หน้าแรก / บทความ & คู่มือ / ติดตั้ง Captive Portal บน MikroTik เก็บ Log พ.ร.บ.คอมพิวเตอร์ 90 วัน
WiFi Hotspot

ติดตั้ง Captive Portal บน MikroTik เก็บ Log พ.ร.บ.คอมพิวเตอร์ 90 วัน

โดย: AI Auto Poster 14/9/2569 เข้าชม: 3 ครั้ง
ติดตั้ง Captive Portal บน MikroTik เก็บ Log พ.ร.บ.คอมพิวเตอร์ 90 วัน
เรียนรู้วิธีทำ Captive Portal บน MikroTik และตั้งค่าระบบเก็บ Log การใช้งาน WiFi ย้อนหลัง 90 วันให้ถูกต้องตาม พ.ร.บ.คอมพิวเตอร์ ป้องกันความเสี่ยงทางกฎหมายสำหรับธุรกิจคุณ

อพาร์ตเมนต์ 5 ชั้น ขนาด 60 ห้องพัก ย่านลาดกระบัง วันนั้นเจ้าของหอโทรหาผมด้วยน้ำเสียงตื่นตระหนก เพราะได้รับหนังสือจากตำรวจไซเบอร์ ขอข้อมูล Log การใช้งานอินเทอร์เน็ตย้อนหลังของ IP Address เครื่องหนึ่งที่ไปพัวพันกับคดีหลอกลวงออนไลน์ ปัญหาคือหอพักนั้นใช้ Wi-Fi แบบแจกรหัสผ่านรวมใบเดียวติดไว้ที่เคาน์เตอร์ และไม่มีการเก็บบันทึกข้อมูลจราจรทางคอมพิวเตอร์ใดๆ เลย สุดท้ายเจ้าของสถานที่จึงต้องรับภาระความเสี่ยงทางกฎหมายไปเต็มๆ เหตุการณ์นี้เป็นบทเรียนที่ผมเห็นซ้ำแล้วซ้ำเล่าในหลายอสังหาริมทรัพย์และ SME ครับ

ทำไมแค่แจกรหัส Wi-Fi แบบเดิมถึงไม่ตอบโจทย์อีกต่อไป

การให้บริการ Wi-Fi ในพื้นที่สาธารณะหรือสถานที่บริการ ไม่ว่าจะเป็นโรงแรม หอพัก ร้านกาแฟ หรือออฟฟิศ มีข้อกำหนดทางกฎหมายตาม พ.ร.บ.คอมพิวเตอร์ 2560 ที่ระบุว่าผู้ให้บริการอินเทอร์เน็ต (รวมถึงผู้ให้บริการ Wi-Fi แก่ลูกค้ารายย่อย) ต้องเก็บบันทึกข้อมูลจราจรทางคอมพิวเตอร์ (Log File) ย้อนหลังไม่น้อยกว่า 90 วัน เพื่อให้สามารถระบุตัวตนผู้ใช้งานได้ ทั้ง IP Address, MAC Address, เวลาเข้าใช้งาน และจุดหมายปลายทาง การปล่อยให้คนต่อ Wi-Fi โดยไม่ยืนยันตัวตน จึงเท่ากับเปิดช่องให้ผู้ไม่หวังดีเข้ามาสร้างความเสียหายโดยที่เราหาตัวคนรับผิดชอบไม่ได้

ขั้นตอนที่ 1: การตั้งค่า Captive Portal Hotspot Server บน MikroTik RouterOS

การทำ Captive Portal ด้วย MikroTik เป็นวิธีที่คุ้มค่าและทรงพลังที่สุดวิธีหนึ่งครับ เพราะตัวอุปกรณ์ RouterOS มีฟีเจอร์ Hotspot Server มาให้ในตัว โดยผมจะสรุปขั้นตอนการคอนฟิกพื้นฐานที่ผมใช้ในการทำงานจริง ดังนี้

1. จัดทำ VLAN แยก Network สำหรับ Guest

ก่อนทำ Hotspot ผมจะสร้าง VLAN แยกวงเครือข่ายสำหรับผู้ใช้งานทั่วไปออกจากวง Server และระบบภายในเสมอ เช่น กำหนด VLAN 20 (IP: 192.168.20.1/24) สำหรับ Hotspot เพื่อความปลอดภัยของข้อมูลองค์กร

