WLAN und CAPsMAN¶
Produktiver Stand, geprüft am 20. August 2026.
Aktueller Aufbau¶
Das WLAN wird zentral vom MikroTik hAP ax2 (10.10.10.1) über die
RouterOS-7-WiFi-CAPsMAN-Implementierung verwaltet.
| Gerät | Rolle | Management-IP | RouterOS |
|---|---|---|---|
| hAP ax2 | Router, CAPsMAN-Manager und Access Point | 10.10.10.1 |
7.24 (stable) |
| hAP ax S – AP2 | Access Point Wohnzimmer | 10.10.10.2 |
7.24 (stable) |
| hAP ax S – AP3 | Access Point Treppenhaus | 10.10.10.3 |
7.24 (stable) |
Beim hAP ax2 ist auch die RouterBOARD-Firmware auf 7.24; current-firmware und upgrade-firmware stimmen überein.
Alle drei Geräte senden die zentral provisionierten WLANs.
WLANs und VLANs¶
| SSID | Konfiguration | VLAN | Zweck |
|---|---|---|---|
DieBrocks.home |
cfg-dev-* |
20 | private und vertrauenswürdige Geräte |
IoT@DieBrocks.home |
cfg-iot |
30 | IoT-Geräte |
Gast@DieBrocks.home |
cfg-guest |
40 | Gäste, nur Internet |
MGMT@DieBrocks.home |
cfg-mgmt |
10 | verstecktes, nur temporär provisioniertes Management-WLAN für Matter-Commissioning |
Die internen Namen mit dev stammen aus der Einrichtungsphase. Für die
Funktion ist keine Umbenennung erforderlich.
MGMT@DieBrocks.home ist bewusst nicht dauerhaft aktiv. Es wird nur bei Bedarf auf AP1 2,4 GHz zugeschaltet und danach wieder entfernt.
Temporäres MGMT-WLAN für Matter¶
Für Matter-over-Thread-Commissioning vom iPhone wurde ein separates Management-WLAN eingerichtet:
- SSID:
MGMT@DieBrocks.home - versteckt
- VLAN 10
- nur AP1 HWR, 2,4 GHz
- Konfiguration:
cfg-mgmt - im Normalbetrieb nicht provisioniert
Hintergrund: Pairing aus VLAN 30 scheiterte trotz IPv6-Unicast-Routing, während Pairing aus VLAN 10 zuverlässig funktionierte. Der RouterOS-mDNS-Repeater spiegelt nur IPv4-mDNS und deckt damit den für Matter relevanten IPv6-mDNS-Pfad nicht vollständig ab.
RouterOS-Skripte¶
Auf dem Router existieren:
MGMT_WLAN_EinMGMT_WLAN_Aus
MGMT_WLAN_Ein setzt auf AP1 2,4 GHz:
und provisioniert das Radio neu.
MGMT_WLAN_Aus setzt wieder:
und provisioniert AP1 2,4 GHz erneut.
Die MikroTik-Extended-Integration kann RouterOS-Skripte mit der Option Skript-Schalter in Home Assistant als ausführbare Entitäten bereitstellen.
Verkabelung und VLAN-Trunks¶
Auf den Uplinks gilt:
- VLAN 10 untagged/native für Management;
- VLAN 20 tagged für Home;
- VLAN 30 tagged für IoT;
- VLAN 40 tagged für Gäste.
AP2¶
| Port | Funktion |
|---|---|
ether1 |
Uplink zum hAP ax2 |
ether5 |
Trunk zu AP3 |
ether2, ether3 |
als Home-VLAN-Access-Ports vorbereitet, wegen beobachteter PHY-/Clientprobleme nicht produktiv genutzt |
ether4 |
ungenutzt |
AP3¶
| Port | Funktion |
|---|---|
ether1 |
Uplink von AP2 |
ether5 |
für einen möglichen nachgelagerten AP vorbereitet, aktuell ohne Link |
ether2, ether3 |
als Home-VLAN-Access-Ports vorbereitet, nicht produktiv genutzt |
ether4 |
ungenutzt |
Management der Access Points¶
Auf beiden hAP ax S existiert das VLAN-Interface mgmt auf bridgeLocal.
Der DHCP-Client läuft auf diesem Interface und erhält die feste Reservierung
im VLAN 10.
| AP | DHCP-Adresse | CAPsMAN-Manager |
|---|---|---|
| AP2 | 10.10.10.2 |
10.10.10.1 |
| AP3 | 10.10.10.3 |
10.10.10.1 |
CAP-Modus auf beiden Geräten:
enabled: yes
discovery-interfaces: bridgeLocal
slaves-datapath: capdp
current-caps-man-address: 10.10.10.1
Kanalplan¶
2,4 GHz¶
Alle 2,4-GHz-Radios laufen mit 20 MHz und sind fest auf die klassischen nicht überlappenden Kanäle verteilt:
| AP | Kanal | Frequenz | Channel-Profil | Master-Konfiguration |
|---|---|---|---|---|
| AP2 Wohnzimmer | 1 | 2412 MHz | ch-2g-ap2 |
cfg-dev-ap2-2g |
| AP3 Treppenhaus | 6 | 2437 MHz | ch-2g-ap3 |
cfg-dev-ap3-2g |
| AP1 HWR | 11 | 2462 MHz | ch-2g-ap1 |
cfg-dev-ap1-2g |
Der frühere Zustand mit AP2 und AP3 gleichzeitig auf Kanal 1 wurde am 10. August 2026 bereinigt.
5 GHz¶
Alle drei 5-GHz-Radios sind aktuell auf 80 MHz begrenzt und fest verteilt:
| AP | Primärkanal | Frequenz | 80-MHz-Block | Channel-Profil |
|---|---|---|---|---|
| AP2 Wohnzimmer | 36 | 5180 MHz | 36–48 | ch-5g-ap2 |
| AP3 Treppenhaus | 52 | 5260 MHz | 52–64 | ch-5g-ap3 |
| AP1 HWR | 100 | 5500 MHz | 100–112 | ch-5g-ap1 |
Damit überlappen die drei 80-MHz-Blöcke nicht.
Provisioning-Konfiguration¶
Die bekannten Radios haben eigene Master-Konfigurationen, damit Kanal und Name dauerhaft stabil bleiben.
2,4 GHz¶
- AP2 →
cfg-dev-ap2-2g - AP3 →
cfg-dev-ap3-2g - AP1 →
cfg-dev-ap1-2g - generischer 2,4-GHz-Fallback →
cfg-dev-2g
5 GHz¶
- AP2 →
cfg-dev-ap2-5g - AP3 →
cfg-dev-ap3-5g - AP1 →
cfg-dev-ap1-5g - generischer 5-GHz-Fallback →
cfg-dev
cfg-iot und cfg-guest werden dauerhaft als virtuelle Slave-Konfigurationen bereitgestellt. cfg-mgmt wird nur temporär als zusätzlicher Slave auf AP1 2,4 GHz hinzugefügt.
Die Datenverarbeitung findet auf dem jeweiligen CAP statt.
Interface-Namen¶
Die produktiven Master-Interfaces heißen:
AP1-HWR-2GAP1-HWR-5GAP2-Wohnzimmer-2GAP2-Wohnzimmer-5GAP3-Treppenhaus-2GAP3-Treppenhaus-5G
Die virtuellen Slave-Interfaces werden aktuell automatisch mit -virtual und -virtual2 benannt. Dabei ist der erste Slave IoT und der zweite Gast. Bei aktiviertem MGMT-WLAN kommt auf AP1 2,4 GHz ein dritter virtueller Slave hinzu.
Roaming¶
Für das Home-WLAN sind aktiviert:
- WPA2-PSK und WPA3-PSK;
- 802.11r Fast Transition;
- Fast Transition over DS;
- 802.11k Radio Resource Management;
- 802.11v Wireless Network Management.
Aktuelle Steering-Werte:
transition-threshold=-70
transition-threshold-time=10s
transition-request-period=10s
transition-request-count=3
transition-time=unlimited
Es existiert bewusst keine harte globale RSSI-Disconnect-Regel, da entfernte IoT-Geräte sonst unnötig getrennt werden könnten.
LEDs¶
AP2 und AP3 verwenden:
Nach einem Neustart sind die LEDs ungefähr eine Minute sichtbar und werden danach abgeschaltet. Der Router im HWR verwendet weiterhin die normale LED-Anzeige.
Wiederaufbau eines hAP ax S¶
1. Gerät vorbereiten¶
- RouterOS auf dieselbe Stable-Version wie den Manager bringen.
- Uplink zunächst an
ether1anschließen. - Gerätenamen passend zu AP2 oder AP3 setzen.
- CAP-Modus aktivieren.
2. Management-VLAN anlegen¶
/interface/vlan/add interface=bridgeLocal vlan-id=10 name=mgmt
/ip/dhcp-client/set [find] interface=mgmt
3. Port-PVIDs setzen¶
/interface/bridge/port/set [find interface=ether1] pvid=10
/interface/bridge/port/set [find interface=ether2] pvid=20
/interface/bridge/port/set [find interface=ether3] pvid=20
/interface/bridge/port/set [find interface=ether5] pvid=10
4. VLAN-Tabelle setzen¶
/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=10 tagged=bridgeLocal untagged=ether1,ether5
/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=20 tagged=ether1,ether5 untagged=ether2,ether3
/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=30 tagged=ether1,ether5
/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=40 tagged=ether1,ether5
5. VLAN-Filtering zuletzt aktivieren¶
Dieser Schritt muss zuletzt erfolgen.
6. CAPsMAN-Verbindung prüfen¶
7. Kanalprofile wiederherstellen¶
2,4 GHz:
AP2 = 2412 MHz / Kanal 1 / 20 MHz
AP3 = 2437 MHz / Kanal 6 / 20 MHz
AP1 = 2462 MHz / Kanal 11 / 20 MHz
5 GHz:
AP2 = 5180 MHz / Kanal 36 / 80 MHz
AP3 = 5260 MHz / Kanal 52 / 80 MHz
AP1 = 5500 MHz / Kanal 100 / 80 MHz
Kontrolle und Diagnose¶
Auf dem Router:
/interface/wifi/registration-table/print stats detail
/interface/wifi/configuration/print detail
/interface/wifi/channel/print detail
/interface/wifi/provisioning/print detail
/interface/wifi/monitor AP3-Treppenhaus-5G once
/system/script/print detail where name~"MGMT_WLAN"
Bekannte Probleme und Hinweise¶
Matter-Commissioning über VLAN-Grenzen¶
Matter-over-Thread-Commissioning vom iPhone aus dem IoT-VLAN funktioniert aktuell nicht zuverlässig. IPv6-Unicast-Routen sind vorhanden, aber das Commissioning erreicht den Matter Server aus VLAN 30 nicht. Der Workaround ist das temporäre Management-WLAN in VLAN 10. Details stehen unter home-assistant/matter-thread.md.
DFS¶
Nach dem Provisionieren eines 5-GHz-Radios kann ein Channel-Availability-Check stattfinden. Währenddessen sendet das Radio kurzzeitig nicht. Das ist kein Fehler.
Stationäre Clients¶
Einzelne Geräte bleiben trotz schwächerem Signal an einem Access Point, wenn sie Steering-Anfragen nicht oder nur eingeschränkt unterstützen.