Короткий ответ

В RouterOS 7 есть два мира CAPsMAN: старый /caps-man (пакет wireless) и новый /interface wifi capsman (пакеты wifi-qcom / wifi-qcom-ac, актуальный путь на 7.13+/7.16+). Точка с wifi-qcom не станет CAP старого менеджера. Сначала /system package print на контроллере и на CAP. Затем L2/discovery: CAP должен видеть контроллер на discovery-interfaces, часто тот же bridge, не WAN ether1. Сертификат: ca-certificate=auto на менеджере и доверие на CAP.

Не делайте reset точки «чтобы стала CAP». Снимите backup, выровняйте пакеты и discovery.

Симптомы и как отличить

Контроллер (часто тот же hEX/192.168.88.1) в WinBox → WiFi → CAPsMAN → Remote CAP пусто. На точке /interface wifi cap enabled=yes, state=searching.

ФактВывод
Пакеты разные (wireless vs wifi-qcom)никогда не сопрягутся
CAP в другом VLAN без маршрута/discoveryне видит
Локальное radio на контроллере работает, чужие нетdiscovery/cert
Клиенты отваливаются, CAP в спискене эта статья, Wi‑Fi клиенты

Возможные причины

  1. Mismatch пакетов/версий (7.12 CAP vs 7.16 менеджер без учёта wifiwave2 перехода).
  2. discovery-interfaces пустой или WAN.
  3. Firewall на контроллере режет CAP-протокол с точек (input).
  4. Сертификат не сгенерирован / время на CAP 1970.
  5. CAP уже lock-to-caps-man на старый MAC.
  6. Forward между VLAN нет, точки в access VLAN без DHCP до менеджера.
  7. Используете старый WinBox-путь CapsMan, а конфиг уже в /interface wifi.

Диагностика

На контроллере:

/system package print
/system resource print
/interface wifi capsman print
/interface wifi print
/certificate print

На старом стеке (если он у вас ещё):

/caps-man manager print
/caps-man remote-cap print

На точке:

/system package print
/interface wifi cap print
/ip address print
/ip route print

NTP/время:

/system clock print

Пинг с CAP на 192.168.88.1. Если L3 нет — не CAPsMAN, а VLAN/DHCP.

Лог caps / wifi:

/log print where topics~"caps" or topics~"wifi"

Решение

Ниже — новый стек ROS 7.13+ (проверяйте у себя наличие /interface wifi capsman). Если команда не существует — вы на старом wireless, используйте /caps-man, не смешивайте инструкции.

Сценарий A. Включить менеджер

/interface wifi capsman
set enabled=yes ca-certificate=auto package-path="" upgrade-policy=none

upgrade-policy не ставьте в слепой require-same-version посреди дня без окна обновления.

Provisioning и configuration — по вашей SSID-схеме; без configuration точки могут подключиться как CAP, но не раздать Wi‑Fi.

Сценарий B. CAP

/interface wifi cap
set enabled=yes discovery-interfaces=bridge slaves-datapath=bridge

discovery-interfaces — интерфейс, откуда виден менеджер. Часто bridge или mgmt VLAN. Не ether1.

Lock:

/interface wifi cap
set lock-to-caps-man=no

для повторного поиска, затем при необходимости lock обратно.

Сценарий C. Сертификат и время

Выставьте NTP на CAP. Пересоздайте CA на менеджере только если понимаете, что все CAP передоведятся. Не удаляйте cert в бою без backup.

Сценарий D. Firewall

Точки в LAN: input с in-interface-list=LAN должен пускать CAP (в типичном defconf LAN accept уже есть). Если LAN accept вырезали — верните узкий accept с VLAN точек, не WAN.

Как проверить, что проблема устранена

Remote CAP показывает MAC/identity точек. На точке state не searching. SSID с конфигурации менеджера в эфире. Клиентский тест — уже про покрытие, не про discovery. Версии пакетов в отчёте совпадают по семейству (qcom vs wireless).

Если не помогло

  • Точка AX vs менеджер без wifi-qcom — обновите пакеты по матрице MikroTik для модели.
  • CAPsMAN за L3: нужен discovery по IP (caps-man-addresses), не только broadcast. Проверьте поле адресов менеджера на CAP в вашей версии.
  • Datapath VLAN: клиенты не получают DHCP — bridge VLAN, CAP при этом «виден».
  • Старый /caps-man и новые точки: мигрируйте стек, не «ещё раз enable».

Профилактика

  • Одинаковый канал stable и семейство пакетов на флоте.
  • NTP.
  • CAPsMAN только в mgmt сети.
  • Документ: какой стек (wifi vs wireless).
  • Апгрейд: сначала менеджер, политика upgrade точек — по changelog, не наоборот вслепую.

Два стека CAPsMAN и L3 discovery

Если /interface wifi capsman в CLI нет, вы на старом пакете wireless — путь /caps-man, другая модель сертификатов и provisioning. Точка с wifi-qcom в старый менеджер не вступит, сколько ни жмите enabled. Выровняйте пакеты по матрице модели: ax обычно qcom, часть ac — wifi-qcom-ac либо legacy wireless, не оба сразу.

Discovery по L2 требует, чтобы CAP и менеджер были в одном broadcast-домене discovery-interface. Точки в VLAN 20, менеджер только в 88 без маршрута и без caps-man-addresses — вечный searching. Пропишите IP менеджера 192.168.88.1 в настройках CAP вашей версии, откройте нужные порты CAP на input с VLAN точек, не с WAN.

Время 1970 ломает DTLS/сертификат. NTP на CAP до включения cap. ca-certificate=auto на менеджере должен породить cert в /certificate print; пустой список — менеджер фактически без CA.

Не ставьте upgrade-policy в принудительное обновление всех CAP в рабочий день. Сначала безопасный апгрейд контроллера, потом точки. Lock-to-caps-man на старый MAC после замены железа держит точку в searching — снимите lock для повторного поиска.

FAQ

Можно ли CAPsMAN на CHR, точки железные?

Да, если пакеты совместимы и discovery/L3 доходит. Лицензия CHR — отдельный вопрос, не discovery.

Local forwarding vs manager forwarding?

Datapath. Не влияет на «не видно CAP», влияет на трафик клиентов и CPU контроллера.

Нужен ли отдельный VLAN для CAP management?

Желательно. Иначе гости в SSID имеют L2 до управления точками.

WinBox не показывает CapsMan меню?

Другой пакет/версия. CLI /interface wifi capsman — источник правды.

Два CAPsMAN в одной L2?

Точки могут цепляться «не туда». Lock-to и сегментация discovery-interfaces.

CAP в WinBox виден как обычная точка с локальным SSID — это успех?

Нет. Локальный SSID с самой точки значит, что cap client не забрал конфигурацию менеджера или provisioning пустой. Remote CAP должен появиться на контроллере, а радио — в конфигурации CAPsMAN. Локальный AP параллельно с CAP на том же radio конфликтует. Выключите локальную конфигурацию после успешного join. Версии пакетов qcom vs wireless сверьте ещё раз, если join «есть», а SSID менеджера нет.