2. รัน Hotspot Setup Wizard

เข้าใช้งานผ่าน Winbox ไปที่เมนู IP > Hotspot แล้วเลือก Hotspot Setup จากนั้นเลือก Interface VLAN ที่เราเตรียมไว้ กำหนด IP Pool สำหรับแจกให้ผู้ใช้ และตั้งค่า DNS Name เช่น login.yourdomain.local สำหรับหน้า Landing Page ที่จะเด้งขึ้นมาให้ผู้ใช้อยู่ในระบบ

ขั้นตอนที่ 2: ทำไม MikroTik ตัวเดียวถึงเก็บ Log ย้อนหลัง 90 วัน ไม่ได้?

หลายคนเข้าใจผิดว่า เปิด MikroTik แล้วมันจะเก็บ Log ให้อัตโนมัติครบ 90 วัน ซึ่งเป็นความเข้าใจที่อันตรายมากครับ! เนื่องด้วยหน่วยความจำ (Flash Memory/RAM) ของ MikroTik มีขนาดเล็กมาก หากเราสั่งให้บันทึก NAT Log ลงในตัวอุปกรณ์ ไม่เกิน 1-2 วัน ความจำก็เต็ม หรือถ้ารีบูตเครื่อง Log ทั้งหมดก็หายทันที

คำตอบทางเทคนิคคือ เราต้องตั้งค่าให้ MikroTik ส่งข้อมูล Log ออกไปเก็บไว้ที่外部 Syslog Server หรือระบบ RADIUS Server ภายนอก ที่มีพื้นที่จัดเก็บข้อมูลขนาดใหญ่และมีความปลอดภัยครับ

ขั้นตอนที่ 3: วิธีการตั้งค่าส่ง Log จาก MikroTik ออกไปยัง Log Server

เพื่อให้ข้อมูล Log มีความถูกต้อง สมบูรณ์ และนำไปใช้เป็นหลักฐานทางกฎหมายได้จริง การตั้งค่าต้องครอบคลุม 3 ส่วนหลักดังนี้ครับ

1. ตั้งค่า NTP Client ซิงค์เวลาให้ตรงกัน (สำคัญที่สุด)

Log ที่ไม่มีตราเวลา (Timestamp) ที่ถูกต้อง จะไม่สามารถใช้เป็นหลักฐานได้เลย ใน MikroTik ให้ไปที่ System > NTP Client จากนั้น Enable แล้วใส่ NTP Server ของประเทศไทย เช่น time.navy.mi.th หรือ pool.ntp.org พร้อมตั้งค่า Time Zone เป็น Asia/Bangkok (GMT+7)

2. กำหนด Rule สำหรับเก็บ NAT Log บน Firewall

เราต้องเก็บบันทึกการเชื่อมต่อ NAT เพื่อให้รู้ว่า Internal IP ไหนออกไป External IP ใด ที่เวลาเท่าไหร่ โดยไปที่ IP > Firewall > NAT ในส่วนของ Action ให้เลือก Log และใส่ Log Prefix ชัดเจน เช่น NAT-LOG: เพื่อง่ายต่อการคัดแยกประเภทข้อมูล

3. ตั้งค่า Remote Syslog ใน System Logging

ไปที่ System > Logging ใน tab Actions ให้เพิ่ม Action ใหม่ เลือก Type เป็น remote ระบุ IP Address ของ Syslog Server และ Port (ปกติคือ UDP 514) จากนั้นใน tab Rules ให้ชี้ Log topic ที่ต้องการ (เช่น firewall, account, hotspot) ให้ส่งไป Action remote ที่เราเพิ่งสร้างขึ้น

ขั้นตอนที่ 4: ยืนยันตัวตนผ่าน RADIUS Server และเก็บ User Log

ระบบ Captive Portal ที่สมบูรณ์ควรทำงานร่วมกับ RADIUS Server เพื่อทำหน้าที่ตรวจสอบสิทธิ์ (User Authentication) เมื่อผู้ใช้งานกรอก Username/Password หรือลงทะเบียนผ่าน SMS/Social Login ระบบ RADIUS จะทำการบันทึกข้อมูลสำคัญ ได้แก่:

