Гостевой wifi на MikroTik с законной авторизацией собирается из четырёх частей: Hotspot (перехват гостя), RADIUS (проверка входа), login.html (переброс на страницу iWiFi) и Walled Garden (что открыто до входа). Команды вводятся в терминале WinBox (кнопка «New Terminal»).
Значения — код точки, адрес RADIUS и секрет — берутся из карточки вашей точки доступа в кабинете iWiFi (блок «Подключение роутера» → MikroTik; копируются по клику). Аккаунт создаётся за 2 минуты, 14 дней бесплатно.
Здесь — только техника настройки. Зачем гостевому Wi‑Fi авторизация по закону, какие модели MikroTik подходят, как устроена RADIUS-авторизация и сколько это стоит — на странице Гостевой Wi‑Fi на MikroTik.

Шаг 1. Имя роутера = код точки
Портал узнаёт вашу точку по имени роутера — оно обязано совпадать со значением Router Identity из карточки:
/system identity set name=КОД_ВАШЕЙ_ТОЧКИ
Шаг 2. Мастер Hotspot
Запустите на интерфейсе гостевой сети (гостевой bridge или wlan):
/ip hotspot setup
Ответы мастеру: адрес сети — например 10.5.50.1/24 (маскарадинг оставить включённым),
пул адресов — по умолчанию, сертификат — none, SMTP — 0.0.0.0,
DNS — ваши (например 8.8.8.8), DNS-имя портала оставьте пустым. Тестового пользователя
потом можно удалить (IP → Hotspot → Users).


Шаг 3. RADIUS-сервер iWiFi
Адрес и секрет — из карточки точки:
/radius add service=hotspot address=АДРЕС_ИЗ_КАРТОЧКИ secret=СЕКРЕТ_ИЗ_КАРТОЧКИ timeout=3s /radius incoming set accept=yes
radius incoming обязателен — без него нельзя принудительно завершить сессию
гостя из кабинета (блокировки, лимиты).

Шаг 4. Профиль Hotspot
Включаем RADIUS и правильные способы входа (обычно профиль называется hsprof1 —
проверьте: /ip hotspot profile print):
/ip hotspot profile set hsprof1 use-radius=yes login-by=http-pap,mac radius-interim-update=5m
Важно: HTTP CHAP не включайте — портал передаёт вход по HTTP PAP. А mac
в списке нужен для того, чтобы роутер успевал спросить нас об устройстве до показа
страницы входа — на этом построен режим «без страницы входа» (см. ниже).
Если профиль настраивали руками, а не этой командой, проверьте в WinBox или WebFig: IP → Hotspot → Server Profiles → ваш профиль → вкладка Login, галочка MAC должна стоять рядом с HTTP PAP. Её отсутствие — самая частая причина, по которой режим не работает, и заметить это со стороны невозможно: всё выглядит исправным, просто гость каждый раз видит страницу входа.


Ограничение скорости. Если в карточке точки задан лимит скорости, отключите правило
fasttrack (IP → Firewall → Filter Rules, правило «defconf: fasttrack»):
/ip firewall filter disable [find action=fasttrack-connection]
Лимит приходит роутеру по RADIUS, и под гостя он создаёт очередь, но fasttrack пропускает пакеты мимо очередей — ограничение молча не действует. Плата за отключение — чуть выше нагрузка на процессор роутера, для кафе незаметная.
Шаг 5. Страницы портала
Стандартные страницы хотспота нужно заменить нашими — они перебрасывают гостя на страницу входа iWiFi и возвращают его обратно. Ничего править в них не нужно: код точки роутер подставляет сам.
Распакуйте архив и перетащите все четыре файла в WinBox → Files в папку
hotspot (на части моделей она называется flash/hotspot), поверх
стандартных. Что делает каждый:
login.html— открывает гостю страницу входа iWiFi;alogin.html— возвращает гостя после успешного входа, без неё не покажутся отзыв, купон и баннер;logout.html— страница выхода из сети;redirect.html— служебная переадресация роутера.
Файлы одинаковы для всех точек и заведений: адрес портала в них зашит, а код точки подставляется из имени роутера (шаг 1). Меняете точку — файлы трогать не нужно.

Шаг 6. Walled Garden
Что доступно гостю до входа — портал iWiFi, вход через VK и Сбер ID:
/ip hotspot walled-garden add dst-host=iwifi.ru /ip hotspot walled-garden add dst-host=auth.iwifi.ru /ip hotspot walled-garden add dst-host=id.vk.ru /ip hotspot walled-garden add dst-host=oauth.vk.ru /ip hotspot walled-garden add dst-host=static.vk.ru /ip hotspot walled-garden add dst-host=static.id.vk.ru /ip hotspot walled-garden add dst-host=api.vk.ru /ip hotspot walled-garden add dst-host=login.vk.ru /ip hotspot walled-garden add dst-host=persiq.vk.ru /ip hotspot walled-garden add dst-host=id.vk.com /ip hotspot walled-garden add dst-host=oauth.vk.com /ip hotspot walled-garden add dst-host=static.vk.com /ip hotspot walled-garden add dst-host=static.id.vk.com /ip hotspot walled-garden add dst-host=api.vk.com /ip hotspot walled-garden add dst-host=login.vk.com /ip hotspot walled-garden add dst-host=persiq.vk.com /ip hotspot walled-garden add dst-host=id.sber.ru /ip hotspot walled-garden add dst-host=oauth.sber.ru /ip hotspot walled-garden ip add dst-address=АДРЕС_ИЗ_КАРТОЧКИ action=accept
Вход через VK и Сбер ID: те же адреса нужны ещё и во втором списке. Списка два, и они работают по-разному. Первый, по доменам, разбирает обычные запросы. Второй, по адресам, пропускает защищённые соединения — а VK и Сбер, как и наш портал, работают только по ним. Наш сервер во втором списке уже есть строкой выше, поэтому портал и открывается; для VK и Сбера такие же строки надо добавить отдельно:
/ip hotspot walled-garden ip add dst-host=id.vk.ru action=accept /ip hotspot walled-garden ip add dst-host=oauth.vk.ru action=accept /ip hotspot walled-garden ip add dst-host=static.vk.ru action=accept /ip hotspot walled-garden ip add dst-host=static.id.vk.ru action=accept /ip hotspot walled-garden ip add dst-host=api.vk.ru action=accept /ip hotspot walled-garden ip add dst-host=login.vk.ru action=accept /ip hotspot walled-garden ip add dst-host=persiq.vk.ru action=accept /ip hotspot walled-garden ip add dst-host=persiq.vk.com action=accept /ip hotspot walled-garden ip add dst-host=id.vk.com action=accept /ip hotspot walled-garden ip add dst-host=api.vk.com action=accept /ip hotspot walled-garden ip add dst-host=login.vk.com action=accept /ip hotspot walled-garden ip add dst-host=id.sber.ru action=accept /ip hotspot walled-garden ip add dst-host=oauth.sber.ru action=accept
Проверить, что список работает, можно по счётчику попаданий: /ip hotspot walled-garden
print. Если у домена стоит ноль, а сервис при этом открывается, значит трафик идёт не
через это правило — и для VK его надо искать во втором списке.

