QoS FastTrack uitschakelt; op een kleine router kost dat doorvoer.

Stap 6: testen

  • Verbind met een telefoon: de inlogpagina hoort vanzelf te openen. Doet hij dat niet, kijk dan naar de walled garden.
  • Log in en kijk op de router met /ip hotspot active print of de sessie er staat.
  • Doe een snelheidstest en controleer of je op je limiet uitkomt.
  • Probeer vanaf de gast-telefoon een apparaat in het kantoornetwerk te bereiken. Dat hoort te mislukken.
  • Probeer WinBox naar het routeradres vanaf het gastennetwerk. Ook dat hoort te mislukken.

Waar je op moet letten

  • Een hotspot-SSID is open. Het verkeer door de lucht is onversleuteld; de inlogpagina beschermt je netwerk, niet je gast. Zeg dat in je voorwaarden.
  • HTTPS-portaal. De tool kan een zelfondertekend certificaat maken, en dat geeft in elke browser een waarschuwing. Een echt certificaat zet je er zelf op.
  • Wat je bewaart. Een hotspot houdt sessies bij: wie, wanneer, welk MAC-adres. Dat zijn persoonsgegevens. Bedenk vooraf hoe lang je ze bewaart en zet in je voorwaarden waarom. Deze tool geeft geen juridisch advies en maakt ook geen portaalpagina of voorwaardentekst; die schrijf je zelf en zet je in de hotspot-map op het apparaat.
  • Soms is een wachtwoord beter. Voor een klein café zonder administratie is een gewone SSID met WPA2/WPA3 op een geïsoleerde gasten-VLAN de betere oplossing: het verkeer is versleuteld, er is niets dat kan omvallen, en het wachtwoord staat op het bord. Een hotspot is de moeite waard zodra je per gast wilt afrekenen, tijd wilt begrenzen of voorwaarden wilt laten accepteren. Zie Voorbeeld: een gastennetwerk en Recept: gasten begrenzen.

Meteen proberen? Open de configurator