Keenetic — самый простой способ сделать гостевой вайфай с авторизацией: captive portal здесь штатный, настройка занимает 10–15 минут и не требует командной строки. Всё делается в веб-интерфейсе роутера, переносом готовых значений из кабинета iWiFi.
Что понадобится
- Роутер Zyxel Keenetic с актуальной прошивкой (KeeneticOS) — в наборе компонентов должен быть доступен Captive portal (в старых версиях — «Портал авторизации»);
- аккаунт iWiFi с созданной точкой доступа — в её карточке, в блоке «Подключение роутера», выберите «Zyxel Keenetic»: там будут все значения, копируются по клику. Аккаунт создаётся за 2 минуты, первые 14 дней бесплатно.

Модель роутера значения не меняет: портал одинаково работает и на младших Keenetic, и на старших — нагрузку создаёт трафик гостей, а не сама авторизация.
Здесь — только техника настройки. Зачем гостевому Wi‑Fi авторизация по закону, какие Keenetic подходят и сколько это стоит — на странице Гостевой Wi‑Fi на Keenetic.
Шаг 1. Гостевая сеть
Гостям нужен отдельный сегмент — портал включается именно на нём, а основная сеть с кассой, камерами и компьютерами персонала остаётся нетронутой. Если гостевая сеть у вас уже есть, шаг пропускается.
SSID лучше сделать открытым, без пароля: гость и так проходит идентификацию на странице входа, а пароль на сети превращается в лишний барьер и лишний вопрос официанту. Имя сети стоит сделать узнаваемым — «Кафе Ромашка гостям», а не «Keenetic-1234».

Шаг 2. Компонент Captive portal
Веб-интерфейс Keenetic → «Управление» → «Настройки системы» → раздел «Обновление и компоненты KeeneticOS» → «Изменить набор компонентов». В окне «Компоненты операционной системы» наберите в поиске «Captive» и отметьте Captive portal (в старых версиях KeeneticOS компонент назывался «Портал авторизации», а раздел — «Общие настройки»). Панель предупредит, что смена набора компонентов обновит KeeneticOS, — соглашайтесь: роутер скачает компонент и перезагрузится, без этого раздел в настройках сегмента не появится. Подробнее о компоненте — в официальной статье Keenetic «Captive portal».


Компонента нет в списке — значит прошивка старая. Обновите KeeneticOS (там же, «Обновление и компоненты») и вернитесь к набору компонентов: после обновления пункт появляется.
Шаг 3. Параметры портала
Откройте гостевой сегмент («Мои сети и Wi‑Fi» → вкладка гостевой сети) и прокрутите до раздела «Captive portal» — он появился после установки компонента. Поставьте «Включить». В поле «Профиль» оставьте «Мой профиль»: в списке есть готовые профили других сервисов, они не подойдут. Нажмите «Показать профиль» — откроется окно «Настройки Captive Portal», в него и переносите значения из карточки точки iWiFi. Их четыре группы:
- UAM Server и UAM Secret — куда роутер отправляет гостя и чем подтверждает, что это действительно ваша точка;
- RADIUS-сервер 1 и 2, RADIUS Secret — по ним подтверждается вход гостя и ведётся учёт сессий;
- RADIUS NAS ID — код вашей точки. По нему iWiFi понимает, какому заведению принадлежит гость и какие у него ограничения. Поля «RADIUS location» и «DNS» оставьте пустыми;
- UAM Allowed и UAM Domain — IP-адрес и домены из карточки, по одной записи через кнопку «Добавить». Это адреса, куда гостю можно ходить до входа: без них страница авторизации просто не загрузится.
Сохраните — гостевая сеть перезапустится сама.



