"Быстрый
<br />
Чтобы iPhone и Android стабильно подключались к MikroTik: ставь security profile WPA2-PSK с AES (никакого TKIP), group-key-update раз в час, WMM включен, country code выставлен правильно, Fast Transition выключен если роутер один. На RouterOS 7.x для Wi-Fi 5/6 чипов используй wifi-qcom вместо wireless-cm2. 90% случаев "iPhone не подключается" — это TKIP в шифровании или кривой country code.<br />
<h2>1. Диагноз: iPhone видит сеть, но не подключается</h2>
<p>Поднял <a class="wpil_keyword_link" href="https://it-apteka.com/tag/mikrotik/" target="_blank" rel="noopener" title="mikrotik" data-wpil-keyword-link="linked" data-wpil-monitor-id="3235">MikroTik</a>. Wi-Fi раздаёт. Ноутбук цепляется без вопросов. А iPhone крутит колесо загрузки и через 20 секунд пишет «Не удалось подключиться к сети». Android иногда ведёт себя ещё хуже — подключается, получает IP, а потом сам отваливается через минуту. Знакомо?</p>
<p>Это не баг Apple и не баг MikroTik. Это <strong>настройка Wi-Fi MikroTik для iPhone и Android</strong> сделана под ноутбук десятилетней давности, а телефоны сегодня требовательнее к деталям протокола, чем <a class="wpil_keyword_link" href="https://it-apteka.com/category/windows-server/" target="_blank" rel="noopener" title="Windows Server" data-wpil-keyword-link="linked" data-wpil-monitor-id="3238">Windows</a> когда-либо была.</p>
<p>Ноутбук простит смешанное шифрование, спокойно проглотит TKIP пополам с AES, не обидится на кривой country code. У него драйвер написан с запасом прочности — <a title="SSH-ключи: подключение без пароля — полный гайд для Linux, Windows и macOS" href="https://it-apteka.com/ssh-kljuchi-podkljuchaemsja-bez-parolja-i-ne-panikuem/" target="_blank" rel="noopener" data-wpil-monitor-id="3209">Windows и Linux</a> терпят почти любой мусор в настройках точки доступа. Телефонный чип Broadcom или Qualcomm в iPhone и Android куда строже следует спецификации 802.11. Если точка доступа отвечает не по стандарту — телефон просто откажется, без объяснений, без внятной ошибки в интерфейсе.</p>
<p>Именно поэтому симптом «у всех работает, кроме телефонов» почти всегда упирается в конкретную несовместимость на уровне протокола, а не в проблему с сигналом или расстоянием. Дальше в статье разберём, где именно эта несовместимость чаще всего прячется, и почему она годами живёт в конфигах никем не тронутая.</p>
<p>Что получишь на выходе:</p>
<ul>
<li>Рабочий Wi-Fi, который одинаково стабильно держит iPhone и Android</li>
<li>Понимание, почему конкретно ломалось — а не просто «теперь работает и слава богу»</li>
<li>Готовые конфиги для RouterOS 6.x и RouterOS 7.x (wireless-cm2 и wifi-qcom)</li>
<li>Чеклист диагностики на случай если через месяц снова начнёт глючить</li>
</ul>
<p>Времени — минут 20-30, если под рукой Winbox и доступ по SSH. Дольше, если придётся разбираться с legacy-конфигом от предыдущего админа, который «работал и не трогайте».</p>
<p>Статья написана по факту работы с <a title="7 Docker-контейнеров, которые реально изменили мой домашний сервер" href="https://it-apteka.com/7-docker-kontejnerov-kotorye-realno-izmenili-moj-domashnij-server/" target="_blank" rel="noopener" data-wpil-monitor-id="3231">реальными объектами — от домашних</a> роутеров до офисных сетей на полсотни человек. Конфиги ниже проверены на RouterOS 6.49, 7.16 и 7.23.2, на моделях hAP ac2, hAP ax2 и RB951Ui-2HnD. Если у тебя другая модель — логика та же, отличаться могут только имена интерфейсов (wlan1/wlan2 vs radio1/radio2 на некоторых сериях).</p>
<h3>Системные требования</h3>
<table>
<tbody>
<tr>
<th>Компонент</th>
<th>Минимум</th>
<th>Рекомендуется</th>
</tr>
<tr>
<td>RouterOS</td>
<td>6.49.x</td>
<td>7.21.5 LTS или 7.23.2 Stable</td>
</tr>
<tr>
<td>Wireless-пакет</td>
<td>wireless (legacy)</td>
<td>wifi-qcom / wifi-qcom-ac (для 7.x)</td>
</tr>
<tr>
<td>iOS</td>
<td>15+</td>
<td>17+</td>
</tr>
<tr>
<td>Android</td>
<td>10+</td>
<td>13+</td>
</tr>
<tr>
<td>Winbox</td>
<td>3.x</td>
<td>последняя с сайта mikrotik.com</td>
</tr>
</tbody>
</table>
<p>На момент публикации актуальна версия RouterOS 7.23.2 Stable (есть также 7.21.5 LTS для тех, кто не хочет свежак). Перед установкой проверь свежие релизы на <a href="https://mikrotik.com/download" target="_blank" rel="noopener">странице загрузок MikroTik</a> — версии выходят быстро, а откатывать неудобно.</p>
<h2>2. Причины, почему телефоны не дружат с MikroTik</h2>
<p>Ну и запросы у вас — сказала бы база данных, если бы могла говорить, глядя на конфиг с TKIP+AES одновременно. Вот основные причины по факту.</p>
<ul>
<li><strong>TKIP в security profile.</strong> iPhone с iOS 14+ и современные Android жёстко режут скорость или вообще отказываются коннектиться к сетям с TKIP или смешанным TKIP+AES. Apple с 2018 года официально не рекомендует WPA-TKIP.</li>
<li><strong>Неправильный country code.</strong> Если стоит «no_country_set» или чужая страна — список разрешённых каналов и мощности не совпадает с тем, что ожидает регион телефона. Результат — сеть либо не видна, либо подключение падает через пару секунд.</li>
<li><strong>Group key update слишком редкий или слишком частый.</strong> По умолчанию 5 минут в некоторых старых конфигах — iPhone может терять сессию на смене группового ключа, если таймаут выставлен странно.</li>
<li><strong>WMM выключен.</strong> Без WMM (Wi-Fi Multimedia) современные чипы Qualcomm и Broadcom в телефонах работают в деградированном режиме, иногда просто отказываются ассоциироваться на 5 ГГц.</li>
<li><strong>Fast Transition (802.11r) включен на одиночной точке.</strong> FT нужен для роуминга между несколькими AP. На одном роутере он иногда конфликтует с реализацией iOS, вызывая SA Query timeout.</li>
<li><strong>Hidden SSID.</strong> Android формально поддерживает скрытые сети, но реализация кривая на части прошивок — подключение долгое, случаются обрывы.</li>
<li><strong>Канал 5 ГГц из DFS-диапазона.</strong> Если MikroTik выбрал DFS-канал (52-64, 100-140), а телефон или локальное регулирование его не любит — подключение то есть, то нет из-за радиолокационных проверок.</li>
</ul>
<p>Отдельно скажу про legacy-конфиги. Приходишь на объект, а там точка доступа настроена в 2016 году под первый iPhone на рынке и с тех пор никто ничего не трогал, потому что «работает же». Работает — для того парка устройств, который был тогда. Новый iPhone или Android с современным Wi-Fi 6 чипом в такой конфиг просто не вписывается, потому что драйвер жёстче требует соответствия стандарту, а старый security-profile этому стандарту не соответствует.</p>
<p>Есть ещё нюанс, который редко упоминают в статьях: разные производители телефонных Wi-Fi чипов по-разному интерпретируют пограничные случаи спецификации 802.11. Broadcom (часто в iPhone) и Qualcomm (часто в Android) могут вести себя по-разному на одной и той же точке доступа с одинаковыми настройками. Поэтому если у тебя в семье есть iPhone, который подключается нормально, и Android, который через раз — это не значит что дело в Android, это может быть комбинация конкретной <a title="MikroTik hAP: обзор всех моделей, характеристики и настройка роутера" href="https://it-apteka.com/mikrotik-hap-obzor-vseh-modelej-harakteristiki-i-nastrojka-routera/" target="_blank" rel="noopener" data-wpil-monitor-id="3208">модели чипа и конкретной настройки роутера</a>.</p>
<p>Разберём каждую причину подробнее — потому что «убери TKIP» звучит просто, но важно понимать почему именно это чинит проблему, а не просто верить на слово.</p>
<p><strong>TKIP — это протокол шифрования из 2003 года</strong>, придуманный как временная заплатка для старого железа WEP-эпохи, которое физически не умело считать AES. С тех пор прошло больше двадцати лет, и производители телефонов один за другим начали резать поддержку TKIP на уровне драйвера — сначала снижая максимальную скорость подключения к сетям с TKIP до 54 Mbps (стандарт 802.11g), а затем и вовсе требуя чистый AES для работы в режимах 802.11n/ac/ax. MikroTik по умолчанию в некоторых старых профилях ставит smart-режим «разрешить и TKIP и AES» для совместимости со старым железом — и вот этот компромисс бьёт по новым телефонам.</p>
<p><strong>Country code</strong> — это не косметическая настройка «для галочки», а параметр, который жёстко определяет таблицу разрешённых частот, каналов и максимальной мощности передатчика в прошивке чипа. Если на роутере стоит one country, а регуляторная база чипа в телефоне ожидает другую — в лучшем случае телефон просто не увидит часть каналов, в худшем — откажется ассоциироваться, посчитав параметры точки доступа некорректными для своего региона.</p>
<p><strong>Group key update</strong> — интервал, с которым точка доступа меняет групповой ключ шифрования broadcast/multicast трафика. Слишком частая смена (раз в минуту-две) означает, что клиенты постоянно должны пересогласовывать ключ — на слабом сигнале это создаёт микроразрывы, которые телефон интерпретирует как потерю соединения и переподключается заново, роняя активные TCP-сессии.</p>
<h3>Таблица: причина → симптом → куда смотреть</h3>
<table>
<tbody>
<tr>
<th>Причина</th>
<th>Типичный симптом</th>
<th>Что проверять</th>
</tr>
<tr>
<td>TKIP в шифровании</td>
<td>Не подключается или подключается на 1 Mbps</td>
<td>security-profiles print detail</td>
</tr>
<tr>
<td>Неверный country code</td>
<td>Сеть не видна или обрывается сразу</td>
<td>interface wireless print (поле country)</td>
</tr>
<tr>
<td>Короткий group-key-update</td>
<td>Разрыв раз в несколько минут</td>
<td>security-profiles print detail</td>
</tr>
<tr>
<td>WMM выключен</td>
<td>Не цепляется на 5 ГГц, лаги в видео/звонках</td>
<td>wireless print (wmm-support)</td>
</tr>
<tr>
<td>802.11r на одиночной точке</td>
<td>SA Query timeout в логах</td>
<td>log print where topics~»wireless»</td>
</tr>
<tr>
<td>DFS-канал</td>
<td>Обрывы каждые 10-30 минут без причины</td>
<td>monitor wlan (dfs-state)</td>
</tr>
<tr>
<td>Скрытый SSID</td>
<td>Долгое подключение, случайные обрывы у Android</td>
<td>wireless print (hide-ssid)</td>
</tr>
</tbody>
</table>
<p>WMM (Wi-Fi Multimedia) появился ещё в спецификации 802.11e и изначально задумывался для приоритизации голоса и видео. Со временем стандарт 802.11n формально сделал WMM обязательным условием для работы на скоростях выше 54 Mbps — то есть без WMM телефон технически не может использовать режим n/ac/ax и откатывается на устаревший 802.11g, либо вовсе отказывается подключаться, если роутер настроен строго под новые стандарты. Отключенный WMM в конфиге MikroTik — частое наследие ещё той эпохи, когда параметр считали опциональным украшательством, а не обязательным условием совместимости.</p>
<h2>3. Рецепт: пошаговая настройка</h2>
<h3>Подготовка</h3>
<p>Перед тем как лезть в конфиг — три проверки. Не пропускай, потом сэкономишь час на догадках.</p>
<ol>
<li>Узнай, какой у тебя wireless-пакет: legacy <code>wireless</code> или новый <code>wifi</code> (wifi-qcom). Это зависит от чипа — wAP ac, hAP ac и подобные на RouterOS 7.13+ мигрировали на wifi-qcom.</li>
