วิธีติดตั้งและตั้งค่า SIAM-LOGIN Authentik ร่วมกับ MikroTik Router สำหรับทำระบบล็อกอิน WiFi ยืนยันตัวตน
ความสำคัญของการทำระบบล็อกอิน WiFi ยืนยันตัวตนในองค์กร
ในยุคที่ความปลอดภัยทางไซเบอร์และการปฏิบัติตามกฎหมายเป็นเรื่องสำคัญ การให้บริการ WiFi สาธารณะหรือระบบเครือข่ายภายในองค์กร โรงแรม อพาร์ตเมนต์ และสถานศึกษา จำเป็นต้องมีระบบยืนยันตัวตน (Authentication System) ที่มีประสิทธิภาพ เพื่อระบุตัวตนของผู้ใช้งาน (Identify User) และเก็บบันทึกข้อมูลจราจรทางคอมพิวเตอร์ (Log Files) ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์
การสเกลระบบด้วย MikroTik RouterOS ร่วมกับ SIAM-LOGIN Authentik ซึ่งเป็นระบบบริหารจัดการ Identity & Access Management (IAM) ระดับองค์กร ช่วยให้วิศวกรเครือข่ายสามารถควบคุมสิทธิ์การเข้าถึง ทำ Centralized Authentication รองรับ SSO (Single Sign-On) และบริหารจัดการ RADIUS Server ได้อย่างมีประสิทธิภาพ
โครงสร้างการทำงานระหว่าง MikroTik Router และ SIAM-LOGIN Authentik
การทำงานร่วมกันระหว่าง MikroTik และ Authentik จะอาศัยโปรโตคอลมาตรฐานอย่าง RADIUS (Remote Authentication Dial-In User Service) และ Captive Portal (External Web Access) โดยมีลำดับขั้นตอนการทำงานดังนี้:
- ผู้ใช้เชื่อมต่อ WiFi: อุปกรณ์ Access Point (เช่น MikroTik hAP หรือ cAP series) แจก IP Address ผ่าน DHCP Server ให้แก่ Client
- การ Redirect ไปยัง Captive Portal: เมื่อผู้ใช้เปิด Web Browser ตัว MikroTik Hotspot จะทำการ Redirect การร้องขอไปยังหน้าล็อกอินของ SIAM-LOGIN Authentik
- การตรวจสอบตัวตน: ผู้ใช้กรอก Username/Password หรือเข้าสู่ระบบผ่าน Social Login (Google, LINE, OAuth2)
- การส่งค่า RADIUS Access-Request: Authentik ตรวจสอบความถูกต้อง แล้วส่งสัญญาณ Access-Accept หรือ Access-Reject กลับมายัง MikroTik Router พร้อมกำหนด Session-Timeout หรือ Bandwidth Limit
- การอนุญาตให้ใช้อินเทอร์เน็ต: MikroTik ปลดล็อก IP/MAC Address ของผู้ใช้ออกสู่ภายนอก
ขั้นตอนที่ 1: การตั้งค่าระบบ Hotspot บน MikroTik RouterOS
ก่อนที่จะเชื่อมต่อกับ SIAM-LOGIN Authentik ต้องทำการตั้งค่าบริการ Hotspot พื้นฐานบน MikroTik Router ผ่าน WinBox หรือ Terminal ดังนี้:
1.1 รันคำสั่ง Hotspot Setup
ไปที่เมนู IP > Hotspot > Servers แล้วกดเลือก Hotspot Setup จากนั้นเลือก Interface ที่ต้องการให้บริการ (เช่น bridge-hotspot) และกำหนด IP Subnet รวมถึง Pool ของ IP Address ให้เรียบร้อย
1.2 ตั้งค่า Server Profile
เข้าไปที่แท็บ Server Profiles เลือก Profile ที่สร้างขึ้นมาใหม่ แก้ไขเมนู Login โดยติ๊กเลือก HTTP PAP หรือ MAC Cookie ตามนโยบายความปลอดภัยขององค์กร
ขั้นตอนที่ 2: การเชื่อมต่อ RADIUS Server เข้ากับ MikroTik
เพื่อให้ MikroTik ส่งคำขอยืนยันตัวตนไปยัง SIAM-LOGIN Authentik RADIUS Provider ต้องตั้งค่า RADIUS Client ดังนี้:
2.1 เพิ่ม RADIUS Service ใน MikroTik
ไปที่เมนู RADIUS กดบวก (+) เพื่อเพิ่มรายการใหม่:
- Service: ติ๊กเลือก
hotspot - Address: ใส่ IP Address หรือ Domain Name ของ SIAM-LOGIN Authentik RADIUS Server
- Secret: ใส่ Pre-Shared Key (ความลับร่วม) ที่ตรงกันกับใน Authentik
- Authentication Port:
1812 - Accounting Port:
1813 - Timeout: กำหนดเป็น
3000ms(3 วินาที)
2.2 เปิดใช้งาน RADIUS ใน Hotspot Profile
ไปที่ IP > Hotspot > Server Profiles เปิด Profile ที่ต้องการ แล้วไปที่แท็บ RADIUS ติ๊กเลือก Use RADIUS และกำหนด Accounting ให้บันทึกข้อมูลการใช้งานลงใน RADIUS Server
ขั้นตอนที่ 3: การตั้งค่า Walled Garden สำหรับ External Portal และ SSO