Значения берите только из карточки точки и не переписывайте их из чужих инструкций: секрет у каждого аккаунта свой, а адрес портала мы иногда меняем — в карточке он всегда актуальный.
Шаг 4. Проверка
Подключитесь к гостевой сети телефоном: система сама откроет страницу входа iWiFi (это стандартное поведение хотспота). После авторизации гость получает интернет, а в кабинете появляется сессия с именем точки.
Проверяйте с устройства, которое к этой сети ещё не подключалось, — иначе телефон покажет закэшированный результат вместо страницы входа. Между попытками «забывайте сеть».
Если страница входа не открылась
- Проверьте, что портал включён именно для гостевого сегмента, а не домашнего;
- сверьте код точки и параметры RADIUS с карточкой в кабинете;
- забудьте сеть на телефоне и подключитесь заново;
- откройте в браузере любой http-сайт (например, neverssl.com) — редирект должен сработать. Сайты по https на портал не перенаправляются, и это нормально;
- убедитесь, что разрешённые домены из карточки внесены полностью: если их нет, гость увидит бесконечную загрузку вместо формы входа.
Полный разбор по шагам — в статье «Гость не видит страницу входа». Не получается — напишите нам: поможем со скриншотами вашей админки, обычно настраиваем вместе за один диалог.
Отключение гостя из кабинета
Кнопка «Отключить» в разделе «Сессии» работает не так, как остальные настройки: здесь
не роутер обращается к нам, а мы к роутеру — на порт UDP 3799 по адресу,
с которого он выходит в интернет. Поэтому роутер должен быть снаружи доступен.
- Keenetic стоит за другим роутером — на том, верхнем, нужен проброс порта
3799(UDP) на адрес Keenetic; - провайдер выдал «серый» IP (один адрес на многих абонентов) — достучаться снаружи нельзя вовсе; выход — заказать у провайдера статический адрес.
Важно про срок авторизации. Keenetic помнит авторизованного гостя сам — заданное время он пускает его в сеть, не спрашивая нас. Поэтому «забыть сеть» или выключить и включить Wi‑Fi на телефоне недостаточно: пока идёт этот срок, гость заходит без страницы входа. Ставьте срок небольшим, а запоминание постоянных гостей отдайте нашему автоматическому входу по MAC-адресу — он включается в разделе «Настройки» и подчиняется кабинету: устройство помнится 30 дней, вы в любой момент видите гостя в «Сессиях» и можете его отключить.
Пока роутер держит сессию, он продолжает присылать нам учёт — гость виден в кабинете, трафик и время считаются. Но нового входа мы при этом не видим, а значит не действуют ни отключение из кабинета, ни ограничения, которые мы выдаём в момент входа. Это и есть причина ставить срок авторизации небольшим.
Постоянные гости без страницы входа
Постоянный гость может подключаться к сети и сразу оказываться в интернете — окно входа у него не откроется вовсе. Общий разбор режима — в статье «Постоянные гости без страницы входа», здесь — что делать именно на Keenetic.
На Keenetic это делается не у нас, а на самом роутере — параметром «Срок действия сессии» в настройках гостевого портала. Роутер считает гостя авторизованным, пока его устройство продлевает аренду адреса; ушёл и не вернулся дольше указанного срока — при следующем подключении снова потребуется вход. По умолчанию там 5 минут, поэтому гость и видит страницу входа почти каждый раз. Максимум — 4320 минут, то есть трое суток.
Проверено на живом роутере: со сроком в час гость выключил Wi‑Fi, вернулся через десять минут — страницы входа не было, а интернет заработал сразу. Наш кабинет при этом гостя видит: сессия не прерывалась, роутер продолжает присылать по ней учёт.
Чем платите за длинный срок — тремя вещами, и это стоит знать заранее:
- Гость числится в сети, пока идёт срок. Ушёл из заведения — в «Сессиях» он ещё час (или сколько поставите) показан онлайн, время сессии растёт. Понять, что он ушёл, можно по трафику: тот перестаёт увеличиваться. Статистика посещаемости при этом завышается.
- Кнопка «Отключить» не подействует — и не только внутри срока: Keenetic вообще не принимает команду отключения, такой настройки у него нет. Сессию мы закроем у себя, но отпустить гостя может только сам роутер, когда истечёт этот срок. (У Omada и UniFi иначе: там мы командуем контроллеру напрямую, и кнопка работает в любой момент.)
- Ограничения скорости и трафика выдаются роутеру один раз, в момент входа, и внутри сеанса не пересматриваются.
Поэтому срок выбирайте по смыслу заведения: офису или коворкингу удобны сутки, кафе с рекламой на портале — наоборот, чем короче, тем чаще гость видит ваши баннеры и акции.
Если команда не дошла, кабинет честно об этом скажет и закроет доступ со своей стороны. Гость при этом остаётся в сети: отпустить его может только роутер. Наша сторона подействует тогда, когда роутер спросит авторизацию заново, — тут и пригодится небольшой срок авторизации из абзаца выше. Ограничения скорости, времени и трафика работают всегда: они уходят роутеру в момент входа гостя и от доступности порта не зависят.
Wi‑Fi для сотрудников — без страницы входа
Персоналу проходить авторизацию каждый день неудобно. Заводить им ваучеры тоже необязательно: в кабинете есть отдельный раздел для сотрудников — их устройства запоминаются и пускаются в гостевую сеть без страницы входа. Как это включается — в статье «Команда: роли и Wi‑Fi для персонала».
Частые вопросы
Любой ли Keenetic подойдёт? Нужен актуальный KeeneticOS с компонентом «Портал авторизации». Нет компонента в списке — обновите прошивку.
Обязательна ли отдельная гостевая сеть? Да, портал включается на гостевом сегменте. Заодно это правильно с точки зрения безопасности: гость не попадёт во внутреннюю сеть.
Ставить ли пароль на гостевую сеть? Лучше нет — идентификация всё равно происходит на странице входа, а пароль только мешает гостю.
Работают ли ограничения скорости и трафика? Да, они передаются роутеру при входе гостя из карточки точки — там же задаётся срок автовхода по MAC-адресу.
Гости войдут, если пропал интернет? Нет: страница входа и проверка живут на нашем сервере. Когда связь вернётся, вход заработает сам.
У меня несколько Keenetic в заведении. Заведите в кабинете точку на каждый роутер и настройте портал на каждом: точки доступа не тарифицируются, платите только за заведение. Зато в статистике будет видно, в каком зале сколько гостей.
Ещё по теме