Короткий ответ
В RouterOS 7 есть два мира CAPsMAN: старый /caps-man (пакет wireless) и новый /interface wifi capsman (пакеты wifi-qcom / wifi-qcom-ac, актуальный путь на 7.13+/7.16+). Точка с wifi-qcom не станет CAP старого менеджера. Сначала /system package print на контроллере и на CAP. Затем L2/discovery: CAP должен видеть контроллер на discovery-interfaces, часто тот же bridge, не WAN ether1. Сертификат: ca-certificate=auto на менеджере и доверие на CAP.
Не делайте reset точки «чтобы стала CAP». Снимите backup, выровняйте пакеты и discovery.
Симптомы и как отличить
Контроллер (часто тот же hEX/192.168.88.1) в WinBox → WiFi → CAPsMAN → Remote CAP пусто. На точке /interface wifi cap enabled=yes, state=searching.
| Факт | Вывод |
|---|---|
| Пакеты разные (wireless vs wifi-qcom) | никогда не сопрягутся |
| CAP в другом VLAN без маршрута/discovery | не видит |
| Локальное radio на контроллере работает, чужие нет | discovery/cert |
| Клиенты отваливаются, CAP в списке | не эта статья, Wi‑Fi клиенты |
Возможные причины
- Mismatch пакетов/версий (7.12 CAP vs 7.16 менеджер без учёта wifiwave2 перехода).
discovery-interfacesпустой или WAN.- Firewall на контроллере режет CAP-протокол с точек (input).
- Сертификат не сгенерирован / время на CAP 1970.
- CAP уже
lock-to-caps-manна старый MAC. - Forward между VLAN нет, точки в access VLAN без DHCP до менеджера.
- Используете старый WinBox-путь CapsMan, а конфиг уже в
/interface wifi.
Диагностика
На контроллере:
/system package print
/system resource print
/interface wifi capsman print
/interface wifi print
/certificate printНа старом стеке (если он у вас ещё):
/caps-man manager print
/caps-man remote-cap printНа точке:
/system package print
/interface wifi cap print
/ip address print
/ip route printNTP/время:
/system clock printПинг с CAP на 192.168.88.1. Если L3 нет — не CAPsMAN, а VLAN/DHCP.
Лог caps / wifi:
/log print where topics~"caps" or topics~"wifi"Решение
Ниже — новый стек ROS 7.13+ (проверяйте у себя наличие /interface wifi capsman). Если команда не существует — вы на старом wireless, используйте /caps-man, не смешивайте инструкции.
Сценарий A. Включить менеджер
/interface wifi capsman
set enabled=yes ca-certificate=auto package-path="" upgrade-policy=noneupgrade-policy не ставьте в слепой require-same-version посреди дня без окна обновления.
Provisioning и configuration — по вашей SSID-схеме; без configuration точки могут подключиться как CAP, но не раздать Wi‑Fi.
Сценарий B. CAP
/interface wifi cap
set enabled=yes discovery-interfaces=bridge slaves-datapath=bridgediscovery-interfaces — интерфейс, откуда виден менеджер. Часто bridge или mgmt VLAN. Не ether1.
Lock:
/interface wifi cap
set lock-to-caps-man=noдля повторного поиска, затем при необходимости lock обратно.
Сценарий C. Сертификат и время
Выставьте NTP на CAP. Пересоздайте CA на менеджере только если понимаете, что все CAP передоведятся. Не удаляйте cert в бою без backup.
Сценарий D. Firewall
Точки в LAN: input с in-interface-list=LAN должен пускать CAP (в типичном defconf LAN accept уже есть). Если LAN accept вырезали — верните узкий accept с VLAN точек, не WAN.
Как проверить, что проблема устранена
Remote CAP показывает MAC/identity точек. На точке state не searching. SSID с конфигурации менеджера в эфире. Клиентский тест — уже про покрытие, не про discovery. Версии пакетов в отчёте совпадают по семейству (qcom vs wireless).
Если не помогло
- Точка AX vs менеджер без wifi-qcom — обновите пакеты по матрице MikroTik для модели.
- CAPsMAN за L3: нужен discovery по IP (caps-man-addresses), не только broadcast. Проверьте поле адресов менеджера на CAP в вашей версии.
- Datapath VLAN: клиенты не получают DHCP — bridge VLAN, CAP при этом «виден».
- Старый
/caps-manи новые точки: мигрируйте стек, не «ещё раз enable».
Профилактика
- Одинаковый канал stable и семейство пакетов на флоте.
- NTP.
- CAPsMAN только в mgmt сети.
- Документ: какой стек (wifi vs wireless).
- Апгрейд: сначала менеджер, политика upgrade точек — по changelog, не наоборот вслепую.
Два стека CAPsMAN и L3 discovery
Если /interface wifi capsman в CLI нет, вы на старом пакете wireless — путь /caps-man, другая модель сертификатов и provisioning. Точка с wifi-qcom в старый менеджер не вступит, сколько ни жмите enabled. Выровняйте пакеты по матрице модели: ax обычно qcom, часть ac — wifi-qcom-ac либо legacy wireless, не оба сразу.
Discovery по L2 требует, чтобы CAP и менеджер были в одном broadcast-домене discovery-interface. Точки в VLAN 20, менеджер только в 88 без маршрута и без caps-man-addresses — вечный searching. Пропишите IP менеджера 192.168.88.1 в настройках CAP вашей версии, откройте нужные порты CAP на input с VLAN точек, не с WAN.
Время 1970 ломает DTLS/сертификат. NTP на CAP до включения cap. ca-certificate=auto на менеджере должен породить cert в /certificate print; пустой список — менеджер фактически без CA.
Не ставьте upgrade-policy в принудительное обновление всех CAP в рабочий день. Сначала безопасный апгрейд контроллера, потом точки. Lock-to-caps-man на старый MAC после замены железа держит точку в searching — снимите lock для повторного поиска.
FAQ
Можно ли CAPsMAN на CHR, точки железные?
Да, если пакеты совместимы и discovery/L3 доходит. Лицензия CHR — отдельный вопрос, не discovery.
Local forwarding vs manager forwarding?
Datapath. Не влияет на «не видно CAP», влияет на трафик клиентов и CPU контроллера.
Нужен ли отдельный VLAN для CAP management?
Желательно. Иначе гости в SSID имеют L2 до управления точками.
WinBox не показывает CapsMan меню?
Другой пакет/версия. CLI /interface wifi capsman — источник правды.
Два CAPsMAN в одной L2?
Точки могут цепляться «не туда». Lock-to и сегментация discovery-interfaces.
CAP в WinBox виден как обычная точка с локальным SSID — это успех?
Нет. Локальный SSID с самой точки значит, что cap client не забрал конфигурацию менеджера или provisioning пустой. Remote CAP должен появиться на контроллере, а радио — в конфигурации CAPsMAN. Локальный AP параллельно с CAP на том же radio конфликтует. Выключите локальную конфигурацию после успешного join. Версии пакетов qcom vs wireless сверьте ещё раз, если join «есть», а SSID менеджера нет.