  • User Identity: ชื่อ-นามสกุล, เลขห้อง, หรือหมายเลขโทรศัพท์
  • MAC Address: รหัสประจำตัวอุปกรณ์สมาร์ทโฟนหรือโน้ตบุ๊ก
  • Assigned IP Address: IP ที่ผู้ใช้ได้รับ ณ ช่วงเวลานั้น
  • Start & Stop Time: เวลาที่เริ่มเข้าใช้งานและเวลาที่หลุดออกจากระบบ

เมื่อนำ User Log จาก RADIUS มาจับคู่กับ NAT Log จาก Syslog Server เราก็จะสามารถระบุตัวตนได้อย่างแม่นยำ 100% ว่าในเวลา 14:32 น. ของเมื่อ 45 วันก่อน เครื่อง MAC Address ใด ใช้ IP อะไร เข้าถึงเว็บไซต์ใด ซึ่งถูกต้องครบถ้วนตามหลักเกณฑ์ของ พ.ร.บ.คอมพิวเตอร์ ทุกประการครับ

สรุปจากประสบการณ์ของผม

การติดตั้ง Captive Portal MikroTik ร่วมกับการเก็บ Log ย้อนหลัง 90 วัน ไม่ใช่แค่เรื่องของการทำให้ผ่านๆ เพื่อหลีกเลี่ยงโทษปรับ แต่เป็นเกราะป้องกันความเสี่ยงให้กับธุรกิจและตัวผู้ดูแลระบบเองครับ หากคุณมีโครงสร้างพื้นฐานเดิมอยู่แล้ว การปรับปรุงระบบให้เข้าเกณฑ์นี้สามารถทำได้โดยไม่จำเป็นต้องเปลี่ยนอุปกรณ์ใหม่ทั้งหมด เพียงแค่ต้องวางสถาปัตยกรรมระบบ Log และ authentication ให้ถูกต้องตั้งแต่แรกเท่านั้นครับ

Tags: Captive Portal MikroTik เก็บ Log พ.ร.บ.คอมพิวเตอร์ Syslog Server RADIUS Server RouterOS NAT Log MAC Address IP Address

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: หากเก็บ Log ไว้ใน USB Drive ที่เสียบกับ MikroTik โดยตรง ได้หรือไม่?

สามารถทำได้ในระดับหนึ่งสำหรับสถานที่ขนาดเล็กครับ แต่ไม่แนะนำสำหรับองค์กรหรืออสังหาริมทรัพย์ที่มีผู้ใช้งานจำนวนมาก เพราะ Flash Drive มีขีดจำกัดเรื่องการเขียนข้อมูลซ้ำ (TBW) ที่ต่ำ อาจทำให้ไดรฟ์เสียและข้อมูลสูญหายโดยไม่รู้ตัว การส่งไปยัง Syslog Server หรือ Centralized Log Engine ภายนอกจึงมีความน่าเชื่อถือและปลอดภัยกว่า

Q: Log การใช้งาน Wi-Fi ต้องเก็บข้อมูลอะไรบ้างถึงจะถูกต้องตาม พ.ร.บ.คอมพิวเตอร์?

ตามประกาศกระทรวงดิจิทัลฯ ต้องเก็บข้อมูลจราจรที่ระบุตัวตนผู้ใช้ได้ (Username, MAC Address, IP Address), วันและเวลาเริ่มต้น-สิ้นสุดการเชื่อมต่อ (Timestamp), และบันทึกข้อมูลการจับคู่ NAT (Source IP/Port และ Destination IP/Port) โดยข้อมูลต้องมีระบบรักษาความปลอดภัยและถูกเก็บไว้อย่างน้อย 90 วัน

Q: ทำไมการตั้งค่า NTP ถึงสำคัญมากกับระบบเก็บ Log?

เพราะหากเวลาบน MikroTik ไม่ตรงกับเวลามาตรฐานสากล ข้อมูล Log ที่เก็บบันทึกไว้จะไม่มีน้ำหนักในทางกฎหมายทันที เนื่องจากไม่สามารถเทียบเคียงเวลาที่เกิดเหตุการณ์จริงกับบันทึกของผู้ให้บริการผู้รับปลายทางได้ การซิงค์ NTP กับ Server ในไทยจึงเป็นก้าวแรกที่ห้ามมองข้ามเด็ดขาด

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน