หน้าแรก / บทความ & คู่มือ / วิธีติดตั้งและตั้งค่า SIAM-LOGIN Authentik ร่วมกับ MikroTik Router สำหรับทำระบบล็อกอิน WiFi ยืนยันตัวตน
WiFi Hotspot

วิธีติดตั้งและตั้งค่า SIAM-LOGIN Authentik ร่วมกับ MikroTik Router สำหรับทำระบบล็อกอิน WiFi ยืนยันตัวตน

โดย: AI Auto Poster 14/9/2569 เข้าชม: 2 ครั้ง
วิธีติดตั้งและตั้งค่า SIAM-LOGIN Authentik ร่วมกับ MikroTik Router สำหรับทำระบบล็อกอิน WiFi ยืนยันตัวตน
เรียนรู้วิธีการเชื่อมต่อระบบยืนยันตัวตน SIAM-LOGIN Authentik เข้ากับ MikroTik Router เพื่อสร้างระบบ WiFi Hotspot ที่มีความปลอดภัยสูง รองรับ พ.ร.บ. คอมพิวเตอร์ พร้อมขั้นตอนการตั้งค่า RADIUS และ Walled Garden อย่างละเอียด

ความสำคัญของการทำระบบล็อกอิน WiFi ยืนยันตัวตนในองค์กร

ในยุคที่ความปลอดภัยทางไซเบอร์และการปฏิบัติตามกฎหมายเป็นเรื่องสำคัญ การให้บริการ WiFi สาธารณะหรือระบบเครือข่ายภายในองค์กร โรงแรม อพาร์ตเมนต์ และสถานศึกษา จำเป็นต้องมีระบบยืนยันตัวตน (Authentication System) ที่มีประสิทธิภาพ เพื่อระบุตัวตนของผู้ใช้งาน (Identify User) และเก็บบันทึกข้อมูลจราจรทางคอมพิวเตอร์ (Log Files) ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์

การสเกลระบบด้วย MikroTik RouterOS ร่วมกับ SIAM-LOGIN Authentik ซึ่งเป็นระบบบริหารจัดการ Identity & Access Management (IAM) ระดับองค์กร ช่วยให้วิศวกรเครือข่ายสามารถควบคุมสิทธิ์การเข้าถึง ทำ Centralized Authentication รองรับ SSO (Single Sign-On) และบริหารจัดการ RADIUS Server ได้อย่างมีประสิทธิภาพ

โครงสร้างการทำงานระหว่าง MikroTik Router และ SIAM-LOGIN Authentik

การทำงานร่วมกันระหว่าง MikroTik และ Authentik จะอาศัยโปรโตคอลมาตรฐานอย่าง RADIUS (Remote Authentication Dial-In User Service) และ Captive Portal (External Web Access) โดยมีลำดับขั้นตอนการทำงานดังนี้:

  • ผู้ใช้เชื่อมต่อ WiFi: อุปกรณ์ Access Point (เช่น MikroTik hAP หรือ cAP series) แจก IP Address ผ่าน DHCP Server ให้แก่ Client
  • การ Redirect ไปยัง Captive Portal: เมื่อผู้ใช้เปิด Web Browser ตัว MikroTik Hotspot จะทำการ Redirect การร้องขอไปยังหน้าล็อกอินของ SIAM-LOGIN Authentik
  • การตรวจสอบตัวตน: ผู้ใช้กรอก Username/Password หรือเข้าสู่ระบบผ่าน Social Login (Google, LINE, OAuth2)
  • การส่งค่า RADIUS Access-Request: Authentik ตรวจสอบความถูกต้อง แล้วส่งสัญญาณ Access-Accept หรือ Access-Reject กลับมายัง MikroTik Router พร้อมกำหนด Session-Timeout หรือ Bandwidth Limit
  • การอนุญาตให้ใช้อินเทอร์เน็ต: MikroTik ปลดล็อก IP/MAC Address ของผู้ใช้ออกสู่ภายนอก

