Dokumentation

SAMM Dokumentation

Das vollständige Betreiberhandbuch — von der ersten Installation bis zum täglichen Betrieb.

25 Themen 8 Abschnitte Ein-Befehl-Installation
Schnelle Installation

In Minuten online, mit einem Befehl.

Führen Sie eine einzelne Zeile auf einem frischen Ubuntu- oder Debian-Server aus — oder in PowerShell unter Windows — und das Installationsprogramm lädt die neueste Version herunter und richtet den gesamten SAMM-Stack für Sie ein.

Den vollständigen Installationsleitfaden lesen
Ubuntu / Debian — als root ausführen
curl -fsSL https://samm.securytik.com/install.sh | sudo bash
Windows — in PowerShell als Administrator ausführen
irm https://samm.securytik.com/install-windows.ps1 | iex
Playlist Videokurs SAMM von der Installation bis zum täglichen Betrieb ansehen — ein kompletter Videokurs Eine kostenlose Schritt-für-Schritt-YouTube-Playlist, die Sie durch die Installation von SAMM und den täglichen Betrieb führt — dieselben Themen wie in diesem Handbuch, als Video. Auf YouTube ansehen

Loslegen

Übersicht & Architektur

SAMM — S ecuryTik A ctive M ikrotik M anager – ist eine vollständige ISP-Verwaltungsplattform für MikroTik PPPoE & Hotspot-Netzwerke. Ein Installationsprogramm verwandelt einen nackten Linux -Server in einen vollständigen AAA. Abrechnungs- und Abonnentenverwaltungssystem.

Für wen SAMM gedacht ist

SAMM wurde für Mobilfunk-ISPs, Glasfaserbetreiber und Hotspot-Anbieter entwickelt MikroTik RouterOS . Wenn Sie Abonnenten über PPPoE, Hotspot oder IPoE/DHCP authentifizieren und dies benötigen Erzwingen Sie Geschwindigkeitsstufen, Datenobergrenzen, Ablaufdaten und Abrechnung – SAMM erledigt alles von dort aus ein Bildschirm.

IPoE/DHCP-Teilnehmer werden anhand ihrer DHCP Option 82-Leitungs-ID (der physischen) identifiziert Zugriffsport (auf professionelle ISP-Art) oder Geräte-MAC und das Radius-Passwort des DHCP-Servers einfach das gemeinsame RADIUS-Geheimnis des Routers, sodass nichts extra bereitgestellt werden muss.

IPv6 Dual-Stack ist eine Option zum Opt-in: Jeder Abonnent kann IPv6 zusätzlich zu IPv4 erhalten. Aktivieren Sie es im Router-Assistenten und wählen Sie die delegierte (DHCPv6-PD) Präfixlänge – standardmäßig ein /56, oder zwischen /48 und /64 – sowie die IPv6-Blöcke zur Weitergabe. Jede Access-Accept-Regel in SAMM gibt einen WAN-IPv6-Pool sowie ein geroutetes Präfix zurück, das an das LAN des Abonnenten delegiert ist. Der Router des Kunden (im Route-Modus) unterteilt es in /64er und führt SLAAC für seine Geräte durch – das Standardmodell der ISP-Präfixdelegation. Es funktioniert mit PPPoE, Hotspot und IPoE, und für Geschäftskunden kann ein statisches IPv6-Präfix pro Abonnent fixiert werden.

Wie es funktioniert

SAMM hält den Hot-Pfad nahe an der Datenbank. FreeRADIUS behandelt alle Authentifizierungs- und Abrechnungspaket; bei jedem Buchhaltungs-Interim-Update, das es abruft PostgreSQL-Funktionen dienen direkt dazu, die Nutzung zu akkumulieren und Grenzwerte auszuwerten – es gibt keine Python-Roundtrip, während Abonnenten online sind.

Vier Ausführungsebenen arbeiten über eine einzige Datenbank zusammen:

  • FreeRADIUS (unlang + rlm_sql) — authenticates every packet; on each Interim-Update it accumulates bytes/uptime and evaluates limits inside Postgres.
  • samm-radius — runs time-driven sweeps (expiry, daily reset, speed windows) and is the only process that sends Change-of-Authorization packets.
  • samm-worker — pings routers and syncs MikroTik device metadata over the API.
  • samm-api — the admin & customer portals; admin actions are queued to the database and applied by samm-radius, never sent as CoAs directly.

Die fünf Dienste

DienstRolle
samm-apiAdmin-Portal + Kunden-Self-Service-Portal + REST API
samm-radiusLeert den CoA-Postausgang; führt Ablauf-/Tagesreset-/Geschwindigkeitsfenster-Sweeps durch
samm-workerPingt Router; synchronisiert MikroTik-Gerätemetadaten über die API
samm-notificationLiefert E-Mail- & Telegram-Benachrichtigungen über eine gedrosselte Warteschlange
samm-telegramFührt den interaktiven Telegram-Self-Service-Bot aus

Was SAMM macht

AAA-Kern

PPPoE & Hotspot-Authentifizierung, benutzerbasierte Geschwindigkeitsdurchsetzung, hybrides CoA.

Tarife & Limits

Geschwindigkeitsstufen plus vier unabhängige Limits und geplante Geschwindigkeitsfenster.

Abonnenten

PPPoE-, Hotspot- und IPoE/DHCP-Nutzer plus vorausbezahlte Hotspot-Gutscheinkarten mit druckbaren PDFs.

Abrechnung

Tarifbasierte Preisgestaltung, automatische Rechnungen, doppelte Buchführung für Quittungen/Zahlungen/Ausgaben.

Self-Service

Ein Kunden-Webportal und ein Telegram-Bot für Nutzung, Rechnungen und Tickets.

Operationen

Live-MikroTik-Inventar, rollenbasierte Administratoren, Sicherung & Wiederherstellung, Massen-Tools.

System

Integriertes WireGuard VPN, Cloudflare Tunnel, acht Sprachen, thematisch anpassbare Benutzeroberfläche.

Benachrichtigungen

Verlängerungs-, Ablauf-, Kontingent- und Quittungswarnungen per E-Mail und Telegram.

Der Rest dieses Handbuchs ist eine Anleitung für jeden dieser Bereiche. Nutzen Sie das Menü links oder beginnen Sie mit Installation.

Loslegen

Installation

SAMM installiert in einem Schritt alles, was es benötigt – FreeRADIUS, PostgreSQL, nginx, WireGuard, cloudflared und die fünf SAMM-Dienste. Der Installer ist idempotent: Bei erneuter Ausführung wird eine bestehende Installation aktualisiert, ohne Ihre Konfiguration zu überschreiben oder das Datenbankpasswort neu zu generieren.

SAMM läuft überall – wählen Sie den Installationspfad, der zu Ihrem Netzwerk passt:

Voraussetzungen

  • Ein frischer Server: Ubuntu 22.04 / 24.04 / 26.04 LTS oder Debian 12 / 13. Nur Server-Linux — Desktop-Varianten werden nicht unterstützt.
  • Root-/sudo-Zugriff und eine Internetverbindung.
  • systemd und ein Host, auf dem PostgreSQL lokal installiert werden kann (eine Instanz wird für Sie eingerichtet).

Installation

Option A — mit einem Befehl installieren

Führen Sie auf dem Server aus:

curl -fsSL https://samm.securytik.com/install.sh | sudo bash

Dieses Bootstrap-Skript lädt das neueste SAMM-Release-Paket von GitHub herunter, entpackt es und führt das vollständige Installationsprogramm automatisch aus. In wenigen Minuten erledigt.

Wenn github.com in Ihrem Land blockiert ist, verwenden Sie stattdessen das von Cloudflare gehostete Spiegelbild — gleiche Installationsdatei, keine Abfragen an GitHub. (Der obige Standardbefehl erkennt auch eine blockierte GitHub und wechselt automatisch zu diesem Spiegelbild.)

curl -fsSL https://dl.securytik.com/install.sh | sudo bash

In beiden Fällen öffnen Sie nach Abschluss der Installation das Admin-Portal und melden sich mit diesen Zugangsdaten an:

Login-URLhttp://<your-server>/admin · Benutzernameadmin · Passwortadmin

Ändern Sie das Admin-Passwort sofort nach Ihrer ersten Anmeldung.

Installation

Option B — Installation auf Windows (Hyper-V)

SAMM läuft unter Windows in einer eigenen kleinen Ubuntu 24.04-virtuellen Maschine unter Hyper-V, die von einem einzigen Installationsprogramm erstellt und verwaltet wird. Die VM tritt Ihrem Netzwerk mit ihrer eigenen IP-Adresse bei, sodass Ihre MikroTik-Router SAMM direkt erreichen — RADIUS sieht die tatsächliche Adresse jedes Routers, und CoA-Trennungen funktionieren — genau wie bei einem Linux-Server.

Öffnen Sie PowerShell als Administrator — nicht die Eingabeaufforderung (cmd): Klicken Sie mit der rechten Maustaste auf die Start-Schaltfläche, wählen Sie Terminal (Admin) oder Windows PowerShell (Admin) und bestätigen Sie mit Ja. Führen Sie dann Folgendes aus:

irm https://samm.securytik.com/install-windows.ps1 | iex

Wenn samm.securytik.com von diesem PC aus nicht erreichbar ist, verwenden Sie stattdessen den bei Cloudflare gehosteten Spiegel — derselbe Installer. (Der Installer wechselt außerdem von selbst zum Spiegel, wenn ein Download fehlschlägt.)

irm https://dl.securytik.com/install-windows.ps1 | iex

In beiden Fällen öffnen Sie nach Abschluss der Installation das Admin-Portal und melden sich mit diesen Zugangsdaten an:

Login-URLhttp://<SAMM IP>/admin · Benutzernameadmin · Passwortadmin
OS-Anmeldung (SSH)samm / samm · root (Konsole)root / samm

Dieselben Standardwerte wie beim SAMM Server ISO. Ändern Sie alle nach der ersten Anmeldung. Die Verknüpfung SAMM Info auf dem Desktop zeigt sie erneut an, zusammen mit der IP-Adresse von SAMM und dem SSH-Zugang zur VM.

Was gefragt wird

  1. Welches Netzwerk SAMM verwenden soll, wenn der PC mehr als einen angeschlossenen Adapter hat. Drücken Sie die Eingabetaste für die empfohlene Option (LAN vor Wi-Fi).
  2. SAMMs IP-Adresse in diesem Netzwerk. Es wird eine freie Adresse vorgeschlagen; drücken Sie die Eingabetaste, um sie zu übernehmen, geben Sie eine andere ein, oder geben Sie dhcp ein.

Ist Hyper-V ausgeschaltet, aktiviert das Installationsprogramm es und bittet einmal um einen Neustart von Windows; nach der erneuten Anmeldung läuft es von selbst weiter. Der Rest — Multipass, die Netzwerkbrücke, die VM und SAMM selbst — dauert 10 bis 20 Minuten, mit einer Fortschrittsanzeige.

Anforderungen

  • Windows 10 / 11 Pro, Enterprise oder Education, oder Windows Server 2019 und neuer (64-Bit). Windows Home hat kein Hyper-V.
  • Hardware-Virtualisierung im BIOS/UEFI aktiviert (Intel VT-x oder AMD-V). Das Installationsprogramm prüft dies und bricht mit einer klaren Meldung ab, falls sie deaktiviert ist — siehe Virtualisierung aktivieren.
  • Mindestens 8 GB Arbeitsspeicher, davon 4 GB frei für die VM von SAMM (3 GB ist das Minimum; andere virtuelle Maschinen — VMware, VirtualBox — zählen dagegen), und 40 GB freier Speicherplatz.
  • Ein Netzwerkkabel wird dringend empfohlen. Viele Wi-Fi-Treiber können eine virtuelle Maschine nicht mit dem Netzwerk verbrücken, sodass dann nur der PC selbst SAMM erreichen kann.

Nach der Installation

  • Öffnen Sie das Admin-Panel unter http://<SAMM IP>/admin/login (eine Verknüpfung SAMM Admin liegt auf dem Desktop), melden Sie sich mit admin / admin an und ändern Sie das Passwort sofort.
  • Richten Sie Ihr MikroTik-RADIUS auf die SAMM-IP (UDP 1812/1813) — der Router-Assistent im Panel übernimmt das für Sie.
  • SAMM startet mit Windows, noch bevor sich jemand anmeldet, und der PC ist so eingestellt, dass er nie in den Ruhezustand wechselt. Bei einem Laptop sollten Sie das Netzteil angeschlossen lassen und das Schließen des Deckels auf „Nichts unternehmen“ einstellen.
  • Zum Entfernen: Führen Sie dieselbe Zeile mit -Uninstall aus, oder & ([scriptblock]::Create((irm https://samm.securytik.com/install-windows.ps1))) -Uninstall.

Installation

Virtualisierung im BIOS/UEFI aktivieren

SAMM unter Windows läuft in einer Hyper-V-virtuellen Maschine, die die Virtualisierungsfunktion des Prozessors benötigt: Intel Virtualization Technology (VT-x) bei Intel, oder AMD-V — meist SVM Mode genannt — bei AMD. Die meisten PCs werden damit aktiviert ausgeliefert; bei manchen ist sie deaktiviert. Jeder Hersteller versteckt sie in einem anderen Menü, daher folgen hier die allgemeinen Schritte und die übliche Fundstelle.

Zuerst prüfen, ob sie bereits aktiviert ist

Öffnen Sie den Task-Manager (Strg+Umschalt+Esc) → Leistung → CPU. Steht unter dem Diagramm Virtualisierung: Aktiviert, sind Sie fertig. (Ist Hyper-V bereits aktiv, zeigt Windows unter Umständen stattdessen eine Zeile, dass ein Hypervisor erkannt wurde — das bedeutet ebenfalls, dass sie aktiviert ist.)

Allgemeine Schritte

  1. Speichern Sie Ihre Arbeit und starten Sie den PC neu.
  2. Öffnen Sie das BIOS/UEFI-Setup: Drücken Sie die Setup-Taste wiederholt, sobald der Bildschirm aufleuchtet (siehe Tabelle). Unter Windows 10/11 können Sie auch zu Einstellungen → System → Wiederherstellung → Erweiterter Start → Jetzt neu starten gehen und dann Problembehandlung → Erweiterte Optionen → UEFI-Firmwareeinstellungen → Neu starten.
  3. Suchen Sie im Menü Advanced, Advanced CPU, Processor, Chipset, Security oder Virtualization nach Intel Virtualization Technology, Intel VT-x, SVM Mode oder AMD-V und setzen Sie es auf Enabled. (Intel VT-d / AMD IOMMU wird nicht benötigt.)
  4. Speichern und beenden (meist F10), Windows starten lassen und dann das SAMM-Installationsprogramm erneut ausführen.

Übliche Fundstelle

HerstellerSetup-TasteÜbliche Stelle
DellF2Virtualisierungshilfe → Virtualisierung / Intel Virtualisierungstechnologie aktivieren
HPF10 (oder Esc, dann F10)Advanced (oder Security / System Configuration) → Virtualization Technology (VTx)
LenovoF1 / F2 (oder die Novo-Taste)Security (ThinkPad) oder Configuration → Intel Virtualization Technology / AMD SVM Technology
ASUSF2 / DelAdvanced Mode (F7) → Advanced → CPU Configuration → Intel Virtualization Technology oder SVM Mode
AcerF2Advanced (oder Main) → Intel Virtualization Technology
MSIDelOC → CPU Features → Intel Virtualization Tech oder SVM Mode
GigabyteDelTweaker (oder Advanced) → Advanced CPU Settings → Intel Virtualization Technology oder SVM Mode
Server (Dell iDRAC, HPE, Supermicro)F2 / F9 / DelProcessor Settings → Virtualization Technology — meist bereits aktiviert
Eine virtuelle Maschine innerhalb einer anderen virtuellen Maschine (Windows selbst läuft in VMware, Proxmox oder Hyper-V) benötigt stattdessen verschachtelte Virtualisierung (nested virtualization), die im äußeren Hypervisor aktiviert werden muss — zum Beispiel „Virtualize Intel VT-x/EPT“ in den CPU-Einstellungen von VMware, bei ausgeschalteter VM.

Installation

Option C — manuelle Installation aus einem Release-Paket

Laden Sie die neueste samm-<version>.tar.gz von der GitHub-Releases-Seite herunter, dann auf dem Server:

tar -xzf samm-<version>.tar.gz
cd samm-<version>
sudo bash install.sh

Sie können auch aus einer auf einem anderen Rechner erzeugten Zip-Datei deployen — das Installationsprogramm rsynct die Quelle selbst nach /opt/samm:

mkdir -p /opt/samm && unzip samm.zip -d /tmp/samm-bundle
sudo bash /tmp/samm-bundle/samm/install.sh

Oder klonen Sie das Repository nach /opt/samm und führen Sie sudo bash /opt/samm/install.sh aus.

In beiden Fällen öffnen Sie nach Abschluss der Installation das Admin-Portal und melden sich mit diesen Zugangsdaten an:

Login-URLhttp://<your-server>/admin · Benutzernameadmin · Passwortadmin

Ändern Sie das Admin-Passwort sofort nach Ihrer ersten Anmeldung.

Installation

Option D – Installation mit Docker Compose

Wenn Sie SAMM lieber als Container ausführen möchten – dasselbe Produkt, anders verpackt –\n Verwenden Sie die Docker Compose-Distribution unter github.com/mhdhaidarah/samm-docker .\n Auf jedem Host mit Docker verfügbar:

curl -fsSL https://github.com/mhdhaidarah/samm-docker/releases/latest/download/install.sh | sudo bash

Das installiert Docker falls nötig, legt eine docker-compose.yml in /opt/samm-docker/ ab — mit bereits eingetragenem starkem zufälligem Datenbank-Passwort — und startet den Stack. Das Image mhdhaidarah/samm wird aus demselben kompilierten Bundle gebaut wie die Bare-OS-Installation — konstruktionsbedingt closed source.

Multi-Arch — derselbe Tag wird für linux/amd64 und linux/arm64 ausgeliefert, und die richtige Variante wird automatisch aus dem Tag gewählt: docker pull auf jedem Docker-Host (Intel/AMD, ARM-Server, Apple-Silicon-Mac) und MikroTik RouterOS 7.23+ auf dem Router selbst. Eine Datei, jede Plattform.

Auf Hosts, bei denen das Weiterleiten curl nach bash nicht erlaubt ist (gesperrte Boxen, strenge Ausgangsrichtlinien), können Sie die direkt ausführbare Compose-Datei abrufen:

git clone https://github.com/mhdhaidarah/samm-docker.git
cd samm-docker
# optional: edit docker-compose.yml and replace change-me-strong-random-string
docker compose up -d

Einige Funktionen sind noch nicht in der Docker-Variante enthalten (gestaffelter Lizenz-Lockdown, dynamische FreeRADIUS-Neuladung). Die integrierten WireGuard- und Cloudflare Tunnel-Admin-Seiten sind in der Docker-Variante absichtlich versteckt — sie verwalten Systemd-Dienste auf Host-Ebene, die nicht von innerhalb des Containers erreichbar sind. Wählen Sie Option A oder C oben, wenn Sie diese integriert benötigen, oder führen Sie cloudflared / wg-quick direkt auf dem Docker-Host neben SAMM aus. Siehe die Docker-Variante-README für die vollständigen v1-Hinweise und den manuellen Installationsweg.

Unter Windows ( Docker Desktop) – nur zur Evaluierung

Nicht für die Produktion empfohlen. Windows-Schlaf-/Hibernation-/Deckel-Schließen stoppt die Container; ein Neustart des Boots startet nur, wenn WSL gestartet wird (nicht beim Windows-Boot); der tägliche automatische Update-Cron läuft nur, während WSL aktiv ist. Verwenden Sie es für Evaluierung/Demo, dann setzen Sie es in der Produktion auf einer Linux-VM (Hyper-V, Proxmox, ESXi) oder einem kleinen physischen Gerät (z.B. einem NUC mit Ubuntu Server) ein.

Installieren Docker Desktop für Windows (es richtet das WSL2-Backend bei der ersten Ausführung ein). Dann aus der PowerShell — ohne WSL-Terminal — das Compose-Bundle herunterladen und den Stack starten:

mkdir C:\samm-docker
cd C:\samm-docker
curl.exe -fLO https://github.com/mhdhaidarah/samm-docker/releases/latest/download/docker-compose.yml
# optional: notepad docker-compose.yml — replace change-me-strong-random-string with your own password
docker compose pull
docker compose up -d

Beobachten Sie den Stack beim Booten in Docker Desktop → Containern — die samm-Gruppe erweitert sich zu 8 Diensten. Sobald alle grün sind, öffnen Sie das Admin-Portal und melden Sie sich mit diesen Anmeldeinformationen an:

Login-URLhttp://localhost:8000/admin · Benutzernameadmin · Passwortadmin

Ändern Sie das Admin-Passwort sofort nach Ihrer ersten Anmeldung.

Wenn ein echter MikroTik -NAS diesen Windows-Host für RADIUS erreicht, lassen Sie UDP 1812 + 1813 über die Windows-Firewall zu:

New-NetFirewallRule -DisplayName "SAMM RADIUS" -Direction Inbound -Protocol UDP -LocalPort 1812,1813 -Action Allow

Demontage: docker compose down -v aus dem Installationsverzeichnis entfernen (-v löscht das PostgreSQL-Volume und den Fernet-Schlüssel — sichern Sie diese zuerst, wenn Sie Daten hinzugefügt haben).

Installation

Option E — Installation auf einem MikroTik-Router (RouterOS 7.23+)

Dasselbe SAMM, kein Linux-Rechner nötig. Wenn Ihr MikroTik-Gerät das container-Paket unterstützt und ein USB-Laufwerk oder eine microSD hat, können Sie den gesamten Stack direkt auf dem Router ausführen — mit der gleichen docker-compose.yml wie überall sonst. RouterOS 7.23+ zieht die richtige CPU-Architektur automatisch aus den Multi-Arch-Image-Tags, es gibt also nichts Router-Spezifisches herunterzuladen.