<li>Сделай бэкап текущего конфига. Без вариантов.</li>
<li>Проверь версию RouterOS — если совсем древняя (6.4x без апдейтов), сначала обнови, потом уже настраивай Wi-Fi.</li>
</ol>
<pre><code class="language-bash">
/system backup save name=before-wifi-fix
/export file=before-wifi-fix-config
</code></pre>
<p>Результат: в файлах роутера появится .<a class="wpil_keyword_link" href="https://it-apteka.com/category/rezervnoe-kopirovanie/" target="_blank" rel="noopener" title="Резервное копирование" data-wpil-keyword-link="linked" data-wpil-monitor-id="3233">backup</a> и .rsc файл. Скачай их себе на диск через Winbox (Files) — если что-то пойдёт не так, откатишься за минуту.</p>
<h3>История из практики</h3>
<p>Как-то приехал на объект — небольшой офис, восемь человек, <a title="MikroTik hAP: обзор всех моделей, характеристики и настройка роутера" href="https://it-apteka.com/mikrotik-hap-obzor-vseh-modelej-harakteristiki-i-nastrojka-routera/" target="_blank" rel="noopener" data-wpil-monitor-id="3225">роутер MikroTik hAP</a> ac, настроенный ещё при открытии в 2019 году. Жалоба: «новые айфоны у сотрудников не подключаются, а старые ноутбуки работают отлично». Полез в конфиг — а там security-profile с authentication-types=wpa-psk,wpa2-psk и unicast-ciphers=tkip,aes-ccm. То есть роутер одновременно предлагал и старый WPA с TKIP, и новый WPA2 с AES — «для совместимости», как когда-то настроил предыдущий подрядчик.</p>
<p>Смешанный режим работал нормально для оборудования 2015-2018 годов. Новые iPhone 15, которые появились в офисе в том году, при подключении к такой сети либо зависали на экране «Подключение…» на 15-20 секунд, либо подключались и тут же отваливались. Убрал WPA и TKIP полностью, оставил чистый WPA2-PSK с AES — все новые телефоны подключились с первой попытки, старые ноутбуки Windows 10 тоже не заметили разницы, потому что давно умеют работать в чистом AES.</p>
<p>Мораль простая: «совместимость для старого оборудования» через десять лет превращается в «несовместимость с новым оборудованием». Технический долг работает именно так — тихо накапливается, пока кто-то не купит новый телефон.</p>
<h3>Шаг 1. Проверь какой wireless-пакет используется</h3>
<pre><code class="language-bash">
/interface wireless print
/interface wifi print
</code></pre>
<p>Если первая команда возвращает интерфейсы — у тебя legacy wireless (RouterOS 6.x или 7.x без миграции). Если вторая — у тебя wifi-qcom (новый драйвер Qualcomm на RouterOS 7.13+). Дальше конфиги разные, не перепутай.</p>
<h3>Шаг 2. Настрой security profile — legacy wireless (RouterOS 6.x / старый 7.x)</h3>
<p>Вот тут важно: убираем TKIP полностью, оставляем чистый AES. Это первое, что чинит 90% случаев «iPhone не подключается».</p>
<pre><code class="language-bash">
/interface wireless security-profiles
set [ find default=yes ] mode=dynamic-keys authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm group-ciphers=aes-ccm \
wpa2-pre-shared-key="ТвойНадёжныйПароль123" \
group-key-update=1h
</code></pre>
<p>Что должно получиться: профиль без единого упоминания TKIP. Проверь командой ниже — в выводе не должно быть tkip нигде.</p>
<pre><code class="language-bash">
/interface wireless security-profiles print detail
</code></pre>
<h3>Шаг 3. Настрой сам wireless-интерфейс (legacy)</h3>
<pre><code class="language-bash">
/interface wireless
set [ find default-name=wlan1 ] mode=ap-bridge ssid="MyHomeWiFi" \
security-profile=default band=2ghz-b/g/n/ax channel-width=20/40mhz-Ce \
country=russia wireless-protocol=802.11 wmm-support=enabled \
frequency=auto disabled=no
set [ find default-name=wlan2 ] mode=ap-bridge ssid="MyHomeWiFi" \
security-profile=default band=5ghz-a/n/ac channel-width=20/40/80mhz-Ceee \
country=russia wireless-protocol=802.11 wmm-support=enabled \
frequency=auto disabled=no
</code></pre>
<p>Обрати внимание на <code>country=russia</code> — подставь свою реальную страну, это не формальность. Неправильный country code режет доступные каналы и мощность, а телефон это чувствует раньше ноутбука.</p>
<p>Параметр <code>channel-width=20/40/80mhz-Ceee</code> для 5 ГГц означает «разрешить роутеру автоматически выбирать ширину канала от 20 до 80 МГц в зависимости от условий эфира». Это компромисс между максимальной скоростью (80 МГц) и устойчивостью к помехам (20 МГц). Если в доме много соседских сетей на 5 ГГц — лучше зафиксировать 20/40mhz, потому что широкий канал в 80 МГц перекрывает сразу несколько соседних каналов и подвержен интерференции сильнее, чем более узкий.</p>
"Важно
<br />
Если после смены канала Wi-Fi периодически пропадает на 1-2 минуты без видимой причины — вероятно роутер попал на DFS-канал и делает радиолокационную проверку. Для стабильности с телефонами лучше зафиксировать канал вручную вне DFS-диапазона.<br />
<p>DFS (Dynamic Frequency Selection) — механизм, обязательный по закону в большинстве стран для каналов 52-64 и 100-140 в диапазоне 5 ГГц, потому что эти частоты пересекаются с военными и метеорологическими радарами. Когда роутер занимает такой канал, он обязан слушать эфир на предмет радарного сигнала — и если что-то похожее обнаружено (даже ложное срабатывание от микроволновки или соседского оборудования), точка доступа обязана замолчать на канале минимум на 30 минут и перейти на другой. Для домашнего Wi-Fi это означает внезапный обрыв связи без всякой видимой причины на стороне роутера или телефона.</p>
<pre><code class="language-bash">
/interface wireless set wlan2 frequency=5180
</code></pre>
<p>Канал 5180 МГц (канал 36) — это не-DFS частота, доступная почти везде без ограничений. Зафиксировав её вручную вместо auto, ты убираешь саму возможность внезапного ухода на радар-проверку.</p>
<h3>Шаг 4. Настрой wifi-qcom (RouterOS 7.13+, новый драйвер)</h3>
<p>Если первая команда из шага 1 была пустая, а вторая — непустая, у тебя новый стек. Логика та же, синтаксис другой.</p>
<pre><code class="language-bash">
/interface wifi security
set [ find default=yes ] authentication-types=wpa2-psk,wpa3-psk \
encryption=ccmp \
passphrase="ТвойНадёжныйПароль123" \
group-key-update=1h
/interface wifi configuration
set [ find default=yes ] country="russia" mode=ap ssid="MyHomeWiFi"
/interface wifi
set [ find ] configuration=cfg1 security=sec1 disabled=no
</code></pre>
<p>Результат: командой <code>/interface wifi print</code> видишь running=yes на всех интерфейсах, а в <code>/interface wifi registration-table print</code> начинают появляться клиенты по мере подключения.</p>
<p>Если выбираешь новый роутер и есть возможность взять модель с wifi-qcom — бери. Новый стек лучше держит одновременные подключения большого числа устройств, стабильнее работает на Wi-Fi 6 и получает основные обновления функциональности в первую очередь. Legacy wireless по-прежнему поддерживается и закрывается по безопасности, но новых фич там уже почти не добавляют — MikroTik явно двигает разработку в сторону wifi-qcom.</p>
<h3>Шаг 5. Отдельный SSID на 5 ГГц или единый — что выбрать</h3>
<p>Единый SSID с band steering удобнее пользователю, но iPhone иногда упрямо цепляется за 2.4 ГГц даже при отличном сигнале 5 ГГц. Если важна максимальная скорость на iPhone — раздели SSID на «Home» (2.4) и «Home-5G» (5 ГГц), пусть человек выбирает руками.</p>
<p>MikroTik не имеет встроенного «умного» band steering как проприетарные решения от Ubiquiti или TP-Link Omada — вся логика подключения на единый SSID полностью зависит от того, как телефон сам решит куда цепляться. Обычно алгоритм в прошивке телефона ориентируется на уровень сигнала: если 5 ГГц заметно слабее из-за расстояния или стен, телефон предпочтёт 2.4 ГГц даже когда формально доступны обе полосы. Для большинства пользователей это не проблема — для тех, кому важна максимальная скорость на конкретном устройстве (например, для потоковой передачи с камеры видеонаблюдения на телефон) — разделение SSID даёт прямой контроль.</p>
<p>Есть промежуточный вариант — выставить на 2.4 ГГц мощность передатчика чуть ниже, а на 5 ГГц оставить максимум. Тогда при прочих равных телефон будет чаще выбирать 5 ГГц просто потому что сигнал там субъективно окажется не хуже, а зона покрытия 2.4 ГГц останется только для действительно дальних углов помещения.</p>
<h3>Шаг 6. Настрой Fast Transition (802.11r) правильно</h3>
<p>Если у тебя один access point — выключи 802.11r вообще, он тут не нужен и может вызывать SA Query timeout на iPhone.</p>
<pre><code class="language-bash">
/interface wireless security-profiles
set [ find default=yes ] management-protection=disabled
</code></pre>
<p>Если у тебя CAPsMAN с несколькими точками и нужен роуминг — включай FT только вместе с одинаковыми настройками на всех AP, иначе получишь ровно ту проблему, от которой лечишься.</p>
<h3>Шаг 7. Гостевая сеть для друзей и родственников</h3>
<p>Не давай гостям пароль от основной сети — это правило, а не паранойя. Гостевой <a title="VLAN на MikroTik: настройка RouterOS 7 — bridge, trunk, Wi-Fi и management" href="https://it-apteka.com/management-vlan-na-mikrotik-cpu-port-hardware-offload-i-diagnostika-polnyj-razbor/" target="_blank" rel="noopener" data-wpil-monitor-id="3228">Wi-Fi через отдельный VLAN</a> изолирует чужие телефоны от твоих NAS, принтеров и умных розеток.</p>
<pre><code class="language-bash">
/interface bridge add name=bridge-guest
/interface wireless
add master-interface=wlan2 ssid="Guest-WiFi" security-profile=guest-profile \
disabled=no
/interface wireless security-profiles
add name=guest-profile mode=dynamic-keys authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm group-ciphers=aes-ccm \
wpa2-pre-shared-key="ГостевойПароль456"
/ip pool add name=guest-pool ranges=192.168.99.10-192.168.99.254
/ip dhcp-server add name=guest-dhcp interface=bridge-guest address-pool=guest-pool
/ip address add address=192.168.99.1/24 interface=bridge-guest
/ip firewall filter
add chain=forward src-address=192.168.99.0/24 dst-address=192.168.88.0/24 action=drop
</code></pre>
<p>Результат: гости сидят в отдельной подсети 192.168.99.0/24, интернет получают, но до твоей основной LAN 192.168.88.0/24 достучаться не могут. Последнее правило firewall — ключевое, без него вся изоляция превращается в красивую видимость.</p>
<h3>Шаг 8. Откат, если что-то пошло не так</h3>
<p>Если после изменений Wi-Fi исчез полностью или стало хуже, чем было — не паникуй, у тебя есть бэкап из подготовки.</p>
<pre><code class="language-bash">
/system backup load name=before-wifi-fix.backup
</code></pre>
<p>Роутер перезагрузится и вернёт конфиг в исходное состояние. Если бэкапа нет (а ты его всё-таки не сделал, да?) — откатывай изменения вручную по шагам, которые применял, в обратном порядке. Именно поэтому шаг с бэкапом в начале статьи — не формальность для галочки.</p>
<h3>Шаг 9. DHCP-настройки, которые чинят «получил IP, но интернета нет»</h3>
<pre><code class="language-bash">
/ip dhcp-server network
