MikroTik: client failed to authenticate with CAPsMAN AP — Решение ошибки
- В журнале контроллера CAPsMAN появляется ошибка:
capsman,error <MAC> client failed to authenticate with CAPsMAN AP. - Клиенты многократно пытаются подключиться к управляемой точке доступа, но сбрасываются контроллером.
- Точки CAP передают трафик с задержками или отклоняют профили конфигурации.
- Проблемы с централизованной Enterprise аутентификацией (802.1X / EAP).
1. Проверка конфигурации CAPsMAN Security Configurations
Убедитесь, что пароль PSK, тип шифрования и режим аутентификации идентичны на всех профилях конфигурации.
/caps-man security
print detail
set [ find name="sec-corp" ] \
authentication-types=wpa2-psk \
encryption=aes-ccm \
passphrase="VerySecureCorporatePassphrase123!" \
group-key-update=1h2. Проверка связности CAP и Контроллера (Data Forwarding Mode)
Если используется режим local-forwarding=no (трафик туннелируется до менеджера), убедитесь, что MTU туннеля не дробит пакеты EAPOL:
/caps-man datapath
set [ find name="dp-corp" ] local-forwarding=yes client-to-client-forwarding=yes3. Проверка RADIUS аутентификации (если используется EAP/MAC-Auth)
/caps-man aaa
set mac-mode=as-username-and-password \
called-format=mac:ssid \
mac-caching=1h4. Принудительное обновление конфигурации на точках (Reprovision)
/caps-man remote-cap
re-provision [ find ] Частые вопросы (FAQ)
Чем вызван сбой аутентификации именно на контроллере CAPsMAN, а не на самой AP?
В режиме централизованного управления CAPsMAN берет на себя проверку списков контроля доступа (Access List), валидацию через RADIUS и координацию ключей. Несогласованность настроек на контроллере блокирует доступ.
Почему при включении Local Forwarding проблема часто исчезает?
В режиме Local Forwarding точка сама обрабатывает L2-трафик на порту коммутатора, минуя инкапсуляцию в Control-туннель CAPsMAN, что исключает потери пакетов из-за фрагментации UDP/MTU.
Как логировать подробный процесс авторизации клиента в CAPsMAN?
Добавьте правило логирования: /system logging add topics=caps,debug action=memory.
Что делать, если ошибка возникает только при роуминге (802.11r FT)?
Убедитесь, что все CAP находятся в одном мобильном домене (Mobility Domain ID) и на контроллере задан одинаковый FT Key Holder ID (NAS-Identifier).