Inicio
Flota de routers
Routers de gestión de cada sede, con estado en vivo del hub. Conéctate por Winbox a la dirección de gestión.
Generar enlace para una sede nueva
Completa los datos y genera los scripts. Puedes guardar la sede para verla luego con estado en vivo.
1 Datos de la sede
2 Scripts generados
Sedes enlazadas
Estado leído en vivo desde el hub. Si el hub no responde, verás el último inventario sin estado.
Papelera de sedes
Sedes dadas de baja por un revendedor. El túnel ya está apagado, pero nada se ha borrado todavía: se pueden restaurar con un clic hasta que venza la retención.
Revendedores
Cupo de cada revendedor y lo que te factura a ti. El precio que ellos le cobran a su cliente lo fijan en Cobranzas; tú fijas el costo mayorista por empresa.
Empresas y parámetros del hub
Cada empresa recibe puerto e interface únicos para su aislamiento.
Datos del hub
Nueva empresa
Escribe solo el nombre. El panel busca interface, puerto y subred libres comprobando todas las empresas y el propio router.
Usuarios
Administra las cuentas. Los clientes solo ven las sedes de su empresa.
Nuevo usuario
Auditoría
Registro de todas las acciones aplicadas al hub.
Cobranzas
Control de pagos mensuales por cliente. Al vencer sin pago se suspende el servicio automáticamente (túneles off en el hub). La reactivación es manual: registra el pago o usa "Reactivar".
Ajustes
Escalar o migrar el hub a un router más grande cuando el RB2011 se quede corto.
Migración del hub
Descarga la configuración WireGuard que gestiona el panel (interfaces, IPs, peers, rutas, NATs y aislamiento) para recrearla en el router nuevo.
Descargar configuración (.rsc)- En el RB2011:
/export file=basey descarga la base (WAN, firewall, wg-gestion). - Monta el router nuevo con esa base.
- Corre el .rsc de arriba; pega en cada interface la private-key del RB2011 (así las sedes NO se tocan).
- Apunta el panel al router nuevo (dominio/IP aquí abajo; el host de gestión en el
.env). - Verifica en "Empresas y hub" que todas salgan OK en la columna Hub.
Conexión al hub
El host de la API de gestión (por el túnel, ej. 10.99.0.1) se configura en el archivo .env del backend (HUB_API_HOST) y requiere reiniciar el servicio.
Plantilla de sede (failover multi-WAN + gestión)
Bloque a aplicar sobre la config existente de cada sede. El túnel WireGuard lo genera "Nueva sede" (con las llaves correctas); esto agrega el firewall de gestión y el failover multi-WAN para que la VPN no se caiga al cambiar de WAN. Reemplaza los <GW_WAN>. Si la sede tiene 1 sola WAN, omite el paso 2.
# Plantilla de sede — aplicar sobre la config existente # El tunel WireGuard lo genera "Nueva sede" (trae las llaves correctas). # 1) Firewall: gestion por el tunel (arriba de cualquier DROP de input) /ip firewall filter add chain=input action=accept in-interface=wg-hub comment="VPN: input desde tunel" # 2) Failover multi-WAN hacia el hub (solo si la sede tiene 2 WAN) # Reemplaza <GW_WAN_PRINCIPAL> y <GW_WAN_RESPALDO> por los gateways reales. # NO uses una WAN que no rutee al hub (ej. un enlace/backbone interno). /ip route add dst-address=9.9.9.9/32 gateway=<GW_WAN_PRINCIPAL> scope=10 comment="ancla WAN principal" add dst-address=1.1.1.1/32 gateway=<GW_WAN_RESPALDO> scope=10 comment="ancla WAN respaldo" add dst-address=179.43.92.24/32 gateway=9.9.9.9 target-scope=11 distance=1 check-gateway=ping comment="VPN: hub por WAN principal" add dst-address=179.43.92.24/32 gateway=1.1.1.1 target-scope=11 distance=2 check-gateway=ping comment="VPN: hub por WAN respaldo" # Nota: el peer HUB debe tener persistent-keepalive=15s (no 25s) para CGNAT. # Nota: 9.9.9.9 y 1.1.1.1 quedan clavados a sus WAN; si los usas como DNS, cambialos.