Постоянные гости без страницы входа
Гость, который уже входил здесь за последние 30 дней, может подключаться к сети и сразу оказываться в интернете — окно входа у него не открывается вовсе. Включается это в кабинете: карточка заведения → блок «Постоянные гости» → «Пускать узнанное устройство без страницы входа». Дополнительно нужен включённый автовход по MAC-адресу в разделе «Настройки» — он и ведёт память об устройствах.
На самом роутере настраивать больше нечего — достаточно mac в списке
способов входа из шага 4. Никаких длинных сроков сессии выставлять не надо, и это важное
преимущество MikroTik: роутер спрашивает нас о госте при каждом подключении. Значит кнопка
«Отключить» действует сразу, ограничения скорости и трафика применяются заново на каждом входе,
а в «Сессиях» видно реальное время присутствия, а не срок, выданный авансом.
Страницу входа гость всё равно увидит, если исчерпал лимит времени, если вы его отключили, — и если его ваучер просрочен или заблокирован, сотрудник удалён, а проживание в отеле закончилось. А вот согласие на рекламу входу не мешает: не дал — просто не попадёт в рекламные выборки, доступ в интернет от этого не зависит. В «Сессиях» такие входы помечены отдельным значком «Без портала».
Здесь мы участвуем в каждом входе — и это главное
преимущество MikroTik. У Keenetic, Omada и UniFi режим держится сроком на самом роутере
или контроллере, и пока он идёт, железо к нам не обращается: лимит времени, срок ваучера или
выезд проживающего в момент подключения не проверяются, ограничения выдаются один раз. MikroTik
спрашивает нас каждый раз, поэтому лимиты применяются заново, время в «Сессиях» честное, а
кикнутого гостя обратно по MAC-адресу мы не пустим — он пройдёт страницу входа. Единственное
условие прежнее — включённый radius incoming (шаг 3), без него роутер не принимает
наши команды вовсе.
Общий разбор режима — кому он подходит, что проверяется при каждом входе и как ведут себя другие вендоры — в статье «Постоянные гости без страницы входа».
Имейте в виду главное: гость не увидит ни баннера, ни купона, ни просьбы об отзыве — показывать их негде. Включайте там, где ценнее удобство постоянных гостей: офис, коворкинг, фитнес, отель. Кафе и торговому центру, которые живут с рекламы на портале, режим скорее во вред.
Шаг 7. Проверка
Подключитесь к гостевой сети телефоном — окно входа iWiFi должно открыться само.
Если не открылось — зайдите браузером на любой http-сайт (например, neverssl.com).
Если не работает — четыре частые причины
- Identity не совпадает с кодом точки (шаг 1). Коварный случай: гость видит «Wi‑Fi временно недоступен» с подсказкой про неоплату — если с оплатой всё в порядке, первым делом сверяйте identity;
- страницы не заменены (шаг 5) — гость видит стандартную страницу MikroTik; проверьте, что все четыре файла лежат именно в папке
hotspot; - на устройстве гостя вручную прописан DNS — walled garden по доменам не срабатывает;
- HTTPS-сайты не редиректят на портал — это нормально: вход открывает системное окно телефона.
Полный порядок проверок — в статье «Гость не видит страницу входа». Застряли на любом шаге — напишите в поддержку со скриншотом WinBox, настроим вместе.
Частые вопросы
Какая нужна версия RouterOS? Подойдёт любая современная — 6 или 7. Hotspot и RADIUS
в них штатные, отдельной лицензии не требуют. Отличается только расположение папки
hotspot в Files на части моделей.
Почему нельзя включать HTTP CHAP? Портал передаёт пароль методом HTTP PAP. С CHAP роутер ждёт от страницы входа вычисленный хэш, не получает его — и гость видит ошибку пароля при полностью исправном сервисе.
Зачем radius incoming? Без него роутер не принимает входящие команды,
и кабинет не может разорвать сессию: не сработают кнопка «Отключить», блокировка нарушителя
и лимиты, которые должны прерывать сессию по достижении порога.
Гость ввёл номер в VK, и страница долго висит. Скорее всего это не сбой: ВКонтакте показывает проверку «я не робот», и её элементы грузятся медленно — на гостевой сети без интернета это выглядит как зависание. Дайте странице до минуты. Если проверка так и не появилась, значит какого-то адреса VK нет в белом списке — как найти какого, ниже.
Сервис за белым списком не открывается — как узнать, какого адреса не хватает? Спросите роутер. Хотспот заставляет гостя резолвить имена через себя, поэтому в кэше DNS лежит всё, что устройство пыталось открыть, включая заблокированное:
/ip dns cache print where name~"vk"
Сравните вывод со своим белым списком — недостающий адрес будет виден сразу. Приём выручает с любым сервисом, не только с VK: страница молча висит именно тогда, когда один из её адресов не пропущен, а браузер об этом никак не сообщает.
Работает ли кнопка «Отключить» на MikroTik? Да. Проверено на живом роутере
2 сентября 2026 года: обе гостевые сессии закрылись сразу, в журнале роутер отчитался
причиной Admin-Reset. Wi‑Fi у гостя при этом остаётся подключённым — пропадает
именно доступ в интернет, а при следующей попытке открыть сайт снова появляется страница
входа. Обязательное условие — /radius incoming set accept=yes из шага 3.
Кнопка «Отключить» пишет, что роутер не ответил. Команда приходит снаружи, на порт
UDP 3799 по адресу, с которого роутер выходит в интернет, — значит роутер должен
быть доступен извне. Проверьте по порядку: включён ли приём (/radius incoming print,
нужно accept: yes); не режет ли пакет фильтр (/ip firewall filter,
цепочка input, протокол udp, порт 3799); если MikroTik стоит за другим роутером или у него
несколько каналов — нужен проброс 3799 на всех входах, а при «сером» адресе
провайдера входящие не дойдут вовсе, и здесь поможет только статический IP.
Когда команда не доходит, доступ мы закрываем со своей стороны: гость останется в сети
до отключения, но следующий его вход потребует новой авторизации.
Как удалить неудачный Hotspot и начать заново? IP → Hotspot: удалите сервер на
вкладке Servers и профиль на Server Profiles, затем уберите созданные мастером адреса и пул.
После этого /ip hotspot setup запускается заново; login.html
перезаписывать не нужно.
Работают ли лимиты скорости и трафика? Да, они приходят роутеру по RADIUS вместе
с разрешением на вход — за это отвечает radius-interim-update из шага 4.
Лимит скорости действует только при отключённом правиле fasttrack — команда там же,
в шаге 4.
У меня несколько роутеров MikroTik. Заведите точку на каждый и повторите настройку: точки не тарифицируются, платите за заведение. В статистике тогда будет видно, где сколько гостей.
Ещё по теме