Unterstützt: jeder containerfähige MikroTik-Router — RB5009, hAP ax², CCR2004-1G-12S+2XS, CCR2116, CCR2216, L009 und ähnliche (arm64), sowie x86 RouterOS und CHR (amd64). Nicht unterstützt: armv7 / mipsbe / smips / tile / ppc Geräte (hEX, RB750, ältere RB-Modelle) — keine Containerunterstützung oder zu wenig RAM/CPU für SAMM-Stack. RouterOS 7.23 oder neuer erforderlich (ältere Versionen können die Architektur nicht aus einem Multi-Arch-Tag auswählen).

1. Bereiten Sie den Router vor

Installieren Sie das Paket container (aus extra_packages.zip auf mikrotik.com/download — das passende container-*.npk über Files hochladen, dann neu starten). Aktivieren Sie dann den Container-Modus (einmalig — er wird erst nach einem harten Stromreset aktiv, nicht durch einen Soft-Reboot):

/system device-mode update container=yes
# HARD reboot the router (unplug the power) — a soft /system reboot
# will NOT activate the container feature

2. Formatieren und mounten Sie die Festplatte (ext4)

Stecken Sie ein USB-Laufwerk oder eine microSD-Karte ein (≥ 8 GB empfohlen – Postgres + Bildebenen summieren sich). Auf dem Router:

/disk print
# note the disk slot, e.g. "usb1-part1" or "disk1"
/disk format-drive usb1-part1 file-system=ext4 label=samm

Überprüfen Sie nach der Formatierung, ob die Festplatte bereitgestellt und beschreibbar ist:

/disk print detail
# look for "type=ext4" and a mount point like "/usb1-part1"

3. Compose-Datei kopieren

Eine Datei für jede Plattform. Ersetzen Sie change-me-strong-random-string (das Postgres-Passwort — überall denselben starken Wert) und change-me-random-token. Dann in WebFig/WinBox: Container → Apps → + New → YAML, einfügen, die ext4-Disk aus Schritt 2 als Speicher setzen, absenden. RouterOS 7.23+ zieht die richtige CPU-Architektur automatisch aus den Image-Tags.

Hängt bei "waiting for reverse proxy"? Deaktivieren Sie unter RouterOS 7.23+ im Apps-Dialog Use HTTPS und deployen Sie erneut — diese Option steuert den Web-UI-Proxy der App, nicht den Image-Pull.
docker-compose.yml
name: samm

services:
  postgres:
    image: postgres:16-alpine
    restart: unless-stopped
    environment:
      POSTGRES_DB: samm
      POSTGRES_USER: samm
      POSTGRES_PASSWORD: change-me-strong-random-string
      TZ: UTC
    volumes:
      - pgdata:/var/lib/postgresql/data
    healthcheck:
      test: ["CMD-SHELL", "pg_isready -U samm -d samm"]
      interval: 10s
      timeout: 5s
      retries: 12

  samm-api:
    image: mhdhaidarah/samm:latest
    restart: unless-stopped
    command: ["api"]
    environment:
      SAMM_ROLE: api
      POSTGRES_HOST: postgres
      POSTGRES_PORT: 5432
      POSTGRES_DB: samm
      POSTGRES_USER: samm
      POSTGRES_PASSWORD: change-me-strong-random-string
      TZ: UTC
      SAMM_API_HOST: 0.0.0.0
      SAMM_API_PORT: 8000
      SAMM_API_WORKERS: 2
      WA_BRIDGE_URL: http://wa-bridge:8787
      WA_BRIDGE_TOKEN: change-me-random-token
    depends_on:
      postgres:
        condition: service_healthy
    healthcheck:
      test: ["CMD-SHELL", "curl -fsS http://127.0.0.1:8000/health >/dev/null || exit 1"]
      interval: 10s
      timeout: 5s
      retries: 30
      start_period: 900s
    ports:
      - "8000:8000"
    volumes:
      - etcsamm:/etc/samm
      - sammvar:/opt/samm/var
      - sammlogs:/var/log/samm
      - sammlocales:/opt/samm/app/locales

  samm-radius:
    image: mhdhaidarah/samm:latest
    restart: unless-stopped
    command: ["radius"]
    environment:
      SAMM_ROLE: radius  # see samm-api notes — parser-agnostic role hint
      POSTGRES_HOST: postgres
      POSTGRES_PORT: 5432
      POSTGRES_DB: samm
      POSTGRES_USER: samm
      POSTGRES_PASSWORD: change-me-strong-random-string
      TZ: UTC
    depends_on:
      postgres:
        condition: service_healthy
      samm-api:
        condition: service_healthy
    volumes:
      - etcsamm:/etc/samm
      - sammvar:/opt/samm/var
      - sammlogs:/var/log/samm

  samm-worker:
    image: mhdhaidarah/samm:latest
    restart: unless-stopped
    command: ["worker"]
    environment:
      SAMM_ROLE: worker  # see samm-api notes — parser-agnostic role hint
      POSTGRES_HOST: postgres
      POSTGRES_PORT: 5432
      POSTGRES_DB: samm
      POSTGRES_USER: samm
      POSTGRES_PASSWORD: change-me-strong-random-string
      TZ: UTC
    depends_on:
      postgres:
        condition: service_healthy
      samm-api:
        condition: service_healthy
    cap_add:
      - NET_RAW
    sysctls:
      - net.ipv4.ping_group_range=0 2147483647
    volumes:
      - etcsamm:/etc/samm
      - sammvar:/opt/samm/var
      - sammlogs:/var/log/samm

  samm-notification:
    image: mhdhaidarah/samm:latest
    restart: unless-stopped
    command: ["notification"]
    environment:
      SAMM_ROLE: notification  # see samm-api notes — parser-agnostic role hint
      POSTGRES_HOST: postgres
      POSTGRES_PORT: 5432
      POSTGRES_DB: samm
      POSTGRES_USER: samm
      POSTGRES_PASSWORD: change-me-strong-random-string
      TZ: UTC
      WA_BRIDGE_URL: http://wa-bridge:8787
      WA_BRIDGE_TOKEN: change-me-random-token
    depends_on:
      postgres:
        condition: service_healthy
      samm-api:
        condition: service_healthy
    volumes:
      - etcsamm:/etc/samm
      - sammvar:/opt/samm/var
      - sammlogs:/var/log/samm

  samm-telegram:
    image: mhdhaidarah/samm:latest
    restart: unless-stopped
    command: ["telegram"]
    environment:
      SAMM_ROLE: telegram  # see samm-api notes — parser-agnostic role hint
      POSTGRES_HOST: postgres
      POSTGRES_PORT: 5432
      POSTGRES_DB: samm
      POSTGRES_USER: samm
      POSTGRES_PASSWORD: change-me-strong-random-string
      TZ: UTC
    depends_on:
      postgres:
        condition: service_healthy
      samm-api:
        condition: service_healthy
    volumes:
      - etcsamm:/etc/samm
      - sammvar:/opt/samm/var
      - sammlogs:/var/log/samm

  wa-bridge:
    image: mhdhaidarah/samm:wa-bridge-latest
    restart: unless-stopped
    environment:
      WA_BRIDGE_TOKEN: change-me-random-token
      TZ: UTC
    depends_on:
      - samm-api
    volumes:
      - wabridge_auth:/data/auth      # multi-device session — persists the QR link

  freeradius:
    image: mhdhaidarah/samm:freeradius-latest
    restart: unless-stopped
    environment:
      POSTGRES_HOST: postgres
      POSTGRES_PASSWORD: change-me-strong-random-string
      TZ: UTC
    depends_on:
      postgres:
        condition: service_healthy
      samm-api:
        condition: service_healthy
    ports:
      - "1812:1812/udp"
      - "1813:1813/udp"

volumes:
  pgdata: {}
  etcsamm: {}
  sammvar: {}
  sammlogs: {}
  sammlocales: {}
  wabridge_auth: {}      # WhatsApp bridge multi-device session

4. Überprüfen und verbinden Sie MikroTik mit SAMM

Sobald die SAMM -Container ausgeführt werden, öffnen Sie das Admin-Portal in einem Browser und melden Sie sich mit diesen Anmeldeinformationen an:

Login-URLhttp://<router-ip>:8000/admin · Benutzernameadmin · Passwortadmin

Ändern Sie das Admin-Passwort sofort. RADIUS-Authentifizierung + Accounting werden auf UDP 1812 + 1813 auf dem Router selbst bereitgestellt, sodass der MikroTik-RADIUS-Client auf 127.0.0.1 mit dem in System → RADIUS festgelegten gemeinsamen Geheimnis verweisen kann.

Experimenteller Bereitstellungspfad. Die Container-Funktion von RouterOS ist schlanker als Docker Compose — Dienstname DNS, Abhängigkeitsreihenfolge (depends_on) und Live-Neustarts verhalten sich anders. Falls der Stack auf Ihrer Hardware schlecht funktioniert, wechseln Sie zu Docker auf einem kleinen Linux-Rechner (NUC, Pi 4, Linux-VM) neben dem MikroTik. Die gleiche Compose-Datei funktioniert dort mit vollen Compose-Semantiken.

5. Aktualisieren – manuell sichern und wiederherstellen

Das Aktualisieren einer MikroTik-Container-App löscht Ihre Datenbank. RouterOS kann die Version einer installierten App nicht vor Ort ändern — der einzige Weg ist, die App zu entfernen und neu hinzuzufügen, und bei der Entfernung werden alle vom App gespeicherten Daten, einschließlich der SAMM-Datenbank, gelöscht. Erstellen Sie eine Sicherung und speichern Sie sie auf Ihrem Computer, bevor Sie die App entfernen. Eine auf dem Router gespeicherte Sicherung wird zusammen mit allem anderen gelöscht.

So verschieben Sie eine MikroTik -Containerinstallation in eine neue Version:

  1. In SAMM, gehen Sie zu Tools → Backup, erstellen Sie ein Backup und laden Sie die Datei auf Ihren Computer herunter.
  2. Entfernen Sie auf dem Router die App und fügen Sie sie mit der neuen erneut hinzu Version.
  3. Öffnen Sie die neue SAMM, gehen Sie zu Tools → Backup und stellen Sie die heruntergeladene Datei wieder her.

Dies gilt nur für den MikroTik -Container. Am Docker ( Linux , Windows oder eine Linux VM) ein Update ist dann docker compose pull docker compose up -d und Ihre Daten bleiben unberührt – die Volumes befinden sich außerhalb Container und überleben.

Installation

Option F — SAMM Server ISO (Appliance-Installation)

Die SAMM Server ISO macht aus jeder leeren Maschine oder VM einen fertigen SAMM-Server: booten, auf dem einzigen angezeigten Bildschirm DHCP oder eine statische IP wählen, bestätigen — fertig. Sie installiert Ubuntu Server 24.04 LTS (minimiert), nennt den Host samm-server und lädt und installiert beim ersten Start automatisch das neueste SAMM-Release — die ISO veraltet nie. Die Konsole zeigt einen SAMM-Bootsplash und ein Login-Banner mit der IP des Servers, der Adresse des Admin-Panels und den Standard-Zugangsdaten; der Befehl samm-tools bietet direkten Zugriff auf die Wartungswerkzeuge (Health-Check, Datenbank-Backup/-Restore, Admin-Passwort-Reset).

Die ISO löscht die erste Festplatte der Maschine. Booten Sie sie nur auf Hardware oder einer VM, die für SAMM bestimmt ist. Ist die Maschine während der Installation offline, schließt sich die Einrichtung selbst ab, sobald Internet verfügbar ist.

Schreiben Sie sie auf einen USB-Stick (Rufus, balenaEtcher oder dd) oder hängen Sie sie an eine VM, booten Sie und beantworten Sie die Netzwerkfrage. Standard-Logins nach der Installation — Panel: admin / admin, OS: samm / samm oder root / samm — ändern Sie alle.

SAMM Server ISO herunterladen 2.2 GB

SHA-2568b6d57e286a4c0524d96b5b4970b57079113e000fc8229f94360410c12f5102e

Installation

Installer-Referenz

Nicht-interaktive Optionen

Alle Eingabeaufforderungen können mit Umgebungsvariablen vorab beantwortet werden, sodass das Installationsprogramm unbeaufsichtigt laufen kann:

VariableWirkung
DB_PASSDieses Datenbankpasswort anstelle eines automatisch generierten verwenden (nur bei Erstinstallation)
CF_TOKENCloudflare-Tunnel-Connector mit diesem Zero-Trust-Token installieren
SAMM_HTTP_PORTnginx-Lauschport erzwingen (überspringt die Port-80-Erkennungsaufforderung)
SAMM_VERBOSE1 streamt rohe Befehlsausgabe anstelle des Fortschrittsbalkens
NO_COLOR1 deaktiviert farbige Ausgabe
DB_PASS='strong_pw'   sudo bash /opt/samm/install.sh
CF_TOKEN='eyJ...'     sudo bash /opt/samm/install.sh
SAMM_HTTP_PORT=8080   sudo bash /opt/samm/install.sh

Was das Installationsprogramm einrichtet

Der Installer läuft als lebendige, farbige Fortschrittsanzeige — ein Prozentbalken und eine pro-Phase-Überprüfungsliste. Jede Phase wird roh in /var/log/samm-install.log aufgezeichnet; bei einem Fehler werden die letzten 30 Zeilen ausgegeben.

KomponenteDetails
FreeRADIUS 3Mit PostgreSQL-Backend und dynamischen NAS-Clients konfiguriert; validiert mit freeradius -CX
PostgreSQLDatenbank, Schema und alle SQL-Migrationen angewendet — jede Migrationsdatei ist idempotent
Python venvAlle Abhängigkeiten werden aus requirements.txt gebaut; Übersetzungskataloge kompiliert. Passt das Python der Distribution nicht zum kompilierten Bundle, lädt der Installer automatisch einen passenden Standalone-Interpreter nach /opt/samm/runtime
nginxReverse-Proxy wird additiv hinzugefügt — bestehende Sites werden nie entfernt. Verwendet Port 80 wenn frei; sonst wird ein alternativer Port abgefragt
5 servicessamm-api, samm-radius, samm-worker, samm-notification, samm-telegram — alle als systemd-Einheiten aktiviert
WireGuardPakete installiert; später konfiguriert unter System → VPN
cloudflaredBinärdatei wird immer installiert; das Tunnel-Token ist bei der Installation optional oder wird später unter System → Cloudflare Tunnel hinzugefügt

Alle Anmeldedaten — das Datenbankpasswort und die Sitzungs-Signaturschlüssel — werden bei der ersten Installation automatisch generiert.

Interaktive Aufforderungen

Alle Aufforderungen erfolgen vorab, bevor die Installation beginnt:

  • Cloudflare-Token — fügen Sie ein Zero-Trust-Connector-Token ein, um SAMM ohne offene Ports online zu veröffentlichen, oder drücken Sie Enter, um es zu überspringen und später zu konfigurieren.
  • HTTP-Port — wenn Port 80 bereits belegt ist, lässt das Installationsprogramm diese Sites unberührt und fragt nach einem alternativen Port (Standard 8080).

Installationszusammenfassung

Wenn das Installationsprogramm fertig ist, druckt es eine Zusammenfassung mit der Admin-URL, dem Standard- Login, dem gewählten HTTP-Port, den Datenbank-Anmeldedaten und den Konfigurationspfaden:

============================================================
  SAMM is installed and running.
  Admin portal  : http://localhost/admin/login
  Default login : admin / admin   <- CHANGE AFTER FIRST LOGIN
  Config files  : /etc/samm/samm.yaml  /etc/samm/api.env
============================================================

Aktualisieren

Zum Aktualisieren laden Sie den neuen Quellcode und führen das Installationsprogramm erneut aus:

git -C /opt/samm pull        # or unpack a newer release bundle
sudo bash /opt/samm/install.sh

Der Neustart synchronisiert die Quelle neu, aktualisiert das venv, wendet alle Migrationen erneut an, lädt die FreeRADIUS- und nginx-Konfigurationen neu und startet alle Dienste neu. Ihre Konfigurationsdateien und der HTTP-Port, der bei der ersten Installation gewählt wurde, sind erhalten.

Tipp SAMM kann sich auch selbst aktualisieren – siehe Lizenzierung & Aktualisierungen .\n Aktivieren Sie automatische Updates oder wenden Sie sie bei Bedarf über System → Lizenz an.
Air-Gapped & Remote-DB SAMM liefert nur SAMM — FreeRADIUS, PostgreSQL, nginx und die restlichen Pakete werden bei der Installation aus den Upstream-apt-Repositories abgerufen, daher müssen air-gapped-Installationen diese Pakete im Voraus vorbereiten. Für eine entfernte PostgreSQL-Datenbank setzen Sie den DSN in /etc/samm/samm.yaml nach der Installation.

Loslegen

Erste Schritte

Fünf kurze Aufgaben bringen eine neue Installation auf den Punkt, an dem Abonnenten sich verbinden und abgerechnet werden können.

1 · Erste Anmeldung

  1. Öffnen Sie http://<your-server>/admin/ (verwenden Sie den HTTP-Port von Installationszusammenfassung, wenn sie nicht 80 ist) oder Ihre Cloudflare -Tunnel-URL.
  2. Melden Sie sich mit admin / admin an.
  3. Ändern Sie das Passwort sofort unter System → Admins oder über das Profilmenü in der oberen Leiste.

2 · Ersten Router hinzufügen

  1. Gehen Sie zu MikroTik → NAS und klicken Sie auf Router hinzufügen.
  2. Geben Sie die IP des Routers, einen Kurznamen und ein RADIUS-Shared-Secret ein. Für MikroTik- Geräte können Sie optional API-Anmeldedaten für die Live-Gerätesynchronisation hinzufügen.
  3. Fügen Sie auf dem MikroTik einen RADIUS-Server hinzu, der auf den SAMM-Host (Ports 1812/1813) zeigt, mit demselben Shared Secret, und aktivieren Sie RADIUS für PPP / Hotspot.

Kein Neustart von FreeRADIUS erforderlich — SAMM löst NAS-Clients dynamisch aus der Datenbank. Siehe Router (NAS) für das vollständige Verfahren, oder lassen Sie den Einrichtungsassistenten den MikroTik für Sie konfigurieren.

3 · Tarif erstellen

Ein Plan definiert die Geschwindigkeit, die Limits und den Preis, den Sie verkaufen. Gehe zu Benutzer → Pläne → Neuer Plan . Vollständige Feldreferenz: Pläne & Grenzen .

4 · Abonnenten hinzufügen

Gehen Sie zu Benutzer → Neukunde und geben Sie die Anmeldedaten ein\n Anmeldeinformationen und wählen Sie einen Plan aus. Der Teilnehmer kann sich sofort verbinden. Für Prepaid\n Hotspot-Zugriff, generieren Sie stattdessen Gutscheinkarten .

5 · Lizenz aktivieren

Bei einer Neuinstallation wird unregistriert mit einer Mindeststufe ausgeführt. Offen System → Lizenz und aktivieren, um die Beschränkungen aufzuheben – siehe Lizenzierung & Ebenen .

Täglicher Rhythmus Router hinzufügen → Tarife erstellen → Abonnenten oder Karten hinzufügen → das Dashboard nutzen → Zahlungen unter Rechnungswesen erfassen.

Loslegen

Von einem anderen System migrieren

Sie betreiben bereits ein anderes RADIUS-Abrechnungssystem? SAMM liest dessen Daten und legt Ihre Tarife und Abonnenten neu an, sodass Sie nichts erneut eingeben müssen. Abonnenten behalten ihr bestehendes Dienstpasswort und ihr Ablaufdatum und melden sich damit genau wie bisher an.

Gehen Sie zu Werkzeuge → Export / Import und wählen Sie Ihr altes System unter Von einem anderen System migrieren. Wie der übrige Werkzeuge-Bereich ist die Funktion nur für Superadmins verfügbar.

Was hochzuladen ist

Altes SystemDateiWoher es stammt
SAS4 / Radius Manager .sql oder .sql.gz Eine MySQL-Sicherung der alten Datenbank
Super Speed Radius .sql oder .sql.gz Eine MySQL-Sicherung der alten Datenbank
Pro Radius .xlsx oder .csv Deren exportierte Abonnentenliste — dieses System bietet keine Sicherung an

Datenbanksicherungen sind oft mehrere Gigabyte groß; das ist in Ordnung, laden Sie die Datei unverändert hoch. Komprimierte Sicherungen müssen vorher nicht entpackt werden.

Wie es funktioniert

  1. Die Datei hochladen. Es wird noch nichts geschrieben.
  2. Die Vorschau prüfen. Sie listet die Tarife und Abonnenten auf, die angelegt würden, weist auf alles hin, was übersprungen oder korrigiert werden musste, und prüft die Gesamtzahl gegen Ihre Lizenz, bevor Sie bestätigen.
  3. Wählen, was mit bereits vorhandenen Benutzernamen geschieht in SAMM — überspringen und den SAMM-Datensatz behalten, oder Name und Kontaktdaten aus dem alten System aktualisieren.
  4. Importieren. Jede Zeile wird unabhängig geschrieben, sodass eine fehlerhafte Zeile nie den Rest zurückrollt.

Was übernommen wird

  • Tarife — Name, Geschwindigkeiten, Preis, Laufzeit und Datenkontingent, soweit das alte System sie erfasst.
  • Abonnenten — Benutzername, Dienstpasswort, Name, Kontaktdaten, Ablaufdatum, Tarif, statische IP und MAC.
  • Im alten System deaktivierte Abonnenten bleiben deaktiviert.

Abrechnung, Rechnungen, Prepaid-Karten, Tickets, Buchhaltung und Admin-Protokolle werden bewusst nicht importiert — sie gehören zum Datenmodell des alten Systems und lassen sich selten sauber übertragen.

Werte, die nicht zu ihrer Spalte passen

Echte Datenbanken sind unordentlich: eine Adresse im E-Mail-Feld, eine Notiz im Mobilfeld, eine Telefonnummer, die auf einer arabischen Tastatur geschrieben wurde. SAMM prüft jeden Wert daraufhin, was seine Spalte enthalten soll. Alles, was nicht passt, bleibt außerhalb dieses Feldes und wird stattdessen in den nur für Admins sichtbaren Notizen des Abonnenten gespeichert, versehen mit seiner Herkunft — so geht nichts verloren und kein Feld wird verunreinigt. Die Vorschau nennt Ihnen die Anzahl der betroffenen Werte.

Pro Radius im Detail

Pro Radius exportiert Abonnenten, aber keine Tarife. SAMM leitet die Tarife daher aus der Diensteinstufung jedes Abonnenten ab und entnimmt die Geschwindigkeit dem Namen (ein Dienst namens „4MBPS“ wird zu einem 4-Mbit/s-Tarif). Drei Angaben fehlen in dieser Datei schlicht und werden auf sinnvolle Standardwerte gesetzt, die Sie anschließend prüfen sollten:

  • Laufzeit — auf 1 Monat gesetzt. Das tatsächliche Ablaufdatum jedes Abonnenten wird unverändert übernommen, dies betrifft also nur künftige Verlängerungen.
  • Upload-Geschwindigkeit — auf die Download-Rate gesetzt.
  • Preis — auf 0 gesetzt.
Tarife vor der Rechnungsstellung prüfen Öffnen Sie nach einem Pro-Radius-Import die Tarife und legen Sie für jeden den tatsächlichen Preis und Zeitraum fest. Bis dahin rechnen diese Tarife mit null ab.

Gut zu wissen

  • Mehrfaches Ausführen ist gefahrlos. Ein erneuter Import derselben Datei überspringt alle bereits vorhandenen Einträge, statt sie zu verdoppeln.
  • Ihre Lizenz gilt weiterhin. Enthält die Datei mehr Abonnenten, als Ihre Stufe erlaubt, sagt die Vorschau das vorab und nennt die Zahl, die hineinpassen würde — Sie können upgraden oder eine Teilmenge importieren.
  • Erstellen Sie zuerst eine Sicherung, wenn Sie in eine Installation importieren, die bereits echte Daten enthält.

Abonnenten & Tarife

Tarife & Limits

Ein Tarif ist die Dienstdefinition, die Teilnehmern zugewiesen wird — er legt Geschwindigkeit, Limits und Preis fest. Erstellen Sie Tarife, bevor Sie Benutzer hinzufügen.

Eine frische Installation bringt bereits 9 einsatzbereite Tarife mit — acht monatliche Geschwindigkeitsstufen plus einen "Expired"-Drosseltarif — Sie können sofort verkaufen oder eigene anlegen. Das Seeding läuft nur bei der Erstinstallation und überschreibt nie Ihre Tarife.

Tarif erstellen

  1. Gehen Sie zu Benutzer → Tarife.
  2. Klicken Sie auf Neuer Tarif.
  3. Füllen Sie das Formular aus und klicken Sie auf Tarif speichern.

Jedes Limit ist ein Schalter — aktivieren Sie nur die, die Sie benötigen. Dasselbe Modal bearbeitet einen vorhandenen Tarif (öffnen Sie das ⋮-Menü der Zeile → Bearbeiten).

Tariffelder

FeldBedeutung
NameEindeutiger Tarifname, z. B. Home-50M
PreisPro Abrechnungszeitraum berechnet, wenn Rechnungsstellung verwendet wird
Download-/Upload-Geschwindigkeitz. B. 50M, 512K, 1G — als MikroTik-Ratenlimit erzwungen
Gleichzeitige SitzungenWie viele Geräte in diesem Tarif gleichzeitig online sein dürfen. Standard ist 1 — eine zweite Anmeldung wird abgelehnt, solange die erste verbunden ist. 0 bedeutet unbegrenzt. Eine Sitzung, die keine Daten mehr meldet, wird ignoriert, sodass eine abgebrochene Verbindung den Teilnehmer nie aussperrt
Limit: AblaufDas Abonnement endet eine feste Zeit nach Aktivierung (Tage/Monate/Stunden/Minuten)
Limit: KontingentEine Gesamtdatenobergrenze (kombiniert, nur Download oder nur Upload) für das gesamte Abonnement
Limit: BetriebszeitEine Obergrenze für die kumulierte Verbindungszeit — die Summe aller Sitzungsdauern
Limit: Tägliche NutzungEine Datenobergrenze, die jeden Tag zur konfigurierten täglichen Reset-Zeit zurückgesetzt wird
Unbegrenztes FensterSchnelles Hinzufügen eines Geschwindigkeitsfensters — der vollständige Editor befindet sich auf der Speed-Windows-Seite des Tarifs
IP-PoolOptionaler RADIUS-Framed-Pool-Name für die Adressvergabe
Automatische VerlängerungBei Ablauf eine neue Periode starten statt Tarif zu wechseln oder zu trennen

Die vier Limits

Jede Begrenzung ist unabhängig und optional. Werden mehrere festgelegt, überprüft SAMM sie in einer festen Reihenfolge: Ablauf → Kontingent → Uptime → täglich und die erste erschöpfte bestimmt die Aktion.

LimitVerfolgtBei Erschöpfung
AblaufKalenderzeit seit AktivierungZu einem anderen Tarif wechseln oder trennen
KontingentVerwendete GesamtbytesZu einem anderen Tarif wechseln oder trennen
BetriebszeitKumulative SitzungssekundenZu einem anderen Tarif wechseln oder trennen
TäglichBytes seit dem letzten TagesresetDrosseln — auf eingegebene Geschwindigkeiten oder über einen langsameren Tarif — bis zum nächsten Tagesreset

Für jedes Limit wählen Sie, was bei Erschöpfung passiert: einen Folgetarif, auf den der Teilnehmer wechselt, oder — trennen —. Das Tageslimit drosselt statt zu trennen: standardmäßig geben Sie die Drosselgeschwindigkeiten direkt ein (Download-/Upload-Felder) oder wählen einen langsameren "Folge"-Tarif — in beiden Fällen kehrt der Teilnehmer beim nächsten Tagesreset automatisch zum ursprünglichen Tarif zurück.

Geschwindigkeitsfenster

Ein Geschwindigkeitsfenster überschreibt die Grundgeschwindigkeit des Plans für festgelegte Stunden – für Beispiel: ein Fenster mit unbegrenzter Geschwindigkeit nach Mitternacht. Klicken Sie auf eine Planzeile, um sie zu öffnen Speed Windows -Editor, der die Kontrolle über den Wochentag hinzufügt und unterstützt Fenster, die Mitternacht überschreiten. Wenn mehrere Fenster übereinstimmen, wird die Höchstgeschwindigkeit Einer gewinnt.

Hinweis Gedrosselte oder limiterschöpfte Teilnehmer werden von Speed Windows ausgeschlossen — SAMM hebt die Geschwindigkeit nie an, während ein Limit aktiv ist.

Zwei Nutzungskonzepte

SAMM speichert die Nutzung an zwei Orten und vermischt sie nie:

  • Zurücksetzbare Zähler — der Status pro Limit. Wird durch einen Admin- Reset und durch den täglichen Reset auf Null gesetzt.
  • Abrechnungszähler — nicht zurücksetzbare Lebensdauer-Summen. Nie auf Null gesetzt, damit Berichte und Rechnungen korrekt bleiben.

Tarife verwalten

Die Tarifliste zeigt die Geschwindigkeit, die Anzahl der Abonnenten, die aktiven Grenzen und die Geschwindigkeitsfenster für jeden Tarif. Aus dem Menü ⋮ einer Zeile können Sie bearbeiten, die Geschwindigkeitsfenster öffnen, den Tarif aktivieren/deaktivieren, zu seinen Abonnenten springen oder ihn löschen (nur wenn er keine Abonnenten hat). Bei der Bearbeitung werden automatische Erneuerungen zum Weitergabe der Änderung an alle aktuellen Abonnenten angeboten.

Duplizieren kopiert einen Tarif exakt — Geschwindigkeiten, Grenzen, Geschwindigkeitsfenster und Preis — unter einem neuen Namen, was viel schneller ist, als einen Tarif manuell neu zu erstellen, um eine Zahl zu ändern. Wenn der von Ihnen gewählte Name bereits vergeben ist, wird die nächste freie Nummer verwendet.

Abonnenten & Tarife

Abonnenten

Ein Teilnehmer (Kunde / Benutzer) ist ein PPPoE- oder Hotspot-Konto, das sich gegenüber SAMM authentifiziert. Jedem Teilnehmer wird genau ein Tarif zugewiesen.

Abonnenten erstellen

  1. Gehen Sie zu Benutzer und klicken Sie auf Neuer Kunde.
  2. Formular ausfüllen und speichern — der Abonnent kann sich sofort verbinden.
FeldBedeutung
Benutzername *Der PPPoE/Hotspot-Anmeldename — muss eindeutig sein
Passwort *Das Anmeldepasswort (gespeichert für PAP/CHAP RADIUS-Auth)
Vor-/NachnameDer Name des Teilnehmers
Mobil / E-Mail / AdresseKontaktdaten — für Benachrichtigungen und Rechnungen verwendet
Tarif *Der zuzuweisende Diensttarif
AblaufüberschreibungOptionales manuelles Ablaufdatum statt des vom Tarif berechneten
Automatische VerlängerungTariffzeitraum automatisch bei Ablauf verlängern

Erstellen Sie viele Abonnenten gleichzeitig

Neue Benutzergruppen erstellt eine nummerierte Reihe von Konten in einem Durchgang — die übliche Methode, um eine Gruppe von Anmeldeinformationen an eine Dorfverteilung, ein Hotel oder einen Wiederverkäufer zu übergeben. Wählen Sie, wie viele, mit welcher Startnummer und wie viele Nachstellen (3 ergibt 001, 002, …); alles andere — Tarif, Ablauf, automatische Verlängerung — wird einmal eingegeben und auf alle angewendet. Sie teilen sich ein Passwort.

Die Rechnungsoption gilt separat für jeden Benutzer in der Gruppe, sodass eine Serie von fünfzig entweder fünfzig Rechnungen generiert oder keine, und die Gesamtsumme wird angezeigt, bevor Sie bestätigen.

Die Abonnentenliste

Auf der Seite „Benutzer“ wird jeder Abonnent mit einem auf einen Blick sichtbaren Statuspunkt, dem zugewiesenen, aufgeführt Plan und wie viel von jedem Limit noch übrig ist – tägliche Nutzung mit Fortschrittsbalken, Kontingent verbleibende, verbleibende Betriebszeit und verbleibende Tage. Nach Status filtern (Alle / Aktiv / Gesperrt). / Abgelaufen / Online) oder suchen Sie nach Benutzername, Name oder Mobiltelefon.

Das Tarif-Wechsel-Abzeichen Ein einzelnes Abzeichen stellt den Tarif des Abonnenten dar. Zwei Abzeichen, verbunden durch eine Pfeile bedeuten, dass der Abonnent sein tägliches Limit erreicht hat und vorübergehend auf einen Drossel-Tarif gesetzt wurde — sie kehren zum ursprünglichen Tarif bei der nächsten täglichen Reset-Zeit zurück.

Abonnenten verwalten

Rechtsklick auf eine Zeile — oder über das ⋮-Menü — für alle Aktionen pro Teilnehmer:

AktionWas es tut
Ansehen / BearbeitenDetailseite öffnen oder Kontaktdaten, Passwort und Ablauf bearbeiten
Aktivieren / DeaktivierenKonto sperren — Online-Abonnenten werden getrennt
Ablauf verlängernFügt die Tarifdauer zur verbleibenden Zeit hinzu; erzeugt eine Rechnung, wenn der Tarif einen Preis hat
Betriebszeit / Kontingent / Täglich zurücksetzenDen gewählten Limiterzähler auf null setzen
VerwendungNutzungsgrafiken und Sitzungsverlauf öffnen
LöschenAbonnenten und alle Verlaufsdaten entfernen — aktive Sitzungen werden zuerst getrennt
Wie Aktionen wirksam werden Zurücksetzungen, Planänderungen und Verlängerungen werden in einem Prüfprotokoll in die Warteschlange gestellt und von dort angewendet samm-radius Tick – normalerweise innerhalb weniger Sekunden. Wenn der Abonnent ist\n online sendet SAMM auch eine Live-Aktualisierung. Siehe CoA & Live-Änderungen .

Die Detailseite kann auch das Login-Passwort des Teilnehmers hinter einem Augen-Umschalter zeigen (mit Ein-Klick-Kopie) — praktisch, wenn ein Kunde nach seinen Zugangsdaten fragt.

Die Nutzungsansicht

Der Verwendung-Button öffnet eine detaillierte Traffic-Seite für einen Abonnenten, mit einem Zeitraum-Auswahlfeld für 7d, 14d, 30d oder 90d. Es zeigt drei Hauptwerte an: heuteer Traffic (mit Upload/Download-Aufteilung und Online-Minuten), diesen Monater Traffic und die kumulative Online-Zeit für den Monat. Darunter befindet sich ein täglicher Traffic-Diagramm von Upload gegen Download sowie eine vollständige Sitzungsübersicht mit: Start- und Stoppzeit, Dauer, heruntergeladene und hochgeladene Bytes, NAS und Beendigungsgrund jeder Sitzung.

Massenoperationen

Um Besitzer, Ablaufdatum, Status oder automatische Erneuerung für viele Abonnenten gleichzeitig zu ändern — oder viele zu löschen — verwenden Sie die Massenänderungen und Massenlöschungstools. Um Abonnenten im Massenimport aus einer Tabellenkalkulation zu erstellen, verwenden Sie Export / Import.

Beschränken Sie einen Abonnenten auf bestimmte Router

Ein Abonnent (oder eine gesamte Kartengruppe) kann an spezifische NAS-Router aus seinem Bearbeitungsformular gebunden werden. Ohne Router ausgewählt funktioniert das Konto auf jedem NAS; mit einem oder mehreren ausgewählt, wird die Authentifizierung nur von diesen Routern akzeptiert — durchgesetzt fail-closed innerhalb von RADIUS selbst. Das Ändern der Einstellung trennt sofort alle aktiven Sitzungen auf einem nun unerwünschten Router. Kombiniert mit der By-NAS-Admin-Bereichung, so ist dies die Methode, wie Multi-Zweig- und Franchise-Einrichtungen jeden Abonnenten auf den Routern des jeweiligen Zweigs halten.

Abonnenten & Tarife

Hotspot-Karten

Für den vorab bezahlten Hotspot-Zugang erstellen Sie eine Charge von Gutscheinkarten anstelle einzelner Abonnenten. Jede Karte ist ein Benutzername/Passwort-Paar mit eigener Geschwindigkeit und Grenzen, generiert und gedruckt für die Verteilung.

Kartengruppe erstellen

  1. Gehen Sie zu Benutzer → Hotspot-Karten und klicken Sie auf Neue Gruppe.
  2. Füllen Sie das untenstehende Formular aus und klicken Sie auf Gruppe erstellen — SAMM generiert die Anmeldedaten jeder Karte automatisch.
AbschnittFelder
IdentitätEindeutiger Gruppenname, Beschreibung, optionales Benutzernamen-Präfix, Anzahl der zu generierenden Karten (bis zu 10.000)
AnmeldedatenBenutzername- und Passwort-Format (Zahlen / Buchstaben / alphanumerisch) und Länge
GeschwindigkeitslimitDownload- und Upload-Geschwindigkeit — 256k, 6M, 1G; 0 = unbegrenzt
ÜbertragungslimitUnbegrenzt, kombinierte Obergrenze oder separate Download-/Upload-Obergrenzen (MB / GB / TB)
ZeitlimitsUptime-Obergrenze, Ablauf nach erster Anmeldung und ein Gruppen-"Gültig bis"-Stichtag

Der Ablauf zählt von jedem Karteneinloggen zum ersten Mal, während gültig bis ein fester Ablaufdatum ist — Karten können danach nicht mehr verwendet werden, ob aktiviert oder nicht.

Eine Gruppe verwalten

Über das ⋮-Menü einer Gruppe können Sie alle Karten auf einmal aktivieren oder deaktivieren, das "Gültig bis"-Datum verlängern, weitere Karten hinzufügen oder die Details bearbeiten. Einzelne Karten lassen sich auf der Kartendetailseite zurücksetzen (Kontingent, Onlinezeit oder Ablauf) oder deaktivieren.

Duplizierte Gruppe kopiert alle Einstellungen exakt und generiert die gleiche Anzahl an Karten mit neuen Codes. Ein Kartencode kann nur einem Kartensatz angehören, daher ist eine Kopie eine neue Auflage, keine Klonierung der alten. So lässt sich schnell eine neue Charge von Vouchern bestellen, die ausverkauft sind.

Kartenstatus

StatusBedeutung
UnbenutztGeneriert, aber nie angemeldet
AktivIn Verwendung, innerhalb der Limits
ErschöpftEin Limit (Kontingent, Betriebszeit oder Ablauf) wurde erreicht
DeaktiviertManuell deaktiviert

Drucken & Nachverfolgung

Öffnen Sie eine Gruppe, um ihre Karten anzuzeigen, und drucken Sie sie zur Verteilung als PDF aus\n (Das Drucklayout verwendet Ihr ISP-Logo aus den Einstellungen) und überprüfen Sie die Nutzung pro Karte. Karte\n Der Datenverkehr erscheint auch in Berichten unter\n Registerkarte „Karten“ und jede Gruppe verfügt über eine eigene Buchhaltungsansicht.

Abonnenten & Tarife

Selbstbedienung – Gäste melden sich selbst an

Der Gegenteil eines Gutscheins: Niemand druckt etwas aus und niemand sitzt an einem Schreibtisch. Ein Besucher verbindet sich mit Ihrem Hotspot, tippt auf der Anmeldeseite auf Registrieren, gibt seinen Namen und seine Mobilfunknummer ein, und SAMM sendet ihm einen Passcode per SMS, WhatsApp oder E-Mail. Er gibt diesen auf derselben Seite ein und ist online — und Sie führen einen benannten, exportierbaren Aufzeichnung aller, die das Gastnetzwerk genutzt haben.

Typische Veranstaltungsorte: Restaurants und Cafés, Hotels und Pensionen, Ausstellungen und Messen, Konferenzen, Einkaufszentren, Kliniken und Wartezimmer, Fitnessstudios, Co-Working-Spaces, Salons, Flughafenlounges, Stadien, Campusgelände, Bibliotheken, Autohäuser, Hochzeitsorte, Resorts und Campingplätze.

Einschalten

  1. Richten Sie zunächst einen Lieferkanal ein. Benachrichtigungszentrum → SMS oder WhatsApp aktivieren und sich selbst eine Testnachricht schicken. Nichts funktioniert, bis ein Kanal eingerichtet ist.
  2. Selbstbedienung → Einstellungen: Häkchen setzen Gastzugang erlauben, Kanäle auswählen, die angeboten werden sollen, und festlegen, wie lange ein Passwort gültig ist und wie lange ein Gast warten muss, bevor er ein neues anfordert.
  3. Lassen Sie die Passwörter standardmäßig auf der Selbstbedienungs-Kartengruppe stammen, es sei denn, Sie haben einen Grund, dies zu ändern — diese Gruppe bestimmt die Geschwindigkeit und wie viele Geräte einen Passcode gemeinsam nutzen dürfen.
  4. Aktivieren Sie die Registerkarte "Register" für jede Login-Design-Variante, die Sie verwenden — siehe unten. Diesen Schritt übersehen viele Menschen.

Die Anmeldeseite – der Schritt, den die Leute übersehen

Die Register-Karte ist pro Benutzer konfiguriert und standardmäßig deaktiviert. Öffnen Sie MikroTik Manager → den Router → Anmelde-Seite, bearbeiten Sie das Design, das Sie verwenden, und aktivieren Sie das Kontrollkästchen Selbstbedienung erlauben. Sie können jeden Satz, den ein Gast auf dem gleichen Bildschirm sieht, umformulieren – die Beschriftung der Register-Karte, die Einleitung, die beiden Feldbeschriftungen, die Schaltfläche und die fünf Antworten („Ihr Passcode wird gesendet“, „Sie haben bereits einen“, „Bitte versuchen Sie es später erneut“, „Wir konnten ihn nicht senden“ und „Registrierung nicht verfügbar“).

Drücken Sie dann „Push“ – und drücken Sie es nach jedem SAMM -Upgrade erneut. Die Anmelde-Seiten für Hotspots befinden sich im eigenen Flash-Speicher des Routers und nicht auf SAMM. Eine Aktualisierung von SAMM lädt sie nicht neu, sodass ein Router bis zum erneuten Push seine alte Seite mit keinem Registrierungs-Tab anzeigt. SAMM warnt auf der Login-Seiten-Registerkarte, wenn ein Router Seiten anzeigt, die älter sind als die installierte Version, und die Selbstbedienungsseite listet alle Router auf, die das Tab nicht anzeigen können, und bietet eine Massenbehebung an.

Die Regeln, die Missbrauch stoppen

  • Ein lebender Passcode pro Nummer. Eine erneute Anfrage, während ein Code noch gültig ist, weist den Gast darauf hin, seine Nachrichten zu überprüfen, anstatt einen weiteren zu senden.
  • Dann eine Wartezeit, die Sie festlegen, bevor diese Zahl eine neue Anfrage stellen kann.
  • Die Gültigkeit beginnt mit dem Versand des Passcodes, nicht mit dem ersten Login — ein Code, der eine Woche lang ungenutzt blieb, funktioniert daher nicht mehr.
  • Tägliches Kontingent, festgelegt durch Ihre Lizenz (siehe unten). Sobald es aufgebraucht ist, werden Gäste gebeten, später erneut zu versuchen, und bereits ausgegebene Passwörter bleiben gültig.
  • Jeder Versuch wird unter der MAC-Adresse des Geräts aufgezeichnet, wie der Router es gemeldet hat — was ein Gastbenutzer nicht aus seinem Browser fälschen kann.

Die Lizenz

Self Service wird getrennt von Ihrem Tarif lizenziert, danach, wie viele Zugangscodes die Installation pro Tag ausgeben darf, und verlängert sich zu einem eigenen Datum – Sie können also Free mit einer kostenpflichtigen Erweiterung nutzen oder Unlimited ohne. Jede Installation erhält 10 pro Tag kostenlos; Light erhöht auf 50, Heavy auf 200, und Max hebt die Grenze auf. Siehe Preise.

Die Selbstbedienungsseite zeigt verwendet / erlaubt für heute und gibt klar an, wenn die Erlaubnis abgelaufen ist. Kaufen oder erneuern Sie von Ihrem Dashboard auf securytik.com oder bitten Sie unter System → Lizenz an, und ein SecuryTik-Administrator genehmigt es. Ein Passwort, das nicht zugestellt werden konnte, verbraucht Ihre Erlaubnis nicht.

Netzwerk & Router

Router (NAS)

Ein NAS (Network Access Server) ist ein Router, der Teilnehmer über RADIUS gegenüber SAMM authentifiziert. Jeder Router, der Teilnehmerverkehr trägt, benötigt einen NAS-Datensatz.

Router hinzufügen

  1. Gehen Sie zu MikroTik → NAS und klicken Sie auf Router hinzufügen.
  2. Füllen Sie die folgenden Felder aus und speichern Sie.
FeldBedeutung
NAS-IP / HostnameDie Adresse des Routers, wie sie vom SAMM-Host gesehen wird
KurznameEine freundliche Bezeichnung, die in der gesamten Benutzeroberfläche angezeigt wird
Typmikrotik aktiviert Live-Gerätesynchronisation und Konfigurations-Push; andere Typen sind nur RADIUS
GeheimnisDas RADIUS-Shared-Secret — muss exakt mit dem Router übereinstimmen, sonst schlägt die Authentifizierung fehl
CoA-PortUDP-Port, an den SAMM Change-of-Authorization-Pakete sendet (MikroTik-Standard 3799)
API-Port / Benutzer / PasswortMikroTik-API-Anmeldedaten, die SAMM zum Lesen von Geräteinformationen und zum Push von Konfigurationen verwendet
Kein Neustart erforderlich SAMM löst NAS-Clients dynamisch aus der Datenbank auf — das Hinzufügen oder Entfernen eines Routers erfordert nie einen FreeRADIUS-Neustart.

Die NAS-Liste

Jeder Router zeigt in einer Tabelle — ID, NAS-IP/Hostname, Kurzname, Typ, ein maskiertes Geheimnis (klicken Sie auf die Zelle, um es anzuzeigen), die CoA- und API-Ports sowie ein lebendiges Ping-Ergebnis mit Rundzeit. Die Suchleiste filtert nach IP, Kurzname oder Beschreibung.

Das Menü ⋮ jeder Zeile enthält die Aktionen pro Router: Gerät anzeigen und Informationen aktualisieren (nur MikroTik ), Bearbeiten , Push\n RADIUS-Konfiguration (nur MikroTik ) und Löschen Sie . Eröffnung eines\n Die Zeile vom Typ mikrotik springt direkt zu ihr Geräteseite .

Nachbarn entdecken

Klicken Sie Discover neighbors, um das Netz nach MikroTik-Geräten zu durchsuchen (über MikroTiks Nachbar-Discovery-Protokoll) und sie als NAS-Einträge hinzuzufügen, ohne Adressen zu tippen. Ein gefundener Router lässt sich per IP hinzufügen oder automatisch hinzufügen — ein Ein-Klick-Bootstrap, der einen SAMM-Verwaltungsbenutzer anlegt, eine Verwaltungs-IP setzt und die Werksbridge entfernt.

Auto-Hinzufügen ist für frische Router Der Ein-Klick-Bootstrap ist für fabrikneue (oder zurückgesetzte) Geräte gedacht — auf einem bereits konfigurierten Router kann er die bestehende Einrichtung überschreiben oder beschädigen.

RADIUS-Konfiguration zum Router übertragen

Für MikroTik NAS-Einträge bietet das ⋮-Menü der Zeile RADIUS-Konfiguration übermitteln. SAMM konfiguriert den Router über die API für Sie, anstatt dass Sie die Einstellungen manuell eingeben müssen. Sie bestätigen die IP-Adresse des SAMM-Servers (die vom Router erreichbar sein muss) sowie die Ports für Authentifizierung, Abrechnung und Geräte-ID (CoA). SAMM erstellt dann eine RADIUS-Einstellung auf dem Router oder ersetzt eine bestehende.

EinstellungWert
KommentarSAMM — das Tag, das SAMM verwendet, um diesen Eintrag später zu finden und zu aktualisieren
Diensthotspot, ppp
Adresse / GeheimnisDer SAMM-Host, mit dem Shared Secret aus diesem NAS-Eintrag
Zeitüberschreitung3000 ms
Eingehende CoAAkzeptiert, auf dem bestätigten CoA-Port

Der Dialog zeigt ein Ergebnisprotokoll, wenn der Push abgeschlossen ist.

Die MikroTik-Seite konfigurieren

Wenn Sie den Router stattdessen manuell konfigurieren:

  • Fügen Sie einen RADIUS-Server hinzu, der auf den SAMM-Host zeigt, mit demselben Shared Secret, aktiviert für PPP / Hotspot.
  • Verwenden Sie Auth-Port 1812, Accounting-Port 1813.
  • Akzeptieren Sie eingehendes CoA auf Port 3799.
  • Setzen Sie das Accounting-Interim-Update-Intervall auf etwa 5 Minuten (SAMM-Wizard-Standard) — so oft akkumuliert SAMM die Nutzung und wertet Limits aus; kürzere Intervalle verringern die Limit-Latenz, erzeugen aber mehr Accounting-Verkehr.

Nur-Monitor-Geräte

Ein Router, der als Überwachungseinheit hinzugefügt wurde, erscheint im MikroTik-Inventar und wird gepingt und synchronisiert, hat aber keine RADIUS-Rolle — er kann Benutzer nicht authentifizieren. Nutzen Sie es, um Router zu überwachen, die keine NAS-Geräte für Benutzer sind.

Netzwerk & Router

MikroTik-Verwaltung

Wenn ein Router API-Anmeldeinformationen hat, verwaltet SAMM ihn direkt über die MikroTik-API — keine WinBox, kein SSH. Die MikroTik- Sektion ist ein Live-Inventar aller Router, und jedes Gerät öffnet eine Detailseite mit fünfzehn Registerkarten, die fast jeden Teil von RouterOS über Ihren Browser konfigurieren.

MikroTik-Monitor

MikroTik → Monitor zeigt eine Karte pro Router, ausgelegt als Gitter. Jede Karte meldet – aktualisiert von samm-worker und live abgefragt alle 30 Sekunden – der Erreichbarkeitspunkt, RouterOS -Version, CPU-Last und Kernanzahl, Speichernutzung, Anzahl aktiver Sitzungen, Betriebszeit und Zeitpunkt der letzten Probe.

Eine Karte wird entweder als NAS (ein Router, der Abonnenten auch über RADIUS authentifiziert) oder als Monitor (ein Gerät, das nur zur Überwachung hinzugefügt wurde) gekennzeichnet. MikroTik hinzufügen registriert ein neues Gerät; Jetzt aktualisieren erzwingt eine sofortige Abfrage. Karten nur für die Überwachung verfügen über ein Kontextmenü beim Rechtsklick — Öffnen, Bearbeiten, Informationen aktualisieren, Löschen.

Die Geräteseite — fünfzehn Tabs

Öffnen Sie ein beliebiges Gerät für seine vollständige Verwaltungsseite. Die Registerkarten fallen in vier Gruppen.

Überwachung

RegisterkarteWas es zeigt
ÜbersichtGeräteinformationen, Systeminformationen und Leistungsverlaufsdiagramme (CPU, Speicher, Sitzungen im Zeitverlauf)
SchnittstellenJede Schnittstelle mit ihrem Live-Status sowie dem Verkehrsverlauf pro Schnittstelle
Websites & AppsDrei Unteransichten: Monitor (auf dem Router gesehene Websites & Apps mit Traffic-Verlauf), QoS (anwendungsbasierte Priorität, unten) und App Filter (DNS-basiertes Content-Blocking aus dem Katalog)

Manager

Der Manager → Allgemein-Tab ist die Verwaltungseite für das Gerät: Identität (der Routername), Zeit (Uhr, Zeitzone und NTP) und Werkzeuge (Neustart, Ping und andere Ein-Klick-Aktionen für den Router).

Netzwerkkonfiguration

RegisterkarteWas Sie konfigurieren
BridgeErstellen Sie LAN-Brücken und wählen Sie aus, welche physischen Schnittstellen (Ports) dazu gehören
VLANVLAN-Schnittstellen hinzufügen und verwalten
IPDrei Unterregisterkarten: - Statisch (statische und dynamische Adressen) - DHCP-Client (Adresse vom Upstream abrufen) - DHCP-Server (Adressen verteilen, mit einem Live-Leasetabellen)
DNSWebsites & Apps
WiFi / CAPsMANWi-Fi-Schnittstellen mit ihren Konfigurationen und Sicherheitsprofilen; und der CAPsMAN-Controller – Konfigurationen, Bereitstellungsregeln und Remote-CAPs

Dienste & Wartung

RegisterkarteWas Sie konfigurieren
PPPoEPPPoE-Server, PPP-Profile, IP-Pools und das RADIUS-Accounting-Zwischenaktualisierungsintervall
HotspotHotspot-Server, Hotspot-Profile und Benutzerprofile, DHCP/IP-Pools und die Anmeldeseite des Captive-Portals
InternetWAN-Uplinks – SAMM -verwaltete WANs und Standardrouten, wobei alle vorhandenen Nicht- SAMM -WANs schreibgeschützt angezeigt werden
FirewallFilterregeln, Router-Sicherheitsanalyse, Konnektivität & Ziele, Sicherheitsmodule und Firewall-Backups — Auto-Security erstellt vor dem Anwenden einen Snapshot und kann eine zeitgesteuerte Auto-Rücknahme scharfschalten: ein Regelwerk, das Sie aussperrt, wird automatisch zurückgerollt
AktualisierungRouterOS -Updates – Wählen Sie einen Update-Kanal aus, prüfen und wenden Sie installierte Pakete an und überprüfen Sie sie
AssistentDie geführte Ersteinrichtung finden Sie weiter unten

Das PPPoE-Interim-Update-Intervall

Auf der PPPoE-Registerkarte legt die Interim-Aktualisierung fest, wie oft der Router RADIUS-Rechnungs-Interim-Update-Pakete an SAMM sendet. SAMM nutzt diese Pakete, um Byte- und Uptime-Zähler zu summieren und die Quote sowie tägliche und Uptime-Grenzen zu bewerten – ohne sie kommt es zur Unterbrechung der Begrenzungsüberwachung und der Live-Sitzungszähler bleiben stehen. Der empfohlene Wert ist 5m.

Die Hotspot-Anmeldeseite

Aus der Hotspot-Registerkarte verwalten Sie die Anmeldeseite des Captive Portals: behalten Sie die MikroTik-Standardseiten bei, wenden Sie eines der vordefinierten Vorlagen an oder wenden Sie eines Ihrer gespeicherten Designs an. SAMM umfasst einen visuellen Design-Editor und eine Vorlagen-Galerie — individualisieren Sie eine Anmeldeseite und übertragen Sie sie direkt an den Router-Hotspot.

Anwendungsbezogenes QoS

In der Ansicht QoS (eine Unterregisterkarte von Websites und Apps) werden die Apps und Websites angezeigt SAMM sieht auf dem Router bereits einen Download-Prioritätsplan. Ziehen Sie jede App aus dem Pool hinein einer von acht Prioritätsslots – Slot 1 wird im Wettbewerb zuerst bedient, Slot 8 zuletzt; Im Pool verbleibende Apps werden nicht geformt. Begrenzen Sie optional die Download-Geschwindigkeit einer App (z. B 10M ) und legen Sie eine Gesamt-Download-Obergrenze für die Priorität fest, um die Sie konkurrieren möchten. Automatisch verteilen nach Kategorie ordnet alles mit einem Klick – zuerst die Nachrichten, dann die KI-Dienste Geschäfte, alles andere unten.

Beim Übertragen kompiliert SAMM die Plätze zu einem MikroTik-Queue Tree (markiert mit SAMM:qos, parent=global) mit passenden Packet-Mark-Firewall- Regeln, höchste Priorität zuerst. Er basiert auf demselben Websites-&-App-Filter- Katalog, der auch das Monitoring antreibt, sodass nur tatsächlich auf dem Router erkannte Apps erscheinen — und das Entfernen von SAMM QoS löscht jedes SAMM:qos-Objekt wieder vom Router, ohne Ihre Zähler anzutasten.

Der Einrichtungsassistent

Der Assistent-Tab sammelt alles in zehn kurzen Schritten und schiebt die komplette Konfiguration am Ende in einem Rutsch auf den Router. Nichts wird gesendet, bis Sie im abschließenden Review-Schritt bestätigen.

  1. Willkommen & discover – SAMM prüft den Router und zeigt, was ist bereits konfiguriert, sodass Sie diese Elemente im Push überspringen können.
  2. Brücken-Schnittstelle — benennen Sie die LAN-Brücke.
  3. Brückenschnittstellen — wählen Sie die physischen Schnittstellen aus, die die Brücke verbinden.
  4. DNS — Upstream-Resolver festlegen (Einstellungen mit einem Klick für Google, Cloudflare, Quad9 und mehr), Cache-Größe und optional einen DNS-Inhaltsfilter.
  5. NTP — die Uhrzeitquelle des Routers festlegen (NTP-Client, optional Zeit ans LAN ausliefern).
  6. Internet — eine oder mehrere WAN-Verbindungen (statisch / DHCP / PPPoE) hinzufügen.
  7. RADIUS zu SAMM — richten Sie Ihren Router an den SAMM-Host für Authentifizierung, Abrechnung und CoA aus.
  8. Dienste — wählen Sie, ob der Assistent einen PPPoE-Server, einen Hotspot-Server oder einen IPoE/DHCP-Dienst erstellt, und aktivieren Sie optional IPv6 Dual-Stack (opt-in, standardmäßig aus): wählen Sie die delegierte (DHCPv6-PD) Präfixlänge und die IPv6-Blöcke, und der Assistent erstellt die Pools und fügt sie dem PPP-Profil hinzu.
  9. PPPoE-/Hotspot-Details & Firewall — Pools, Profile, Lease-Zeiten, Firewall- & NAT-Regeln, plus optional Expired-Pool & Internetsperre: leitet abgelaufene Teilnehmer auf SAMMs "Abo abgelaufen"-Seite statt auf eine tote Verbindung.
  10. Rezension & push – Sehen Sie sich die genaue Liste der Befehle an gesendet, und schieben Sie sie dann alle an den Router.
Benutzerbasierte Geschwindigkeit kommt von RADIUS Der Assistent erstellt ein einzelnes PPPoE-/Hotspot-Profil – es erfolgt kein Push pro Ebene Profile. Die Geschwindigkeit jedes Abonnenten wird von SAMM in der RADIUS-Antwort bei der Anmeldung übermittelt. Planänderungen erfordern also nie eine Router-Änderung.

Netzwerk & Router

Netzwerkkarte, Zustand & Data Log

Netzwerkkarte

Devices → Network Map wird aus dem gezeichnet, was jeder Router über seine Nachbarn meldet — es gibt kein Diagramm zu pflegen. Wechseln Sie die Ebenen für Ports, IP-Adressen, Subnetze und CPU oder zeigen Sie den Weg jedes Geräts ins Internet. Ziehen Sie Knoten an ihren Platz und speichern Sie die Anordnung; Discover now liest die Nachbarn erneut.

Netzwerkzustand

Devices → Network Health listet jeden Router, den schlechtesten zuerst: gesund, mit Warnungen, antwortet aber defekt oder nicht erreichbar. Jeder Befund sagt in klaren Worten, was falsch ist — CoA deaktiviert, RADIUS-Secret passt nicht, Uhr nicht synchron, Telnet oder FTP offen. Die Prüfungen lesen den Router nur. In der Diagnose-Ansicht eines Routers haben häufige Befunde eine Ein-Klick-Korrektur, die zuerst eine Vorschau zeigt und rückgängig gemacht werden kann. Offene Befunde lösen Warnungen im Alert Center aus.

Beide Seiten hängen an einem Schalter in den Einstellungen. Ist er aus, kontaktiert SAMM die Router dafür nicht.

Data Log

Öffnen Sie einen Benutzer und wählen Sie Data Log, um zu sehen, wohin sein Datenverkehr geht: Top-Ziele nach Host und App — YouTube, Facebook, WhatsApp — mit Upload, Download und Verbindungen, oder als Zeitverlauf. SAMM liest den Flow-Export des Routers (IPFIX), ersatzweise seine Verbindungstabelle, und benennt Apps aus demselben Katalog, den der App Filter nutzt. SAMM sitzt nie im Datenpfad.

Aus, bis Sie es einschalten Ein Superadmin aktiviert das Data Log in den Einstellungen und legt fest, wie lange es aufbewahrt wird. Die Zahlen sind Richtwerte; abgerechnet wird immer über RADIUS-Accounting.

Netzwerk & Router

CoA & Live-Änderungen

CoA (Änderung der Berechtigung) ermöglicht es SAMM, während eines Benutzers online ist, seine Sitzung zu ändern, indem die Geschwindigkeit angepasst oder die Verbindung unterbrochen wird, ohne auf eine erneute Verbindung zu warten.

Wie eine Änderung einen aktiven Abonnenten erreicht

SAMM pusht niemals eine Router-Änderung direkt durch einen Tastenklick. Jede Administratoraktion folgt einem sicheren Pfad:

Admin-Aktion → Überwachungsprotokoll → samm-radius-Tick → CoA-Postausgang → Router
  1. Die Aktion wird in einem Überwachungsprotokoll als Befehl in der Warteschlange aufgezeichnet.
  2. Der samm-radius-Dienst leert die Warteschlange bei seinem nächsten Tick, wendet die Änderung an und — sofern der Abonnent online ist — stellt eine CoA in die Warteschlange.
  3. Der CoA-Postausgang wird geleert und das Paket wird an den Router gesendet.

Zeitgesteuerte Ereignisse – Ablauf, Geschwindigkeitsfensterkanten, tägliche Zurücksetzungen – speisen denselben Postausgang.\n Die Obergrenze für die Latenz liegt bei einem Tick von samm-radius (standardmäßig 30 s; niedriger).\n (Sie können es in den Einstellungen für eine strengere Durchsetzung festlegen.)

Hybrides CoA

SAMM sendet zunächst ein CoA-Update, um die Sitzung vor Ort zu ändern. Wenn der Router es nach den konfigurierten Wiederholungen ablehnt, wechselt SAMM automatisch zu einem Disconnect-Request — der Abonnent reconnectet und nimmt die neuen Einstellungen auf. Diese Hybridstrategie funktioniert über MikroTik-Firmware-Versionen hinweg.

Die CoA-Postausgangsseite

Benutzer → CoA-Postausgang ist die Live-Ansicht dieser Warteschlange. samm-radius ist der einzige Absender – das Admin-Panel sendet niemals ein CoA direkt – und es leert die Warteschlange bei jedem Tick. Die Seite wird jeden Tag automatisch aktualisiert 30 Sekunden.

Sechs Zähler stehen an der Spitze der Seite: Ausstehend, Gesendet, NACK (erneuter Versuch), Fertig, Fehlgeschlagen und Insgesamt . Filtern Sie die Tabelle nach Status und Aktion ( update oder disconnect ) oder suchen Sie nach Benutzername, NAS-IP oder Grund.

StatusBedeutung
ausstehendIn der Warteschlange, wartet auf den nächsten samm-radius-Tick
gesendetVersendet (transient — Senden und Ergebnis werden im selben Tick verbucht, Zeilen bleiben selten in diesem Zustand)
nackDer Router hat das CoA-Update abgelehnt – SAMM versucht es erneut und fällt dann auf eine Verbindungsunterbrechung zurück
erledigtErfolgreich angewendet
fehlgeschlagenNach Erreichen des Wiederholungslimits aufgegeben – bewegen Sie den Mauszeiger über das Abzeichen für den letzten Fehler

Jede Zeile zeigt den Benutzer, den Router, die Aktion, die Versuchsanzahl, den Grund und die erstellten sowie gesendeten Zeiten an. Pro Zeile können Sie eine fehlgeschlagene oder abgelehnte Paketnachricht wiederholen, eine noch im Flug befindliche Nachricht absagen oder die Attribute öffnen, um die genauen RADIUS-Attribute zu überprüfen, die das Paket enthält. Das Seitenmenü-Abzeichen zählt die ausstehenden Zeilen; das Dashboard verfolgt 24-stündige Fehler. Ein gesundes System hält diese Warteschlange fast leer.

Stale-Session-Reaper

Wenn ein Router abstürzt oder die Verbindung verliert, können die Rechnungsstopp-Pakete verloren gehen — und auf vielen Systemen bleiben die Abonnenten "online" für immer. SAMM scannt nach Sitzungen, die keine Interims-Updates mehr senden, und schließt sie automatisch (Beendungsgrund Reaped-Stale), sodass die Liste der aktiven Sitzungen, die Zählungen für gleichzeitige Nutzung und die Nutzungsangaben korrekt bleiben. Die Zeitspanne ist die stale_session_timeout_seconds-Einstellung (Standardwert 900 s = 15 Minuten; auf 0 setzen, um sie zu deaktivieren) und tritt sofort in Kraft — ein Neustart ist nicht erforderlich.

Täglicher Betrieb

Dashboard & Live-Sitzungen

Die beiden Bildschirme unter Übersicht sind der Ort, an dem Sie jeden Wechsel beginnen — das Dashboard für die Gesundheit des gesamten Systems, Live-Sitzungen, um genau zu sehen, wer gerade verbunden ist.

Dashboard

Übersicht → Dashboard ist der Startbildschirm für den Betreiber. Ein Zeitraumauswahlmenü oben — Heute, 7 Tage, 14 Tage, 30 Tage, 90 Tage — legt den Zeitraum für den Trenddiagramm und die zeitgebundenen Daten fest.

Die sechs KPI-Kacheln

Jede Kachel ist ein Live-Zähler und eine Verknüpfung – klicken Sie darauf, um direkt zur gefilterten Liste hinter der Zahl zu springen.

KachelZeigtÖffnet
Jetzt onlineAbonnenten mit einer aktiven RADIUS-Sitzung jetztBenutzer gefiltert auf Online
Aktive AbonnentenAktive Konten mit der Gesamtanzahl der Abonnenten darunterBenutzer gefiltert auf Aktiv
AbgelaufenAbonnenten, deren Abonnement abgelaufen ist ohne festgelegten nächsten TarifBenutzer gefiltert auf Abgelaufen
Offene TicketsNoch nicht gelöste Support-Tickets (ohne erledigte & geschlossene)Benutzer → Support-Tickets
RouterGesamt-NAS-Einträge plus die Anzahl der derzeit nicht erreichbarenDer MikroTik -Monitor
Unbezahlte RechnungenRechnungen, die noch Zahlungsabwicklung benötigenRechnungen gefiltert auf Unbezahlt

Benutzer & Live-Sitzungsdiagramm

Ein tagesbasierter Snapshot-Liniendiagramm zeichnet drei Serien über den ausgewählten Zeitraum — aktive Benutzer, Online-Sitzungen und abgelaufene Benutzer — auf, sodass Wachstum und Abwanderung auf einen Blick erkennbar sind.

Pipeline-Gesundheit

Dieses Panel ist der Herzschlag der Durchsetzungsmaschine. Auf einem gesunden System Warteschlangen liegen bei oder nahe Null – eine Zahl, die hoch bleibt, weist auf einen festgefahrenen Dienst oder einen anderen hin Router lehnt Änderungen ab.

MetrikWas es bedeutet
samm-radius WarteschlangeAusstehende CoAs warten auf den nächsten Tick – sollten innerhalb von Sekunden gelöscht werden
Fehlgeschlagene CoA (24 Std.)Null auf ein gesundes System; Eine Zahl ungleich Null bedeutet, dass ein Router CoAs ablehnt
Audit-Protokoll ausstehendVerwaltete Aktionen in der Warteschlange, noch nicht auf samm-radius angewendet
Sitzungen gedrosseltAbonnenten werden derzeit durch ein Limit auf eine reduzierte Geschwindigkeit beschränkt – erwartet, kein Fehler
Sitzungs-SnapshotDie aktuelle Sitzungszahl — sollte die Aktuell online anzeigen.
Aktive TarifeDie Größe Ihres Plankatalogs
Der Durchsetzungspfad Administratoraktionen werden in die Warteschlange für samm.audit_log gestellt. die samm-radius Tick entleert sie und gibt CoAs an samm.coa_outbox ab. Der vollständige Pfad ist\n in CoA & Live-Änderungen .

Tabellen der aktuellen Aktivitäten

Vier Tabellen unter dem Diagramm bieten einen Überblick über die letzten Ereignisse, jede mit einem Alle anzeigen-Link zur vollständigen Seite.

  • Letzte CoA-Ausgangsschleife — Aktion, Benutzer, Status (erledigt / ausstehend / abgelehnt / fehlgeschlagen), Versuchsanzahl, Grund und Zeit.
  • Aktuelle Administratoraktionen — Aktion, Ziel, der Auslöser, ob sie bereits angewendet wurde und Zeitpunkt.
  • Neueste Abonnenten — die neuesten Konten mit ihrem Status und dem letzten Authentifizierungszeitpunkt.
  • Router — jede NAS mit einem erreichbaren/unerreichbaren/ohne Daten-Gesundheitspunkt.

Live-Sitzungen

Übersicht → Live-Sitzungen listet jeden Abonnenten auf Router melden sich derzeit über RADIUS-Accounting als online. Die Seite wird alle 30 Sekunden automatisch aktualisiert ; ein Handbuch Aktualisieren Die Schaltfläche befindet sich in der Kopfzeile.

Liste filtern

  • Suchen — passt zu Benutzernamen, gerahmter IP oder NAS-IP, während Sie eingeben.
  • Router — die Liste auf die Sitzungen an einem einzigen NAS eingrenzen.
  • Nur gedrosselt — nur Abonnenten anzeigen, bei denen eine Begrenzung eine reduzierte Geschwindigkeit verursacht.
  • Pro Seite — 20, 50, 100 oder 200 Einträge.

Was jede Zeile zeigt

SpalteBedeutung
BenutzerBenutzername – Links zur Detailseite des Abonnenten
Zugewiesene IPDie vom Router dieser Sitzung zugewiesene Adresse
RouterDer NAS-Kurzname und seine IP-Adresse
TarifDer aktuelle Plan des Abonnenten
Effektive GeschwindigkeitDie derzeit auf dem Router erzwungene Geschwindigkeit — der Tarif, der durch aktive Geschwindigkeitsfenster angepasst wird. Ein gedrosselter Badge bedeutet, dass eine Begrenzung den Abonnenten auf eine reduzierte Geschwindigkeit beschränkt.
Down / UpLive-Byte-Zähler für die Sitzung
OnlineWie lange dauert die Sitzung?
GestartetWann die Sitzung begann

Eine Sitzung trennen

Der Trennen-Button in einer Zeile löst ein CoA-Trennen für diese spezifische Sitzung (Grund: admin_manual) nach Bestätigung aus. Der Abonnent wird sofort getrennt; wenn sein Konto noch aktiv ist, kann er sich neu verbinden. Verfolgen Sie das Paket im CoA-Ausgangskasten.

Täglicher Betrieb

Berichte & Analytik

Übersicht → Berichte ist die Analysansicht — Abonnententrends, Datenverkehr im Zeitverlauf und die aktivsten Benutzer und Karten in Ihrem Netzwerk.

Bereich auswählen

Jede Grafik auf der Seite ist einem Datumsbereich zugeordnet. Wählen Sie ein Voreinstellung — 7d, 14d, 30d, 90d — oder geben Sie explizite Start und End Daten ein und klicken Sie auf Anwenden. Ein Ladeüberlagerung deckt die Seite ab, während eine langfristige Abfrage wie 90d ausgeführt wird.

Abonnenten- & Sitzungstrends

Ein Liniendiagramm mit drei Reihen über den gewählten Zeitraum: Aktive Abonnenten, Online-Sitzungen und Abgelaufene Abonnenten. Nutzen Sie es, um Wachstum, Abwanderung und die geschäftigsten Stunden Ihres Netzwerks zu erkennen.

Täglicher Datenverkehr

Ein gestapelter Balkendiagramm von Upload und Download Bytes pro Tag. Beim Überfahren eines Tages werden die Upload- und Download-Zahlen sowie ein kombiniertes Gesamt im Tool-Tip-Fuß angezeigt.

Top-10-Listen

Vier Tabellen zeigen Ihre Konten mit dem höchsten Datenverkehr, jeweils geordnet nach Volumen in GB:

ListeRänge
Top 10 Download heuteGrößter Download seit dem letzten Tagesreset
Top 10 Upload heuteGrößter Upload seit dem letzten Tagesreset
Top 10 Download MonatGrößter Download in diesem Kalendermonat
Top 10 Upload MonatGrößter Upload in diesem Kalendermonat

Datenverkehr nach Entität

Eine paginierte, durchsuchbare Tabelle des Datenverkehrs pro Konto. Zwei Registerkarten wechseln die Liste:

  • Benutzer — jeder Abonnent mit seinem Namen, Tarif, heute hochgeladenen/heruntergeladenen Datenmenge in MB und in diesem Monat hochgeladenen/heruntergeladenen Datenmenge in GB.
  • Karten — jede Hotspot-Karte mit ihrer Gruppe, ihrem Status und der gleichen heutigen/monatlichen Datenaufteilung.

Die Suchleiste filtert die Tabelle während Sie tippen; der Pro-Seite-Auswähler zeigt 20 bis 200 Zeilen an. Jede Zeile verlinkt zur Detailseite des Abonnenten oder der Karte.

Exportieren Berichte sind eine Analyseansicht auf dem Bildschirm. Damit Rohzeilen in einer Tabellenkalkulation verarbeitet werden können,\n Verwenden Sie zum Herunterladen Extras → Exportieren/Importieren Benutzer, Pläne oder NAS als CSV / XLSX.

Täglicher Betrieb

Buchhaltung & Abrechnung

SAMM verfügt über ein vollständiges Doppelbuchhaltungssystem — Rechnungen, Ausgaben, Gutschriften, Zahlungen, Wiederverkäufer, Anlagegüter und vollständige Finanzberichte. Es ist kein separater Rechnungswesen-Produkt zur Integration erforderlich, und kein Buchhalter notwendig, um die Bücher in Ordnung zu halten.

Sie berühren nie Soll und Haben Jede Aktion — eine Zahlung aufzeichnen, eine Ausgabe hinzufügen, eine Kartengruppe verkaufen — erzeugt automatisch eine ausgewogene Journal-Eintragung im Buchhaltungssystem. Sie arbeiten mit klaren Begriffen (Rechnungen, Ausgaben, Quittungen); SAMM führt die doppelte Buchführung im Hintergrund durch und beweist, dass sie in der Bilanz ausbalanciert sind.

Die Seite Buchhaltung ist in elf Registerkarten gegliedert.

Übersicht

Die finanzielle Momentaufnahme. An der Spitze stehen vier Schlagzeilen:

KennzahlBedeutung
KassenbestandGesamtsaldo über alle Kassen- & Bankkonten
Geld, das Ihnen zustehtForderungen — unbezahlte Kunden- und Wiederverkäuferrechnungen
Geld, das Sie schuldenVerbindlichkeiten — unbezahlte Ausgaben
Gewinn diesen MonatEinnahmen minus Ausgaben für den aktuellen Monat

Unten: eine Tabelle mit allen Bargeld- und Bargeldbeträgen. Bankkonto mit seinem Saldo und ein Einnahmen-Ausgaben-Diagramm über die letzten 1, 2, 3, 6 oder 12 Monate.

Rechnungen

Eine Rechnung ist eine von Ihnen ausgestellte Rechnung. Klicken Sie auf Neue Rechnung und füllen Sie aus:

FeldBedeutung
KundeTipp-Suche nach dem Konto, das abgerechnet wird
UmsatzkategorieAuf welches Einnahmekonto der Verkauf gebucht wird
Ausstellungs-/FälligkeitsdatumLeeres Ausgabedatum = heute; leeres Fälligkeitsdatum = Ausstellungsdatum
Steuersatz % / SteuergruppeStandardmäßig wird die Rate aus Einstellungen → Rechnungsstellung übernommen; einer Steuergruppe zuweisen, um mehrere Tarife (Umsatzsteuer/Mehrwertsteuer und mehr) gleichzeitig anzuwenden, jede in ihr eigenes Steuerkonto gebucht
PositionenEine oder mehrere Beschreibungs-/Mengen-/Einheitspreiszeilen – Zwischensumme, Steuer und Gesamtsumme werden live berechnet

Wie viel wird berechnet – voll, segmentiert oder nichts?

Überall, wo SAMM eine Abrechnung für einen Abonnenten vornehmen soll — bei Aktivierung, Verlängerung, Änderung eines Tarifs, Verlängerung der Gültigkeitsdauer oder bei Massenaktionen — erscheint dasselbe Rechnungsgenerator, der den Betrag vorab anzeigt, bevor Sie sich verpflichten.

AuswahlWas es kostet
Vollständige RechnungNur ganze Planzeiträume – ein Teilzeitraum wird zu einem ganzen aufgerundet.
Segmentierte RechnungDie genaue Zeit, anteilig der letzte Teilzeitraum. Der Gesamtbetrag wird auf den nächsten ganzen Betrag gerundet, wobei die Differenz als Rundungsanpassung verbucht wird, sodass die Bücher immer noch ausgeglichen sind.
Keine RechnungÄndern Sie den Service und berechnen Sie nichts – eine Kulanzverlängerung, eine Migration, eine Korrektur.

Setzen Sie die Länge mit dem Perioden-Multiplikator für gesamte Planperioden, oder geben Sie ein genaues Datum ein und lassen Sie SAMM berechnen, was dies kostet. Auf jeden Fall zeigt das Panel die Positionen, die Steuer und die Gesamtsumme an, während Sie sie ändern, und Bezahlt zeichnet eine Barzahlung für den vollen Betrag sofort auf.

„Keine Rechnung“ ist ein Recht, kein Kontrollkästchen Das Abrechnen von nichts ist eine finanzielle Entscheidung, daher wird es durch eine pro Rolle gewährte Berechtigung in Einstellungen → Administratoren eingeschränkt. Dies ist besonders wichtig bei Agenten: Ein Agent, dessen Abonnenten ihre Prepaid-Guthaben berechnen, könnte sonst den ganzen Tag über kostenlos verlängern, Tarife ändern und Ablaufdaten verlängern, ohne jemals dafür zu bezahlen. Neue Rollen erhalten die Berechtigung abgeschaltet.

Mahnwesen & Prepaid-Geldbörse

Über einzelne Rechnungen hinaus automatisiert SAMM den gesamten Inkassocyklus. Ein Inkassoplan setzt einen Rechnungstag, einen Fälligkeitstag und einen automatischen Sperrtag — mit optionalen Säumniszuschlägen — fest, sodass überfällige Abonnenten erinnert und dann ohne Ihre Überwachung gesperrt werden. Ein Vorkassen-Geldbörsenmodus ermöglicht es Abonnenten, einen Saldo zu halten, der bei der Erneuerung automatisch Rechnungen abwickelt; sie aufladen selbstständig über das Kundenportal per Karte oder Kryptowährung, und jede Aufladung und Abbuchung wird in der Buchhaltung erfasst.

Rechnungen werden ebenfalls automatisch generiert, wenn ein Abonnenten-Tarif erneuert wird (durch die Aktion Ablaufdatum erneuern des Benutzers oder durch automatische Erneuerung), sofern der Tarif einen Preis hat. Die Liste filtert nach Status — ungezahlt, teilweise, fällig, bezahlt — und sucht nach Rechnungsnummer oder Kunde. Öffnen Sie jede Rechnung für die Detailseite und einen ausdruckbaren PDF-Datei; Abonnenten können ihre eigenen Kopien über den Kundenportal und den Telegram-Bot herunterladen.

Ausgaben

Eine Ausgabe ist Geld, das für den Betrieb eines Internetdienstanbieters (ISP) ausgegeben wird. Neue Ausgabe erfasst eine Kategorie (Ausgabenkonto), den Lieferanten, den Betrag, das Datum der Entstehung und ein optionales Fälligkeitsdatum. Jede Ausgabe hat den gleichen unbezahlt / teilweise bezahlt / fällig / bezahlt-Lebenszyklus wie eine Rechnung, eine Detailseite und ein ausdruckbares Quittung PDF.

Quittungen & Zahlungen

Diese beiden Registerkarten erfassen den tatsächlichen Geldfluss — abgesehen von der Rechnung oder dem Ausgabebetrag, der diesen verursacht hat.

  • Eingänge — Geld in: Bargeld, das von einem Kunden, einem Wiederverkäufer oder anderen Einkünften erhalten wird und auf einem Ihrer Geldkonten landet. Eine Rechnung ist die Abrechnung; der Eingang ist das anfallende Geld.
  • Zahlungen — Geld aus: Bargeldzahlungen für Ausgaben oder an einen Wiederverkäufer.

Das Aufzeichnen einer Quittung oder Zahlung bewegt die entsprechende Rechnung oder Ausgabe in den Status bezahlt und bucht die passende Buchungsposition.

Kunden & Kartenverkäufe

Die Kunden-Registerkarte listet das laufende Guthaben jedes Kunden — was sie Ihnen schulden. Kartentransaktionen umfasst Einnahmen aus vorbezahlten Hotspots: Es verfolgt verkaufte Kartensätze und Wiederverkäufer. Ein Wiederverkäufer kauft ganze Kartensätze von Ihnen auf Rechnung und verkauft die einzelnen Karten dann an Endnutzer; ihr schuldetes Guthaben ist das, was sie noch an Sie zahlen müssen.

Agenten — Großhandelsabrechnung

Ein Agent verkauft Ihren Dienst im Prepaid-Großhandelsmodell an Endkunden weiter — vergleichbar mit einem Franchise oder Unterhändler, der sein eigenes Kundenbuch führt, aber Ihr Netz nutzt. Es ist völlig optional: Wenn Sie nie einen Agenten anlegen, funktioniert die Abrechnung genau wie bisher.

Zwei Schulden, sauber getrennt Der Agent schuldet Ihnen den Großhandelspreis (in Ihren Büchern ist das Ihr Umsatz); der Kunde schuldet dem Agenten den Endkundenpreis (außerhalb Ihrer Bücher — die eigene Forderung des Agenten). Ihre Provision ist die Differenz zwischen beiden und wird als Handelsrabatt gebucht, nie als Aufwand.

Erstellen Sie einen Agenten unter Einstellungen → Administratoren, indem Sie einem neuen Administrator die integrierte Rolle Agent geben. Ein Agent ist ein bereichsbeschränkter Administrator-Zugang mit:

EinstellungBedeutung
Provision %Der Anteil des Agenten am Endkundenpreis (z. B. 40% — Sie behalten 60% als Großhandelsumsatz). Jederzeit pro Agent anpassbar.
KreditlimitWie weit das Prepaid-Guthaben des Agenten ins Minus gehen darf, bevor Verlängerungen abgelehnt werden. Für striktes Prepaid auf 0 setzen.
Prepaid-GuthabenLaden Sie es auf, wenn der Agent Sie bezahlt; jede Verlängerung bucht den Großhandelspreis davon ab.

Wenn einer der Abonnenten des Agenten verlängert wird, bucht SAMM den Großhandelspreis vom Guthaben des Agenten ab, verbucht Ihren Umsatz und stellt dem Endkunden eine echte Endkundenrechnung aus, die an den Agenten zahlbar ist und außerhalb Ihres Hauptbuchs bleibt. Das Mahnwesen auf Agentenseite — mit eigenem Schalter unter Einstellungen → Abrechnung, standardmäßig aktiv und mit editierbarer Karenzzeit — sperrt einen nicht zahlenden Kunden automatisch (per CoA-Trennung); sobald der Agent die Zahlung des Kunden erfasst, wird der Abonnent sofort reaktiviert.

Ein Agent meldet sich in einer bereichsbeschränkten Ansicht an: sein eigenes Dashboard, eine Wallet-Seite Mein Guthaben, eine Liste Meine Kunden mit den Rechnungen und Zahlungen jedes Kunden und ein Mein Kontoauszug — alles auf sein eigenes Buch beschränkt. Ihre unternehmensweiten Bücher, andere Agenten und die Kunden anderer Administratoren bleiben verborgen.

Anlagen & Kassenkonten

  • Vermögenswerte — registrieren Sie festen Vermögenswerte (Router, Fahrzeuge, Geräte). SAMM verfolgt ihren Wert und die Abschreibung über die Zeit.
  • Bargeld – verwalten Sie Ihr Bargeld und Bargeld. Bankkonten , und Ihre Kapitalkonten : Eigenkapital, wo eine Einlage erfolgt Geld, das der Eigentümer in das Unternehmen einzahlt, und eine Abhebung ist abgehobenes Geld. Kapital ist kein Umsatz und erscheint nie in der Gewinn- und Verlustrechnung. Verlust.

Berichte — die Finanzberichte

Der Berichte-Tab ist die Sicht des Buchhalters. Fünf Auszüge, jeweils datiert und exportierbar als PDF:

BerichtBeantwortet
Gewinn & VerlustEinnahmen vs. Ausgaben und Nettogewinn über einen Zeitraum. Periodenabgrenzungsbasis – Einnahmen zählen, wenn sie in Rechnung gestellt werden, Ausgaben, wenn sie anfallen, nicht, wenn Bargeld bewegt wird.
BilanzAb einem Datum: was Sie besitzen (Vermögenswerte) im Vergleich zu dem, was Sie schulden (Verbindlichkeiten) plus Eigenkapital. Ein ausgeglichenes Symbol bestätigt, dass die beiden Seiten übereinstimmen.
CashflowPro Geldkonto – Eröffnungssaldo, Geldeingänge, Geldausgänge, Schlusssaldo über einen bestimmten Bereich.
FälligkeitAusstehende Forderungen und Verbindlichkeiten sind nach Altersgruppen sortiert, sodass Sie überfällige Rechnungen verfolgen und immer einen Überblick über Rechnungen haben.
ErweitertDie rohen Bücher: Hauptbuch (jede Zeile eines Kontos mit laufendem Saldo), Probesaldo (Überprüfung der ausgeglichenen Bücher), das Journal und ein Aktivitätsprotokoll.
Die Saldokontrolle In der Bilanz muss die Summe der Soll- und Habenspalten jeder Rechnung gleich sein — das ist der Beweis für die Korrektheit der Bücher. Wenn sie jemals ungleich ist, weist dies auf einen Fehler bei der Buchung hin, der überprüft werden sollte.

Export in eine Buchhaltungssoftware

Laden Sie unter Buchhaltung → Berichte → Exportieren die Bücher als CSV herunter QuickBooks, Xero oder eine beliebige Tabellenkalkulation: Hauptbuch, Kontenplan, Rechnungen, Testversion Bilanz, Gewinn & Verlust und Bilanz. Hauptbuch, Rechnungen und Gewinn- und Verlustrechnung verwenden das Datumsbereich; Der Rest ist Stand heute. Die gleichen Daten sind über die API unter verfügbar GET /api/v1/accounting/export/{kind} ( format=json|csv , Geltungsbereich accounting:read ) für BI-Pipelines und Zapier. Exporte schließen ungültige Einträge aus, also a Der Download stimmt immer mit den Bildschirmberichten überein.

Täglicher Betrieb

Rückgängig machen & Genehmigungen

Die meisten Fehler in einem ISP-Panel sind Geldfehler: der falsche Abonnent erneuert, eine Zahlung zweimal aufgezeichnet, ein Tarif auf dem falschen Konto geändert. SAMM gibt Ihnen eine fünfminütige Rückgängig-Möglichkeit für diese Aktionen, und — wenn eine Aktion Geld zurückgibt — ein Superadmin-Genehmigungsschritt, bevor sie irgendwelche Auswirkungen hat.

Das Rückgängig-Fenster

Jede Administratorenaktion, die Geld oder den Status bewegt, wird aufgezeichnet, während sie geschieht. Für die nächsten fünf Minuten trägt die Oberleiste eine Rückgängig machen-Taste und eine Aktionshistorie-Liste — klicken Sie auf die Pfeiltaste, um die letzte Aktion rückgängig zu machen, oder öffnen Sie die Historie und springen Sie zu jedem Punkt innerhalb des Fensters zurück. Wiederherstellen setzt es wieder her.

Warum nur fünf Minuten Ein Rückgängigmachen ist keine Zeitmaschine – es ist ein Sicherheitsnetz für den Klick, den Sie gerade gemacht haben. Nach ein paar Minuten hat sich die Welt weitergedreht: Der Abonnent war online, eine Rechnung wurde bezahlt, jemand anderes hat den Datensatz bearbeitet. SAMM würde lieber ablehnen als stillschweigend Schreiben Sie den Verlauf neu, sodass der Schritt einfach Ihren Verlauf verlässt, wenn das Fenster geschlossen wird.

Ein Rückgängigmachen lehnt ab – mit dem Grund auf dem Bildschirm – wenn das Rückgängigmachen etwas zerstören würde, das es nicht erstellt hat:

AblehnungWas es bedeutet
Dieser Datensatz existiert nicht mehrDer Abonnent, die Rechnung oder die Zahlung wurde nach Ihrer Aktion gelöscht – Sie können nichts mehr zurücksetzen.
Dieser Datensatz existiert wiederAn seiner Stelle wurde etwas neu geschaffen; Beim Rückgängigmachen würde der neuere Datensatz überschrieben.
Dieser Datensatz wurde nach Ihrer Aktion geändertJemand anderes hat es in der Zwischenzeit bearbeitet. Durch das Rückgängigmachen würde die Bearbeitung stillschweigend verworfen.
Dieser Schritt ist nicht mehr in Ihrer GeschichteDas Fünf-Minuten-Fenster ist geschlossen.

Rückgängig machen ist eine Umkehrung, keine Löschung: Die ursprüngliche Aktion und ihre Rückgängigmachung bleiben beide im Überwachungsprotokoll erhalten, sodass die Aufzeichnung dessen, was passiert ist, nie verloren geht. Aktionen, die etwas erstellen, warnen Sie deutlich — das Rückgängigmachen wird das Erstellte löschen — bevor sie ausgeführt werden.

Das Agentengenehmigungstor

Ein Agent bezahlt für einen Abonnenten aus seiner eigenen vorausbezahlten Balance, sobald er einen aktiviert. Das macht das Rückgängigmachen einer Aktion zu einem Weg, Geld zurückzuerhalten — und zu Betrug: Ein Abonnement aktivieren, es den ganzen Monat über nutzen lassen, dann am letzten Tag löschen und die Gebühr zurückfordern.

Daher teilt SAMM die Aktionen eines Agenten nach der Art und Weise auf, wie sich das Geld bewegt:

RichtungBeispieleVerhalten
Kostet den Makler Geld Aktivieren, erneuern, Plan ändern, Kundenzahlung einziehen Sofort. Der Tagesjob eines Agenten wartet nie auf irgendjemanden.
Gibt Geld zurück Rückgängig machen, einen Abonnenten löschen, eine Rechnung löschen, eine Sammlung stornieren Als Anfrage geparkt. Es ändert sich nichts, bis ein Superadmin es genehmigt.

Gegliederte Aktionen finden nicht zur Hälfte statt. Die Anfrage wird mit allem gespeichert, was für eine spätere Ausführung nötig ist, und die Genehmigung wiedergibt sie durch denselben Code, den der Agent ausgeführt hätte — nie eine zweite Implementierung, die sich von der ersten unterscheiden könnte. Ein Ablehnen lässt die Welt unverändert, und der Agent behält die Verantwortung.

Arbeiten in der Warteschlange

Anfragen landen in Rechnungswesen → Agentenfreigabe mit dem Agenten, der Aktion, auf was sie sich beziehen und wie viel Geld zurückgegeben wird — die Zahl, die die Entscheidung trifft. Nach Agent oder Status filtern, suchen, mehrere anmarken und genehmigen oder ablehnen — eine Ablehnung kann einen kurzen Grund enthalten, den der Agent sieht.

Delegieren Sie es Das Überprüfen von Agenten den ganzen Tag ist selten die Aufgabe des Superadministrators. Die Agenten-Genehmigung-Rechte können jeder Rolle in Einstellungen → Administratoren erteilt werden, sodass die Person, die tatsächlich die Überprüfung durchführt, genau diese Befugnis erhält — und nichts weiter. Die Erstellung und Verwaltung von Agenten bleibt Superadministratoren vorbehalten. Niemand kann seine eigene Anfrage entscheiden.

Was der Agent sieht

Ein Agent erhält eine Seite mit der Auflistung aller seiner Anfragen unter Mein Konto → Ausstehende Genehmigungen. Hier werden alle Anfragen angezeigt, die noch auf eine Genehmigung warten, sowie diejenigen, die genehmigt oder abgelehnt wurden, zusammen mit dem Grund der Entscheidung. Ohne diese Informationen wäre ein Ablehnungsgrund nicht von einer verschwundenen Anfrage zu unterscheiden, und der Agent würde einfach erneut anfragen.

Sie können ihre eigenen ausstehenden Anfragen rückgängig machen — eine nach der anderen oder mehrere auf einmal — da um etwas zu bitten, das man nicht zurücknehmen kann, ein eigener Fall ist. Eine zurückgezogene Anfrage wurde nie ausgeführt, also ändert sich nichts; eine entschlossene Anfrage ist Geschichte und bleibt. Eine Rechnung, die auf Überprüfung wartet, sagt das auch auf ihrer eigenen Seite, sodass ein Agent, der Löschen geklickt hat und nichts passiert ist, versteht, warum.

Für Ihre Abonnenten

Online-Zahlungen

SAMM ermöglicht es Ihren Abonnenten, ihre Rechnungen online per Bankkarte (Stripe oder PayPal) oder mit Kryptowährung/USDT (Binance) zu bezahlen. Bezahlt ein Abonnent, markiert SAMM die Rechnung als bezahlt, bucht sie in Ihren Aufzeichnungen und stellt Abonnenten automatisch wieder her, die aufgrund von Zahlungsverzug abgebrochen wurden. Sie werden nicht belastet: Jede Zahlungsgateways verwendet Ihr eigenes Konto, sodass das Geld direkt an Sie fließt.

Schalten Sie es ein (beliebiges Gateway)

  1. Öffnen Sie Finanzen → Online-Zahlungen (nur Superadmin).
  2. Klicken Sie auf einen Gateway, um ihn zu erweitern — Stripe, PayPal oder Binance / USDT.
  3. Füllen Sie die Felder aus, setzen Sie ein Häkchen bei Dieses Gateway aktivieren und klicken Sie auf Speichern. SAMM lässt Sie nicht speichern, bis die erforderlichen Felder ausgefüllt sind.
  4. Klicken Sie auf Test ausführen, um zu bestätigen, dass Ihre Anmeldeinformationen funktionieren.
  5. Erledigt — Ihre Abonnenten sehen nun einen Zahlen-Button auf ihren unbezahlten Rechnungen im Portal (und auf der "Abonnement abgelaufen"-Seite).

Sie können mehr als ein Gateway aktivieren – der Abonnent entscheidet, welches er verwenden möchte.

Stripe – Bankkarten, weltweit

  1. Erstellen Sie ein kostenloses Konto unter stripe.com. Lassen Sie den Testmodus aktiviert, während Sie es testen.
  2. Gehen Sie zu Entwickler → API-Schlüssel ​​und kopieren Sie den geheimen Schlüssel ​​(er beginnt mit sk_ ).
  3. In SAMM, erweitern Sie Stripe, fügen Sie den Secret-Schlüssel ein, wählen Sie die Währung und das Konto, auf das das Geld überwiesen wird, dann Speichern und Test ausführen.
  4. Empfohlen: Fügen Sie einen Webhook hinzu, um Zahlungen zuverlässig zu bestätigen. Gehen Sie in Stripe zu Entwickler → Webhooks → Endpunkt hinzufügen, setzen Sie die URL auf https://YOUR-SAMM/pay/webhook/stripe, wählen Sie das Ereignis checkout.session.completed aus, und kopieren Sie dann das Signaturgeheimnis (whsec_…) in das Feld Webhook-Signaturgeheimnis von SAMM.
Live gehen Der Testmodus funktioniert überall. Um echtes Geld über Stripe zu erhalten, ist eine Stripe -Unterstützung erforderlich Land und ein verknüpftes Bankkonto.

PayPal – Karten & PayPal Guthaben

  1. Erstellen Sie ein PayPal Business-Konto, dann erstellen Sie unter developer.paypal.com eine REST-App und kopieren Sie deren Client-ID und Secret.
  2. In SAMM, erweitern Sie PayPal, fügen Sie die Client-ID und Client-Geheimnis ein, wählen Sie Sandbox (Testumgebung) oder Live, dann Speichern und Test ausführen.
  3. Empfohlen: Fügen Sie ein Webhook bei developer.paypal.com → Ihre App → Webhooks hinzu, URL https://YOUR-SAMM/pay/webhook/paypal, abonnieren Sie CHECKOUT.ORDER.APPROVED und PAYMENT.CAPTURE.COMPLETED, und fügen Sie dann die Webhook-ID in SAMM ein, damit eingehende Benachrichtigungen kryptografisch überprüft werden.

Binance / USDT – Krypto, funktioniert überall, keine Bank erforderlich

Dies ist die beste Option, wenn Karten und PayPal nicht verfügbar sind. Ihre Abonnenten senden USDT; SAMM überwacht Ihr Binance-Konto und markiert die Rechnung automatisch als bezahlt. Sie benötigen drei Dinge: einen API-Schlüssel, ein API-Geheimnis und einen Ort zum Empfangen — eine Wallet-Adresse und/oder eine Binance Pay ID.

Schritt 1 – Erstellen Sie einen schreibgeschützten API-Schlüssel

Sicherheit geht vor Erstellen Sie den Schlüssel mit nur Lesezugriff. Aktivieren Sie niemals Abheben oder Handel — SAMM benötigt nur zum Lesen Ihrer eingehenden Zahlungen, nie zum Verschieben von Mitteln.
  1. Melden Sie sich bei Binance an → öffnen Sie Konto → API-Verwaltung (oder suchen Sie nach "API-Verwaltung").
  2. Klicken Sie auf API erstellen → wählen Sie Systemerzeugt → benennen Sie es z.B. "SAMM" → führen Sie die Sicherheitsüberprüfung ab.
  3. Binance zeigt den API-Schlüssel und den Geheimen Schlüssel — kopieren Sie beide jetzt (der Geheime Schlüssel wird nur einmal angezeigt).
  4. Klicken Sie auf Einschränkungen bearbeiten und aktivieren Sie nur Lesen. Deaktivieren Sie Spot-Handel und Abhebungen. (Optional: Beschränken Sie den Schlüssel auf die IP-Adresse Ihres Servers.)
  5. Fügen Sie den API-Schlüssel und den API-Geheimnis in die SAMM-Karte von Binance ein (Schlüssel zuerst, dann Geheimnis – in der gleichen Reihenfolge wie Binance sie anzeigt).

Schritt 2 – Erhalten Sie Ihre empfangende Wallet-Adresse

  1. Gehen Sie in Binance zu Wallet → Spot → Einzahlung (Kryptowährung einzahlen).
  2. Wählen Sie die Kryptowährung USDT.
  3. Wählen Sie das Netzwerk — TRC20 ist am günstigsten und am häufigsten verwendet; BEP20 und ERC20 funktionieren ebenfalls. Verwenden Sie dasselbe, das Sie in SAMM ausgewählt haben.
  4. Kopieren Sie die Einzahlungs- Adresse und fügen Sie sie in das Feld für die On-chain-Empfangs-Wallet-Adresse von SAMM ein. Stellen Sie sicher, dass das Dropdown-Menü für das Netzwerk von SAMM mit dem gewählten Netzwerk übereinstimmt.

Schritt 3 – (optional) Binance Bezahl-ID

Für Abonnenten, die Binance Pay bevorzugen (sofortig, keine Netzwerkgebühren): Öffnen Sie in der Binance-App den Bereich Pay und notieren Sie sich Ihre Pay-ID (Ihre E-Mail oder Telefonnummer funktioniert ebenfalls). Fügen Sie diese in das Feld Binance Pay ID in SAMM ein. Abonnenten können dann sowohl über die Pay-ID als auch On-Chain bezahlen.

Schließlich das Kontrollkästchen Aktivieren setzen, auf Speichern klicken und dann den Test starten (es überprüft, ob der Schlüssel auf Ihr Konto zugreifen kann). Sie sind jetzt online.

Exakte Menge, korrektes Netzwerk Ein Abonnent muss den genauen Betrag übermitteln, den SAMM anzeigt (die letzten kleinen Ziffern identifizieren die Rechnung), auf dem richtigen Netzwerk. Ein anderer Betrag oder das falsche Netzwerk verzögert oder verliert die Zahlung.

Was der Abonnent sieht

  1. Sie melden sich im Kundenportal an → Meine Rechnungen.
  2. Auf einer unbezahlten Rechnung klicken Sie auf Zahlen (oder "Zahlen · Stripe" / "Zahlen · Binance", falls mehrere Optionen aktiviert sind).
  3. Karte: Sie werden zur sicheren Gateway-Seite weitergeleitet. USDT: Sie sehen den genauen Betrag, Ihre Adresse mit einem QR-Code und/oder Ihre Pay-ID.
  4. Sobald die Rechnung bezahlt ist, wird sie zu Bezahlt , sie wird in Ihren Büchern gepostet, und wenn sie abgelaufen sind, werden sie automatisch wieder verbunden – abgelaufene Abonnenten erhalten auf der abgelaufenen Seite sogar die Schaltfläche „Bezahlen und erneut verbinden“.
Ihre Bücher bleiben exakt Bei jeder Online-Zahlung erfolgt eine ausgeglichene Doppelbuchung (Dr. Bargeld / Cr. Debitorenbuchhaltung) und zeichnet die Methode ( Stripe / Binance ) auf der Rechnung, im Zahlungsverlauf und im PDF auf – also Sie Sie wissen immer, wie die einzelnen Zahlungen eingegangen sind.

Täglicher Betrieb

Support-Tickets

SAMM verfügt über einen integrierten Helpdesk. Abonnenten erstellen Tickets über den Kundenportal oder den Telegram-Bot, ein Administrator kann eines im Namen eines Abonnenten öffnen, und Ihr Team bearbeitet alle aus Benutzer → Support-Tickets.

Die Ticket-Warteschlange

Die Warteschlange listet jedes Ticket auf – Nummer, Kunde, Betreff, Priorität, Status usw Öffnungs- und Datum der letzten Aktualisierung sowie die Anzahl der Nachrichten. Filtern Sie es mit:

  • Status-Chip — ein Chip pro Ticketstatus, jeder mit einer Live-Zahlung, sodass die Arbeitslast auf einen Blick sichtbar ist.
  • Priorität — Normal, Moderat oder Kritisch.
  • Aktiv / Abgebrochen — ein Kunde kann ein Ticket zurückziehen, wenn er es nicht mehr benötigt; abgebrochene Tickets werden standardmäßig gedimmt und verborgen.
  • Suchen — nach Ticketnummer, Thema oder Kunde.

Das Badge in der Seitenleiste zählt offene Tickets, sodass nichts übersehen wird.

Ein Ticket öffnen

Neues Ticket ermöglicht es einem Administrator, ein Ticket für einen ausgewählten Kunden zu erstellen — wählen Sie den Kunden aus, setzen Sie dann Betreff, Priorität und Beschreibung. Abonnenten können auch selbst über das Kundenportal oder den Telegram-Bot ein Ticket öffnen.

An einem Ticket arbeiten

Öffnen Sie ein Ticket, um den vollständigen Konversationsthread zu lesen. Von dort aus können Sie:

  • Dem Kunden antworten – eine öffentliche Nachricht, die der Abonnent sieht ihr Portal und über den Telegram -Bot.
  • Interne Notiz hinzufügen — eine Nachricht nur für das Team, die vom Kunden nicht einsehbar ist, für den Austausch von Informationen zwischen Ihren Abteilungen.
  • Ändern Sie den Status und die Priorität des Tickets.

Klicken Sie mit der rechten Maustaste auf eine beliebige Zeile – oder verwenden Sie die Schaltfläche ⋮ – für denselben Status, dieselbe Priorität und dieselbe Antwort und interne Notizaktionen, ohne die Warteschlange zu verlassen.

Täglicher Betrieb

Benachrichtigungszentrum

SAMM hält Abonnenten automatisch auf dem Laufenden – über E-Mail , Telegram , SMS und WhatsApp – und ermöglicht das Versenden von Nachrichten. Die Der samm-notification -Dienst liefert alles über eine gedrosselte Warteschlange. Die Seite System → Benachrichtigungscenter verfügt über sechs Registerkarten.

Übersicht

Die Landing-Registerkarte – Live-Zählungen (in der Warteschlange, gesendet, heute gesendet, fehlgeschlagen, übersprungen, deaktiviert), den Status jedes Lieferkanals und einen Feed der aktuellsten Benachrichtigungen.

Kanäle

Konfigurieren Sie, wie Nachrichten gesendet werden SAMM . E-Mail verwendet eine eigene Benachrichtigung\n Konto, getrennt vom Passwort-Wiederherstellungs-SMTP in Einstellungen . Telegram verwendet ein Bot-Token, SMS läuft über ein generisches HTTP-Gateway oder Twilio und WhatsApp verwendet die offizielle Meta WhatsApp Cloud API (erstellt in Meta für\n Entwickler), mit einer optionalen inoffiziellen QR-verknüpften Brücke auf eigenes Risiko – der Brücke\n wird mit einem Klick auf einem Bare-OS-Server installiert und als betriebsbereiter Container auf Docker geliefert.\n Alle Kanalgeheimnisse werden gespeichert\n Fernet-verschlüsselt. Jeder Abonnent wählt im Kundenportal aus, welche Kanäle er nutzen möchte\n wollen und können ganz darauf verzichten.

Nachrichten

Die Vorlagen für Nachrichten, eine pro Ereignis. Bearbeiten Sie die Formulierung jeder Benachrichtigung – Erneuerungsbenachrichtigungen, Rechnungen und mehr –, damit jede Nachricht in Ihrer eigenen Stimme und Sprache verfasst wird.

Regeln & Timer

Auf dieser Registerkarte wird festgelegt, wann und wie automatische Benachrichtigungen ausgelöst werden. Für jedes von Ihnen kontrollierte Ereignis:

  • Ob die Regel aktiviert ist.
  • Ignorieren Sie Abmeldungen — wenn aktiviert, erreicht die Nachricht alle Abonnenten, auch wenn sie sich abgemeldet haben. Reservieren Sie es für wichtige Transaktionsnachrichten.
  • Zeitplanung — beispielsweise, wie viele Tage vor Ablauf eine Erneuerungsbenachrichtigung gesendet wird.
  • Lieferung & Drosselung — der Worker entleert die Warteschlange in einem Batch pro Takt; die Batchgröße und der Taktintervall bestimmen gemeinsam, wie schnell Nachrichten gesendet werden, sodass eine große Übertragung Ihren Mailserver nicht überflutet.

Die Ereignisse, die SAMM selbst auslösen kann, umfassen den Erinnerungs-Wiederaufforderung (vor Ablauf einer Abonnement), die Ablaufbenachrichtigung (bei Fristablauf), die Kontingentwarnung (wenn ein Datenlimit niedrig wird), die Zahlungsbestätigung (bei erfolgreicher Zahlung) und Tarif erneuert.

Rundsendung

Senden Sie eine einmalige Nachricht – ein Wartungsfenster, eine Preisänderung – an eine ausgewählte Gruppe von Abonnenten. Die Übertragung durchläuft dieselbe gedrosselte Warteschlange wie bei der automatischen Übertragung Benachrichtigungen.

Postausgang

Jede Nachricht SAMM wurde in die Warteschlange gestellt oder gesendet, mit ihrem Zustellungsstatus pro Nachricht, also Sie kann bestätigen, dass eine Benachrichtigung beim Abonnenten eingegangen ist, oder sehen, warum dies nicht der Fall war.

System

WireGuard VPN

SAMM kann einen WireGuard VPN-Server auf dem SAMM-Host ausführen — typischerweise für den Fernzugriff auf die SAMM-Box und den Zugriff auf die Verwaltung der MikroTik-Geräte dahinter. Es wird vollständig über das Menü System → VPN verwaltet; ein Terminal ist nicht erforderlich.

Server-Registerkarte

  1. Klicken Sie auf Schlüssel generieren, um das Server-Schlüsselpaar zu erstellen. Der Server-Öffentlicher Schlüssel erscheint nach der Generierung — Clients benötigen ihn.
  2. Setzen Sie den Lauschport (UDP, Standard 51820), die Server-Tunnel-Adresse (das CIDR-Netz auf der wg0-Schnittstelle, Standard 10.254.254.1/24) und das Kunden-IP-Bereich — die Start- und Endadressen, die SAMM automatisch neuen Peer-Geräten zuweist.
  3. Schalten Sie WireGuard VPN aktivieren ein und klicken Sie auf Speichern — SAMM aktiviert die wg0-Schnittstelle. Der Schalter ist gesperrt, bis Server-Schlüssel vorhanden sind.

Clients-Registerkarte

Klicken Sie auf Kunden hinzufügen, geben Sie dem Peer einen Namen, und SAMM weist ihm die nächste Adresse aus dem Kundenbereich zu. Für jeden Peer können Sie die Konfigurationsdatei herunterladen, einen QR-Code mit der WireGuard-Mobile-App scannen oder vorgefertigte MikroTik RouterOS-Befehle kopieren, um einen Router zum VPN hinzuzufügen. Peers können ein- und ausgeschaltet oder gelöscht werden; Statusfarben zeigen an, ob sie verbunden, veraltet oder noch nie gesehen wurden.

Schlüssel neu generieren ist destruktiv Regenerierte Schlüssel ändern das Server-Schlüsselpaar. Jede bereits bereitgestellte Clientkonfiguration enthält den alten Server-Public-Schlüssel und wird bis zur Neuverteilung der aktualisierten Konfiguration nicht mehr verbunden. Die Benutzeroberfläche schränkt dies durch ein Bestätigungsdialogfeld ein.

System

Cloudflare-Tunnel

Ein Cloudflare Zero Trust-Tunnel veröffentlicht SAMM über das öffentliche Internet ohne Firewall-Ports zu öffnen — nützlich, wenn der SAMM-Host hinter NAT steht. Er wird verwaltet unter System → Cloudflare Tunnel.

Dienststatus

Die Seite wird mit einer Statuskarte geöffnet, die den Status des Connectors meldet:

ZustandBedeutung
LäuftDer Tunnel ist aktiv und leitet Datenverkehr weiter
GestopptKonfiguriert, aber derzeit nicht aktiv
Nicht konfiguriertDas Binary ist vorhanden — Token einfügen zum Einrichten
Nicht installiertinstall.sh neu ausführen, um die cloudflared-Binärdatei zu installieren

Es zeigt auch die cloudflared Version und ob der Connector auf automatisches Starten beim Booten eingestellt ist.

Tunnel konfigurieren

  1. Im Cloudflare Zero Trust Dashboard (one.dash.cloudflare.com) öffnen Sie Netzwerke → Tunnel und erstellen einen Tunnel.
  2. Wählen Sie den Cloudflared-Connector aus, benennen Sie den Tunnel und speichern Sie ihn. Kopieren Sie während des Installationsschritts nur den Token — die lange Zeichenfolge nach --token.
  3. Fügen Sie es in SAMM ein und klicken Sie auf Tunnel konfigurieren . SAMM übergibt die Token an cloudflared und startet den Connector.
  4. Zurück in Cloudflare, fügen Sie eine Öffentliche Hostname hinzu: Ihre gewählte Adresse, typen Sie HTTP, URL localhost:80 (von nginx proxyiert — empfohlen) oder localhost:8000 (direkt zur API).

Innerhalb weniger Sekunden wird das Statusabzeichen grün und SAMM ist auf der erreichbar öffentlicher Hostname. Nach der Konfiguration können Sie mit Ein-Klick-Aktionen Starten , Stoppen oder Neustarten des Connectors, Ersetzen Token , um ihn zu drehen, oder Tunnel entfernen (ein Typ- REMOVE - zur Bestätigung Aktion).

Keine offenen Ports, Token nie in der Datenbank Der Tunnel stellt eine ausgehende -Verbindung zum Edge von Cloudflare her – nein Firewall-Port jemals auf dem Server geöffnet ist. Der Token wird weitergeleitet an cloudflared und gespeichert unter /etc/cloudflared/ ; SAMM niemals speichert es in der Datenbank. TLS endet am Rand von Cloudflare , sodass SAMM selbst ausgeführt wird einfaches HTTP auf dem Loopback.

System

Einstellungen

System → Einstellungen enthält die lebenden, bei jeder Aktualisierung neu geladenen Konfigurationen. Die Dienste lesen die Einstellungen bei ihrem nächsten Tick neu — ein Neustart des Dienstes ist nicht erforderlich. Die Einstellungen sind in Registerkarten organisiert.

Allgemeine Einstellungen

EinstellungStandardSteuerung
samm-radius interval30 sWie oft zeitgesteuerte Ereignisse ausgewertet und CoAs gesendet werden
samm-worker interval5 sRouter-Ping + MikroTik-API-Synchronisationstakt
Buchungs-Zwischenintervall60 sDas an Router übertragene Buchhaltungsintervall
Tägliche Rücksetzzeit00:00Wann tägliche Nutzungszähler zurückgesetzt werden
Server-ZeitzoneUTCZeitzone für Geschwindigkeitsfenster und den täglichen Reset
CoA-Standardport3799Standard-UDP-Port für CoA-Pakete
Maximale CoA-Wiederholungen3Wiederholungen vor dem Disconnect-Request-Fallback

Verringern Sie das Samm-Radius-Intervall für eine strengere Durchsetzung. Heben Sie es an, um die Belastung zu verringern.

ISP-Identität, Logo, Währung & Abrechnung (ISP-Tab)

Alles, wonach Betreiber fragen „wo ändere ich das?“, steht unter System → Settings → ISP. Ein Feld bearbeiten und Speichern klicken — die Änderung ist sofort aktiv (ohne Neustart) und erscheint auf Rechnungen, Belegen, PDFs und im Kundenportal.

Was Sie ändernWo es erscheint
ISP-NameRechnungen, Belege, Hotspot-Karten, Portal-Kopf
Support-Telefon & E-MailRechnungen und gedruckte Hotspot-Karten
Steuer-/RegisternummerAuf Rechnungen gedruckt
ISP-Logo (hochladen PNG/JPEG)Automatisch skaliert; erscheint auf Rechnungs-/Beleg-PDFs und gedruckten Hotspot-Karten. Zum Entfernen das ✕ in der Vorschau nutzen.
Währungscode (z. B. USD)Die ISO-Währung auf Rechnungen und im Hauptbuch
Währungssymbol (z. B. $)Jeder Betrag im Admin-UI, Kundenportal und in PDFs
Steuer ein/aus, Bezeichnung & SatzFügt Rechnungen eine VAT/GST-Zeile hinzu (z. B. Bezeichnung VAT, Satz 11 = 11%)
Das Währungssymbol ändern Um die überall angezeigte Währung zu ändern (z. B. von $ zu £ oder einem lokalen Symbol), stellen Sie Währungssymbol im ISP-Tab ein und speichern — es aktualisiert Admin-Panel, Kundenportal und alle PDFs auf einmal. Stellen Sie daneben den Währungscode (USD, EUR, …) für den auf Rechnungen gedruckten ISO-Code ein.

Datenschutz – anonyme Installationsstatistiken

Wenn SAMM nach Updates sucht, kann es SecuryTik eine zufällige Installations-ID, die SAMM-Version, Ihren Tarif und eine grobe Länderangabe (aus Ihrer IP-Adresse über Cloudflare) senden — keine Abonnenten- oder Kundendaten. Es hilft uns nur, aktive Installationen zu zählen und den Support und die Sprachen zu priorisieren. Deaktivieren Sie es jederzeit unter System → Einstellungen → Datenschutz; siehe die Datenschutzbestimmung.

E-Mail-Registerkarte

Konfigurieren Sie den SMTP-Server, der für Passwort-Wiederherstellungscodes verwendet wird, die an Administratoren und Kunden gesendet werden (Host, Port, SSL/STARTTLS, Benutzername, Absenderadresse, Passwort). Klicken Sie auf Verbindung testen, um die Anmeldeinformationen ohne Versand von E-Mails zu überprüfen.

Zwei E-Mail-Konten Die Registerkarte „E-Mail“ dient hier nur der OTP-/Passwortwiederherstellung. Das Konto, für das verwendet wird\n Kunden- -Benachrichtigungen werden separat im konfiguriert Benachrichtigungscenter .

System

Admins, Filialen & Rollen

Unter System → Admins legen Sie fest, wer sich am Admin-Portal anmelden darf, was jede Person tun kann und welche Benutzer sie sieht. Seit 5.1.0 bilden die Admins einen Baum aus Filialen und Mitarbeitern. Die Seite hat zwei Registerkarten: Admins und Roles.

Filialen und Mitarbeiter

KnotenWas es ist
FilialeEin Ort — ein Büro, eine Stadt. Er besitzt die darin angelegten Benutzer. Niemand meldet sich als Filiale an: Sie hat weder Passwort noch Rolle.
Admin (Mitarbeiter)Eine Person, die sich anmeldet. Unter einer Filiale ist sie deren Mitarbeiter: Jeder Benutzer und jede Karte, die sie anlegt, gehört dieser Filiale.
SuperadminImmer an der Spitze des Baums, nie unter einer Filiale. Sieht alles und darf alles.

Mit + Branch und + Admin bauen Sie den Baum auf; ziehen Sie einen Knoten auf einen anderen, um ihn zu verschieben. Nur eine Filiale kann Admins unter sich haben. Ein Agent ist ein Admin, der verkauft und besitzt, was er verkauft; Mitarbeiter unter einem Agenten nutzen dessen Guthaben und Genehmigungsregeln.

Wer sieht was

Die Sichtbarkeit folgt dem Baum. Eine Filiale — und jeder, der darin arbeitet — sieht ihre eigenen Benutzer und die der Filialen darunter, aber nie eine Nachbarfiliale oder die Filiale darüber. Die Zentrale sieht alles. Die Rechte eines Admins sind nie größer, als die Admins über ihm erlauben, und er kann nur vergeben, was er selbst hat.

Limits pro Filiale

LimitWas gezählt wird
Max. BenutzerWie viele Benutzer die Filiale und die Filialen darunter halten dürfen. Das Löschen eines Benutzers gibt einen Platz frei.
Max. KartenWie viele Hotspot-Karten in der Filiale gedruckt werden dürfen.

Ein neuer Benutzer oder eine neue Karte wird abgelehnt, wenn ein Limit beim anlegenden Admin oder darüber erreicht ist; die Meldung nennt das Limit und den Rest. Leer lassen für kein Limit. Beide lassen sich später im Bearbeiten-Dialog ändern.

Rollen & Berechtigungen

Eine Rolle gewährt Zugriff pro Bereich. SAMM liefert vier fertige Rollen, die Sie bearbeiten oder löschen können — Manager (Tagesgeschäft), Reseller, Accountant (Finanzen) und Monitor (nur lesen) — sowie zwei gesperrte eingebaute Rollen: superadmin (voller Zugriff) und Agent, die den Admin zum Großhändler mit Prepaid-Guthaben und Provisionsaufteilung macht (siehe Buchhaltung & Abrechnung → Agenten).

Für jeden Bereich von SAMM (Benutzer, Tarife, Router, Buchhaltung, Einstellungen usw.) wird eine Rolle auf eine von drei Stufen gesetzt:

EbeneBedeutung
Nicht erlaubtDer Bereich ist vollständig aus der Seitenleiste ausgeblendet
AnsehenNur-Lese-Zugriff
BearbeitenVollzugriff — erstellen, ändern, löschen

Admins & roles, Tools, API und Payments bleiben bei der Zentrale, egal was eine Rolle sagt.

Neben den Bereichsebenen liegen zwei Rechte, da es sich bei jedem um eine Geldentscheidung und nicht um einen Bildschirm handelt:

RechtsWas es erlaubt
„Keine Rechnung“ zulassen Den Dienst eines Benutzers ändern — verlängern, Tarif wechseln, erweitern — und nichts dafür berechnen. Bei jeder neuen Rolle standardmäßig aus.
Genehmigung durch Agenten zulassen Überprüfen und entscheiden Sie die Anfragen der Agenten, um eine Rückbuchung durchzuführen. Die Erstellung und Verwaltung von Agenten bleibt nur Superadministratoren vorbehalten. Siehe Rückgängig machen & der Genehmigungen.

Einer Rolle kann auch erlaubt werden, alle Benutzer & Karten der Installation zu sehen, unabhängig vom Baum. Ist das aus, sieht die Rolle ihre eigene Filiale und die darunter.

Das Armaturenbrett wird nie weggenommen Was auch immer einer Rolle sonst verweigert wird, jeder Administrator behält sein eigenes Dashboard und Profil – Ein Login, bei dem ein Berechtigungsfehler auftritt, ist ein fehlerhaftes Login und kein sicheres.
Die Lizenz ist immer erreichbar Die Seite System → License ist ein normaler Berechtigungsblock — aber sobald das Gerät in einem Sperrzustand ist (Grace, Soft oder Hard), erzwingt SAMM ihre Erreichbarkeit für jeden angemeldeten Admin unabhängig von der Rolle, damit der Wiederherstellungsweg nie versperrt ist.

System

Tools

Der Bereich Tools bündelt Massen- und Wartungswerkzeuge. Er wirkt auf den gesamten Datenbestand und steht daher nur Superadmins zur Verfügung.

Sicherung & Wiederherstellung

Erstellen Sie vor jeder großen Änderung eine vollständige Datenbank-Snapshot. Ein Backup ist ein gzip-komprimiertes pg_dump-Archiv, das auf dem Server gespeichert wird, mit einem SAMM-Header in jedem Archiv.

  • Erstellen Sie ein Backup — optional eine Notiz hinzufügen; Nutzung überspringen& und die Historie für eine kleinere, schnellere Sicherung, die die umfangreichen Log-Tabellen auslässt.
  • Eine Sicherung herunterladen auf Ihrem PC oder hochladen eine vorherige SAMM-Sicherung zurück auf den Server.
  • Wiederherstellen überschreibt die aktuelle Datenbank — geschützt durch ein Typ-RESTORE-Bestätigungsdialog.

Hohe Verfügbarkeit

Um einen Ausfallpunkt zu vermeiden, führen Sie SAMM auf zwei Knoten aus: PostgreSQL-Streaming-Replikation (ein primärer Knoten mit einem Sekunden-Hinterher-Hotstandby) plus einem Standby-AAA-Knoten, und bei Ausfall fördern und neu zuweisen. Der vollständige Operator-Handbuch — Replikationseinrichtung, geplante und ungeplante Failover, Failback, eine optionale synchronen Replikationsmodus sowie eine Checkliste zur Überprüfung nach einem Failover — wird als docs/HA.md mit der Quelle geliefert. Beachten Sie, dass Replikation keine Sicherung ist (ein schlechter Löschvorgang repliziert sofort), daher führen Sie auch die geplanten Sicherungen weiter aus.

Verlaufsbereiniger

Löschen Sie dauerhaft alte Log- und Historie-Einträge, um Speicherplatz in der Datenbank freizugeben. Wählen Sie eine Aufbewahrungspräferenz und bestätigen Sie. Der Reiniger kürzt abgelaufene RADIUS-Sitzungen, Post-Auth-Aufzeichnungen, tägliche Nutzungs-Rollups, Router/Schnittstellen-Historie, Begrenzungs-Logs, angewendete Audit-Einträge und abgeschlossene CoA-Einträge. Er berührt nie aktive Sitzungen, wartende Befehle, ausstehende CoAs oder die nicht zurücksetzbaren Gesamtnutzungszeiten.

Zuerst eine Sicherung erstellen History Cleaner löscht dauerhaft. Führen Sie bei Bedarf vor der Reinigung ein Backup durch die Daten später.

Exportieren / Importieren

Massenexport und -import für Benutzer, Tarife und NAS als .csv oder .xlsx. Laden Sie ein Template (die richtigen Spalten plus eine Beispielzeile) oder einen Datenausschnitt herunter, füllen Sie es aus und laden Sie es wieder hoch. Jede Zeile wird validiert und auf einem Vorschaubildschirm angezeigt — Duplikate und ungültige Zeilen werden hervorgehoben, und Sie entscheiden, ob Sie Duplikate überspringen oder vor Ort aktualisieren möchten — bevor etwas geschrieben wird.

Massenänderungen

Nehmen Sie eine Änderung vor – Eigentümer, Ablaufdatum, Status, automatische Verlängerung oder den gesamten Plan Perioden – an jeden Abonnenten, der einem Filter entspricht, in einem einzigen Lauf. Wählen Sie die Änderung aus, erstellen Sie die Filtern Sie (Status/Plan/Eigentümer/Suche), überprüfen Sie die Übereinstimmungsliste und bestätigen Sie.

Gesamte Planperioden hinzufügen ist die Option für die Massenerneuerung: Jeder Abonnent erhält diese Anzahl an Perioden seines eigenen Plans, sodass ein 7-Tage-Plan 7 Tage pro Periode gewinnt und ein monatlicher Plan einen Kalendermonat — im selben Durchlauf, ohne die Liste zunächst nach Plan zu teilen. Abonnenten mit einem Plan ohne Ablaufzeit werden übersprungen, anstatt geschätzt. Tage hinzufügen bleibt verfügbar, wenn Sie eine feste Anzahl an Tagen wünschen und keine Zähler zurückgesetzt werden sollen.

Geschwindigkeitsschub

Die Geschwindigkeit von ganzen Tarifen gleichzeitig um einen Prozentsatz erhöhen oder verringern — einen Feiertags-Boost auf doppelte Geschwindigkeit oder eine Notbremse, wenn die Rückleitung beeinträchtigt ist. Die Änderung tritt sofort in Kraft, sowohl für neue Anmeldungen als auch für bereits aktive Sitzungen.

KontrolleWas es tut
ProzentsatzPositive Multiplikationen, negative Divisionen: +100 % → doppelte Geschwindigkeit, –100 % → halbe Geschwindigkeit, –500 % → ein Sechstel davon. Die Geschwindigkeit erreicht nie Null.
Pläne zur SteigerungKreuzen Sie eine beliebige Anzahl an Plänen an; Jede Zeile zeigt die aktuelle Planrate, den Kraftschub und die effektive Geschwindigkeit an.
Automatische Rückkehr nachStunden, bis der Boost von selbst verfällt. 0 behält es bei, bis Sie es manuell zurücksetzen.
Ein Boost übertrifft ein Geschwindigkeitsfenster Der Boost wird anhand der Planrate gemessen und ersetzt alle Geschwindigkeitsfenster , während es live ist – ein Plan in einem 20M-Nachtfenster nicht 40 Mio. wird, wird es zu dem, was auch immer die Erhöhung seiner Planrate bewirkt. Windows setzt den Moment fort der Boost verfällt.

Ein Abonnent, der eine Grenze überschritten hat, wird nicht durch einen Boost wieder auf die volle Geschwindigkeit zurückgesetzt. Aus demselben Grund wird ein Tarif, der als Drosselziel verwendet wird, bei Alle auswählen übersprungen und als solcher gekennzeichnet — ein Boost würde genau die Personen beschleunigen, die Sie drosseln möchten. Sie können ihn manuell ankreuzen, wenn das Ihre Absicht ist. Alles auf Normal zurücksetzen entfernt alle Boosts und stellt die Live-Sitzungen auf die Plan-Geschwindigkeit zurück.

Massenlöschung

Löschen Sie dauerhaft mehrere Abonnenten oder Hotspot-Karten auf einmal, die über einen Filter ausgewählt wurden. Das Löschen eines Abonnenten entfernt auch deren Nutzungsverlauf, Sitzungen, RADIUS-Buchhaltung und Rechnungen und trennt alle aktiven Sitzungen. Abgesichert durch ein Bestätigungs-Dialogfeld vom Typ DELETE.

System

Sprachen & Themes

Sprachen

Die Admin- und Kundendashboards sind vollständig übersetzbar. Mitgeliefert werden acht Sprachen: Englisch, Arabisch (von rechts nach links), Russisch, Persisch (von rechts nach links), Türkisch, Französisch, Spanisch und Deutsch. Jeder Benutzer wählt seine Sprache aus der oberen Leiste oder seinem Profil aus; die Auswahl wird pro Konto gespeichert.

Der Übersetzungseditor

Ein Superadministrator kann Übersetzungen direkt im System bearbeiten unter System → Übersetzungen — ohne Neustart, ohne Datei-Bearbeitung. Der Editor erstellt auch komplett neue Sprachen und importiert/exportiert Übersetzungsprojekte im Format .xlsx, sodass Sie SAMM in jede gewünschte Sprache lokalisieren können.

Themes

SAMM liefert 16 visuelle Themen, hell und dunkel. Jeder Benutzer wählt ein Thema aus der oberen Leiste aus; die Vorschau aktualisiert sich sofort und wird pro Konto gespeichert. IT-Terminologie wird nie übersetzt, sodass technische Bildschirme in jeder Sprache präzise bleiben.

System

Audit-Log & Aktivität

System → Audit Log beantwortet eine Frage: Was ist passiert, und wer hat es getan. Eine Liste enthält jede Änderung eines Admins, was das System selbst getan hat (etwa den Ablauf) und die Änderungen, die Benutzer im Portal oder über Telegram an ihrem eigenen Konto vorgenommen haben — Tarifwechsel, Verlängerungen, Zahlungen, Profil- und Passwortänderungen.

SpalteWas es zeigt
WennDie Zeit, in Ihrer Zeitzone
WerDer Admin, "ali, im Portal", "ali, über Telegram", ein API-Token oder System
Was passiert istEin Satz, nur mit den Feldern, die sich geändert haben, alt → neu — zum Beispiel "Benutzer bearbeitet: Ablauf: 01 Oct → 15 Oct"
ZielWorauf es sich bezog — Benutzer · ali, Tarif · Gold 20M, Router · Hamra, Admin · rami

Filtern Sie nach Wer und Zeitraum oder tippen Sie einen Namen ins Suchfeld. Anmeldungen und Exporte sind ausgeblendet, außer Sie haken Show logins & exports an. Via, Action, Category, Severity und ID finden Sie in der Spaltenauswahl. Markieren Sie Zeilen für Export oder Print — die Datei hat dieselben Spalten wie der Bildschirm. Die ⓘ-Schaltfläche einer Zeile zeigt die vollständige Vorher-Nachher-Tabelle.

Benutzer-Zeitverlauf

Öffnen Sie einen Benutzer und wählen Sie Timeline für alles, was diesem Konto je passiert ist — angelegt, verlängert, Tarif gewechselt, gesperrt, Limits erreicht — mit Rechnungen, Zahlungen, Guthaben und Agentengebühren in einer Betragsspalte. Filtern Sie nach Art, Zeitraum oder nur Geld und exportieren Sie nach CSV oder Excel. Timeline-Zeilen werden nie gelöscht und bleiben erhalten, wenn der Benutzer gelöscht wird.

Accept Log und Access Log

Overview → Accept Log listet jeden Anmeldeversuch der Router und die Antwort von RADIUS, neueste zuerst, mit dem Grund jeder Ablehnung. Es ist die Seite, wenn sich ein Benutzer nicht verbinden kann. Eine sich wiederholende Ablehnung ist eine Zeile mit Zähler. Overview → Access Log listet die Sitzungen, die tatsächlich begonnen haben, aus dem RADIUS-Accounting.

Auch eine Befehlswarteschlange Zurücksetzungen, Tarifwechsel und Verlängerungen, die über die CLI oder die API eingereiht werden, landen in derselben Tabelle und werden vom Dienst samm-radius beim nächsten Durchlauf angewendet, der dann eine laufende Sitzung per CoA aktualisiert. Das Abzeichen in der Seitenleiste zählt die noch ausstehenden.

Lizenzierung

Lizenzierung & Stufen

Jede SAMM-Installation ist pro Gerät lizenziert – der Tarif ist an die Installation gebunden, sodass Sie mehrere SAMM-Server betreiben können, jeder auf seinem eigenen Niveau. Das Niveau setzt drei numerische Obergrenzen fest.

StufeAAA-BenutzerHotspot-KartenNAS / Router
Nicht registriert252001
Kostenlos100502
Lite5001,5004
Plus1,0003,0006
Pro2,0006,00012
Mega5,00015,00024
Max10,00030,000unbegrenzt
Unlimitedunbegrenztunbegrenztunbegrenzt

Eine frische Installation läuft standardmäßig unregistriert auf dem Mindestniveau. Alle Funktionen sind auf jeder Stufe verfügbar – die Stufe setzt lediglich Grenzen. Die Erstellung eines Abonnenten, einer Karte oder eines NAS über der Grenze ist bis zum Upgrade blockiert; keine Daten werden jemals verloren.

Aktivieren & upgraden

  1. Öffnen Sie System → Lizenz.
  2. Aktivieren Sie es durch Anmelden mit Ihrem SecuryTik-Konto — oder verwenden Sie Gerät verknüpfen, das einen Code anzeigt, den Sie auf samm.securytik.com genehmigen, ohne Ihr Passwort auf dem Server einzugeben. Das Gerät aktiviert sich auf der Free-Einstellung.
  3. Für höhere Grenzen wählen Sie auf derselben Seite einen Tarif oder abonnieren Sie in Ihrem Dashboard. Eine Anfrage von dieser Seite prüft und genehmigt ein SecuryTik-Administrator.

Die Lizenzseite überprüft die Lizenz auch auf Anfrage erneut und zeigt Ihren aktuellen Nutzungsstand gegenüber jeder Grenze an. Gerät trennen setzt die Installation auf das unregistrierte Niveau zurück, ohne Daten zu löschen.

Wenn eine bezahlte Lizenz abläuft

SAMM löscht niemals Daten. Eine abgelaufene Lizenz tritt ordnungsgemäß zurück:

PhaseWas passiert
WarnungEin Erinnerungsbanner; alles läuft weiter
KulanzEin kurzes Zeitfenster zur Reaktivierung; Abonnenten bleiben online
Weiche SperrungHintergrunddienste werden gestoppt; RADIUS führt die Authentifizierung etwa sieben Tage lang fort
Harte SperrungDie Dienste werden mit Ausnahme der Reaktivierungsseite gestoppt

Durch die Reaktivierung zu einem beliebigen Zeitpunkt wird jeder Dienst automatisch neu gestartet – alle Abonnentendaten und der Verlauf bleiben erhalten.

Automatische Updates

Automatische Aktualisierungen sind unabhängig von der Lizenz — jede Stufe wird aktualisiert, und ein abgelaufener Lizenzschlüssel blockiert sie nicht. SAMM prüft täglich nach einer neuen signierten Version. Unter System → Lizenz können Sie zwischen Benachrichtigung (Standard — ein Banner mit einem Jetzt anwenden-Button) und automatisch (unbeaufsichtigt anwenden) wählen. Jede Aktualisierung wird verifiziert, gesichert und vor Ort angewendet. Sie können den Installer auch zu einem späteren Zeitpunkt erneut ausführen — er führt eine idempotente Aktualisierung durch.

Für Ihre Abonnenten

Kundenportal & Bot

SAMM bietet jedem Abonnenten zwei Self-Service-Oberflächen – ein Webportal und ein Telegram bot – damit sie die Nutzung überprüfen und bezahlen können, ohne Sie zu kontaktieren.

Das Kundenportal

Abonnenten melden sich im SAMM-Root-Bereich (/) mit ihrem SAMM-Benutzernamen und Passwort an. Der Portal bietet:

SeiteWas der Abonnent sieht
ÜbersichtKontostatus, Plan, Ablauf, heutige und monatliche Nutzung, etwaige ausstehende Rechnungen
Nutzung & SitzungenGesamte Downloads/Uploads, Betriebszeitbudget und vollständiger Sitzungsverlauf
Meine TarifeDer aktuelle Plan sowie der Katalog der verfügbaren Pläne
Meine RechnungenRechnungsverlauf mit PDF-Download mit einem Klick
Support-TicketsÖffnen und verfolgen Sie Support-Tickets
ProfilKontaktdaten bearbeiten, Passwort ändern, Sprache einstellen & Thema, Benachrichtigungen verwalten

Über Profil verbindet ein Abonnent sein Telegram -Konto und bestellt\n ihre bevorzugten Benachrichtigungskanäle oder lehnt Benachrichtigungen vollständig ab. Wenn sie\n Wenn Sie ihr Passwort vergessen, wird ihnen ein OTP-Code per E-Mail zugesandt (dafür ist die erforderlich). E-Mail-Registerkarte konfiguriert).

Der Telegram-Bot

Der samm-telegram-Dienst führt einen interaktiven Selbstbedienungs-Chatbot aus. Ein Abonnent sendet /start, überprüft dies einmal mit seinem SAMM-Benutzernamen und Passwort (der Chatbot löscht die Passwortnachricht sofort) und kann dann vollständig über den Chat:

  • Überprüfen Sie den Plan, das Kontingent, die Nutzung und das Ablaufdatum
  • Rechnungen als PDF ansehen und herunterladen
  • Aktualisieren Sie ihr Profil und ändern Sie ihr Passwort
  • Öffnen und verfolgen Sie Support-Tickets

Der Bot liefert auch die automatischen Benachrichtigungen – Verlängerungserinnerungen, Ablauf Benachrichtigungen, Kontingentwarnungen und Quittungen – für Abonnenten, die Telegram verbunden haben.

Die Landingpage für abgelaufene Teilnehmer

Läuft ein Teilnehmer ab, leitet der Router (per "Expired-Pool & Internetsperre" des Assistenten) seinen Browser auf eine freundliche "Abo abgelaufen"-Seite um, die SAMM auf Port 81 ausliefert — mit Ihrem ISP-Logo und einem Login-Button ins Portal — statt auf eine stumm tote Verbindung.

System

REST API

System → API verwaltet die öffentliche /api/v1-Schnittstelle. Die API bleibt inaktiv, bis der erste Token erstellt wird — eine Installation, die sie nie nutzt, exponiert nichts. Alles Folgende gibt es auch als interaktive OpenAPI-Dokumentation — mit Try-it-Konsole und vollständigen Schemata — auf Ihrer eigenen Installation unter /api/v1/docs.

Interaktive Dokumentation (Swagger UI)

Jede Installation stellt unter /api/v1/docs eine Live-API-Konsole bereit — direkt aus dem API-Bereich im Admin-Portal erreichbar. Klicken Sie auf Authorize, fügen Sie ein Token ein, und jeder Endpunkt lässt sich mit Try it out gegen Ihre eigenen Daten ausführen; jeder Aufruf zeigt die echte Antwort plus einen kopierfertigen curl-Befehl.

Jeder Endpunkt deklariert ein vollständiges, typisiertes Schema — für Request-Bodies wie für Responses — sodass Feldnamen, Typen und Beispiele sichtbar sind, ohne etwas aufzurufen. Dasselbe Schema wird als maschinenlesbares OpenAPI unter /api/v1/openapi.json ausgeliefert und erzeugt einen vollständig typisierten Client in der Sprache Ihrer Wahl:

openapi-generator-cli generate \
  -i https://YOUR-SAMM/api/v1/openapi.json \
  -g python -o ./samm-client

Schnellstart

  1. Öffnen Sie System → API (nur Superadmin), wählen Sie Name, Ablauf und die benötigten Scopes, dann klicken Sie Token erstellen.
  2. Kopieren Sie das Secret sofort — es wird genau einmal angezeigt und der Server speichert nur seinen Hash.
  3. Prüfen Sie, dass er funktioniert, und sehen Sie, was der Token kann:
curl -H "Authorization: Bearer samm_YOUR_TOKEN" https://YOUR-SAMM/api/v1/me

Aktive Teilnehmer auflisten, dann einen anlegen:

curl -H "Authorization: Bearer samm_YOUR_TOKEN" \
  "https://YOUR-SAMM/api/v1/customers?status=active&limit=20"

curl -X POST -H "Authorization: Bearer samm_YOUR_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{"username":"john","password":"secret1","firstname":"John",
       "lastname":"Doe","plan_id":3}' \
  https://YOUR-SAMM/api/v1/customers

Authentifizierung, Tokens & Scopes

Jede Anfrage sendet Authorization: Bearer <token>. Ein Token trägt Name, Ratenlimit pro Minute, Ablauf (30–360 Tage oder nie) und einen Satz Scopes — Lese-/Schreibrechte pro Ressource; ein write-Scope enthält automatisch den passenden read-Scope. Das Secret wird genau einmal angezeigt; der Server speichert nur einen Hash. Ein Token kann widerrufen (Aufrufe schlagen sofort fehl, umkehrbar) oder endgültig gelöscht werden.

Antworten folgen einem Satz von Konventionen: Listen-Endpunkte nehmen limit/offset und liefern {"total", "items"}; Fehler nutzen Standard-Statuscodes — 401 fehlender/ungültiger/abgelaufener Token, 403 fehlender Scope, 404 nicht gefunden, 409 Duplikat, 422 Validierungsfehler und 429 beim Ratenlimit (mit Retry-After und X-RateLimit-*).

Endpunkt-Referenz

BereichEndpunkteScope
Introspektion GET /me · GET /commands jeder Token
Dashboard-Statistiken GET /stats/overview stats:read
Abonnenten GET/POST /customers · GET/PATCH/DELETE /customers/{id} · POST …/suspend · …/activate · …/renew · …/reset-limit · …/assign-plan · GET …/usage customers:read/write
Trennung POST /customers/{id}/disconnect · POST /sessions/disconnect · /sessions/reconnect coa:write
Tarife GET/POST /plans · GET/PATCH /plans/{id} plans:read/write
Rechnungen GET/POST /invoices · GET /invoices/{id} · GET /invoices/{id}/pdf · POST …/pay · …/unpay billing:read/write
Buchhaltungsbücher GET /accounting/export · GET /accounting/export/{kind} accounting:read
Live-Sitzungen GET /sessions · GET /coa-outbox sessions:read
Router GET /routers routers:read
Hotspot-Karten GET/POST /cards/groups · GET /cards/groups/{id} · GET …/cards · …/print.pdf · POST …/cards · …/enable · …/disable · …/extend · GET /cards/{id} · POST /cards/{id}/enable · …/disable · …/reset/{kind} cards:read/write
Webhooks GET/POST /webhooks · DELETE /webhooks/{id} · POST …/enable · …/disable · …/test webhooks:manage

Befehle in der Warteschlange

Änderungen am laufenden Abrechnungszustand — Limit-Resets, Karten-/Gruppen-Aktivierung, Gültigkeitsverlängerungen — werden nicht in der Anfrage angewendet. Sie landen in der auditierten Befehlswarteschlange und werden von samm-radius innerhalb eines Ticks (wenige Sekunden) angewendet — exakt wie dieselben Klicks im Admin-Portal. Solche Endpunkte antworten mit {"queued": true}; fragen Sie GET /commands ab, um Ihre Befehle auf applied wechseln zu sehen.

Webhooks

Registrieren Sie eine Endpunkt-URL und wählen Sie Ereignisse (Teilnehmer angelegt/geändert/verlängert/abgelaufen, Limit erschöpft, Rechnung erstellt/bezahlt, optionale Sitzungsereignisse). Das Signatur-Secret wird einmal bei der Erstellung zurückgegeben. Zustellungen werden mit Backoff wiederholt; ein dauerhaft fehlschlagender Endpunkt wird automatisch deaktiviert — reaktivieren mit POST /webhooks/{id}/enable oder ein Beispielereignis senden mit POST /webhooks/{id}/test.

Jede Zustellung trägt X-SAMM-Event und X-SAMM-Signature: sha256=HMAC(body). Vor dem Vertrauen prüfen:

import hmac, hashlib

def verify(body: bytes, signature_header: str, secret: str) -> bool:
    calc = "sha256=" + hmac.new(secret.encode(), body,
                                hashlib.sha256).hexdigest()
    return hmac.compare_digest(calc, signature_header)
Gleiche Regeln wie im Portal API-Änderungen laufen durch dieselbe auditierte Befehlswarteschlange und Service-Schicht wie das Admin-Portal — ein Reset oder Tarifwechsel per API verhält sich exakt wie ein Klick in der Oberfläche, inklusive CoA.

Referenz

SAMM betreiben

Fast alles wird über das Admin-Portal erledigt. Diese Seite ist die Shell-Referenz für den seltenen Fall, dass Sie sie benötigen.

Dienstverwaltung

# Restart all SAMM services
systemctl restart samm-api samm-radius samm-worker samm-notification samm-telegram

# Live logs for one service
journalctl -u samm-api    -f
journalctl -u samm-radius -f

# Validate the FreeRADIUS config after any change
freeradius -CX

# Port 8000 stuck after a crash (admin portal unreachable)
kill -9 $(lsof -ti:8000); systemctl restart samm-api

Admin-CLI

Für schnelle Abonnentenoperationen über die Shell. Jeder Befehl wird in die Audit-Protokoll-Warteschlange gestellt und beim nächsten samm-radius-Tick angewendet – genau wie UI-Aktionen.

CLI="sudo -u samm /opt/samm/venv/bin/python -m samm_radius.cli"

$CLI reset-quota      alice          # reset a limit counter
$CLI reset-daily      alice
$CLI reset-uptime     alice
$CLI reset-expiration alice
$CLI change-plan      alice home-50M # switch a subscriber's plan
$CLI encrypt-pw                       # encrypt a router API password for the DB

Konfigurationsdateien

DateiEnthält
/etc/samm/samm.yamlDer Datenbank-DSN, die Verbindungspoolgrößen und die Protokollebene
/etc/samm/api.envGeheimnisse der Portalsitzung und die SMTP-Einstellungen für die Kennwortwiederherstellung
/etc/samm/secret.keyDer Verschlüsselungsschlüssel für gespeicherte Router-API-Passwörter

Diese Dateien bleiben über Upgrades hinweg erhalten und werden nie überschrieben\n eine erneute Ausführung des Installationsprogramms. Laufzeit-Tuables (Schleifenkadenzen, tägliche Rücksetzzeit, CoA).\n Ports) leben stattdessen in Einstellungen und\n ohne Neustart anwenden.

SAMM aktualisieren

Entweder lässt SAMM sich selbst über System → Lizenz aktualisieren, oder Sie führen den Installer erneut aus — siehe Installation → Aktualisierung. Beide Wege wenden Migrationen erneut an und starten Dienste neu; Ihre Konfiguration und Daten bleiben unberührt.

Sicherung & Wiederherstellung

Verwenden Sie Extras → Backup & Stellen Sie vollständig wieder her\n Datenbank-Snapshot vor jeder größeren Änderung. Um auf einem neuen Host neu zu erstellen, installieren Sie SAMM und\n Stellen Sie dann das Backup wieder her.

Wartungstools (extern)

Einige Wartungsaufgaben sind so zerstörerisch, dass sie nicht im Admin-Panel platziert werden sollten, da ein falscher Klick einen lebenden Betrieb schädigen könnte. SAMM hält sie als eigenständige, root-spezifische Skripte bereit, die Sie absichtlich über die Shell herunterladen und ausführen — nie über eine Schaltfläche. Sie befinden sich im öffentlichen Verteilungsspeicher unter tools/.

Passwort eines ausgesperrten Admins zurücksetzen

Aus dem Admin-Panel ausgesperrt? Setzen Sie direkt in der Datenbank ein neues Passwort für ein Superadmin-Konto — ganz ohne funktionierenden Login. Deaktivierte Konten werden dabei reaktiviert; sonst wird nichts angefasst.

curl -fsSL -o samm-reset-admin-password.sh \
  https://raw.githubusercontent.com/mhdhaidarah/samm/main/tools/samm-reset-admin-password.sh

sudo bash samm-reset-admin-password.sh --list   # list the superadmin accounts
sudo bash samm-reset-admin-password.sh          # reset (prompts for the new password, twice)

Als root auf dem SAMM-Server ausführen. Gibt es mehrere Superadmins, wählen Sie mit --user <name> einen aus.

Setzen Sie die Bücher zurück (Finanzdaten löschen)

Löscht jede Finanztransaktion, sodass ein ISP seine Buchhaltung bei Null beginnen kann. Dabei bleiben alle Abonnenten- und AAA-Daten vollständig erhalten. Nützlich bei der Übernahme eines installieren, oder nach einer Probe-/Testphase, wenn die Bücher voller Daten sind, kann der Betreiber dies tun Die Wünsche sind weg, aber der Kundenstamm muss genau so bleiben, wie er ist.

Gefahr – irreversibler Datenverlust Dies löscht dauerhaft alle Rechnungen, Zahlungen, Quittungen, Wallet-Balancen und Buchhaltungshistorie. Es gibt keine Rückgängig-Funktion. Der einzige Weg zurück ist eine Datenbanksicherung. Führen Sie es niemals auf einer Produktionsinstallation ohne vorherige Sicherung und Überprüfung aus.

ENTFERNT: Rechnungen und deren Einzelposten, das doppische Hauptbuch (Zahlungen, Quittungen, Anpassungen, Aufladungen und Abhebungen), Online-Zahlung Transaktionen, Ausgaben, Anlagevermögen und das Buchhaltungsaktivitätsprotokoll. Rechnungsnummerierung wird zurückgesetzt, sodass die nächste Rechnung bei Nr. 1 beginnt.

Behalten: Jeder Abonnent, Plan, Geschwindigkeitsfenster, Limit, Nutzungszähler, Planverlauf, Hotspot-Karte, Router, Sitzung und RADIUS-Kontodatensatz – plus Ihre Buchhaltungskonfiguration (Kontenplan, Geldkonten, Steuergruppen, Zahlung). Gateways). Bargeld-, Brieftaschen- und Forderungssalden werden aus dem Hauptbuch abgeleitet Lesen Sie danach einfach Null ab.

Laden Sie es herunter, lesen Sie es und führen Sie es dann aus. Machen Sie immer zuerst einen Trockenlauf:

curl -fsSL -o samm-wipe-financials.sh \
  https://raw.githubusercontent.com/mhdhaidarah/samm/main/tools/samm-wipe-financials.sh

sudo bash samm-wipe-financials.sh --dry-run   # show what would be deleted, change nothing
sudo bash samm-wipe-financials.sh             # do it
Leiten Sie es nicht direkt in eine Schale Führen Sie dies niemals als curl … | sudo bash aus. Für ein Skript, das Ihre Daten zerstört Ich möchte es zuerst lesen, und ein abgeschnittener Download darf nicht in der Lage sein, die Hälfte auszuführen wischen. Herunterladen, prüfen und dann ausführen.

Das Skript weigert sich, als Nicht-Root-Benutzer ausgeführt zu werden, und gibt genau das aus, was es ausgeben soll Löschen und fordert Sie dann auf, YES einzugeben, um zu bestätigen, dass Sie über ein verifiziertes Backup verfügen und WIPE , um fortzufahren. Es bietet an, zuerst einen eigenen Datenbank-Dump zu erstellen (in /var/backups/samm/ ) und bricht ab, wenn dieser Dump fehlschlägt. Der Wischvorgang läuft als einzelne Alles-oder-Nichts-Transaktion, und RADIUS wird absichtlich durchgehend ausgeführt, also Abonnenten bleiben online, während die Bücher gelöscht werden.

Referenz

FAQ & Fehlerbehebung

Welche Betriebssysteme unterstützt SAMM ?

Ubuntu 22.04 / 24.04 / 26.04 LTS und Debian 12 / 13. Nur Serverqualität Linux – Desktop-Varianten werden nicht unterstützt. Das Installationsprogramm erwartet systemd, ein neues PostgreSQL-Installation (eine davon ist für Sie eingerichtet) und Root-Zugriff.

Benötige ich eine Internetverbindung, um SAMM auszuführen?

Nein. SAMM läuft vollständig auf Ihrem eigenen Server und authentifiziert Abonnenten lokal über RADIUS. Der einzige ausgehende Datenverkehr ist ein periodischer Lizenz-Heartbeat an den SecuryTik -Lizenzserver, damit Ihr Plan validiert bleibt.

Kann ich SAMM in der Cloud ausführen oder muss es vor Ort sein?

Beides funktioniert. Die meisten Betreiber betreiben On-Prem neben ihren Kernroutern; einige rennen auf einer kleinen Cloud-VM mit einem Cloudflare Zero Trust-Tunnel zurück. Die einzige Voraussetzung besteht darin, dass die MikroTik -Router den SAMM -Server über die RADIUS-Ports erreichen können (1812/1813 UDP) und dass SAMM die Router über die MikroTik API erreichen kann.

Muss ich FreeRADIUS neu starten, wenn ich einen Router hinzufüge oder entferne?

Nein. SAMM löst NAS-Clients dynamisch aus der Datenbank auf, sodass das Hinzufügen, Bearbeiten oder Entfernen eines Routers in MikroTik → NAS ohne Neustart wirksam wird.

Wie schnell wird eine Planänderung oder ein Zähler-Reset wirksam?

Administratoraktionen werden in die Warteschlange gestellt und vom Dienst samm-radius angewendet sein nächster Tick – standardmäßig innerhalb von 30 Sekunden. Wenn der Abonnent online ist, SAMM sendet außerdem ein Live-CoA, um die Sitzung zu aktualisieren. Verringern Sie das Samm-Radius-Intervall in System → Einstellungen für engeres Timing.

Was passiert mit meinen Daten, wenn eine kostenpflichtige Lizenz abläuft?

Es wird nie etwas gelöscht. Eine erloschene Lizenz tritt durch Verwarnung, Gnade usw. zurück Soft Lockdown (RADIUS authentifiziert sich etwa eine Woche lang weiter) und schließlich ein Hard Sperrung. Bei einer Reaktivierung zu einem beliebigen Zeitpunkt wird jeder Dienst mit intakten Daten neu gestartet.

Ist SAMM kostenlos? Was fügt Pro hinzu?

Die kostenlose Stufe ist für immer kostenlos und enthält alle Funktionen. Die kostenpflichtigen Tarife schalten keine Funktionen frei – sie erhöhen die Obergrenzen für AAA-Nutzer und Hotspot-Karten und heben die Router-Grenze auf. Siehe Lizenzierung & Stufen.

Ein Abonnent kann sich nicht authentifizieren – wo fange ich an?

Überprüfen Sie, ob das gemeinsame RADIUS-Geheimnis des Routers genau mit dem NAS-Eintrag übereinstimmt. dass der Router für PPP / Hotspot RADIUS aktiviert ist und dass der Teilnehmer Das Konto ist aktiv und nicht abgelaufen. Beobachten Sie journalctl -u samm-api -f und das FreeRADIUS -Protokoll und bestätigen Sie, dass der Router den SAMM -Host über UDP erreichen kann 1812/1813.

Brauchen Sie weitere Hilfe?

Senden Sie eine E-Mail an [email protected], um einen Fehler zu melden oder eine Funktion anzufordern.