ขั้นตอนที่ 1: การตั้งค่าระบบ Hotspot บน MikroTik RouterOS

ก่อนที่จะเชื่อมต่อกับ SIAM-LOGIN Authentik ต้องทำการตั้งค่าบริการ Hotspot พื้นฐานบน MikroTik Router ผ่าน WinBox หรือ Terminal ดังนี้:

1.1 รันคำสั่ง Hotspot Setup

ไปที่เมนู IP > Hotspot > Servers แล้วกดเลือก Hotspot Setup จากนั้นเลือก Interface ที่ต้องการให้บริการ (เช่น bridge-hotspot) และกำหนด IP Subnet รวมถึง Pool ของ IP Address ให้เรียบร้อย

1.2 ตั้งค่า Server Profile

เข้าไปที่แท็บ Server Profiles เลือก Profile ที่สร้างขึ้นมาใหม่ แก้ไขเมนู Login โดยติ๊กเลือก HTTP PAP หรือ MAC Cookie ตามนโยบายความปลอดภัยขององค์กร

ขั้นตอนที่ 2: การเชื่อมต่อ RADIUS Server เข้ากับ MikroTik

เพื่อให้ MikroTik ส่งคำขอยืนยันตัวตนไปยัง SIAM-LOGIN Authentik RADIUS Provider ต้องตั้งค่า RADIUS Client ดังนี้:

2.1 เพิ่ม RADIUS Service ใน MikroTik

ไปที่เมนู RADIUS กดบวก (+) เพื่อเพิ่มรายการใหม่:

  • Service: ติ๊กเลือก hotspot
  • Address: ใส่ IP Address หรือ Domain Name ของ SIAM-LOGIN Authentik RADIUS Server
  • Secret: ใส่ Pre-Shared Key (ความลับร่วม) ที่ตรงกันกับใน Authentik
  • Authentication Port: 1812
  • Accounting Port: 1813
  • Timeout: กำหนดเป็น 3000ms (3 วินาที)

2.2 เปิดใช้งาน RADIUS ใน Hotspot Profile

ไปที่ IP > Hotspot > Server Profiles เปิด Profile ที่ต้องการ แล้วไปที่แท็บ RADIUS ติ๊กเลือก Use RADIUS และกำหนด Accounting ให้บันทึกข้อมูลการใช้งานลงใน RADIUS Server

ขั้นตอนที่ 3: การตั้งค่า Walled Garden สำหรับ External Portal และ SSO

เนื่องจากหน้าล็อกอิน SIAM-LOGIN Authentik อาจมีการดึงทรัพยากรจากภายนอก เช่น CSS, JavaScript หรือการทำ Social Login ผ่าน Google และ LINE หากยังไม่ได้ยืนยันตัวตน ผู้ใช้งานจะไม่สามารถเข้าถึงโดเมนเหล่านั้นได้ จึงต้องกำหนดค่า Walled Garden:

  • ไปที่เมนู IP > Hotspot > Walled Garden
  • กดเพิ่มรายการ Dst. Host ใส่โดเมนของ SIAM-LOGIN Authentik (เช่น auth.siam-login.com)
  • เพิ่มโดเมนสำหรับ Identity Provider (IdP) เช่น *.google.com, *.google-analytics.com, *.line.me

ขั้นตอนที่ 4: การตั้งค่า Provider และ Outpost บน SIAM-LOGIN Authentik

ฝั่ง SIAM-LOGIN Authentik จะต้องสร้าง RADIUS Provider เพื่อรับ Traffic การตรวจสอบตัวตนจาก MikroTik:

4.1 สร้าง RADIUS Provider

เข้าสู่หน้า Admin Interface ของ Authentik ไปที่ Applications > Providers สร้าง Provider ชนิด RADIUS Provider กำหนด Shared Secret ให้ตรงกับที่ตั้งค่าไว้ใน MikroTik RouterOS และเชื่อมโยงเข้ากับ User Directory หรือ Flow การยืนยันตัวตน

4.2 ตั้งค่า Outpost

ไปที่ Applications > Outposts เพื่อกำหนดให้ RADIUS Outpost ทำการ Bind เข้ากับ RADIUS Provider ที่สร้างขึ้น เพื่อเปิดพอร์ต 1812/UDP และ 1813/UDP สำหรับรอรับ Connection จาก MikroTik

ขั้นตอนที่ 5: การทดสอบระบบและตรวจสอบ Logs

เมื่อตั้งค่าทุกอย่างครบถ้วนแล้ว ให้ทดสอบกระบวนการทำงานจริงดังนี้:

  • ทดสอบการเชื่อมต่อ: นำเครื่อง Client เชื่อมต่อ WiFi Hotspot ตรวจสอบว่ามีหน้า Captive Portal ของ SIAM-LOGIN แสดงขึ้นมาถูกต้องหรือไม่
  • ตรวจสอบ Active Sessions: เข้าไปดูที่เมนู IP > Hotspot > Active บน MikroTik ว่าปรากฏ Username และ IP Address ของผู้ใช้หลังจากล็อกอินสำเร็จหรือไม่
  • ตรวจสอบ Traffic Logs: ตรวจสอบใน SIAM-LOGIN Authentik ว่าได้รับ RADIUS Accounting Packets ซึ่งเก็บบันทึก IP Address, MAC Address, Session Time และ Transferred Bytes ตามข้อกำหนดทางกฎหมายหรือไม่

สรุป

การติดตั้งและตั้งค่า SIAM-LOGIN Authentik ร่วมกับ MikroTik Router ช่วยเปลี่ยนเครือข่าย WiFi ธรรมดาให้กลายเป็นระบบ Hotspot ระดับ Enterprise ที่มีมาตรฐานความปลอดภัยสูง ช่วยลดภาระของฝ่าย IT ในการจัดการผู้ใช้งาน พร้อมทั้งตอบโจทย์กฎหมายการเก็บข้อมูลจราจรทางคอมพิวเตอร์อย่างครบถ้วน หากต้องการคำปรึกษาเพิ่มเติมเกี่ยวกับการออกแบบสถาปัตยกรรมเครือข่าย ทีมงานวิศวกรของ SIAM-LOGIN พร้อมให้บริการดูแลอย่างมืออาชีพ

Tags: SIAM-LOGIN Authentik MikroTik Hotspot ระบบยืนยันตัวตน WiFi ตั้งค่า RADIUS MikroTik Captive Portal ระบบล็อกอิน WiFi โรงแรม พ.ร.บ. คอมพิวเตอร์

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: หากต้องการใช้งาน SSO ร่วมกับ Google หรือ LINE บน MikroTik Hotspot ต้องตั้งค่าอย่างไร?

ต้องทำการเพิ่ม Domain Name ของ Provider เช่น accounts.google.com หรือ access.line.me ลงในรายการ Walled Garden ของ MikroTik เพื่อให้อุปกรณ์ของผู้ใช้สามารถเข้าถึงหน้าล็อกอินภายนอกได้ก่อนที่จะผ่านการยืนยันตัวตนสำเร็จ

Q: ระบบ SIAM-LOGIN Authentik รองรับการเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ หรือไม่?

รองรับได้อย่างสมบูรณ์ โดยระบบจะบันทึกข้อมูลการเข้าใช้งาน (Traffic Data) เช่น IP Address, MAC Address, เวลาเริ่มต้น-สิ้นสุดการใช้งาน และ Identity ของผู้ใช้ ไว้อย่างปลอดภัยตามระยะเวลาที่กฎหมายกำหนด

Q: หากการเชื่อมต่อระหว่าง MikroTik และ Authentik Server ขาดหายไป ผู้ใช้ยังเข้าใช้งานได้หรือไม่?

หาก RADIUS Server ไม่สามารถติดต่อได้ ผู้ใช้งานใหม่จะไม่สามารถยืนยันตัวตนได้ แต่สามารถตั้งค่า Fallback ใน MikroTik Server Profile เพื่ออนุญาตการเข้าใช้งานชั่วคราว หรือใช้ Local Database ในกรณีฉุกเฉินได้

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน