User Manager در MikroTik یک RADIUS Server داخلی برای RouterOS است که امکان مدیریت متمرکز Authentication، Authorization و Accounting کاربران شبکه را فراهم می‌کند.

به‌جای اینکه کاربران Hotspot، PPPoE، VPN یا شبکه بی‌سیم را به‌صورت جداگانه روی هر Router نگهداری کنیم، می‌توان یک پایگاه داده مرکزی ایجاد کرد و Routerها یا Access Pointهای مختلف را به آن متصل نمود.

User Manager در RouterOS v7 قابلیت‌هایی مانند تعریف User، گروه‌بندی کاربران، محدودیت سرعت، محدودیت حجم، محدودیت زمان، Accounting، مشاهده Sessionها، تولید Voucher، ساخت کاربران گروهی، تخصیص IP یا Pool از طریق RADIUS Attribute و حتی احراز هویت دومرحله‌ای TOTP را ارائه می‌کند.

این قابلیت برای محیط‌هایی مانند هتل، مجتمع مسکونی، ISP، فروشگاه، دانشگاه، شبکه مهمان، PPPoE Server، Wi-Fi Enterprise و مجموعه‌های دارای چند Router کاربرد دارد.

نتیجه سریع: برای راه‌اندازی User Manager ابتدا Package مربوطه را نصب و سرویس را فعال می‌کنیم، سپس Router یا NAS مجاز را در User Manager تعریف کرده، RouterOS را به‌عنوان RADIUS Client به User Manager متصل می‌کنیم و در نهایت کاربران، Profileها و Limitها را ایجاد می‌کنیم. Hotspot، PPPoE، Wireless و سایر سرویس‌ها بعد از آن می‌توانند Authentication و Accounting را از User Manager دریافت کنند.

این مقاله برای RouterOS v7 نوشته شده است. User Manager در نسخه هفتم نسبت به نسخه‌های قدیمی RouterOS بازطراحی شده و بسیاری از آموزش‌های User Manager v6 از نظر Menu، Database و روش Configuration دیگر قابل استفاده مستقیم نیستند.

User Manager در MikroTik چیست؟

User Manager پیاده‌سازی RADIUS Server در RouterOS است.

در حالت معمول، هر سرویس ممکن است Database کاربران خودش را داشته باشد. برای مثال:

  • Hotspot User Database
  • PPP Secret
  • RouterOS Management Users
  • Wireless Access List

با استفاده از RADIUS می‌توان Authentication کاربران را متمرکز کرد:

Hotspot ───────┐
PPPoE ─────────┤
WiFi / 802.1X ─┤
VPN ───────────┼── RADIUS ── User Manager
Router Login ──┤
IPsec ─────────┘

در این معماری User Manager وظیفه نگهداری Userها، Credentialها، Profileها، محدودیت‌ها و اطلاعات Accounting را بر عهده می‌گیرد.

برای آشنایی بیشتر با RouterOS می‌توانید مقاله میکروتیک چیست و RouterOS چه امکاناتی دارد؟ را مطالعه کنید.

RADIUS و AAA چیست؟

RADIUS مخفف Remote Authentication Dial-In User Service است و معمولاً برای سه وظیفه اصلی استفاده می‌شود:

Authentication

بررسی می‌کند کاربر واقعاً چه کسی است و Username و Password یا روش Authentication او معتبر است یا خیر.

Authorization

مشخص می‌کند کاربر بعد از Login چه مجوزها و پارامترهایی دریافت کند؛ برای مثال:

  • IP Address
  • IP Pool
  • Rate Limit
  • Session Timeout
  • Address List
  • Route

Accounting

اطلاعات Session را ثبت می‌کند، مانند:

  • زمان شروع اتصال
  • زمان پایان اتصال
  • Uptime
  • Upload
  • Download
  • NAS
  • IP کاربر
  • علت قطع اتصال

به همین دلیل مجموعه این سه قابلیت را معمولاً AAA می‌نامند:

Authentication
Authorization
Accounting

تفاوت User Manager در RouterOS v7 با نسخه قدیمی چیست؟

User Manager در RouterOS v7 بازطراحی شده است.

یکی از مهم‌ترین تفاوت‌ها این است که پنل مدیریتی قدیمی User Manager که مدیر از طریق Browser Configuration را انجام می‌داد، دیگر روش اصلی مدیریت نیست.

در RouterOS v7 مدیریت User Manager از طریق:

  • WinBox
  • CLI

انجام می‌شود.

مسیر Web با آدرس /um/ همچنان برای کاربران نهایی وجود دارد، اما نباید آن را با Administration Interface قدیمی اشتباه گرفت.

اگر یک آموزش قدیمی می‌بینید که از Customer Login یا Web Admin قدیمی User Manager استفاده می‌کند، احتمال زیادی وجود دارد که مربوط به RouterOS v6 باشد.

