
Hotspot
Hotspot, captive portal, PPPoE per utenti: tutti gli articoli del dojo su questo argomento.
Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Hotspot e PPPoE MikroTik: il nome utente in ogni riga di log
Il log delle connessioni di un hotspot contiene indirizzi IP, non persone: per sapere chi c'era dietro un indirizzo bisogna incrociarlo con i login. Con uno script di login e logout si può creare una regola di log per ogni utente collegato, con il nome utente nel log-prefix: ogni riga di log contiene già il nome. Funziona con l'hotspot (on-login / on-logout del profilo utente) e con il PPPoE (on-up / on-down del profilo PPP).
SicurezzaXSS nel hotspot di RouterOS
CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) presente nel servizio hotspot di RouterOS nelle versioni precedenti alla 7.19.2. Un attaccante può iniettare codice JavaScript tramite il parametro dst per eseguire script nel browser della vittima al momento del login. Per mitigare il rischio, è necessario aggiornare a una versione pari o superiore alla 7.19.2.
DojoHotspot MikroTik: come registrare il traffico degli utenti
In un hotspot gli utenti escono su internet con un unico indirizzo pubblico: per sapere chi ha fatto cosa serve un registro delle connessioni. Con RouterOS 7 si genera con una regola di firewall action=log sulle sole connessioni nuove e si spedisce a un server syslog esterno, perché la memoria del router non è un archivio. In alternativa, o in aggiunta, c'è Traffic Flow (IPFIX/NetFlow) verso un collettore.
SicurezzaLettura fuori dai limiti nel processo hotspot
CVE-2022-45313 è una vulnerabilità di lettura fuori dai limiti (Out-of-bounds Read) nel processo hotspot di RouterOS, che consente l'esecuzione di codice arbitrario tramite un messaggio nova manipolato. Colpisce le versioni di RouterOS precedenti alla 7.5. Per mitigare il rischio, è necessario aggiornare a una versione stabile successiva alla 7.5 o disattivare il servizio hotspot se non in uso.
DojoHotspot 2.0 e Passpoint con MikroTik: l’interworking nel pacchetto wifi
Hotspot 2.0 (il nome commerciale è Passpoint, lo standard sotto è 802.11u) permette a un telefono di collegarsi da solo e in modo cifrato a una rete WiFi pubblica, senza pagina di login, riconoscendo il proprio operatore o la propria organizzazione. Nel 2017 avevo scovato un menu non documentato in RouterOS 6; oggi nel pacchetto wifi di RouterOS 7 c'è un menu ufficiale, /interface wifi interworking, da usare insieme a un server RADIUS.
SicurezzaXSS riflessa nella pagina di login Hotspot
CVE-2021-3014 è una vulnerabilità di Cross-Site Scripting (XSS) riflessa presente nella pagina di login del servizio Hotspot in MikroTik RouterOS. Colpisce le versioni di RouterOS pubblicate fino al 4 gennaio 2021. Per mitigare il rischio, è necessario aggiornare il firmware a una versione successiva o disabilitare l'accesso alla pagina di login Hotspot da reti non fidate.
DojoHotspot MikroTik: come proteggere la LAN dai client WiFi
In un hotspot MikroTik i client ospiti non devono poter raggiungere la rete del cliente (server, stampanti, NAS). Basta una regola nel firewall che usa il matcher hotspot=from-client; se la rete da proteggere non è nota in anticipo, perché la WAN prende l'indirizzo in DHCP, uno script del client DHCP la aggiorna da solo in una address list.
DojoCome creare un hotspot WiFi con MikroTik e RouterOS 7
Un hotspot WiFi con captive portal su MikroTik si costruisce in sette passi: reset, WAN, rete degli ospiti su un bridge, radio, wizard /ip hotspot setup, prova e pulizia finale. In RouterOS 7 cambia soprattutto la parte radio, che sui modelli recenti usa il nuovo pacchetto wifi al posto di wireless. Gli indirizzi dell'esempio sono quelli del mio laboratorio: vanno adattati alla tua rete.