set [ find ] dns-server=8.8.8.8,1.1.1.1 gateway=192.168.88.1 \
netmask=24
</code></pre>
<p>Android особенно чувствителен к капитан-порталам и <a title="Создание записей на DNS сервере для почтового домена" href="https://it-apteka.com/sozdanie-zapisej-na-dns-servere-dlja-pochtovogo-domena/" target="_blank" rel="noopener" data-wpil-monitor-id="3226">DNS без резервного сервера</a> — если основной DNS недоступен хотя бы 2 секунды, некоторые прошивки Android помечают сеть как «без интернета» и переключаются на мобильные данные.</p>
<h2>4. Проверка: как убедиться что всё работает</h2>
<p>Не верь на слово «подключилось». Проверяй сигнал, скорость и стабильность отдельно.</p>
<pre><code class="language-bash">
/interface wireless registration-table print
/interface wifi registration-table print
/interface wireless monitor wlan1
/ping 8.8.8.8 count=20
</code></pre>
<p>Что смотреть в registration-table: колонка <code>tx-rate</code> и <code>rx-rate</code> должны показывать разумные значения (не 1Mbps — это признак что клиент вообще еле дышит по сигналу или совместимости). Колонка <code>signal-strength</code> — от -65 dBm и лучше для нормальной работы.</p>
<table>
<tbody>
<tr>
<th>Команда</th>
<th>Что проверяет</th>
<th>Норма</th>
</tr>
<tr>
<td>registration-table print</td>
<td>подключённые клиенты</td>
<td>есть запись iPhone/Android с адекватным rate</td>
</tr>
<tr>
<td>monitor wlan1</td>
<td>состояние радиоинтерфейса</td>
<td>state: running, no dfs blocking</td>
</tr>
<tr>
<td>ping 8.8.8.8</td>
<td>реальная связность</td>
<td>0% packet loss</td>
</tr>
<tr>
<td>/log print where topics~»wireless»</td>
<td>события переподключений</td>
<td>нет частых «disconnected»</td>
</tr>
</tbody>
</table>
<p>Полезно проверить конкретно с телефона, а не только с роутера. На iPhone: <a title="10 ошибок при настройке домашнего Wi-Fi, из-за которых тормозит интернет" href="https://it-apteka.com/10-oshibok-pri-nastrojke-domashnego-wi-fi-iz-za-kotoryh-tormozit-internet/" target="_blank" rel="noopener" data-wpil-monitor-id="3229">Настройки → Wi-Fi</a> → нажми на «i» рядом с сетью, посмотри IP-адрес и убедись, что он в нужной подсети, а не в 169.254.x.x (это признак что DHCP не отработал). На Android: Настройки → Wi-Fi → выбранная сеть → там же видно IP, скорость соединения и частоту (2.4 или 5 ГГц).</p>
<pre><code class="language-bash">
/interface wireless registration-table print detail
</code></pre>
<p>В detail-выводе смотри поле <code>tx-ccq</code> — это агрегированная оценка качества канала в процентах. Ниже 70% — жди жалоб на лаги в видеозвонках. Также обрати внимание на <code>signal-to-noise</code> — если шум близок к сигналу, помогут только смена канала или физическое перемещение точки доступа.</p>
<h3>Архитектура сети для понимания что где происходит</h3>
<pre class="mermaid">%%{init: {
'theme': 'base',
'themeVariables': {
'primaryColor': '#ffffff',
'primaryTextColor': '#1e293b',
'primaryBorderColor': '#94a3b8',
'lineColor': '#64748b',
'fontSize': '15px',
'fontFamily': 'ui-sans-serif, system-ui, sans-serif'
},
'flowchart': {'curve': 'linear', 'nodeSpacing': 50, 'rankSpacing': 50}
}}%%
flowchart TD
A["iPhone / Android"] --> B["MikroTik Wireless Interface"]
B --> C["Security Profile WPA2 AES"]
C --> D["Bridge LAN"]
D --> E["DHCP Server"]
D --> F["NAT в интернет"]
style A fill:#f8fafc,stroke:#3b82f6,stroke-width:2px,color:#1e40af
style B fill:#f8fafc,stroke:#3b82f6,stroke-width:2px,color:#1e40af
style C fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style D fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style E fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style F fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
</pre>
<h3>Последовательность подключения телефона к точке доступа</h3>
<pre class="mermaid">%%{init: {
'theme': 'base',
'themeVariables': {
'primaryColor': '#f8fafc',
'primaryTextColor': '#1e293b',
'primaryBorderColor': '#94a3b8',
'noteBkgColor': '#fefce8',
'noteTextColor': '#713f12',
'noteBorderColor': '#fbbf24',
'actorBkg': '#f8fafc',
'actorBorder': '#94a3b8',
'actorTextColor': '#1e293b',
'fontSize': '15px',
'fontFamily': 'ui-sans-serif, system-ui, sans-serif'
},
'sequence': {
'mirrorActors': false,
'messageAlign': 'center',
'actorMargin': 120,
'width': 160,
'noteMargin': 12
}
}}%%
sequenceDiagram
participant P as Телефон
participant AP as MikroTik AP
P->>AP: Probe request
AP->>P: Probe response
P->>AP: Authentication
AP->>P: Association
P->>AP: 4-way handshake
AP->>P: DHCP offer
</pre>
<h3>Как тестировать изменения, не отключив всех сразу</h3>
<p>Если роутер уже в проде и на нём сидят живые люди — не меняй security-profile на основном SSID в рабочее время без предупреждения. Правильный порядок: подними временный тестовый SSID с новыми настройками рядом с основным, проверь на нём подключение проблемных телефонов, и только убедившись что всё стабильно — переноси настройки на основную сеть и удаляй тестовую.</p>
<pre><code class="language-bash">
/interface wireless
add master-interface=wlan2 ssid="Test-WiFi" security-profile=default \
disabled=no
</code></pre>
<p>Пять минут на временный SSID экономят вечер разбора звонков «а что случилось с <a title="10 ошибок при настройке домашнего Wi-Fi, из-за которых тормозит интернет" href="https://it-apteka.com/10-oshibok-pri-nastrojke-domashnego-wi-fi-iz-za-kotoryh-tormozit-internet/" target="_blank" rel="noopener" data-wpil-monitor-id="3211">интернетом опять» от коллег или домашних</a>.</p>
<p>Полезная привычка — завести отдельный текстовый файл с эталонными значениями для своей сети: типичный signal-strength в разных комнатах, ожидаемый tx-rate для основных устройств дома или офиса. Через месяц, когда кто-то пожалуется на «медленный интернет», у тебя будет с чем сравнить текущие показания, а не только субъективное «вроде хуже стало».</p>
<h2>5. Осложнения: типичные ошибки и их решения</h2>
<table>
<tbody>
<tr>
<th>Ошибка</th>
<th>Причина</th>
<th>Решение</th>
</tr>
<tr>
<td>iPhone видит сеть, но пишет «Неверный пароль»</td>
<td>TKIP в шифровании или обрезанный пароль (менее 8 символов)</td>
<td>Убрать TKIP, проверить длину пароля</td>
</tr>
<tr>
<td>Android подключается и сразу отваливается</td>
<td>group-key-update слишком короткий или конфликт FT</td>
<td>Выставить group-key-update=1h, отключить management-protection</td>
</tr>
<tr>
<td>iPhone зависает на «Подключение…» на 20+ секунд</td>
<td>DFS-канал делает радиолокационную проверку</td>
<td>Зафиксировать канал вне DFS-диапазона</td>
</tr>
<tr>
<td>Есть Wi-Fi, но нет интернета на Android</td>
<td><a class="wpil_keyword_link" href="https://it-apteka.com/tag/dns/" target="_blank" rel="noopener" title="DNS" data-wpil-keyword-link="linked" data-wpil-monitor-id="3236">DNS</a> недоступен или captive portal detection не проходит</td>
<td>Добавить резервный DNS 1.1.1.1, проверить NAT</td>
</tr>
<tr>
<td>Скорость 1 Mbps в registration-table</td>
<td>Устройство подключилось в legacy b-режиме</td>
<td>Убрать поддержку 802.11b из band, оставить n/ac/ax</td>
</tr>
<tr>
<td>SA Query timeout в логах</td>
<td>802.11r включен на одиночной точке</td>
<td>Отключить Fast Transition если нет роуминга между AP</td>
</tr>
<tr>
<td>iPhone постоянно спрашивает пароль заново</td>
<td>Скрытый SSID + плохая реализация в прошивке</td>
<td>Сделать SSID видимым</td>
</tr>
</tbody>
</table>
<pre><code class="language-bash">
/log print where topics~"wireless"
</code></pre>
<p>Капля никотина убивает лошадь. Одна забытая галка «hide ssid» на домашнем роутере — три вечера танцев с бубном вокруг телефона жены, который «почему-то не видит сеть».</p>
<h3>Ещё пять ситуаций из практики</h3>
<p><strong>Ситуация 1: телефон подключается днём, но не ночью.</strong> Проверь scheduler и firewall rules по расписанию — иногда предыдущий админ настраивал «родительский контроль» через отключение Wi-Fi по времени и забыл про это упомянуть при передаче дел.</p>
<p><strong>Ситуация 2: один конкретный iPhone не подключается, а остальные — без проблем.</strong> Проверь MAC-фильтрацию — возможно кто-то когда-то настроил allow-list по MAC-адресам и не обновил его после смены телефона. Также стоит проверить настройки приватного MAC-адреса в самом iPhone (Wi-Fi → сеть → Private Address) — если приватный адрес включен, а на роутере висит статическая привязка по старому MAC, будет постоянно «новое» устройство без доступа.</p>
<pre><code class="language-bash">
/interface wireless access-list print
</code></pre>
<p><strong>Ситуация 3: Wi-Fi работает, но очень медленно именно на телефонах.</strong> Часто причина — канал забит соседями. Сделай скан эфира и посмотри, не совпадает ли твой канал с половиной соседних роутеров в подъезде.</p>
<pre><code class="language-bash">
/interface wireless scan wlan2
</code></pre>
<p><strong>Ситуация 4: подключение работает, но видеозвонки рвутся.</strong> Обычно проблема в QoS или в отсутствии WMM. Проверь, что WMM включен, и добавь приоритизацию трафика для голоса и видео через queue tree, если роутер обслуживает много устройств одновременно.</p>
<p><strong>Ситуация 5: после замены роутера на новую модель телефоны массово перестали подключаться.</strong> Проверь, не изменился ли автоматически country code или band на новом оборудовании при импорте старого конфига — разные модели поддерживают разные диапазоны, и старый конфиг может ссылаться на несуществующий на новой модели канал.</p>
<p>Все пять ситуаций объединяет одно: симптом на телефоне почти никогда не говорит напрямую, в чём причина. «Не подключается» может значить что угодно от неверного пароля до конфликта MAC-адресов. Диагностика всегда идёт от логов и registration-table, а не от догадок — это тот самый принцип, который отличает «перезагрузи и посмотри» от нормальной работы с сетью.</p>
<h2>6. Альтернативные решения</h2>
<p>Если после всех шагов конкретная модель телефона всё равно капризничает — есть запасные варианты.</p>
<ul>
<li><strong>CAPsMAN с несколькими точками.</strong> Если дом большой и один роутер физически не тянет покрытие — лучше несколько wAP с CAPsMAN вместо одного мощного роутера. Дороже по настройке, но решает проблему заодно с зонами слабого сигнала.</li>
<li><strong>Отдельный SSID для гостей (Virtual AP).</strong> Изолирует проблемные устройства от основной сети, не даёт им влиять на остальных клиентов. Технически это виртуальный интерфейс поверх физической радиокарты — одна антенна умеет транслировать несколько SSID одновременно, каждый со своим security-profile и своей подсетью через bridge и VLAN.</li>
<li><strong>Hotspot вместо WPA2-PSK.</strong> Подходит для общественных мест, где нужен портал авторизации, но не для дома — лишний геморрой ради того что решается security-profile.</li>
<li><strong><a title="FreePBX: установка и настройка на Debian с нуля — полное руководство" href="https://it-apteka.com/freepbx-ustanovka-i-nastrojka-na-debian-s-nulja/" target="_blank" rel="noopener" data-wpil-monitor-id="3210">Полный сброс wireless-конфига и настройка с нуля</a> через Quick Set.</strong> Если конфиг накопил наследие от трёх админов подряд — иногда быстрее снести и поднять заново, чем разбираться в чужих комментариях в конфиге.</li>
</ul>
<p>Основной способ из раздела «Рецепт» выбран не просто так — он чинит корень проблемы (протокол шифрования и совместимость), а не обходит её через дополнительную инфраструктуру. CAPsMAN и Virtual AP решают другие задачи — масштаб и изоляцию, а не совместимость с конкретным телефоном.</p>
<p>Рождённый в legacy — рефакторинга не боится. Но если конфигу пятнадцать лет и в нём слои настроек от трёх разных админов, каждый со своим стилем комментариев на русском транслите — иногда правда быстрее снести wireless-часть целиком и поднять с нуля по чеклисту из этой статьи, чем археологически выяснять зачем там стоит третий security-profile с именем «test123».</p>
<h3>Настройка CAPsMAN для нескольких точек доступа</h3>
<p>Если дом в два-три этажа и один роутер физически не добивает до дальней спальни — вместо того чтобы выкручивать мощность передатчика до максимума (что не поможет, а только ухудшит ситуацию из-за взаимных помех), ставь вторую точку доступа и объединяй их через CAPsMAN. Это отдельная тема, но раз уж заговорили про альтернативы — минимальный конфиг для понимания сути.</p>
<pre><code class="language-bash">
/caps-man manager set enabled=yes
/caps-man configuration
add name=cfg-2ghz country=russia mode=ap ssid="MyHomeWiFi" \
security=sec-main channel.band=2ghz-n channel.width=20/40mhz-Ce
add name=cfg-5ghz country=russia mode=ap ssid="MyHomeWiFi" \
security=sec-main channel.band=5ghz-ac channel.width=20/40/80mhz-Ceee
/caps-man security
add name=sec-main authentication-types=wpa2-psk encryption=aes-ccm \
passphrase="ТвойНадёжныйПароль123" group-key-update=1h
/caps-man provisioning
add action=create-dynamic-enabled master-configuration=cfg-2ghz radio-mac=any
</code></pre>
<p>Суть в том, что все точки доступа получают одинаковый конфиг с одного управляющего роутера. Телефон видит один SSID везде по дому и переключается между точками без ручного выбора сети — при условии что 802.11r настроен одинаково на всех AP, либо выключен везде одинаково. Смешанная конфигурация (на одной точке включен, на другой нет) — гарантированный источник странных обрывов, которые невозможно объяснить логически без понимания именно этого нюанса.</p>
<h3>Сравнение подходов</h3>
<table>
<tbody>
<tr>
<th>Подход</th>
<th>Когда уместен</th>
<th>Сложность настройки</th>
</tr>
<tr>
<td>Один AP, security-profile AES</td>
<td>Квартира, малый офис</td>
<td>Низкая</td>
</tr>
<tr>
<td>CAPsMAN, несколько точек</td>
<td>Дом в несколько этажей, офис 300+ м²</td>
<td>Средняя-высокая</td>
</tr>
<tr>
<td>Virtual AP для гостей</td>
<td>Нужна изоляция гостевого трафика</td>
<td>Средняя</td>
</tr>
<tr>
<td>Hotspot с порталом</td>
<td>Кафе, коворкинг, общественное место</td>
<td>Высокая</td>
</tr>
</tbody>
</table>
<h2>7. Профилактика</h2>
<h3>Мониторинг</h3>
<p>Профилактика для Wi-Fi — это не разовое действие, а привычка проверять сеть раз в месяц теми же командами, что использовались при первичной настройке. Регресс происходит незаметно: сосед поставил новый роутер на соседнем канале, оператор обновил прошивку модема и поменял DNS, кто-то из домашних включил режим модема на телефоне и создал помехи. Ни одно из этих событий не связано напрямую с MikroTik, но все они бьют по стабильности твоей сети.</p>
<pre><code class="language-bash">
/tool graphing interface add interface=wlan1
/tool graphing interface add interface=wlan2
</code></pre>
<p>Графики покажут, если сигнал начал плавать или количество клиентов резко упало — раньше, чем тебе позвонит семья с вопросом «а что случилось с интернетом».</p>
<p>Для более серьёзного мониторинга — <a title="Relay Gunicorn для алертов через Telegram: настройка с нуля и подключение Zabbix, Grafana, CrowdSec, The Dude" href="https://it-apteka.com/relay-gunicorn-dlja-alertov-cherez-telegram-nastrojka-s-nulja-i-podkljuchenie-zabbix-grafana-crowdsec-the-dude/" target="_blank" rel="noopener" data-wpil-monitor-id="3227">Zabbix или Grafana</a> с SNMP-опросом MikroTik. Включи SNMP на роутере, если планируешь собирать метрики централизованно, а не смотреть графики руками раз в неделю.</p>
<pre><code class="language-bash">
/snmp set enabled=yes contact="admin@example.com" location="Office"
/snmp community set [ find default=yes ] addresses=192.168.88.0/24
</code></pre>
<p>Ограничь community-строку конкретной подсетью, а не оставляй доступной из любой <a title="SNMP: что это такое, как работает и как настроить мониторинг сети" href="https://it-apteka.com/snmp-chto-jeto-takoe-kak-rabotaet-i-kak-nastroit-monitoring-seti/" target="_blank" rel="noopener" data-wpil-monitor-id="3230">сети — SNMP</a> без ограничений по IP не менее опасен, чем открытый Winbox наружу.</p>
<h3>Резервное копирование</h3>
<table>
<tbody>
<tr>
<th>Что бэкапить</th>
<th>Как часто</th>
<th>Где хранить</th>
</tr>
<tr>
<td>Полный .backup</td>
<td>После каждого изменения конфига</td>
<td>Локально + облако (не на самом роутере)</td>
</tr>
<tr>
<td>.rsc export</td>
<td>Раз в неделю по расписанию</td>
<td>Отдельный сервер или NAS</td>
</tr>
</tbody>
</table>
<pre><code class="language-bash">
/system scheduler
add name=weekly-backup interval=1w on-event="/system backup save name=auto-backup" \
start-time=03:00:00
</code></pre>
<p>Бэкап, который лежит только на самом роутере — это не бэкап, это иллюзия бэкапа. Если роутер сгорит, вместе с ним сгорит и файл резервной копии. Настрой автоматическую выгрузку на FTP или через <a class="wpil_keyword_link" href="https://it-apteka.com/category/scripts/" target="_blank" rel="noopener" title="Скрипты" data-wpil-keyword-link="linked" data-wpil-monitor-id="3234">скрипт</a> на внешнее хранилище, чтобы копия физически жила не на том устройстве, которое она должна восстанавливать.</p>
<pre><code class="language-bash">
/tool fetch address=192.168.1.100 src-path=auto-backup.backup \
upload=yes user=backupuser password=backuppass mode=ftp
</code></pre>
<h3>Автозапуск и восстановление</h3>
<p>Если роутер перезагрузится сам (питание моргнуло, авария) — конфиг должен подняться сам, без ручного вмешательства. Проверь, что все нужные интерфейсы стоят <code>disabled=no</code>, а не завязаны на ручной запуск через scheduler.</p>
<h3>Безопасность</h3>
<ul>
<li>Смени пароль администратора роутера, не оставляй admin без пароля</li>
<li>Отключи доступ к Winbox/API снаружи через firewall</li>
<li>Настрой отдельного пользователя с ограниченными правами для повседневной работы</li>
<li>Ограничь управление роутером по IP через <code>/ip service</code></li>
<li>Включи firewall filter rules для forward chain, не полагайся на дефолтный конфиг</li>
<li>Регулярно обновляй RouterOS — уязвимости в wireless-стеке закрывают быстро, но только на актуальных версиях</li>
<li>Не используй один и тот же пароль Wi-Fi годами — смена раз в 6-12 месяцев снижает риск утечки через бывших гостей</li>
</ul>
<p>Отдельно про SSH-доступ — если управление роутера идёт удалённо, не открывай порт 22 напрямую в мир. Правильный вариант — VPN до роутера (WireGuard в RouterOS 7.x поднимается за пять минут) и уже внутри туннеля доступ по SSH или Winbox. Порт 8291 наружу без ограничений — классическая находка при аудите, причём находят его не только специалисты по безопасности, но и автоматические сканеры за считанные часы после появления в интернете.</p>
<pre><code class="language-bash">
/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address-list=!trusted action=drop
add chain=input protocol=tcp dst-port=22 src-address-list=!trusted action=drop
</code></pre>
<p>Список <code>trusted</code> заполни своими реальными IP-адресами или диапазоном офиса. Всё остальное — за пределами доверенного списка — блокируется на входе, и внешний сканер даже не поймёт что порт вообще открыт.</p>
<h3>Fail2ban-подобная защита средствами RouterOS</h3>
<p>У MikroTik нет fail2ban как отдельного пакета, но аналог поведения строится через address-list с таймаутом на попытки подбора пароля.</p>
<pre><code class="language-bash">
/ip firewall filter
add chain=input protocol=tcp dst-port=22 connection-state=new \
action=add-src-to-address-list address-list=ssh-blacklist \
address-list-timeout=1d
add chain=input src-address-list=ssh-blacklist action=drop
</code></pre>
<p>Этот конфиг сам по себе не заменит нормальный fail2ban на <a class="wpil_keyword_link" href="https://it-apteka.com/category/linux/" target="_blank" rel="noopener" title="Linux" data-wpil-keyword-link="linked" data-wpil-monitor-id="3237">Linux</a>-сервере, но для роутера как единственной точки входа — рабочий и достаточный вариант.</p>
<h3>Обновление RouterOS без сюрпризов</h3>
<p>Обновлять вслепую на проде — гарантированный способ познакомиться с инцидентом в 3 часа ночи. Есть порядок, который снижает риск почти до нуля.</p>
<ol>
<li>Прочитай changelog новой версии на сайте MikroTik — ищи упоминания wireless, wifi, security profile.</li>
<li>Сделай бэкап (см. раздел «Подготовка» выше) — без него откат превращается в ручную реконструкцию по памяти.</li>
<li>Обновляй последовательно между минорными версиями, не перепрыгивай через несколько мажорных сразу.</li>
<li>После обновления проверь registration-table и логи в течение первого часа — именно тогда всплывают проблемы совместимости.</li>
</ol>
<pre><code class="language-bash">
/system package update check-for-updates
/system package update download
/system package update install
</code></pre>
<p>Если после обновления Wi-Fi для телефонов сломался — откатись на предыдущий пакет через тот же backup, который сделал перед обновлением. Не пытайся чинить на живую, если под рукой нет времени разобраться спокойно — откат дешевле нервов.</p>
<h3>Таблица портов</h3>
<table>
<tbody>
<tr>
<th>Порт</th>
<th>Протокол</th>
<th>Назначение</th>
<th>Доступен снаружи?</th>
</tr>
<tr>
<td>8291</td>
<td>TCP</td>
<td>Winbox</td>
<td>Нет</td>
</tr>
<tr>
<td>80/443</td>
<td>TCP</td>
<td>WebFig</td>
<td>Нет</td>
</tr>
<tr>
<td>22</td>
<td>TCP</td>
<td>SSH</td>
<td>Нет (или по белому списку IP)</td>
</tr>
<tr>
<td>53</td>
<td>UDP/TCP</td>
<td>DNS для клиентов сети</td>
<td>Только внутри LAN</td>
</tr>
</tbody>
</table>
<h2>8. FAQ</h2>
<h3>Почему Wi-Fi не работает после настройки MikroTik?</h3>
<p>Чаще всего это TKIP в шифровании, неверный country code или DFS-канал, на котором роутер делает радиолокационную паузу. Проверь <code>security-profiles print detail</code> — там сразу видно, если затесался TKIP.</p>
<h3>Как проверить что настройка Wi-Fi MikroTik работает правильно?</h3>
<p>Смотри <code>registration-table print</code> — там должны появляться подключённые устройства с адекватным tx-rate, не 1 Mbps. Дополнительно прогони <code>ping</code> с самого телефона на внешний адрес — 0% потерь и стабильный отклик подтверждают что всё в порядке.</p>
<h3>Что делать если Android постоянно переподключается к Wi-Fi?</h3>
<p>Обычно причина в слишком коротком group-key-update или включённом Fast Transition на одиночной точке. Выставь group-key-update=1h и отключи management-protection, если у тебя не CAPsMAN с роумингом.</p>
<h3>Чем wifi-qcom отличается от legacy wireless на MikroTik?</h3>
<p>wifi-qcom — новый драйвер для Wi-Fi 5/6 чипов на базе Qualcomm, появился начиная с RouterOS 7.13 для части моделей (hAP ac, wAP ac и другие). Синтаксис команд другой — вместо <code>/interface wireless</code> используется <code>/interface wifi</code>, конфигурация разбита на security, configuration и datapath. Старые модели с Atheros-чипами остаются на legacy wireless.</p>
<h3>Почему iPhone видит сеть, но не может подключиться, хотя пароль верный?</h3>
<p>В девяти случаях из десяти — смешанное шифрование TKIP+AES или чистый TKIP. iPhone начиная с iOS 14 не любит такие сети и либо не подключается, либо подключается на минимальной скорости с постоянными обрывами.</p>
<h3>Нужно ли включать 802.11r (Fast Transition) для iPhone?</h3>
<p>Только если у тебя несколько точек <a title="Удалённый доступ в России 2026: что реально работает, сколько стоит и чем заменить TeamViewer и AnyDesk" href="https://it-apteka.com/udaljonnyj-dostup-v-rossii-2026-chto-realno-rabotaet-skolko-stoit-i-chem-zamenit-teamviewer-i-anydesk/" target="_blank" rel="noopener" data-wpil-monitor-id="3212">доступа с одним SSID и телефон реально</a> переходит между ними (роуминг). На одиночном роутере 802.11r чаще создаёт проблемы, чем решает — отключи его и не трогай, если нет CAPsMAN с несколькими AP.</p>
<h3>Почему Android показывает «Подключено, без доступа к интернету»?</h3>
<p>Android агрессивно проверяет реальную связность через captive portal detection (обращение на google.com или connectivitycheck). Если DNS отвечает медленно или недоступен, Android помечает сеть как нерабочую даже при живом интернете. Добавь <a title="Proxmox Backup Server: установка, настройка и резервное копирование VM" href="https://it-apteka.com/proxmox-backup-server-ustanovka-nastrojka-i-rezervnoe-kopirovanie-vm/" target="_blank" rel="noopener" data-wpil-monitor-id="3213">резервный DNS-сервер в настройки</a> DHCP.</p>
<h3>Можно ли использовать один пароль для 2.4 ГГц и 5 ГГц сетей?</h3>
<p>Можно и даже нужно, если у тебя единый SSID с band steering. Если же SSID разделены на «Home» и «Home-5G» — пароли можно сделать одинаковыми, это не снижает <a class="wpil_keyword_link" href="https://it-apteka.com/category/security/" target="_blank" rel="noopener" title="Безопасность" data-wpil-keyword-link="linked" data-wpil-monitor-id="3277">безопасность</a>, а упрощает жизнь пользователю.</p>
<h3>Влияет ли модель MikroTik на совместимость с iPhone?</h3>
<p>Да, косвенно. Модели с legacy wireless (старые Atheros-чипы) и модели с wifi-qcom (новый Qualcomm-драйвер на RouterOS 7.13+) настраиваются по-разному, но при правильной <a title="SIP ALG MikroTik: отключение, настройка NAT, RTP и решение проблем с VoIP" href="https://it-apteka.com/nastrojka-sip-telefonii-za-mikrotik-i-otkljuchenie-sip-alg/" target="_blank" rel="noopener" data-wpil-monitor-id="3214">настройке обеих категорий проблем</a> с совместимостью быть не должно. Разница скорее в максимальной скорости и поддержке Wi-Fi 6, а не в базовой стабильности подключения.</p>
<h3>Нужно ли отдельно настраивать MikroTik для iPhone 15/16 с Wi-Fi 6E?</h3>
<p>Отдельных обязательных настроек нет, но для <a title="DynDNS: полный гайд по настройке динамического DNS на роутере, Keenetic и MikroTik — бесплатно и без боли" href="https://it-apteka.com/dyndns-polnyj-gajd-po-nastrojke-dinamicheskogo-dns-na-routere-keenetic-i-mikrotik-besplatno-i-bez-boli/" target="_blank" rel="noopener" data-wpil-monitor-id="3232">полного</a> использования возможностей Wi-Fi 6/6E нужна модель роутера с соответствующим чипом (например, hAP ax или аналог) и актуальная RouterOS 7.x с wifi-qcom. На старом железе с legacy wireless телефон просто будет работать в режиме ac, без ограничений в стабильности, но без прироста скорости от новых стандартов.</p>
<h3>Как узнать, что именно мешает подключению — роутер или сам телефон?</h3>
<p>Проверь, подключается ли к той же сети другой телефон той же марки. Если да — проблема в конкретном устройстве (повреждённый Wi-Fi модуль, старая прошивка, забитый кэш сетевых настроек). Если ни один телефон определённой марки не подключается, а другие марки работают нормально — смотри в сторону настроек шифрования и country code, разобранных в разделе «Причины».</p>
<h2>9. Прогноз</h2>
<p>Убрали TKIP, выставили правильный country code, зафиксировали group-key-update и разобрались с Fast Transition. По факту — Wi-Fi теперь держит и iPhone, и Android без танцев с бубном, а скорость на 5 ГГц не проседает до уровня диалапа.</p>
<p>Если после всех шагов конкретный телефон всё ещё капризничает — скорее всего дело в самом устройстве (старая прошивка, битый Wi-Fi модуль) или в помехах от соседних роутеров на том же канале. Проверь <code>/interface wireless scan</code>, посмотри загруженность эфира вокруг.</p>
<p>Держи в голове главное правило из этой статьи: телефоны строже следуют стандарту 802.11, чем ноутбуки и старые устройства. Всё, что «прощал» старый клиент, современный чип в iPhone или Android воспримет как повод отказаться от подключения. Именно поэтому конфиг, который «работал десять лет», может внезапно перестать устраивать новый телефон в доме — не потому что телефон плохой, а потому что раньше никто не проверял его на соответствие спецификации так строго.</p>
<p>Всё не так плохо как ты думаешь. Всё намного проще — достаточно один раз выставить security-profile правильно, зафиксировать канал и country code, и дальше это просто будет работать годами без вмешательства. Если не заработало — пиши в комментарии с моделью роутера и версией RouterOS, разберёмся.</p>
Быстрый ответ
Чтобы iPhone и Android стабильно подключались к MikroTik: ставь security profile WPA2-PSK с AES (никакого TKIP), group-key-update раз в час, WMM включен, country code выставлен правильно, Fast Transition выключен если роутер один. На RouterOS 7.x для Wi-Fi 5/6 чипов используй wifi-qcom вместо wireless-cm2. 90% случаев «iPhone не подключается» — это TKIP в шифровании или кривой country code.
1. Диагноз: iPhone видит сеть, но не подключается
Поднял MikroTik. Wi-Fi раздаёт. Ноутбук цепляется без вопросов. А iPhone крутит колесо загрузки и через 20 секунд пишет «Не удалось подключиться к сети». Android иногда ведёт себя ещё хуже — подключается, получает IP, а потом сам отваливается через минуту. Знакомо?
Это не баг Apple и не баг MikroTik. Это настройка Wi-Fi MikroTik для iPhone и Android сделана под ноутбук десятилетней давности, а телефоны сегодня требовательнее к деталям протокола, чем Windows когда-либо была.
Ноутбук простит смешанное шифрование, спокойно проглотит TKIP пополам с AES, не обидится на кривой country code. У него драйвер написан с запасом прочности — Windows и Linux терпят почти любой мусор в настройках точки доступа. Телефонный чип Broadcom или Qualcomm в iPhone и Android куда строже следует спецификации 802.11. Если точка доступа отвечает не по стандарту — телефон просто откажется, без объяснений, без внятной ошибки в интерфейсе.
Именно поэтому симптом «у всех работает, кроме телефонов» почти всегда упирается в конкретную несовместимость на уровне протокола, а не в проблему с сигналом или расстоянием. Дальше в статье разберём, где именно эта несовместимость чаще всего прячется, и почему она годами живёт в конфигах никем не тронутая.
Что получишь на выходе:
- Рабочий Wi-Fi, который одинаково стабильно держит iPhone и Android
- Понимание, почему конкретно ломалось — а не просто «теперь работает и слава богу»
- Готовые конфиги для RouterOS 6.x и RouterOS 7.x (wireless-cm2 и wifi-qcom)
- Чеклист диагностики на случай если через месяц снова начнёт глючить
Времени — минут 20-30, если под рукой Winbox и доступ по SSH. Дольше, если придётся разбираться с legacy-конфигом от предыдущего админа, который «работал и не трогайте».
Статья написана по факту работы с реальными объектами — от домашних роутеров до офисных сетей на полсотни человек. Конфиги ниже проверены на RouterOS 6.49, 7.16 и 7.23.2, на моделях hAP ac2, hAP ax2 и RB951Ui-2HnD. Если у тебя другая модель — логика та же, отличаться могут только имена интерфейсов (wlan1/wlan2 vs radio1/radio2 на некоторых сериях).
Системные требования
| Компонент |
Минимум |
Рекомендуется |
| RouterOS |
6.49.x |
7.21.5 LTS или 7.23.2 Stable |
| Wireless-пакет |
wireless (legacy) |
wifi-qcom / wifi-qcom-ac (для 7.x) |
| iOS |
15+ |
17+ |
| Android |
10+ |
13+ |
| Winbox |
3.x |
последняя с сайта mikrotik.com |
На момент публикации актуальна версия RouterOS 7.23.2 Stable (есть также 7.21.5 LTS для тех, кто не хочет свежак). Перед установкой проверь свежие релизы на странице загрузок MikroTik — версии выходят быстро, а откатывать неудобно.
2. Причины, почему телефоны не дружат с MikroTik
Ну и запросы у вас — сказала бы база данных, если бы могла говорить, глядя на конфиг с TKIP+AES одновременно. Вот основные причины по факту.
- TKIP в security profile. iPhone с iOS 14+ и современные Android жёстко режут скорость или вообще отказываются коннектиться к сетям с TKIP или смешанным TKIP+AES. Apple с 2018 года официально не рекомендует WPA-TKIP.
- Неправильный country code. Если стоит «no_country_set» или чужая страна — список разрешённых каналов и мощности не совпадает с тем, что ожидает регион телефона. Результат — сеть либо не видна, либо подключение падает через пару секунд.
- Group key update слишком редкий или слишком частый. По умолчанию 5 минут в некоторых старых конфигах — iPhone может терять сессию на смене группового ключа, если таймаут выставлен странно.
- WMM выключен. Без WMM (Wi-Fi Multimedia) современные чипы Qualcomm и Broadcom в телефонах работают в деградированном режиме, иногда просто отказываются ассоциироваться на 5 ГГц.
- Fast Transition (802.11r) включен на одиночной точке. FT нужен для роуминга между несколькими AP. На одном роутере он иногда конфликтует с реализацией iOS, вызывая SA Query timeout.
- Hidden SSID. Android формально поддерживает скрытые сети, но реализация кривая на части прошивок — подключение долгое, случаются обрывы.
- Канал 5 ГГц из DFS-диапазона. Если MikroTik выбрал DFS-канал (52-64, 100-140), а телефон или локальное регулирование его не любит — подключение то есть, то нет из-за радиолокационных проверок.
Отдельно скажу про legacy-конфиги. Приходишь на объект, а там точка доступа настроена в 2016 году под первый iPhone на рынке и с тех пор никто ничего не трогал, потому что «работает же». Работает — для того парка устройств, который был тогда. Новый iPhone или Android с современным Wi-Fi 6 чипом в такой конфиг просто не вписывается, потому что драйвер жёстче требует соответствия стандарту, а старый security-profile этому стандарту не соответствует.
Есть ещё нюанс, который редко упоминают в статьях: разные производители телефонных Wi-Fi чипов по-разному интерпретируют пограничные случаи спецификации 802.11. Broadcom (часто в iPhone) и Qualcomm (часто в Android) могут вести себя по-разному на одной и той же точке доступа с одинаковыми настройками. Поэтому если у тебя в семье есть iPhone, который подключается нормально, и Android, который через раз — это не значит что дело в Android, это может быть комбинация конкретной модели чипа и конкретной настройки роутера.
Разберём каждую причину подробнее — потому что «убери TKIP» звучит просто, но важно понимать почему именно это чинит проблему, а не просто верить на слово.
TKIP — это протокол шифрования из 2003 года, придуманный как временная заплатка для старого железа WEP-эпохи, которое физически не умело считать AES. С тех пор прошло больше двадцати лет, и производители телефонов один за другим начали резать поддержку TKIP на уровне драйвера — сначала снижая максимальную скорость подключения к сетям с TKIP до 54 Mbps (стандарт 802.11g), а затем и вовсе требуя чистый AES для работы в режимах 802.11n/ac/ax. MikroTik по умолчанию в некоторых старых профилях ставит smart-режим «разрешить и TKIP и AES» для совместимости со старым железом — и вот этот компромисс бьёт по новым телефонам.
Country code — это не косметическая настройка «для галочки», а параметр, который жёстко определяет таблицу разрешённых частот, каналов и максимальной мощности передатчика в прошивке чипа. Если на роутере стоит one country, а регуляторная база чипа в телефоне ожидает другую — в лучшем случае телефон просто не увидит часть каналов, в худшем — откажется ассоциироваться, посчитав параметры точки доступа некорректными для своего региона.
Group key update — интервал, с которым точка доступа меняет групповой ключ шифрования broadcast/multicast трафика. Слишком частая смена (раз в минуту-две) означает, что клиенты постоянно должны пересогласовывать ключ — на слабом сигнале это создаёт микроразрывы, которые телефон интерпретирует как потерю соединения и переподключается заново, роняя активные TCP-сессии.
Таблица: причина → симптом → куда смотреть
| Причина |
Типичный симптом |
Что проверять |
| TKIP в шифровании |
Не подключается или подключается на 1 Mbps |
security-profiles print detail |
| Неверный country code |
Сеть не видна или обрывается сразу |
interface wireless print (поле country) |
| Короткий group-key-update |
Разрыв раз в несколько минут |
security-profiles print detail |
| WMM выключен |
Не цепляется на 5 ГГц, лаги в видео/звонках |
wireless print (wmm-support) |
| 802.11r на одиночной точке |
SA Query timeout в логах |
log print where topics~»wireless» |
| DFS-канал |
Обрывы каждые 10-30 минут без причины |
monitor wlan (dfs-state) |
| Скрытый SSID |
Долгое подключение, случайные обрывы у Android |
wireless print (hide-ssid) |
WMM (Wi-Fi Multimedia) появился ещё в спецификации 802.11e и изначально задумывался для приоритизации голоса и видео. Со временем стандарт 802.11n формально сделал WMM обязательным условием для работы на скоростях выше 54 Mbps — то есть без WMM телефон технически не может использовать режим n/ac/ax и откатывается на устаревший 802.11g, либо вовсе отказывается подключаться, если роутер настроен строго под новые стандарты. Отключенный WMM в конфиге MikroTik — частое наследие ещё той эпохи, когда параметр считали опциональным украшательством, а не обязательным условием совместимости.
3. Рецепт: пошаговая настройка
Подготовка
Перед тем как лезть в конфиг — три проверки. Не пропускай, потом сэкономишь час на догадках.
- Узнай, какой у тебя wireless-пакет: legacy
wireless или новый wifi (wifi-qcom). Это зависит от чипа — wAP ac, hAP ac и подобные на RouterOS 7.13+ мигрировали на wifi-qcom.
- Сделай бэкап текущего конфига. Без вариантов.
- Проверь версию RouterOS — если совсем древняя (6.4x без апдейтов), сначала обнови, потом уже настраивай Wi-Fi.
/system backup save name=before-wifi-fix
/export file=before-wifi-fix-config
Результат: в файлах роутера появится .backup и .rsc файл. Скачай их себе на диск через Winbox (Files) — если что-то пойдёт не так, откатишься за минуту.
История из практики
Как-то приехал на объект — небольшой офис, восемь человек, роутер MikroTik hAP ac, настроенный ещё при открытии в 2019 году. Жалоба: «новые айфоны у сотрудников не подключаются, а старые ноутбуки работают отлично». Полез в конфиг — а там security-profile с authentication-types=wpa-psk,wpa2-psk и unicast-ciphers=tkip,aes-ccm. То есть роутер одновременно предлагал и старый WPA с TKIP, и новый WPA2 с AES — «для совместимости», как когда-то настроил предыдущий подрядчик.
Смешанный режим работал нормально для оборудования 2015-2018 годов. Новые iPhone 15, которые появились в офисе в том году, при подключении к такой сети либо зависали на экране «Подключение…» на 15-20 секунд, либо подключались и тут же отваливались. Убрал WPA и TKIP полностью, оставил чистый WPA2-PSK с AES — все новые телефоны подключились с первой попытки, старые ноутбуки Windows 10 тоже не заметили разницы, потому что давно умеют работать в чистом AES.
Мораль простая: «совместимость для старого оборудования» через десять лет превращается в «несовместимость с новым оборудованием». Технический долг работает именно так — тихо накапливается, пока кто-то не купит новый телефон.
Шаг 1. Проверь какой wireless-пакет используется
/interface wireless print
/interface wifi print
Если первая команда возвращает интерфейсы — у тебя legacy wireless (RouterOS 6.x или 7.x без миграции). Если вторая — у тебя wifi-qcom (новый драйвер Qualcomm на RouterOS 7.13+). Дальше конфиги разные, не перепутай.
Шаг 2. Настрой security profile — legacy wireless (RouterOS 6.x / старый 7.x)
Вот тут важно: убираем TKIP полностью, оставляем чистый AES. Это первое, что чинит 90% случаев «iPhone не подключается».
/interface wireless security-profiles
set [ find default=yes ] mode=dynamic-keys authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm group-ciphers=aes-ccm \
wpa2-pre-shared-key="ТвойНадёжныйПароль123" \
group-key-update=1h
Что должно получиться: профиль без единого упоминания TKIP. Проверь командой ниже — в выводе не должно быть tkip нигде.
/interface wireless security-profiles print detail
Шаг 3. Настрой сам wireless-интерфейс (legacy)
/interface wireless
set [ find default-name=wlan1 ] mode=ap-bridge ssid="MyHomeWiFi" \
security-profile=default band=2ghz-b/g/n/ax channel-width=20/40mhz-Ce \
country=russia wireless-protocol=802.11 wmm-support=enabled \
frequency=auto disabled=no
set [ find default-name=wlan2 ] mode=ap-bridge ssid="MyHomeWiFi" \
security-profile=default band=5ghz-a/n/ac channel-width=20/40/80mhz-Ceee \
country=russia wireless-protocol=802.11 wmm-support=enabled \
frequency=auto disabled=no
Обрати внимание на country=russia — подставь свою реальную страну, это не формальность. Неправильный country code режет доступные каналы и мощность, а телефон это чувствует раньше ноутбука.
Параметр channel-width=20/40/80mhz-Ceee для 5 ГГц означает «разрешить роутеру автоматически выбирать ширину канала от 20 до 80 МГц в зависимости от условий эфира». Это компромисс между максимальной скоростью (80 МГц) и устойчивостью к помехам (20 МГц). Если в доме много соседских сетей на 5 ГГц — лучше зафиксировать 20/40mhz, потому что широкий канал в 80 МГц перекрывает сразу несколько соседних каналов и подвержен интерференции сильнее, чем более узкий.
Важно про DFS-каналы
Если после смены канала Wi-Fi периодически пропадает на 1-2 минуты без видимой причины — вероятно роутер попал на DFS-канал и делает радиолокационную проверку. Для стабильности с телефонами лучше зафиксировать канал вручную вне DFS-диапазона.
DFS (Dynamic Frequency Selection) — механизм, обязательный по закону в большинстве стран для каналов 52-64 и 100-140 в диапазоне 5 ГГц, потому что эти частоты пересекаются с военными и метеорологическими радарами. Когда роутер занимает такой канал, он обязан слушать эфир на предмет радарного сигнала — и если что-то похожее обнаружено (даже ложное срабатывание от микроволновки или соседского оборудования), точка доступа обязана замолчать на канале минимум на 30 минут и перейти на другой. Для домашнего Wi-Fi это означает внезапный обрыв связи без всякой видимой причины на стороне роутера или телефона.
/interface wireless set wlan2 frequency=5180
Канал 5180 МГц (канал 36) — это не-DFS частота, доступная почти везде без ограничений. Зафиксировав её вручную вместо auto, ты убираешь саму возможность внезапного ухода на радар-проверку.
Шаг 4. Настрой wifi-qcom (RouterOS 7.13+, новый драйвер)
Если первая команда из шага 1 была пустая, а вторая — непустая, у тебя новый стек. Логика та же, синтаксис другой.
/interface wifi security
set [ find default=yes ] authentication-types=wpa2-psk,wpa3-psk \
encryption=ccmp \
passphrase="ТвойНадёжныйПароль123" \
group-key-update=1h
/interface wifi configuration
set [ find default=yes ] country="russia" mode=ap ssid="MyHomeWiFi"
/interface wifi
set [ find ] configuration=cfg1 security=sec1 disabled=no
Результат: командой /interface wifi print видишь running=yes на всех интерфейсах, а в /interface wifi registration-table print начинают появляться клиенты по мере подключения.
Если выбираешь новый роутер и есть возможность взять модель с wifi-qcom — бери. Новый стек лучше держит одновременные подключения большого числа устройств, стабильнее работает на Wi-Fi 6 и получает основные обновления функциональности в первую очередь. Legacy wireless по-прежнему поддерживается и закрывается по безопасности, но новых фич там уже почти не добавляют — MikroTik явно двигает разработку в сторону wifi-qcom.
Шаг 5. Отдельный SSID на 5 ГГц или единый — что выбрать
Единый SSID с band steering удобнее пользователю, но iPhone иногда упрямо цепляется за 2.4 ГГц даже при отличном сигнале 5 ГГц. Если важна максимальная скорость на iPhone — раздели SSID на «Home» (2.4) и «Home-5G» (5 ГГц), пусть человек выбирает руками.
MikroTik не имеет встроенного «умного» band steering как проприетарные решения от Ubiquiti или TP-Link Omada — вся логика подключения на единый SSID полностью зависит от того, как телефон сам решит куда цепляться. Обычно алгоритм в прошивке телефона ориентируется на уровень сигнала: если 5 ГГц заметно слабее из-за расстояния или стен, телефон предпочтёт 2.4 ГГц даже когда формально доступны обе полосы. Для большинства пользователей это не проблема — для тех, кому важна максимальная скорость на конкретном устройстве (например, для потоковой передачи с камеры видеонаблюдения на телефон) — разделение SSID даёт прямой контроль.
Есть промежуточный вариант — выставить на 2.4 ГГц мощность передатчика чуть ниже, а на 5 ГГц оставить максимум. Тогда при прочих равных телефон будет чаще выбирать 5 ГГц просто потому что сигнал там субъективно окажется не хуже, а зона покрытия 2.4 ГГц останется только для действительно дальних углов помещения.
Шаг 6. Настрой Fast Transition (802.11r) правильно
Если у тебя один access point — выключи 802.11r вообще, он тут не нужен и может вызывать SA Query timeout на iPhone.
/interface wireless security-profiles
set [ find default=yes ] management-protection=disabled
Если у тебя CAPsMAN с несколькими точками и нужен роуминг — включай FT только вместе с одинаковыми настройками на всех AP, иначе получишь ровно ту проблему, от которой лечишься.
Шаг 7. Гостевая сеть для друзей и родственников
Не давай гостям пароль от основной сети — это правило, а не паранойя. Гостевой Wi-Fi через отдельный VLAN изолирует чужие телефоны от твоих NAS, принтеров и умных розеток.
/interface bridge add name=bridge-guest
/interface wireless
add master-interface=wlan2 ssid="Guest-WiFi" security-profile=guest-profile \
disabled=no
/interface wireless security-profiles
add name=guest-profile mode=dynamic-keys authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm group-ciphers=aes-ccm \
wpa2-pre-shared-key="ГостевойПароль456"
/ip pool add name=guest-pool ranges=192.168.99.10-192.168.99.254
/ip dhcp-server add name=guest-dhcp interface=bridge-guest address-pool=guest-pool
/ip address add address=192.168.99.1/24 interface=bridge-guest
/ip firewall filter
add chain=forward src-address=192.168.99.0/24 dst-address=192.168.88.0/24 action=drop
Результат: гости сидят в отдельной подсети 192.168.99.0/24, интернет получают, но до твоей основной LAN 192.168.88.0/24 достучаться не могут. Последнее правило firewall — ключевое, без него вся изоляция превращается в красивую видимость.
Шаг 8. Откат, если что-то пошло не так
Если после изменений Wi-Fi исчез полностью или стало хуже, чем было — не паникуй, у тебя есть бэкап из подготовки.
/system backup load name=before-wifi-fix.backup
Роутер перезагрузится и вернёт конфиг в исходное состояние. Если бэкапа нет (а ты его всё-таки не сделал, да?) — откатывай изменения вручную по шагам, которые применял, в обратном порядке. Именно поэтому шаг с бэкапом в начале статьи — не формальность для галочки.
Шаг 9. DHCP-настройки, которые чинят «получил IP, но интернета нет»
/ip dhcp-server network
set [ find ] dns-server=8.8.8.8,1.1.1.1 gateway=192.168.88.1 \
netmask=24
Android особенно чувствителен к капитан-порталам и DNS без резервного сервера — если основной DNS недоступен хотя бы 2 секунды, некоторые прошивки Android помечают сеть как «без интернета» и переключаются на мобильные данные.
4. Проверка: как убедиться что всё работает
Не верь на слово «подключилось». Проверяй сигнал, скорость и стабильность отдельно.
/interface wireless registration-table print
/interface wifi registration-table print
/interface wireless monitor wlan1
/ping 8.8.8.8 count=20
Что смотреть в registration-table: колонка tx-rate и rx-rate должны показывать разумные значения (не 1Mbps — это признак что клиент вообще еле дышит по сигналу или совместимости). Колонка signal-strength — от -65 dBm и лучше для нормальной работы.
| Команда |
Что проверяет |
Норма |
| registration-table print |
подключённые клиенты |
есть запись iPhone/Android с адекватным rate |
| monitor wlan1 |
состояние радиоинтерфейса |
state: running, no dfs blocking |
| ping 8.8.8.8 |
реальная связность |
0% packet loss |
| /log print where topics~»wireless» |
события переподключений |
нет частых «disconnected» |
Полезно проверить конкретно с телефона, а не только с роутера. На iPhone: Настройки → Wi-Fi → нажми на «i» рядом с сетью, посмотри IP-адрес и убедись, что он в нужной подсети, а не в 169.254.x.x (это признак что DHCP не отработал). На Android: Настройки → Wi-Fi → выбранная сеть → там же видно IP, скорость соединения и частоту (2.4 или 5 ГГц).
/interface wireless registration-table print detail
В detail-выводе смотри поле tx-ccq — это агрегированная оценка качества канала в процентах. Ниже 70% — жди жалоб на лаги в видеозвонках. Также обрати внимание на signal-to-noise — если шум близок к сигналу, помогут только смена канала или физическое перемещение точки доступа.
Архитектура сети для понимания что где происходит
%%{init: {
'theme': 'base',
'themeVariables': {
'primaryColor': '#ffffff',
'primaryTextColor': '#1e293b',
'primaryBorderColor': '#94a3b8',
'lineColor': '#64748b',
'fontSize': '15px',
'fontFamily': 'ui-sans-serif, system-ui, sans-serif'
},
'flowchart': {'curve': 'linear', 'nodeSpacing': 50, 'rankSpacing': 50}
}}%%
flowchart TD
A["iPhone / Android"] --> B["MikroTik Wireless Interface"]
B --> C["Security Profile WPA2 AES"]
C --> D["Bridge LAN"]
D --> E["DHCP Server"]
D --> F["NAT в интернет"]
style A fill:#f8fafc,stroke:#3b82f6,stroke-width:2px,color:#1e40af
style B fill:#f8fafc,stroke:#3b82f6,stroke-width:2px,color:#1e40af
style C fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style D fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style E fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style F fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
Последовательность подключения телефона к точке доступа
%%{init: {
'theme': 'base',
'themeVariables': {
'primaryColor': '#f8fafc',
'primaryTextColor': '#1e293b',
'primaryBorderColor': '#94a3b8',
'noteBkgColor': '#fefce8',
'noteTextColor': '#713f12',
'noteBorderColor': '#fbbf24',
'actorBkg': '#f8fafc',
'actorBorder': '#94a3b8',
'actorTextColor': '#1e293b',
'fontSize': '15px',
'fontFamily': 'ui-sans-serif, system-ui, sans-serif'
},
'sequence': {
'mirrorActors': false,
'messageAlign': 'center',
'actorMargin': 120,
'width': 160,
'noteMargin': 12
}
}}%%
sequenceDiagram
participant P as Телефон
participant AP as MikroTik AP
P->>AP: Probe request
AP->>P: Probe response
P->>AP: Authentication
AP->>P: Association
P->>AP: 4-way handshake
AP->>P: DHCP offer
Как тестировать изменения, не отключив всех сразу
Если роутер уже в проде и на нём сидят живые люди — не меняй security-profile на основном SSID в рабочее время без предупреждения. Правильный порядок: подними временный тестовый SSID с новыми настройками рядом с основным, проверь на нём подключение проблемных телефонов, и только убедившись что всё стабильно — переноси настройки на основную сеть и удаляй тестовую.
/interface wireless
add master-interface=wlan2 ssid="Test-WiFi" security-profile=default \
disabled=no
Пять минут на временный SSID экономят вечер разбора звонков «а что случилось с интернетом опять» от коллег или домашних.
Полезная привычка — завести отдельный текстовый файл с эталонными значениями для своей сети: типичный signal-strength в разных комнатах, ожидаемый tx-rate для основных устройств дома или офиса. Через месяц, когда кто-то пожалуется на «медленный интернет», у тебя будет с чем сравнить текущие показания, а не только субъективное «вроде хуже стало».
5. Осложнения: типичные ошибки и их решения
| Ошибка |
Причина |
Решение |
| iPhone видит сеть, но пишет «Неверный пароль» |
TKIP в шифровании или обрезанный пароль (менее 8 символов) |
Убрать TKIP, проверить длину пароля |
| Android подключается и сразу отваливается |
group-key-update слишком короткий или конфликт FT |
Выставить group-key-update=1h, отключить management-protection |
| iPhone зависает на «Подключение…» на 20+ секунд |
DFS-канал делает радиолокационную проверку |
Зафиксировать канал вне DFS-диапазона |
| Есть Wi-Fi, но нет интернета на Android |
DNS недоступен или captive portal detection не проходит |
Добавить резервный DNS 1.1.1.1, проверить NAT |
| Скорость 1 Mbps в registration-table |
Устройство подключилось в legacy b-режиме |
Убрать поддержку 802.11b из band, оставить n/ac/ax |
| SA Query timeout в логах |
802.11r включен на одиночной точке |
Отключить Fast Transition если нет роуминга между AP |
| iPhone постоянно спрашивает пароль заново |
Скрытый SSID + плохая реализация в прошивке |
Сделать SSID видимым |
/log print where topics~"wireless"
Капля никотина убивает лошадь. Одна забытая галка «hide ssid» на домашнем роутере — три вечера танцев с бубном вокруг телефона жены, который «почему-то не видит сеть».
Ещё пять ситуаций из практики
Ситуация 1: телефон подключается днём, но не ночью. Проверь scheduler и firewall rules по расписанию — иногда предыдущий админ настраивал «родительский контроль» через отключение Wi-Fi по времени и забыл про это упомянуть при передаче дел.
Ситуация 2: один конкретный iPhone не подключается, а остальные — без проблем. Проверь MAC-фильтрацию — возможно кто-то когда-то настроил allow-list по MAC-адресам и не обновил его после смены телефона. Также стоит проверить настройки приватного MAC-адреса в самом iPhone (Wi-Fi → сеть → Private Address) — если приватный адрес включен, а на роутере висит статическая привязка по старому MAC, будет постоянно «новое» устройство без доступа.
/interface wireless access-list print
Ситуация 3: Wi-Fi работает, но очень медленно именно на телефонах. Часто причина — канал забит соседями. Сделай скан эфира и посмотри, не совпадает ли твой канал с половиной соседних роутеров в подъезде.
/interface wireless scan wlan2
Ситуация 4: подключение работает, но видеозвонки рвутся. Обычно проблема в QoS или в отсутствии WMM. Проверь, что WMM включен, и добавь приоритизацию трафика для голоса и видео через queue tree, если роутер обслуживает много устройств одновременно.
Ситуация 5: после замены роутера на новую модель телефоны массово перестали подключаться. Проверь, не изменился ли автоматически country code или band на новом оборудовании при импорте старого конфига — разные модели поддерживают разные диапазоны, и старый конфиг может ссылаться на несуществующий на новой модели канал.
Все пять ситуаций объединяет одно: симптом на телефоне почти никогда не говорит напрямую, в чём причина. «Не подключается» может значить что угодно от неверного пароля до конфликта MAC-адресов. Диагностика всегда идёт от логов и registration-table, а не от догадок — это тот самый принцип, который отличает «перезагрузи и посмотри» от нормальной работы с сетью.
6. Альтернативные решения
Если после всех шагов конкретная модель телефона всё равно капризничает — есть запасные варианты.
- CAPsMAN с несколькими точками. Если дом большой и один роутер физически не тянет покрытие — лучше несколько wAP с CAPsMAN вместо одного мощного роутера. Дороже по настройке, но решает проблему заодно с зонами слабого сигнала.
- Отдельный SSID для гостей (Virtual AP). Изолирует проблемные устройства от основной сети, не даёт им влиять на остальных клиентов. Технически это виртуальный интерфейс поверх физической радиокарты — одна антенна умеет транслировать несколько SSID одновременно, каждый со своим security-profile и своей подсетью через bridge и VLAN.
- Hotspot вместо WPA2-PSK. Подходит для общественных мест, где нужен портал авторизации, но не для дома — лишний геморрой ради того что решается security-profile.
- Полный сброс wireless-конфига и настройка с нуля через Quick Set. Если конфиг накопил наследие от трёх админов подряд — иногда быстрее снести и поднять заново, чем разбираться в чужих комментариях в конфиге.
Основной способ из раздела «Рецепт» выбран не просто так — он чинит корень проблемы (протокол шифрования и совместимость), а не обходит её через дополнительную инфраструктуру. CAPsMAN и Virtual AP решают другие задачи — масштаб и изоляцию, а не совместимость с конкретным телефоном.
Рождённый в legacy — рефакторинга не боится. Но если конфигу пятнадцать лет и в нём слои настроек от трёх разных админов, каждый со своим стилем комментариев на русском транслите — иногда правда быстрее снести wireless-часть целиком и поднять с нуля по чеклисту из этой статьи, чем археологически выяснять зачем там стоит третий security-profile с именем «test123».
Настройка CAPsMAN для нескольких точек доступа
Если дом в два-три этажа и один роутер физически не добивает до дальней спальни — вместо того чтобы выкручивать мощность передатчика до максимума (что не поможет, а только ухудшит ситуацию из-за взаимных помех), ставь вторую точку доступа и объединяй их через CAPsMAN. Это отдельная тема, но раз уж заговорили про альтернативы — минимальный конфиг для понимания сути.
/caps-man manager set enabled=yes
/caps-man configuration
add name=cfg-2ghz country=russia mode=ap ssid="MyHomeWiFi" \
security=sec-main channel.band=2ghz-n channel.width=20/40mhz-Ce
add name=cfg-5ghz country=russia mode=ap ssid="MyHomeWiFi" \
security=sec-main channel.band=5ghz-ac channel.width=20/40/80mhz-Ceee
/caps-man security
add name=sec-main authentication-types=wpa2-psk encryption=aes-ccm \
passphrase="ТвойНадёжныйПароль123" group-key-update=1h
/caps-man provisioning
add action=create-dynamic-enabled master-configuration=cfg-2ghz radio-mac=any
Суть в том, что все точки доступа получают одинаковый конфиг с одного управляющего роутера. Телефон видит один SSID везде по дому и переключается между точками без ручного выбора сети — при условии что 802.11r настроен одинаково на всех AP, либо выключен везде одинаково. Смешанная конфигурация (на одной точке включен, на другой нет) — гарантированный источник странных обрывов, которые невозможно объяснить логически без понимания именно этого нюанса.
Сравнение подходов
| Подход |
Когда уместен |
Сложность настройки |
| Один AP, security-profile AES |
Квартира, малый офис |
Низкая |
| CAPsMAN, несколько точек |
Дом в несколько этажей, офис 300+ м² |
Средняя-высокая |
| Virtual AP для гостей |
Нужна изоляция гостевого трафика |
Средняя |
| Hotspot с порталом |
Кафе, коворкинг, общественное место |
Высокая |
7. Профилактика
Мониторинг
Профилактика для Wi-Fi — это не разовое действие, а привычка проверять сеть раз в месяц теми же командами, что использовались при первичной настройке. Регресс происходит незаметно: сосед поставил новый роутер на соседнем канале, оператор обновил прошивку модема и поменял DNS, кто-то из домашних включил режим модема на телефоне и создал помехи. Ни одно из этих событий не связано напрямую с MikroTik, но все они бьют по стабильности твоей сети.
/tool graphing interface add interface=wlan1
/tool graphing interface add interface=wlan2
Графики покажут, если сигнал начал плавать или количество клиентов резко упало — раньше, чем тебе позвонит семья с вопросом «а что случилось с интернетом».
Для более серьёзного мониторинга — Zabbix или Grafana с SNMP-опросом MikroTik. Включи SNMP на роутере, если планируешь собирать метрики централизованно, а не смотреть графики руками раз в неделю.
/snmp set enabled=yes contact="admin@example.com" location="Office"
/snmp community set [ find default=yes ] addresses=192.168.88.0/24
Ограничь community-строку конкретной подсетью, а не оставляй доступной из любой сети — SNMP без ограничений по IP не менее опасен, чем открытый Winbox наружу.
Резервное копирование
| Что бэкапить |
Как часто |
Где хранить |
| Полный .backup |
После каждого изменения конфига |
Локально + облако (не на самом роутере) |
| .rsc export |
Раз в неделю по расписанию |
Отдельный сервер или NAS |
/system scheduler
add name=weekly-backup interval=1w on-event="/system backup save name=auto-backup" \
start-time=03:00:00
Бэкап, который лежит только на самом роутере — это не бэкап, это иллюзия бэкапа. Если роутер сгорит, вместе с ним сгорит и файл резервной копии. Настрой автоматическую выгрузку на FTP или через скрипт на внешнее хранилище, чтобы копия физически жила не на том устройстве, которое она должна восстанавливать.
/tool fetch address=192.168.1.100 src-path=auto-backup.backup \
upload=yes user=backupuser password=backuppass mode=ftp
Автозапуск и восстановление
Если роутер перезагрузится сам (питание моргнуло, авария) — конфиг должен подняться сам, без ручного вмешательства. Проверь, что все нужные интерфейсы стоят disabled=no, а не завязаны на ручной запуск через scheduler.
Безопасность
- Смени пароль администратора роутера, не оставляй admin без пароля
- Отключи доступ к Winbox/API снаружи через firewall
- Настрой отдельного пользователя с ограниченными правами для повседневной работы
- Ограничь управление роутером по IP через
/ip service
- Включи firewall filter rules для forward chain, не полагайся на дефолтный конфиг
- Регулярно обновляй RouterOS — уязвимости в wireless-стеке закрывают быстро, но только на актуальных версиях
- Не используй один и тот же пароль Wi-Fi годами — смена раз в 6-12 месяцев снижает риск утечки через бывших гостей
Отдельно про SSH-доступ — если управление роутера идёт удалённо, не открывай порт 22 напрямую в мир. Правильный вариант — VPN до роутера (WireGuard в RouterOS 7.x поднимается за пять минут) и уже внутри туннеля доступ по SSH или Winbox. Порт 8291 наружу без ограничений — классическая находка при аудите, причём находят его не только специалисты по безопасности, но и автоматические сканеры за считанные часы после появления в интернете.
/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address-list=!trusted action=drop
add chain=input protocol=tcp dst-port=22 src-address-list=!trusted action=drop
Список trusted заполни своими реальными IP-адресами или диапазоном офиса. Всё остальное — за пределами доверенного списка — блокируется на входе, и внешний сканер даже не поймёт что порт вообще открыт.
Fail2ban-подобная защита средствами RouterOS
У MikroTik нет fail2ban как отдельного пакета, но аналог поведения строится через address-list с таймаутом на попытки подбора пароля.
/ip firewall filter
add chain=input protocol=tcp dst-port=22 connection-state=new \
action=add-src-to-address-list address-list=ssh-blacklist \
address-list-timeout=1d
add chain=input src-address-list=ssh-blacklist action=drop
Этот конфиг сам по себе не заменит нормальный fail2ban на Linux-сервере, но для роутера как единственной точки входа — рабочий и достаточный вариант.
Обновление RouterOS без сюрпризов
Обновлять вслепую на проде — гарантированный способ познакомиться с инцидентом в 3 часа ночи. Есть порядок, который снижает риск почти до нуля.
- Прочитай changelog новой версии на сайте MikroTik — ищи упоминания wireless, wifi, security profile.
- Сделай бэкап (см. раздел «Подготовка» выше) — без него откат превращается в ручную реконструкцию по памяти.
- Обновляй последовательно между минорными версиями, не перепрыгивай через несколько мажорных сразу.
- После обновления проверь registration-table и логи в течение первого часа — именно тогда всплывают проблемы совместимости.
/system package update check-for-updates
/system package update download
/system package update install
Если после обновления Wi-Fi для телефонов сломался — откатись на предыдущий пакет через тот же backup, который сделал перед обновлением. Не пытайся чинить на живую, если под рукой нет времени разобраться спокойно — откат дешевле нервов.
Таблица портов
| Порт |
Протокол |
Назначение |
Доступен снаружи? |
| 8291 |
TCP |
Winbox |
Нет |
| 80/443 |
TCP |
WebFig |
Нет |
| 22 |
TCP |
SSH |
Нет (или по белому списку IP) |
| 53 |
UDP/TCP |
DNS для клиентов сети |
Только внутри LAN |
8. FAQ
Почему Wi-Fi не работает после настройки MikroTik?
Чаще всего это TKIP в шифровании, неверный country code или DFS-канал, на котором роутер делает радиолокационную паузу. Проверь security-profiles print detail — там сразу видно, если затесался TKIP.
Как проверить что настройка Wi-Fi MikroTik работает правильно?
Смотри registration-table print — там должны появляться подключённые устройства с адекватным tx-rate, не 1 Mbps. Дополнительно прогони ping с самого телефона на внешний адрес — 0% потерь и стабильный отклик подтверждают что всё в порядке.
Что делать если Android постоянно переподключается к Wi-Fi?
Обычно причина в слишком коротком group-key-update или включённом Fast Transition на одиночной точке. Выставь group-key-update=1h и отключи management-protection, если у тебя не CAPsMAN с роумингом.
Чем wifi-qcom отличается от legacy wireless на MikroTik?
wifi-qcom — новый драйвер для Wi-Fi 5/6 чипов на базе Qualcomm, появился начиная с RouterOS 7.13 для части моделей (hAP ac, wAP ac и другие). Синтаксис команд другой — вместо /interface wireless используется /interface wifi, конфигурация разбита на security, configuration и datapath. Старые модели с Atheros-чипами остаются на legacy wireless.
Почему iPhone видит сеть, но не может подключиться, хотя пароль верный?
В девяти случаях из десяти — смешанное шифрование TKIP+AES или чистый TKIP. iPhone начиная с iOS 14 не любит такие сети и либо не подключается, либо подключается на минимальной скорости с постоянными обрывами.
Нужно ли включать 802.11r (Fast Transition) для iPhone?
Только если у тебя несколько точек доступа с одним SSID и телефон реально переходит между ними (роуминг). На одиночном роутере 802.11r чаще создаёт проблемы, чем решает — отключи его и не трогай, если нет CAPsMAN с несколькими AP.
Почему Android показывает «Подключено, без доступа к интернету»?
Android агрессивно проверяет реальную связность через captive portal detection (обращение на google.com или connectivitycheck). Если DNS отвечает медленно или недоступен, Android помечает сеть как нерабочую даже при живом интернете. Добавь резервный DNS-сервер в настройки DHCP.
Можно ли использовать один пароль для 2.4 ГГц и 5 ГГц сетей?
Можно и даже нужно, если у тебя единый SSID с band steering. Если же SSID разделены на «Home» и «Home-5G» — пароли можно сделать одинаковыми, это не снижает безопасность, а упрощает жизнь пользователю.
Влияет ли модель MikroTik на совместимость с iPhone?
Да, косвенно. Модели с legacy wireless (старые Atheros-чипы) и модели с wifi-qcom (новый Qualcomm-драйвер на RouterOS 7.13+) настраиваются по-разному, но при правильной настройке обеих категорий проблем с совместимостью быть не должно. Разница скорее в максимальной скорости и поддержке Wi-Fi 6, а не в базовой стабильности подключения.
Нужно ли отдельно настраивать MikroTik для iPhone 15/16 с Wi-Fi 6E?
Отдельных обязательных настроек нет, но для полного использования возможностей Wi-Fi 6/6E нужна модель роутера с соответствующим чипом (например, hAP ax или аналог) и актуальная RouterOS 7.x с wifi-qcom. На старом железе с legacy wireless телефон просто будет работать в режиме ac, без ограничений в стабильности, но без прироста скорости от новых стандартов.
Как узнать, что именно мешает подключению — роутер или сам телефон?
Проверь, подключается ли к той же сети другой телефон той же марки. Если да — проблема в конкретном устройстве (повреждённый Wi-Fi модуль, старая прошивка, забитый кэш сетевых настроек). Если ни один телефон определённой марки не подключается, а другие марки работают нормально — смотри в сторону настроек шифрования и country code, разобранных в разделе «Причины».
9. Прогноз
Убрали TKIP, выставили правильный country code, зафиксировали group-key-update и разобрались с Fast Transition. По факту — Wi-Fi теперь держит и iPhone, и Android без танцев с бубном, а скорость на 5 ГГц не проседает до уровня диалапа.
Если после всех шагов конкретный телефон всё ещё капризничает — скорее всего дело в самом устройстве (старая прошивка, битый Wi-Fi модуль) или в помехах от соседних роутеров на том же канале. Проверь /interface wireless scan, посмотри загруженность эфира вокруг.
Держи в голове главное правило из этой статьи: телефоны строже следуют стандарту 802.11, чем ноутбуки и старые устройства. Всё, что «прощал» старый клиент, современный чип в iPhone или Android воспримет как повод отказаться от подключения. Именно поэтому конфиг, который «работал десять лет», может внезапно перестать устраивать новый телефон в доме — не потому что телефон плохой, а потому что раньше никто не проверял его на соответствие спецификации так строго.
Всё не так плохо как ты думаешь. Всё намного проще — достаточно один раз выставить security-profile правильно, зафиксировать канал и country code, и дальше это просто будет работать годами без вмешательства. Если не заработало — пиши в комментарии с моделью роутера и версией RouterOS, разберёмся.