User Manager چه کاربردهایی دارد؟

۱. مدیریت کاربران Hotspot

برای شبکه‌های مهمان در:

  • هتل
  • رستوران
  • کافی‌شاپ
  • دانشگاه
  • مجتمع تجاری
  • نمایشگاه

می‌توان Username و Password، Voucher، حجم، مدت اعتبار و سرعت متفاوت تعریف کرد.

۲. مدیریت کاربران PPPoE

ISP، WISP، مجتمع مسکونی یا مجموعه‌ای که PPPoE Server دارد می‌تواند کاربران را به‌جای /ppp secret در یک RADIUS Server متمرکز نگهداری کند.

۳. احراز هویت Wi-Fi Enterprise

User Manager می‌تواند در معماری 802.1X و WPA2/WPA3 Enterprise به‌عنوان Authentication Server استفاده شود.

۴. احراز هویت VPN

برخی سرویس‌های PPP، IPsec و VPN در RouterOS می‌توانند برای Authentication به RADIUS متصل شوند.

۵. Login مدیران RouterOS

حتی حساب‌های مدیریتی RouterOS را می‌توان در سناریوی مناسب به RADIUS متصل کرد.

۶. Accounting

در پروژه‌هایی که دانستن حجم مصرف، Uptime و Session کاربران اهمیت دارد، User Manager یک Database متمرکز فراهم می‌کند.

پیش‌نیازهای راه‌اندازی User Manager

قبل از نصب موارد زیر را بررسی کنید:

  • RouterOS v7 پایدار و پشتیبانی‌شده
  • معماری CPU دستگاه
  • فضای Storage آزاد
  • RAM کافی
  • زمان و NTP صحیح
  • Firewall مناسب
  • Backup تنظیمات فعلی
  • IP Plan مربوط به RADIUS و NASها

بررسی معماری و منابع

/system resource print
/system package print
/disk print

User Manager یک Package جداگانه است و روی معماری SMIPS ارائه نمی‌شود.

اگر Router فضای Flash بسیار محدودی دارد، قبل از نصب User Manager ظرفیت Storage را بررسی کنید. پایگاه داده Sessionها و Accounting نیز با گذشت زمان می‌تواند رشد کند.

برای شروع تنظیمات RouterOS می‌توانید ابتدا مقاله راه‌اندازی سریع روتر MikroTik از صفر را مطالعه کنید.

مرحله اول: نصب User Manager Package

روش اول: RouterOS 7.18 و جدیدتر

در نسخه‌های جدید RouterOS می‌توان از:

System
→ Packages
→ Check For Updates

فهرست Extra Packageهای قابل دریافت را مشاهده کرد.

User Manager را فعال کنید، Apply Changes را بزنید و Router را Reboot نمایید.

روش دوم: نصب دستی Package

  1. Architecture دستگاه را از System → Resources بررسی کنید.
  2. Extra Packages مربوط به همان نسخه RouterOS را دریافت کنید.
  3. فایل user-manager.npk متناسب با Architecture را استخراج کنید.
  4. فایل را در Files روتر Upload کنید.
  5. Router را Reboot نمایید.

نسخه Package باید با RouterOS هماهنگ باشد. نصب Package مربوط به نسخه یا Architecture اشتباه ممکن است انجام نشود.

تأیید نصب

/system package print

باید User Manager در فهرست Packageهای نصب‌شده دیده شود.

مرحله دوم: فعال‌کردن User Manager

بعد از نصب Package:

/user-manager
set enabled=yes

وضعیت را بررسی کنید:

/user-manager print

پورت‌های استاندارد پیش‌فرض عبارت‌اند از:

  • Authentication: UDP 1812
  • Accounting: UDP 1813

اگر قصد استفاده از Profile و Limitation را دارید:

/user-manager
set use-profiles=yes

اگر فقط Authentication ساده می‌خواهید، الزاماً نیازی به Profile نیست؛ اما برای سرویس‌هایی مانند Hotspot و PPPoE معمولاً Profile و Limitation قابلیت‌های مهمی ایجاد می‌کنند.

مرحله سوم: تعریف Router یا NAS در User Manager

هر دستگاهی که درخواست Authentication را به User Manager می‌فرستد، از دید RADIUS یک NAS یا RADIUS Client محسوب می‌شود.

اگر User Manager روی همان Router اجرا می‌شود:

/user-manager router
add name=local-router \
 address=127.0.0.1 \
 shared-secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
 comment="Local RouterOS NAS"

Shared Secret باید طولانی، تصادفی و فقط میان NAS و RADIUS Server مشترک باشد.

مشاهده Routerهای مجاز

/user-manager router print detail

مرحله چهارم: اتصال RouterOS به User Manager به‌عنوان RADIUS Client

حالا باید به RouterOS بگوییم درخواست‌های سرویس‌های موردنظر را به User Manager ارسال کند.

اگر User Manager روی همان Router است:

/radius
add address=127.0.0.1 \
 service=hotspot,ppp \
 secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
 timeout=1s \
 comment="Local User Manager"

Secret این بخش باید دقیقاً با Shared Secret تعریف‌شده در User Manager یکسان باشد.

بررسی RADIUS Client

/radius print detail

مانیتورینگ RADIUS

/radius monitor 0

Counterهایی مانند Requests، Accepts، Rejects، Timeouts و Bad Replies در عیب‌یابی بسیار مفید هستند.

اگر bad-replies افزایش پیدا می‌کند، Shared Secret نادرست یکی از اولین مواردی است که باید بررسی شود.

مرحله پنجم: ساخت User

یک حساب آزمایشی ایجاد کنید:

/user-manager user
add name=test-user \
 password="CHANGE-THIS-USER-PASSWORD" \
 shared-users=1 \
 comment="Test User"

لیست کاربران:

/user-manager user print detail

shared-users چیست؟

این مقدار مشخص می‌کند یک Username چند Session هم‌زمان داشته باشد.

برای مثال:

shared-users=1

یعنی حساب فقط یک Session هم‌زمان داشته باشد.

در شبکه Guest ممکن است بخواهید یک Voucher فقط روی یک دستگاه فعال باشد، در حالی که در حساب سازمانی ممکن است تعداد بیشتری Session مجاز شود.

Profile، Limitation و User Profile چه تفاوتی دارند؟

این بخش یکی از قسمت‌هایی است که در User Manager معمولاً باعث سردرگمی می‌شود.

Profile

یک Plan یا بسته سرویس است.

برای مثال:

Plan-10M-30Days

Limitation

قوانین محدودکننده آن Plan هستند؛ مانند:

  • Rate Limit
  • Download Limit
  • Upload Limit
  • Total Transfer Limit
  • Uptime Limit

Profile-Limitation

Profile را به Limitation متصل می‌کند و حتی می‌تواند مشخص کند محدودیت در چه روزها یا ساعت‌هایی فعال باشد.

User-Profile

Profile نهایی را به User اختصاص می‌دهد.

User
 |
User-Profile
 |
Profile
 |
Profile-Limitation
 |
Limitation

مرحله ششم: ساخت Profile با محدودیت سرعت و اعتبار

مثال زیر یک Profile با اعتبار 30 روز ایجاد می‌کند:

/user-manager profile
add name=plan-10m-30d \
 name-for-users="10 Mbps - 30 Days" \
 starts-when=first-auth \
 validity=30d

یک Limitation برای سرعت ایجاد می‌کنیم:

/user-manager limitation
add name=limit-10m \
 rate-limit-rx=10M \
 rate-limit-tx=10M

Limitation را به Profile متصل می‌کنیم:

/user-manager profile-limitation
add profile=plan-10m-30d \
 limitation=limit-10m

و Profile را به User اختصاص می‌دهیم:

/user-manager user-profile
add user=test-user \
 profile=plan-10m-30d

بررسی Profile کاربر

/user-manager user-profile print detail

محدودیت حجم اینترنت

User Manager می‌تواند براساس Byte برای Upload، Download یا مجموع Transfer محدودیت تعریف کند.

پارامترهای اصلی عبارت‌اند از:

  • download-limit
  • upload-limit
  • transfer-limit
  • uptime-limit

مثلاً می‌توانید Planهایی مانند موارد زیر بسازید:

  • 10GB یک‌ماهه
  • 50GB یک‌ماهه
  • 5 ساعت دسترسی
  • 10Mbps بدون محدودیت حجم
  • 20Mbps با سقف 100GB

برای Limitهای مبتنی بر مصرف و زمان، Accounting و Interim Update باید به‌درستی فعال باشند. بدون Accounting قابل اعتماد، User Manager اطلاعات کافی برای کنترل دقیق Session و مصرف ندارد.

مرحله هفتم: اتصال Hotspot به User Manager

فرض می‌کنیم Hotspot از قبل راه‌اندازی شده است.

Profile آن را پیدا کنید:

/ip hotspot profile print

سپس RADIUS را روی Hotspot Profile فعال کنید. نام Profile را با محیط خودتان جایگزین کنید:

/ip hotspot profile
set [find name="hsprof1"] \
 use-radius=yes \
 radius-accounting=yes \
 radius-interim-update=5m

RADIUS Client نیز باید برای سرویس Hotspot تعریف شده باشد:

/radius
add address=127.0.0.1 \
 service=hotspot \
 secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
 timeout=1s

اگر قبلاً یک RADIUS Entry برای hotspot,ppp ساخته‌اید، نیازی به Entry تکراری نیست.

تست Login

کاربر test-user را از Login Page هات‌اسپات آزمایش کنید.

بعد از اتصال:

/ip hotspot active print

و در User Manager:

/user-manager session print detail

باید Session مربوط به کاربر مشاهده شود.

مرحله هشتم: اتصال PPPoE به User Manager

در PPP و PPPoE، RouterOS می‌تواند کاربران را ابتدا در Local PPP Secret بررسی و در صورت نبودن Username، درخواست را به RADIUS ارسال کند.

برای RADIUS:

/radius
add address=127.0.0.1 \
 service=ppp \
 secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
 timeout=1s

سپس RADIUS AAA را فعال کنید:

/ppp aaa
set use-radius=yes \
 accounting=yes \
 interim-update=5m

از این مرحله PPPoE Server می‌تواند Usernameهایی را که در Local Secret وجود ندارند از User Manager احراز هویت کند.

نکته مهم: RouterOS ابتدا Local User Database مربوط به سرویس را بررسی می‌کند. اگر Username مطابق در Local Database پیدا شود، RADIUS برای همان User استفاده نمی‌شود. این موضوع هنگام عیب‌یابی بسیار مهم است.

برای آشنایی بیشتر با ساختار PPP، مقاله PPP و PPPoE در MikroTik را مطالعه کنید.

استفاده از یک User Manager برای چند Router

یکی از مهم‌ترین کاربردهای User Manager، جداسازی RADIUS Server از Routerهای Access است.

فرض کنیم:

  • User Manager Server: 10.10.10.10
  • Router شعبه اول: 10.10.10.21
  • Router شعبه دوم: 10.10.10.22

روی User Manager Server:

/user-manager router
add name=branch-01 \
 address=10.10.10.21 \
 shared-secret="BRANCH01-RADIUS-SECRET"

add name=branch-02 \
 address=10.10.10.22 \
 shared-secret="BRANCH02-RADIUS-SECRET"

روی Branch 01:

/radius
add address=10.10.10.10 \
 service=hotspot,ppp \
 secret="BRANCH01-RADIUS-SECRET" \
 timeout=1s

روی Branch 02:

/radius
add address=10.10.10.10 \
 service=hotspot,ppp \
 secret="BRANCH02-RADIUS-SECRET" \
 timeout=1s

اکنون Database کاربران می‌تواند روی یک Router مرکزی قرار داشته باشد.

RADIUS معمولی را بدون حفاظت مناسب روی اینترنت عمومی قرار ندهید. اگر Routerها از شبکه غیرقابل اعتماد با RADIUS Server ارتباط دارند، استفاده از VPN یا RadSec را بررسی کنید.

برای اتصال امن شعب می‌توانید از راهنمای WireGuard در MikroTik استفاده کنید.

Accounting و مشاهده Sessionهای کاربران

یکی از مزیت‌های اصلی User Manager، ثبت Session است.

برای مشاهده Sessionها:

/user-manager session print detail

اطلاعات قابل مشاهده می‌تواند شامل موارد زیر باشد:

  • Username
  • NAS IP
  • User IP
  • Session ID
  • Started
  • Ended
  • Uptime
  • Upload
  • Download
  • Terminate Cause

مانیتور یک User خاص

/user-manager user monitor [find name="test-user"]

در این بخش می‌توان آمار کلی، Profile فعال و تعداد Active Session را مشاهده کرد.

ساخت Voucher و کاربران گروهی

برای شبکه Guest، ساخت دستی صدها User منطقی نیست.

User Manager می‌تواند Batch User ایجاد کند.

مثال: ساخت 10 کاربر تصادفی

/user-manager user
add-batch-users \
 number-of-users=10 \
 username-characters=lowercase,numbers \
 username-length=6 \
 password-characters=lowercase,uppercase,numbers \
 password-length=8

لیست کاربران:

/user-manager user print

ساخت Voucher چاپی

/user-manager user
generate-voucher \
 voucher-template=printable_vouchers.html \
 [find]

Template Voucher قابل سفارشی‌سازی است و می‌توان کارت‌های Username/Password را برای کاربران مهمان تولید کرد.

این قابلیت برای هتل، کافه، نمایشگاه و شبکه مهمان بسیار کاربردی است؛ زیرا پذیرش یا مدیر مجموعه می‌تواند Voucher آماده در اختیار کاربران قرار دهد.

خروجی CSV کاربران

User Manager می‌تواند اطلاعات کاربران را در قالب فایل خروجی تولید کند.

نمونه:

/user-manager user
generate-voucher voucher-template=export.csv [find]

فایل User/Password اطلاعات حساس است. CSV یا Voucher کاربران نباید در مسیر عمومی یا فضای اشتراکی بدون کنترل دسترسی نگهداری شود.

پنل وب User Manager در RouterOS v7

در RouterOS v7 باید میان دو مفهوم تفاوت قائل شویم:

  • Management User Manager توسط مدیر: WinBox و CLI
  • User Self-Service Portal: مسیر /um/

برای مثال:

https://radius.example.com/um/

کاربر می‌تواند در این بخش اطلاعات Profile و Account خود را مشاهده کند.

Web Interface از سرویس‌های:

  • www
  • www-ssl

RouterOS استفاده می‌کند.

برای User Portal روی شبکه واقعی از HTTPS استفاده کنید. قراردادن Username و Password کاربران روی HTTP بدون رمزنگاری تصمیم امنیتی مناسبی نیست.

فعال‌سازی TOTP و احراز هویت دومرحله‌ای

User Manager از TOTP پشتیبانی می‌کند.

TOTP همان مدل رمز یک‌بارمصرف زمانی است که برنامه‌هایی مانند Authenticator هر 30 ثانیه یک Code جدید تولید می‌کنند.

برای یک User:

/user-manager user
set [find name="test-user"] \
 password="BASE-PASSWORD" \
 otp-secret="BASE32-OTP-SECRET"

در این مدل Password مورد استفاده می‌تواند از ترکیب:

Base Password + 6-digit TOTP

تشکیل شود.

زمان Router باید دقیق باشد. TOTP به Clock وابسته است؛ بنابراین NTP را قبل از راه‌اندازی 2FA تنظیم کنید.

User Manager برای Login خود RouterOS

در سناریوی مدیریتی می‌توان RADIUS را برای Login RouterOS نیز فعال کرد.

اما قبل از این کار باید یک حساب Local Emergency Admin امن حفظ کنید تا در صورت خرابی RADIUS دسترسی مدیریتی کاملاً از بین نرود.

User Manager برای Wi-Fi Enterprise و 802.1X

User Manager v5 از EAP پشتیبانی می‌کند و می‌تواند Authentication Server برای شبکه‌های 802.1X و Wi-Fi Enterprise باشد.

روش‌های قابل استفاده شامل مواردی مانند:

  • EAP-TLS
  • EAP-TTLS
  • EAP-PEAP
  • EAP-MSCHAPv2

هستند.

در طراحی EAP امن، Certificate اهمیت اساسی دارد.

برای EAP-TLS، هم Server و هم Client از Certificate استفاده می‌کنند و این روش برای محیط‌های سازمانی دارای PKI قابل بررسی است.

برای سازمانی با Active Directory، تعداد زیاد کاربر یا چند Vendor شبکه، قبل از انتخاب User Manager حتماً FreeRADIUS، Windows NPS یا سایر RADIUSهای سازمانی را نیز مقایسه کنید.

RADIUS یا RadSec؟

RADIUS سنتی معمولاً از UDP استفاده می‌کند.

RouterOS همچنین از RadSec پشتیبانی می‌کند که ارتباط RADIUS را روی TLS برقرار می‌کند.

اگر RADIUS Server و NAS در یک Management Network خصوصی و امن قرار دارند، RADIUS UDP ممکن است کافی باشد.

اما اگر ارتباط از شبکه‌ای غیرقابل اعتماد عبور می‌کند، گزینه‌های بهتر عبارت‌اند از:

  • RadSec
  • WireGuard
  • IPsec
  • شبکه اختصاصی Management

برای دسترسی و ارتباط امن می‌توانید مقاله اتصال امن شعب با WireGuard را مطالعه کنید.

امنیت User Manager؛ بخش مهم‌تر از ساخت User

۱. RADIUS را مستقیماً روی اینترنت باز نکنید

پورت‌های Authentication و Accounting فقط باید از NASهای مورد اعتماد قابل دسترسی باشند.

۲. Shared Secret قوی انتخاب کنید

از Secretهایی مانند:

radius
123456
mikrotik
secret

استفاده نکنید.

۳. برای هر NAS یک Secret مجزا بسازید

در شبکه چندشعبه‌ای بهتر است هر Router Credential مستقل داشته باشد.

۴. RouterOS را به‌روز نگه دارید

User Manager بخشی از Security Plane شبکه است و Patch Management باید شامل RouterOS و Package آن شود.

۵. پنل کاربری را HTTPS کنید

اگر از /um/ استفاده می‌کنید، TLS و Certificate معتبر در نظر بگیرید.

۶. Management را از کاربران جدا کنید

User VLAN، Guest VLAN و Management VLAN نباید دسترسی یکسانی به Router داشته باشند.

۷. Backup پایگاه داده تهیه کنید

از دست دادن User Manager Database در ISP یا Hotspot بزرگ می‌تواند Authentication تعداد زیادی کاربر را مختل کند.

برای Hardening کامل‌تر مقاله افزایش امنیت MikroTik را مطالعه کنید.

همچنین مقاله اشتباهات خطرناک در تنظیمات MikroTik نمونه‌های مهمی از خطاهای Firewall و Management Access را بررسی می‌کند.

محدودیت لایسنس User Manager

یکی از نکات مهم این است که محدودیت User Manager در لایسنس سنتی RouterOS بر اساس Active Session است، نه تعداد User Accountهای ذخیره‌شده.

لایسنس RouterOSActive Session در User Manager
Level 420
Level 550
Level 6نامحدود از نظر لایسنس

برای مثال ممکن است 1000 User در Database تعریف شده باشند ولی فقط 15 Session هم‌زمان فعال باشند.

در این حالت معیار لایسنس همان Sessionهای فعال است.

تعداد Session مجاز با ظرفیت سخت‌افزاری یکسان نیست. حتی اگر Level 6 محدودیت نرم‌افزاری نداشته باشد، CPU، RAM، Storage، Accounting Load و تعداد NASها همچنان ظرفیت عملی را تعیین می‌کنند.

برای نصب سنتی x86 می‌توانید مشخصات RouterOS Level 4 و RouterOS Level 5 را بررسی کنید.

Backup پایگاه داده User Manager

Database User Manager را جدا از Backup معمول RouterOS در نظر بگیرید.

User Manager دارای امکانات مخصوص Database است.

برای مشاهده Menu:

/user-manager database

برای ذخیره Database:

/user-manager database
save name=user-manager-backup

فایل Backup ایجادشده را از Router خارج کنید و روی Storage مستقل نگهداری نمایید.

چرا Backup روی خود Router کافی نیست؟

اگر Storage Router خراب شود، دستگاه آسیب ببیند یا نیاز به Netinstall وجود داشته باشد، Backup باقی‌مانده روی همان Storage نیز ممکن است از دسترس خارج شود.

Database بزرگ

در شبکه‌ای که User Manager تعداد زیادی Session و Accounting Record نگهداری می‌کند، استفاده از Storage مناسب اهمیت بیشتری پیدا می‌کند.

مهاجرت User Manager از RouterOS v6 به v7

User Manager v7 از Database جدید استفاده می‌کند و Configuration قدیمی به شکل مستقیم همان Database قبلی را اجرا نمی‌کند.

برای Migration، پوشه User Manager قدیمی باید در دسترس باشد.

فرمان Migration به‌صورت کلی:

/user-manager database
migrate-legacy-db \
 database-path=<PATH-TO-OLD-USER-MANAGER>

مواردی مانند:

  • Users
  • Profiles
  • Limitations
  • Routers
  • Sessions
  • User Counters

در فرآیند Migration قابل تبدیل هستند.

Migration را مستقیماً روی تنها نسخه Production اجرا نکنید. ابتدا Backup تهیه کنید و در صورت امکان Conversion را روی یک محیط آزمایشی بررسی نمایید.

عیب‌یابی User Manager در MikroTik

کاربر Login نمی‌شود

ابتدا بررسی کنید User وجود دارد:

/user-manager user print detail

سپس:

/radius print detail
/radius monitor 0

را بررسی کنید.

RADIUS Timeout داریم

موارد زیر را کنترل کنید:

  • IP RADIUS Server
  • Firewall
  • Routing
  • Authentication Port
  • NAS Address
  • User Manager Enabled

Bad Replies افزایش پیدا می‌کند

Shared Secret دو سمت را بررسی کنید.

User محلی Login می‌شود ولی User Manager نه

در PPP و برخی سرویس‌ها Local Database قبل از RADIUS بررسی می‌شود.

وجود Username یکسان در:

/ppp secret

می‌تواند باعث شود RADIUS برای آن حساب استفاده نشود.

Session در User Manager دیده نمی‌شود

Accounting را بررسی کنید.

برای PPP:

/ppp aaa print

برای Hotspot:

/ip hotspot profile print detail

محدودیت حجم اعمال نمی‌شود

موارد زیر را بررسی کنید:

  • use-profiles=yes
  • Profile به User اختصاص داده شده باشد.
  • Limitation به Profile متصل باشد.
  • Accounting فعال باشد.
  • Interim Update مناسب تنظیم شده باشد.

Rate Limit کار نمی‌کند

Attribute دریافت‌شده و Queueهای Dynamic را بررسی کنید.

همچنین FastTrack و Packet Flow شبکه را در نظر بگیرید؛ یک Configuration پیچیده Firewall یا Queue ممکن است نتیجه مورد انتظار را تغییر دهد.

پنل /um/ باز نمی‌شود

سرویس‌های Web RouterOS را بررسی کنید:

/ip service print

همچنین Firewall، DNS و Certificate را بررسی نمایید.

Authentication کار می‌کند ولی Accounting نه

پورت 1813، Firewall، Accounting Settings و RADIUS Monitor را بررسی کنید.

دستورهای مفید برای Monitoring

/user-manager print

/user-manager router print detail

/user-manager user print detail

/user-manager user-profile print detail

/user-manager session print detail

/radius print detail

/radius monitor 0

/log print where topics~"radius"

/system resource print

در شبکه‌های بزرگ بهتر است RouterOS Log نیز به یک Remote Syslog Server ارسال شود.

User Manager یا FreeRADIUS؛ کدام بهتر است؟

معیارMikroTik User ManagerFreeRADIUS
راه‌اندازی اولیهساده‌تر در RouterOSپیچیده‌تر
نیاز به Server جداگانهالزامی نیستمعمولاً بله
یکپارچگی RouterOSبسیار خوباز طریق RADIUS
انعطاف Enterpriseمناسب پروژه‌های کوچک و متوسطبسیار گسترده
Database خارجیساختار داخلی User Managerگزینه‌های متعدد
Multi-Vendorقابل استفاده از طریق RADIUSانعطاف بسیار بالا

برای هتل، فروشگاه، دفتر، WISP کوچک، Lab، شبکه مهمان یا پروژه‌ای که عمدتاً MikroTik است، User Manager می‌تواند راهکار بسیار مناسبی باشد.

برای ISP بزرگ، دانشگاه، Enterprise چندسایتی، High Availability یا Integration پیچیده با SQL و Directory Serviceها باید RADIUS Server مستقل نیز بررسی شود.

چک‌لیست نهایی راه‌اندازی User Manager

  1. نسخه RouterOS بررسی شده است.
  2. Architecture دستگاه مشخص است.
  3. فضای Storage کافی وجود دارد.
  4. User Manager Package نصب شده است.
  5. User Manager فعال شده است.
  6. NTP و ساعت Router صحیح هستند.
  7. NAS یا Router در User Manager تعریف شده است.
  8. Shared Secret قوی استفاده شده است.
  9. RADIUS Client روی RouterOS تنظیم شده است.
  10. سرویس Hotspot یا PPP به RADIUS متصل شده است.
  11. یک User آزمایشی ساخته شده است.
  12. Authentication آزمایش شده است.
  13. Accounting فعال شده است.
  14. Interim Update تنظیم شده است.
  15. Profile و Limitation آزمایش شده‌اند.
  16. Shared Users مطابق سیاست مجموعه تنظیم شده است.
  17. Session در User Manager ثبت می‌شود.
  18. پورت‌های RADIUS روی اینترنت عمومی باز نیستند.
  19. پنل /um/ در صورت استفاده دارای HTTPS است.
  20. Database User Manager Backup دارد.
  21. Backup خارج از Router نگهداری می‌شود.
  22. محدودیت Active Session سطح License بررسی شده است.
  23. CPU، RAM و Storage Router مانیتور می‌شوند.
  24. فرآیند بازیابی RADIUS در زمان خرابی مشخص شده است.

طراحی User Manager و مدیریت کاربران با گروه بیستون

راه‌اندازی RADIUS فقط ساخت Username و Password نیست. در یک شبکه واقعی باید تعداد کاربران هم‌زمان، نوع سرویس، Accounting، محدودیت حجم، سرعت، Profileها، Storage، Backup، امنیت NASها و روش بازیابی Server بررسی شوند.

گروه فناوری ارتباطات پندار بیستون در حوزه تجهیزات MikroTik، زیرساخت شبکه و طراحی سناریوهای RouterOS فعالیت می‌کند.

برای بررسی سناریوی User Manager بهتر است اطلاعات زیر مشخص باشند:

  • تعداد کاربران ثبت‌شده
  • تعداد Session هم‌زمان
  • Hotspot یا PPPoE
  • تعداد Router یا NAS
  • نوع اتصال شعب
  • سرعت کاربران
  • محدودیت حجم یا زمان
  • نوع Voucher
  • نیاز به 802.1X
  • نیاز به TOTP
  • مدل Router
  • سطح License RouterOS
  • ظرفیت Storage

برای بررسی روترها و تجهیزات مناسب به بخش تجهیزات MikroTik گروه بیستون مراجعه کنید. برای طراحی Hotspot، PPPoE، RADIUS و User Manager نیز از طریق صفحه پشتیبانی و مشاوره فنی درخواست خود را ثبت کنید.

سؤالات متداول درباره User Manager در MikroTik

User Manager در MikroTik چیست؟

User Manager یک RADIUS Server داخلی RouterOS برای Authentication، Authorization و Accounting کاربران است.

آیا User Manager در RouterOS v7 وجود دارد؟

بله. User Manager v5 برای RouterOS v7 ارائه می‌شود و نسبت به نسخه قدیمی بازطراحی شده است.

آیا User Manager باید جداگانه نصب شود؟

بله. User Manager یک Extra Package است و باید متناسب با نسخه RouterOS و معماری دستگاه نصب شود.

آیا همه MikroTikها از User Manager پشتیبانی می‌کنند؟

User Manager به‌صورت Package روی معماری‌های پشتیبانی‌شده ارائه می‌شود و معماری SMIPS از آن پشتیبانی نمی‌کند. علاوه بر Architecture باید فضای Storage و منابع دستگاه نیز بررسی شوند.

آیا User Manager برای Hotspot قابل استفاده است؟

بله. Hotspot یکی از کاربردهای اصلی RADIUS و User Manager است و می‌توان Authentication، Accounting، سرعت، زمان و Profile کاربران را متمرکز کرد.

آیا User Manager برای PPPoE قابل استفاده است؟

بله. PPP AAA در RouterOS می‌تواند Authentication و Accounting کاربران PPPoE را از RADIUS دریافت کند.

آیا User Manager محدودیت سرعت ایجاد می‌کند؟

بله. با استفاده از Profile، Limitation و RADIUS Attributeهای مربوط به Rate Limit می‌توان سرعت کاربران را مدیریت کرد.

آیا می‌توان حجم مصرف کاربر را محدود کرد؟

بله. User Manager دارای محدودیت Upload، Download و مجموع Transfer است. Accounting باید به‌درستی فعال باشد.

آیا می‌توان زمان استفاده را محدود کرد؟

بله. Uptime Limit، Profile Validity و بازه‌های زمانی Limitation برای این منظور قابل استفاده هستند.

آیا می‌توان Voucher ساخت؟

بله. User Manager امکان ساخت Batch User و تولید Voucher با Template را دارد.

آیا User Manager پنل وب دارد؟

در RouterOS v7 مدیریت Admin از WinBox و CLI انجام می‌شود. مسیر /um/ برای Portal کاربران نهایی قابل استفاده است.

آیا User Manager از 2FA پشتیبانی می‌کند؟

بله. User Manager از TOTP پشتیبانی می‌کند و می‌توان رمز یک‌بارمصرف زمانی را در Authentication استفاده کرد.

آیا User Manager از EAP-TLS پشتیبانی می‌کند؟

بله. User Manager v5 از EAP-TLS و سایر روش‌های EAP سازگار برای سناریوهایی مانند 802.1X و Wi-Fi Enterprise پشتیبانی می‌کند.

پورت RADIUS چیست؟

به‌صورت پیش‌فرض Authentication روی UDP 1812 و Accounting روی UDP 1813 انجام می‌شود.

آیا باید RADIUS را روی اینترنت باز کنیم؟

خیر. بهتر است RADIUS فقط از NASهای مجاز قابل دسترسی باشد و در ارتباطات غیرقابل اعتماد از VPN یا RadSec استفاده شود.

چرا RADIUS Timeout می‌دهد؟

Firewall، Routing، IP RADIUS Server، NAS Definition، Shared Secret و وضعیت User Manager باید بررسی شوند.

چرا bad-replies در RADIUS زیاد می‌شود؟

Shared Secret اشتباه یکی از دلایل رایج است. همچنین تنظیم Certificate و Protocol در RadSec باید بررسی شود.

تفاوت User Manager User و PPP Secret چیست؟

PPP Secret یک Database محلی روی همان Router است. User Manager یک Database مرکزی RADIUS است که می‌تواند چند سرویس و چند NAS را مدیریت کند.

چند کاربر می‌توان در User Manager ساخت؟

محدودیت مهم لایسنس سنتی RouterOS بر Active Session متمرکز است، نه تعداد Account ذخیره‌شده. ظرفیت عملی Database نیز به سخت‌افزار و Storage وابسته است.

Level 4 چند Session User Manager دارد؟

Level 4 از نظر لایسنس تا 20 Active Session User Manager را پشتیبانی می‌کند.

Level 5 چند Session User Manager دارد؟

Level 5 از نظر لایسنس تا 50 Active Session User Manager را پشتیبانی می‌کند.

Level 6 چند Session User Manager دارد؟

در Level 6 محدودیت Active Session User Manager از نظر لایسنس نامحدود است؛ ظرفیت واقعی همچنان به سخت‌افزار بستگی دارد.

آیا User Manager برای شبکه بزرگ بهتر است یا FreeRADIUS؟

برای شبکه‌های کوچک و متوسط مبتنی بر MikroTik، User Manager راهکار ساده و یکپارچه‌ای است. برای Enterprise، ISP بزرگ، HA، SQL و Integrationهای پیچیده‌تر، FreeRADIUS یا RADIUS Server مستقل باید بررسی شود.

جمع‌بندی

راه‌اندازی User Manager در MikroTik امکان تبدیل RouterOS به یک سامانه متمرکز Authentication، Authorization و Accounting را فراهم می‌کند.

با User Manager می‌توان کاربران Hotspot، PPPoE، VPN، Wi-Fi Enterprise و حتی برخی حساب‌های مدیریتی را از یک Database مرکزی مدیریت کرد.

ساختار صحیح User Manager از چند جزء تشکیل می‌شود:

  1. User Manager Server
  2. NAS یا RADIUS Client
  3. User
  4. Profile
  5. Limitation
  6. Accounting

برای یک Hotspot یا PPPoE کوچک می‌توان User Manager را روی همان Router اجرا کرد. با بزرگ‌ترشدن شبکه بهتر است RADIUS Server، Storage، Backup و Failure Domain مستقل در نظر گرفته شوند.

در شبکه‌های چندشعبه‌ای نیز یک User Manager مرکزی می‌تواند Authentication چند Router را انجام دهد، اما ارتباط NASها با RADIUS باید از مسیر امن برقرار شود.

مهم‌ترین نکته این است که User Manager را فقط یک ابزار «ساخت Username» نبینیم. ارزش واقعی آن در مدیریت متمرکز User، Session، Accounting، Profile، محدودیت و Policy دسترسی است.

اگر قرار است User Manager در شبکه Production استفاده شود، قبل از ایجاد صدها حساب ابتدا Authentication، Accounting، قطع Session، Backup، محدودیت لایسنس و سناریوی خرابی RADIUS را با چند کاربر آزمایشی تست کنید.