ربط MikroTik مع خادم RADIUS خطوة بخطوة (Hotspot وPPPoE)
لربط راوتر MikroTik بخادم RADIUS تحتاج أربعة أشياء: اتصالاً يصل الراوتر بالخادم (نفق VPN إن كان خلف CGNAT)، وإضافة الخادم في /radius مع السر المشترك، وتفعيل استقبال CoA، وتفعيل use-radius في PPP وHotspot. هذه هي الأوامر التي يولّدها معالج الإعداد في برق، مع شرح كل سطر.
آخر تحديث: · فريق برق رايديس
استبدل القيم بالأحرف الكبيرة (VPN_HOST، RADIUS_SECRET…) بقيم حسابك. في برق يكتبها معالج الإعداد لك جاهزة.
1. بروفايل PPP للنفق بدون تشفير وضغط
/ppp profile add name=BarqRadius use-encryption=no use-compression=noلماذا؟ بعض الراوترات ترفض تشفير MPPE عند التفاوض، فينهي الطرف الآخر الجلسة بعد ثانية من المصادقة. تعطيل التشفير والضغط في بروفايل النفق يمنع هذا الانقطاع.
2. نفق VPN من الراوتر إلى الخادم
SSTP (موصى به، خاصة خلف CGNAT أو عندما تشترك عدة شبكات في نفس الـ IP العام):
/interface sstp-client add name=BarqRadius connect-to=VPN_HOST port=VPN_PORT \
user=VPN_USER password=VPN_PASS profile=BarqRadius \
add-default-route=no verify-server-certificate=no keepalive-timeout=30 disabled=noأو L2TP بدون IPsec:
/interface l2tp-client add name=BarqRadius connect-to=VPN_HOST \
user=VPN_USER password=VPN_PASS profile=BarqRadius use-ipsec=no allow=chap \
add-default-route=no keepalive-timeout=30 disabled=noadd-default-route=no مهم: النفق للإدارة وRADIUS فقط، ولا يجب أن يمر إنترنت المشتركين عبره.
3. إضافة خادم RADIUS
/radius remove [find address=RADIUS_TUNNEL_IP]
/radius add address=RADIUS_TUNNEL_IP secret=RADIUS_SECRET timeout=3s \
service=ppp,hotspot,login src-address=ROUTER_TUNNEL_IP- remove قبل add: إذا لُصق الأمر مرتين يبقى خادمان متطابقان. RouterOS يجرب القائمة بالترتيب، وكل مدخل ميت يكلّف مهلة كاملة قبل كل مصادقة.
- src-address: يثبّت عنوان المصدر وعنوان NAS-IP-Address على عنوان النفق. بدونه يرسل الراوتر عنوان شبكته الداخلية، فلا تُنسب الجلسات إليه. التفاصيل.
4. استقبال CoA وDisconnect
/radius incoming set port=3799 accept=yesيسمح للخادم بتغيير سرعة مستخدم متصل أو قطع جلسته فوراً.
5. Message-Authenticator
/radius set [find] require-message-auth=noإصدارات RouterOS الحديثة قد تشترط خاصية Message-Authenticator في كل رد، ويُعطَّل الشرط للتوافق مع إعداد الخادم. الاتصال هنا يمر داخل نفق VPN خاص بين الراوتر والخادم.
6. PPPoE يستخدم RADIUS
/ppp aaa set use-radius=yes accounting=yes interim-update=1mالمحاسبة مع تحديث كل دقيقة تجعل الاستهلاك والجلسات النشطة تظهر في اللوحة أولاً بأول.
7. Hotspot يستخدم RADIUS
:foreach p in=[/ip hotspot profile find] do={
/ip hotspot profile set $p use-radius=yes radius-accounting=yes \
radius-interim-update=2m login-by=cookie,http-pap,mac-cookie
}8. RouterOS API (اختياري)
/ip service set api disabled=no port=8728لإدارة السرعات والجلسات والمنافذ من اللوحة. قيّد الوصول إليه بعنوان النفق عبر address= إن أمكن.
التحقق
/interface sstp-client print # running = النفق متصل
/radius monitor 0 # accepts / rejects / timeouts
/log print where topics~"radius"
/ip hotspot active print
/ppp active printأخطاء شائعة
- timeouts تزيد: النفق غير متصل، أو السر خاطئ، أو عنوان الخادم في
/radiusليس عنوان النفق. - المستخدمون يدخلون لكن اللوحة لا تظهر الجلسات: غالباً
src-addressناقص أو المحاسبة غير مفعّلة. - النفق يتصل ثم ينقطع بعد ثانية: بروفايل النفق ما زال يفاوض على التشفير. طبّق الخطوة 1.