Zum Inhalt

WLAN und CAPsMAN

Produktiver Stand, geprüft am 20. August 2026.

Aktueller Aufbau

Das WLAN wird zentral vom MikroTik hAP ax2 (10.10.10.1) über die RouterOS-7-WiFi-CAPsMAN-Implementierung verwaltet.

Gerät Rolle Management-IP RouterOS
hAP ax2 Router, CAPsMAN-Manager und Access Point 10.10.10.1 7.24 (stable)
hAP ax S – AP2 Access Point Wohnzimmer 10.10.10.2 7.24 (stable)
hAP ax S – AP3 Access Point Treppenhaus 10.10.10.3 7.24 (stable)

Beim hAP ax2 ist auch die RouterBOARD-Firmware auf 7.24; current-firmware und upgrade-firmware stimmen überein.

Alle drei Geräte senden die zentral provisionierten WLANs.

WLANs und VLANs

SSID Konfiguration VLAN Zweck
DieBrocks.home cfg-dev-* 20 private und vertrauenswürdige Geräte
IoT@DieBrocks.home cfg-iot 30 IoT-Geräte
Gast@DieBrocks.home cfg-guest 40 Gäste, nur Internet
MGMT@DieBrocks.home cfg-mgmt 10 verstecktes, nur temporär provisioniertes Management-WLAN für Matter-Commissioning

Die internen Namen mit dev stammen aus der Einrichtungsphase. Für die Funktion ist keine Umbenennung erforderlich.

MGMT@DieBrocks.home ist bewusst nicht dauerhaft aktiv. Es wird nur bei Bedarf auf AP1 2,4 GHz zugeschaltet und danach wieder entfernt.

Temporäres MGMT-WLAN für Matter

Für Matter-over-Thread-Commissioning vom iPhone wurde ein separates Management-WLAN eingerichtet:

  • SSID: MGMT@DieBrocks.home
  • versteckt
  • VLAN 10
  • nur AP1 HWR, 2,4 GHz
  • Konfiguration: cfg-mgmt
  • im Normalbetrieb nicht provisioniert

Hintergrund: Pairing aus VLAN 30 scheiterte trotz IPv6-Unicast-Routing, während Pairing aus VLAN 10 zuverlässig funktionierte. Der RouterOS-mDNS-Repeater spiegelt nur IPv4-mDNS und deckt damit den für Matter relevanten IPv6-mDNS-Pfad nicht vollständig ab.

RouterOS-Skripte

Auf dem Router existieren:

  • MGMT_WLAN_Ein
  • MGMT_WLAN_Aus

MGMT_WLAN_Ein setzt auf AP1 2,4 GHz:

slave-configurations=cfg-iot,cfg-guest,cfg-mgmt

und provisioniert das Radio neu.

MGMT_WLAN_Aus setzt wieder:

slave-configurations=cfg-iot,cfg-guest

und provisioniert AP1 2,4 GHz erneut.

Die MikroTik-Extended-Integration kann RouterOS-Skripte mit der Option Skript-Schalter in Home Assistant als ausführbare Entitäten bereitstellen.

Verkabelung und VLAN-Trunks

hAP ax2 ether2
  |
  `-- AP2 ether1
        |
        `-- AP2 ether5
              |
              `-- AP3 ether1

Auf den Uplinks gilt:

  • VLAN 10 untagged/native für Management;
  • VLAN 20 tagged für Home;
  • VLAN 30 tagged für IoT;
  • VLAN 40 tagged für Gäste.

AP2

Port Funktion
ether1 Uplink zum hAP ax2
ether5 Trunk zu AP3
ether2, ether3 als Home-VLAN-Access-Ports vorbereitet, wegen beobachteter PHY-/Clientprobleme nicht produktiv genutzt
ether4 ungenutzt

AP3

Port Funktion
ether1 Uplink von AP2
ether5 für einen möglichen nachgelagerten AP vorbereitet, aktuell ohne Link
ether2, ether3 als Home-VLAN-Access-Ports vorbereitet, nicht produktiv genutzt
ether4 ungenutzt

Management der Access Points

Auf beiden hAP ax S existiert das VLAN-Interface mgmt auf bridgeLocal. Der DHCP-Client läuft auf diesem Interface und erhält die feste Reservierung im VLAN 10.

AP DHCP-Adresse CAPsMAN-Manager
AP2 10.10.10.2 10.10.10.1
AP3 10.10.10.3 10.10.10.1

CAP-Modus auf beiden Geräten:

enabled: yes
discovery-interfaces: bridgeLocal
slaves-datapath: capdp
current-caps-man-address: 10.10.10.1

Kanalplan

2,4 GHz

Alle 2,4-GHz-Radios laufen mit 20 MHz und sind fest auf die klassischen nicht überlappenden Kanäle verteilt:

AP Kanal Frequenz Channel-Profil Master-Konfiguration
AP2 Wohnzimmer 1 2412 MHz ch-2g-ap2 cfg-dev-ap2-2g
AP3 Treppenhaus 6 2437 MHz ch-2g-ap3 cfg-dev-ap3-2g
AP1 HWR 11 2462 MHz ch-2g-ap1 cfg-dev-ap1-2g

Der frühere Zustand mit AP2 und AP3 gleichzeitig auf Kanal 1 wurde am 10. August 2026 bereinigt.

5 GHz

Alle drei 5-GHz-Radios sind aktuell auf 80 MHz begrenzt und fest verteilt:

AP Primärkanal Frequenz 80-MHz-Block Channel-Profil
AP2 Wohnzimmer 36 5180 MHz 36–48 ch-5g-ap2
AP3 Treppenhaus 52 5260 MHz 52–64 ch-5g-ap3
AP1 HWR 100 5500 MHz 100–112 ch-5g-ap1

Damit überlappen die drei 80-MHz-Blöcke nicht.

Provisioning-Konfiguration

Die bekannten Radios haben eigene Master-Konfigurationen, damit Kanal und Name dauerhaft stabil bleiben.

2,4 GHz

  • AP2 → cfg-dev-ap2-2g
  • AP3 → cfg-dev-ap3-2g
  • AP1 → cfg-dev-ap1-2g
  • generischer 2,4-GHz-Fallback → cfg-dev-2g

5 GHz

  • AP2 → cfg-dev-ap2-5g
  • AP3 → cfg-dev-ap3-5g
  • AP1 → cfg-dev-ap1-5g
  • generischer 5-GHz-Fallback → cfg-dev

cfg-iot und cfg-guest werden dauerhaft als virtuelle Slave-Konfigurationen bereitgestellt. cfg-mgmt wird nur temporär als zusätzlicher Slave auf AP1 2,4 GHz hinzugefügt.

Die Datenverarbeitung findet auf dem jeweiligen CAP statt.

Interface-Namen

Die produktiven Master-Interfaces heißen:

  • AP1-HWR-2G
  • AP1-HWR-5G
  • AP2-Wohnzimmer-2G
  • AP2-Wohnzimmer-5G
  • AP3-Treppenhaus-2G
  • AP3-Treppenhaus-5G

Die virtuellen Slave-Interfaces werden aktuell automatisch mit -virtual und -virtual2 benannt. Dabei ist der erste Slave IoT und der zweite Gast. Bei aktiviertem MGMT-WLAN kommt auf AP1 2,4 GHz ein dritter virtueller Slave hinzu.

Roaming

Für das Home-WLAN sind aktiviert:

  • WPA2-PSK und WPA3-PSK;
  • 802.11r Fast Transition;
  • Fast Transition over DS;
  • 802.11k Radio Resource Management;
  • 802.11v Wireless Network Management.

Aktuelle Steering-Werte:

transition-threshold=-70
transition-threshold-time=10s
transition-request-period=10s
transition-request-count=3
transition-time=unlimited

Es existiert bewusst keine harte globale RSSI-Disconnect-Regel, da entfernte IoT-Geräte sonst unnötig getrennt werden könnten.

LEDs

AP2 und AP3 verwenden:

/system/leds/settings/set all-leds-off=after-1min

Nach einem Neustart sind die LEDs ungefähr eine Minute sichtbar und werden danach abgeschaltet. Der Router im HWR verwendet weiterhin die normale LED-Anzeige.

Wiederaufbau eines hAP ax S

1. Gerät vorbereiten

  1. RouterOS auf dieselbe Stable-Version wie den Manager bringen.
  2. Uplink zunächst an ether1 anschließen.
  3. Gerätenamen passend zu AP2 oder AP3 setzen.
  4. CAP-Modus aktivieren.

2. Management-VLAN anlegen

/interface/vlan/add interface=bridgeLocal vlan-id=10 name=mgmt
/ip/dhcp-client/set [find] interface=mgmt

3. Port-PVIDs setzen

/interface/bridge/port/set [find interface=ether1] pvid=10
/interface/bridge/port/set [find interface=ether2] pvid=20
/interface/bridge/port/set [find interface=ether3] pvid=20
/interface/bridge/port/set [find interface=ether5] pvid=10

4. VLAN-Tabelle setzen

/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=10 tagged=bridgeLocal untagged=ether1,ether5
/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=20 tagged=ether1,ether5 untagged=ether2,ether3
/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=30 tagged=ether1,ether5
/interface/bridge/vlan/add bridge=bridgeLocal vlan-ids=40 tagged=ether1,ether5

5. VLAN-Filtering zuletzt aktivieren

/interface/bridge/set bridgeLocal vlan-filtering=yes

Dieser Schritt muss zuletzt erfolgen.

6. CAPsMAN-Verbindung prüfen

/interface/wifi/cap/print
/interface/wifi/print detail

7. Kanalprofile wiederherstellen

2,4 GHz:
AP2 = 2412 MHz / Kanal 1 / 20 MHz
AP3 = 2437 MHz / Kanal 6 / 20 MHz
AP1 = 2462 MHz / Kanal 11 / 20 MHz

5 GHz:
AP2 = 5180 MHz / Kanal 36 / 80 MHz
AP3 = 5260 MHz / Kanal 52 / 80 MHz
AP1 = 5500 MHz / Kanal 100 / 80 MHz

Kontrolle und Diagnose

Auf dem Router:

/interface/wifi/registration-table/print stats detail
/interface/wifi/configuration/print detail
/interface/wifi/channel/print detail
/interface/wifi/provisioning/print detail
/interface/wifi/monitor AP3-Treppenhaus-5G once
/system/script/print detail where name~"MGMT_WLAN"

Bekannte Probleme und Hinweise

Matter-Commissioning über VLAN-Grenzen

Matter-over-Thread-Commissioning vom iPhone aus dem IoT-VLAN funktioniert aktuell nicht zuverlässig. IPv6-Unicast-Routen sind vorhanden, aber das Commissioning erreicht den Matter Server aus VLAN 30 nicht. Der Workaround ist das temporäre Management-WLAN in VLAN 10. Details stehen unter home-assistant/matter-thread.md.

DFS

Nach dem Provisionieren eines 5-GHz-Radios kann ein Channel-Availability-Check stattfinden. Währenddessen sendet das Radio kurzzeitig nicht. Das ist kein Fehler.

Stationäre Clients

Einzelne Geräte bleiben trotz schwächerem Signal an einem Access Point, wenn sie Steering-Anfragen nicht oder nur eingeschränkt unterstützen.