เนื่องจากหน้าล็อกอิน SIAM-LOGIN Authentik อาจมีการดึงทรัพยากรจากภายนอก เช่น CSS, JavaScript หรือการทำ Social Login ผ่าน Google และ LINE หากยังไม่ได้ยืนยันตัวตน ผู้ใช้งานจะไม่สามารถเข้าถึงโดเมนเหล่านั้นได้ จึงต้องกำหนดค่า Walled Garden:
- ไปที่เมนู IP > Hotspot > Walled Garden
- กดเพิ่มรายการ
Dst. Hostใส่โดเมนของ SIAM-LOGIN Authentik (เช่นauth.siam-login.com) - เพิ่มโดเมนสำหรับ Identity Provider (IdP) เช่น
*.google.com,*.google-analytics.com,*.line.me
ขั้นตอนที่ 4: การตั้งค่า Provider และ Outpost บน SIAM-LOGIN Authentik
ฝั่ง SIAM-LOGIN Authentik จะต้องสร้าง RADIUS Provider เพื่อรับ Traffic การตรวจสอบตัวตนจาก MikroTik:
4.1 สร้าง RADIUS Provider
เข้าสู่หน้า Admin Interface ของ Authentik ไปที่ Applications > Providers สร้าง Provider ชนิด RADIUS Provider กำหนด Shared Secret ให้ตรงกับที่ตั้งค่าไว้ใน MikroTik RouterOS และเชื่อมโยงเข้ากับ User Directory หรือ Flow การยืนยันตัวตน
4.2 ตั้งค่า Outpost
ไปที่ Applications > Outposts เพื่อกำหนดให้ RADIUS Outpost ทำการ Bind เข้ากับ RADIUS Provider ที่สร้างขึ้น เพื่อเปิดพอร์ต 1812/UDP และ 1813/UDP สำหรับรอรับ Connection จาก MikroTik
ขั้นตอนที่ 5: การทดสอบระบบและตรวจสอบ Logs
เมื่อตั้งค่าทุกอย่างครบถ้วนแล้ว ให้ทดสอบกระบวนการทำงานจริงดังนี้:
- ทดสอบการเชื่อมต่อ: นำเครื่อง Client เชื่อมต่อ WiFi Hotspot ตรวจสอบว่ามีหน้า Captive Portal ของ SIAM-LOGIN แสดงขึ้นมาถูกต้องหรือไม่
- ตรวจสอบ Active Sessions: เข้าไปดูที่เมนู IP > Hotspot > Active บน MikroTik ว่าปรากฏ Username และ IP Address ของผู้ใช้หลังจากล็อกอินสำเร็จหรือไม่
- ตรวจสอบ Traffic Logs: ตรวจสอบใน SIAM-LOGIN Authentik ว่าได้รับ RADIUS Accounting Packets ซึ่งเก็บบันทึก IP Address, MAC Address, Session Time และ Transferred Bytes ตามข้อกำหนดทางกฎหมายหรือไม่
สรุป
การติดตั้งและตั้งค่า SIAM-LOGIN Authentik ร่วมกับ MikroTik Router ช่วยเปลี่ยนเครือข่าย WiFi ธรรมดาให้กลายเป็นระบบ Hotspot ระดับ Enterprise ที่มีมาตรฐานความปลอดภัยสูง ช่วยลดภาระของฝ่าย IT ในการจัดการผู้ใช้งาน พร้อมทั้งตอบโจทย์กฎหมายการเก็บข้อมูลจราจรทางคอมพิวเตอร์อย่างครบถ้วน หากต้องการคำปรึกษาเพิ่มเติมเกี่ยวกับการออกแบบสถาปัตยกรรมเครือข่าย ทีมงานวิศวกรของ SIAM-LOGIN พร้อมให้บริการดูแลอย่างมืออาชีพ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: หากต้องการใช้งาน SSO ร่วมกับ Google หรือ LINE บน MikroTik Hotspot ต้องตั้งค่าอย่างไร?
ต้องทำการเพิ่ม Domain Name ของ Provider เช่น accounts.google.com หรือ access.line.me ลงในรายการ Walled Garden ของ MikroTik เพื่อให้อุปกรณ์ของผู้ใช้สามารถเข้าถึงหน้าล็อกอินภายนอกได้ก่อนที่จะผ่านการยืนยันตัวตนสำเร็จ
Q: ระบบ SIAM-LOGIN Authentik รองรับการเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ หรือไม่?
รองรับได้อย่างสมบูรณ์ โดยระบบจะบันทึกข้อมูลการเข้าใช้งาน (Traffic Data) เช่น IP Address, MAC Address, เวลาเริ่มต้น-สิ้นสุดการใช้งาน และ Identity ของผู้ใช้ ไว้อย่างปลอดภัยตามระยะเวลาที่กฎหมายกำหนด
Q: หากการเชื่อมต่อระหว่าง MikroTik และ Authentik Server ขาดหายไป ผู้ใช้ยังเข้าใช้งานได้หรือไม่?
หาก RADIUS Server ไม่สามารถติดต่อได้ ผู้ใช้งานใหม่จะไม่สามารถยืนยันตัวตนได้ แต่สามารถตั้งค่า Fallback ใน MikroTik Server Profile เพื่ออนุญาตการเข้าใช้งานชั่วคราว หรือใช้ Local Database ในกรณีฉุกเฉินได้
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน