SAMM — S ecuryTik A ctivo M ikrotik M anager: es una plataforma completa de gestión de ISP para MikroTik PPPoE
& Redes de puntos de acceso. Un instalador convierte un servidor Linux básico en un AAA completo,
facturación y sistema de gestión de suscriptores.
Para quién es SAMM
SAMM está diseñado para ISP inalámbricos, operadores de fibra y proveedores de puntos de acceso que ejecutan MikroTik RouterOS . Si autentica suscriptores a través de PPPoE, Hotspot o IPoE/DHCP y necesita
aplicar niveles de velocidad, límites de datos, fechas de vencimiento y facturación: SAMM lo hace todo desde
una pantalla.
Los suscriptores IPoE/DHCP se identifican por su ID de circuito DHCP Opción 82 (el identificador físico
puerto de acceso (a la manera del ISP profesional) o la MAC del dispositivo, y la contraseña de radio del servidor DHCP es
simplemente el secreto compartido RADIUS del enrutador, por lo que no hay nada adicional que aprovisionar.
IPv6 de doble pila es una opción opcional: todos los suscriptores pueden obtener IPv6
junto con IPv4. Habilítelo en el asistente del enrutador y elija el prefijo delegado (DHCPv6-PD).
longitud (un /56 por defecto, o entre /48 y /64) y los bloques de IPv6 para repartir. en cada
Access-Accept SAMM devuelve un grupo de IPv6 WAN más un prefijo enrutado delegado al servidor del suscriptor.
LAN, por lo que el propio enrutador del cliente (en modo de ruta) lo subdivide en /64 y ejecuta SLAAC para
sus dispositivos: el modelo estándar de delegación de prefijos de ISP. Funciona con PPPoE, Hotspot e IPoE,
y se puede fijar un prefijo IPv6 estático por suscriptor para clientes comerciales.
Cómo funciona
SAMM mantiene la ruta activa cerca de la base de datos. FreeRADIUS maneja cada
paquete de autenticación y contabilidad; en cada actualización provisional contable que llama
PostgreSQL funciona directamente para acumular uso y evaluar límites; no hay
Viaje de ida y vuelta de Python mientras los suscriptores están en línea.
Cuatro superficies de ejecución cooperan a través de la base de datos única:
FreeRADIUS (unlang + rlm_sql) — authenticates
every packet; on each Interim-Update it accumulates bytes/uptime and evaluates limits inside Postgres.
samm-radius — runs time-driven sweeps (expiry, daily reset, speed
windows) and is the only process that sends Change-of-Authorization packets.
samm-worker — pings routers and syncs MikroTik device metadata over the API.
samm-api — the admin & customer portals; admin actions are queued
to the database and applied by samm-radius, never sent as CoAs directly.
Los cinco servicios
Servicio
Rol
samm-api
Portal admin + portal de autoservicio al cliente + REST API
samm-radius
Vacía la bandeja de salida CoA; ejecuta barridos de expiración/reinicio diario/ventana de velocidad
samm-worker
Hace ping a los routers; sincroniza metadatos de dispositivos MikroTik via API
samm-notification
Entrega notificaciones por correo & Telegram a través de una cola controlada
samm-telegram
Ejecuta el bot interactivo de autoservicio de Telegram
Qué hace SAMM
Núcleo AAA
Autenticación PPPoE & Hotspot, aplicación de velocidad por usuario, CoA híbrido.
Planes & límites
Niveles de velocidad más cuatro límites independientes y ventanas de velocidad programadas.
Suscriptores
Usuarios de PPPoE, Hotspot e IPoE/DHCP, además de tarjetas de vales Hotspot prepago con PDF imprimibles.
Facturación
Precios por plan, facturas automáticas, libro de contabilidad de doble entrada para recibos/pagos/gastos.
Autoservicio
Un portal web para clientes y un bot de Telegram para uso, facturas y tickets.
Operaciones
Inventario MikroTik en vivo, administradores por roles, copia de seguridad & restauración, herramientas masivas.
Alertas de renovación, expiración, cuota y recibo por correo y Telegram.
El resto de este manual es una guía para cada una de estas áreas. Utilice el menú en\n a la izquierda o comience con Instalación .
Primeros pasos
Instalación
SAMM instala todo lo que necesita: FreeRADIUS , PostgreSQL, nginx, WireGuard ,
cloudflared y los cinco servicios SAMM , en un solo paso. El instalador es idempotente : volver a ejecutarlo actualiza una instalación existente en su lugar y
nunca sobrescribe su configuración ni regenera la contraseña de su base de datos.
SAMM se ejecuta en cualquier lugar: elija la ruta de instalación que se ajuste a su red:
Este script de arranque descarga el último paquete de versión SAMM de GitHub y extrae
y ejecuta el instalador completo automáticamente. Hecho en unos minutos.
Si github.com está bloqueado en tu país, usa el espejo alojado en Cloudflare — el mismo instalador, sin descargar nada de GitHub. (El comando estándar de arriba también detecta un GitHub bloqueado y cambia a este espejo por sí solo.)
O clonar el repositorio en /opt/samm y ejecutar sudo bash /opt/samm/install.sh .
En cualquier caso, cuando finalice la instalación, abre el portal de administración e inicia sesión con estas credenciales:
URL de accesohttp://<your-server>/admin·Nombre de usuarioadmin·Contraseñaadmin
Cambia la contraseña de administrador inmediatamente después de tu primer inicio de sesión.
Instalación
Opción C: instalar con Docker Compose
Si prefiere ejecutar SAMM como contenedores (mismo producto, empaquetado de manera diferente)\n utilice la distribución Docker Compose en github.com/mhdhaidarah/samm-docker .\n En cualquier host con Docker disponible:
Eso instala Docker si falta, deja un docker-compose.yml en /opt/samm-docker/ con una contraseña de base de datos aleatoria y fuerte ya rellenada, y arranca la pila. La imagen mhdhaidarah/samm se construye del mismo paquete compilado que la instalación bare-OS — de código cerrado por construcción.
Multiarch — la misma etiqueta se publica para linux/amd64 y linux/arm64, y la variante correcta se selecciona automáticamente desde la etiqueta: docker pull en cualquier host Docker (Intel/AMD, servidor ARM, Mac con Apple Silicon) y MikroTik RouterOS 7.23+ en el propio router. Un archivo, todas las plataformas.
En hosts donde no se permite la tubería curl a bash (cuadros bloqueados,
estrictas políticas de salida), puede recuperar el archivo de redacción listo para ejecutar directamente:
git clone https://github.com/mhdhaidarah/samm-docker.git
cd samm-docker
# optional: edit docker-compose.yml and replace change-me-strong-random-string
docker compose up -d
Algunas funciones aún no están en la variante Docker (bloqueo de licencia por etapas, recarga dinámica FreeRADIUS ).\n Las páginas de administración integradas WireGuard y Cloudflare Tunnel están ocultas intencionalmente en la variante Docker : administran servicios systemd a nivel de host a los que no se puede acceder desde el interior del contenedor. Elija la opción A o B anterior si las necesita integradas, o ejecute cloudflared / wg-quick en el host Docker directamente junto con SAMM . Ver el Docker LÉAME de la variante para conocer las advertencias completas de la versión 1 y la ruta de instalación manual.
En Windows ( Docker Desktop ): solo evaluación
No recomendado para producción. Suspensión/hibernación/cierre de tapa de Windows
detiene los contenedores; boot-restart solo se activa cuando se inicia WSL (no en el inicio de Windows); el
El cron de actualización automática diaria solo se ejecuta mientras WSL está activo. Úselo para evaluación/demostración, luego
implementar la producción en una Linux VM (Hyper-V, Proxmox, ESXi) o en una pequeña caja física (por ejemplo, una
NUC ejecutando el servidor Ubuntu ).
Instalar Docker Desktop para Windows (le permite configurar el backend WSL2 en el primer inicio).\n Luego, desde PowerShell (no se necesita terminal WSL), tome el paquete de redacción e inicie la pila:
mkdir C:\samm-docker
cd C:\samm-docker
curl.exe -fLO https://github.com/mhdhaidarah/samm-docker/releases/latest/download/docker-compose.yml
# optional: notepad docker-compose.yml — replace change-me-strong-random-string with your own password
docker compose pull
docker compose up -d
Observe el inicio de la pila en Docker Desktop → Contenedores : el grupo samm se expande a 8 servicios. Una vez que estén todos verdes, abra el portal de administración e inicie sesión con estas credenciales:
URL de accesohttp://localhost:8000/admin·Nombre de usuarioadmin·Contraseñaadmin
Cambia la contraseña de administrador inmediatamente después de tu primer inicio de sesión.
Si un NAS MikroTik real llega a este host de Windows para RADIUS, permita UDP 1812 + 1813 a través del Firewall de Windows:
Derribar: docker compose down -v del directorio de instalación
(el -v borra el volumen de Postgres y la clave Fernet; primero haga una copia de seguridad si ha agregado datos).
Instalación
Opción D — instalar en un router MikroTik (RouterOS 7.23+)
El mismo SAMM, sin equipo Linux. Si su dispositivo MikroTik admite el paquete container y tiene una unidad USB o microSD, puede ejecutar toda la pila directamente en el router — con el mismo docker-compose.yml que en todas partes. RouterOS 7.23+ descarga la arquitectura correcta de las etiquetas multiarch automáticamente, así que no hay nada específico del router que descargar.
Compatible: todos los enrutadores MikroTik con capacidad para contenedores: RB5009, hAP ax², CCR2004-1G-12S+2XS, CCR2116, CCR2216, L009 y similares (arm64), además de x86 RouterOS y CHR (amd64). No compatible: dispositivos armv7/mipsbe/smips/tile/ppc (hEX, RB750, modelos RB anteriores): no hay compatibilidad con contenedores o hay muy poca RAM/CPU para la pila de SAMM . Se requiere RouterOS 7.23 o posterior (las versiones anteriores no pueden seleccionar la arquitectura de una etiqueta de múltiples arcos).
1. Prepare el enrutador
Instala el paquete container (de extra_packages.zip en mikrotik.com/download — sube el container-*.npk correspondiente vía Files y reinicia). Después activa el modo contenedor (una sola vez — solo se activa tras un corte de corriente físico, no con un reinicio normal):
/system device-mode update container=yes
# HARD reboot the router (unplug the power) — a soft /system reboot
# will NOT activate the container feature
2. Formatee y monte el disco (ext4)
Inserte una unidad USB o microSD (se recomiendan ≥ 8 GB: se suman Postgres + capas de imagen). En el enrutador:
/disk print
# note the disk slot, e.g. "usb1-part1" or "disk1"
/disk format-drive usb1-part1 file-system=ext4 label=samm
Después de formatear, verifique que el disco se monte y se pueda escribir:
/disk print detail
# look for "type=ext4" and a mount point like "/usb1-part1"
3. Copie el archivo compose
Un archivo para cada plataforma. Reemplace change-me-strong-random-string (la contraseña de Postgres — el mismo valor fuerte en todas partes) y change-me-random-token. Luego en WebFig/WinBox: Container → Apps → + New → YAML, pegue, establezca el disco ext4 del paso 2 como almacenamiento y envíe. RouterOS 7.23+ descarga la arquitectura correcta de las etiquetas de imagen automáticamente.
¿Atascado en "waiting for reverse proxy"? En RouterOS 7.23+, desmarque Use HTTPS en el diálogo de Apps y vuelva a desplegar — esa opción controla el proxy de la interfaz web de la app, no cómo se descargan las imágenes.
Una vez que los contenedores SAMM se estén ejecutando, abra el portal de administración en un navegador e inicie sesión con estas credenciales:
URL de accesohttp://<router-ip>:8000/admin·Nombre de usuarioadmin·Contraseñaadmin
Cambia la contraseña de administrador inmediatamente. La autenticación RADIUS + accounting se exponen en UDP 1812 + 1813 en el propio router, por lo que el cliente RADIUS de MikroTik puede apuntar a 127.0.0.1 con el secreto compartido que configures en Sistema → RADIUS.
Ruta de implementación experimental. La función de contenedor de RouterOS es más sencilla que la de Docker Compose : el DNS del nombre del servicio, el orden de dependencia ( depends_on ) y los reinicios en vivo se comportan de manera diferente. Si la pila se comporta mal en su hardware, vuelva a ejecutar Docker en una pequeña caja Linux (NUC, Pi 4, Linux VM) al lado de MikroTik . El mismo archivo de redacción funciona allí con la semántica de redacción completa.
5. Actualización: haga una copia de seguridad y restaure manualmente
Al actualizar una aplicación contenedora MikroTik se elimina su base de datos. RouterOS no puede cambiar la versión de una aplicación instalada; la única forma es eliminar la
aplicación y agregarla nuevamente, y al eliminarla se elimina todo lo que la aplicación almacenó, incluidos los de SAMM base de datos. Realice una copia de seguridad y descárguela en su computadora ANTES de eliminar el
aplicación. Una copia de seguridad que se deja en el enrutador se elimina con todo lo demás.
Para mover una instalación de contenedor MikroTik a una nueva versión:
En SAMM , vaya a Herramientas → Copia de seguridad , cree una copia de seguridad y descargue el archivo a su computadora .
En el enrutador, elimine la aplicación y agréguela nuevamente con la nueva
versión.
Abra el nuevo SAMM , vaya a Herramientas → Copia de seguridad y restaure el
archivo que descargaste.
Esto se aplica únicamente al contenedor MikroTik . El Docker ( Linux , Windows o una Linux VM) una actualización es docker compose pull entonces docker compose up -d y sus datos no se modifican: los volúmenes se encuentran fuera del
contenedores y sobrevivir.
Instalación
Opción E — SAMM Server ISO (instalación appliance)
La SAMM Server ISO convierte cualquier máquina o VM vacía en un servidor SAMM listo: arráncala, elige DHCP o IP estática en la única pantalla que muestra, confirma y despreocúpate. Instala Ubuntu Server 24.04 LTS (minimizado), nombra el host samm-server y descarga e instala automáticamente la última versión de SAMM en el primer arranque — la ISO nunca queda obsoleta. La consola muestra un splash de SAMM y un banner de acceso con la IP del servidor, la dirección del panel de administración y las credenciales por defecto, y el comando samm-tools da acceso directo a las herramientas de mantenimiento (chequeo de salud, copia y restauración de la base de datos, restablecimiento de la contraseña de admin).
La ISO borra el primer disco de la máquina. Arráncala solo en hardware o una VM dedicados a SAMM. Si la máquina está sin conexión durante la instalación, la configuración se completa sola en cuanto haya internet.
Grábala en un USB (Rufus, balenaEtcher o dd) o conéctala a una VM, arranca y responde la pregunta de red. Credenciales por defecto tras la instalación — panel: admin / admin, SO: samm / samm o root / samm — cámbialas todas.
El instalador se ejecuta como una pantalla de progreso en vivo y en color: una barra de porcentaje y una
lista de verificación por fase. La salida bruta de cada fase se captura para /var/log/samm-install.log ; en caso de error, se imprimen las últimas 30 líneas.
Componente
Detalles
FreeRADIUS 3
Configurado con un backend PostgreSQL y clientes NAS dinámicos; validado con freeradius -CX
PostgreSQL
Base de datos, esquema y todas las migraciones de SQL aplicadas: cada archivo de migración es idempotente
Python venv
Todas las dependencias se instalan desde requirements.txt; los catálogos de traducción se compilan. Si el Python de la distribución no coincide con el paquete compilado, el instalador descarga automáticamente un intérprete independiente compatible en /opt/samm/runtime
nginx
Se agregó proxy inverso de forma aditiva : los sitios existentes nunca se eliminan. Utiliza el puerto 80 cuando está libre; de lo contrario, solicita un puerto alternativo
5 services
samm-api , samm-radius , samm-worker , samm-notification , samm-telegram : todos habilitados como unidades systemd
WireGuard
Paquetes instalados; configurado más tarde desde Sistema → VPN
cloudflared
Binario siempre instalado; el token del túnel es opcional durante la instalación o se agrega más adelante desde Sistema → Cloudflare Túnel
Todas las credenciales (la contraseña de la base de datos y las claves de firma de sesión) son se genera automáticamente en la primera instalación.
Indicaciones interactivas
Cualquier mensaje aparece desde el principio , antes de que comience la instalación:
Cloudflare token : pegue un token de conector Zero Trust para publicar SAMM en línea sin puertos abiertos, o presione Entrar para omitirlo y configurarlo más tarde.
Puerto HTTP : si el puerto 80 ya está en uso, el instalador sale
esos sitios no se modifican y solicita un puerto alternativo (predeterminado 8080 ).
Resumen de instalación
Cuando el instalador finaliza, imprime un resumen con la URL del administrador, la predeterminada
inicio de sesión, el puerto HTTP elegido, las credenciales de la base de datos y las rutas del archivo de configuración:
============================================================
SAMM is installed and running.
Admin portal : http://localhost/admin/login
Default login : admin / admin <- CHANGE AFTER FIRST LOGIN
Config files : /etc/samm/samm.yaml /etc/samm/api.env
============================================================
Actualizando
Para actualizar, busque la nueva fuente y vuelva a ejecutar el instalador:
git -C /opt/samm pull # or unpack a newer release bundle
sudo bash /opt/samm/install.sh
La nueva ejecución vuelve a sincronizar la fuente, actualiza el venv, vuelve a aplicar todas las migraciones,
recarga las configuraciones FreeRADIUS y nginx, y reinicia todos los servicios. Tu configuración
Los archivos y el puerto HTTP elegido en la primera instalación se conservan .
Consejo
SAMM también puede actualizarse solo; consulte Licencias y actualizaciones. actualizaciones .\n Habilite las actualizaciones automáticas o aplíquelas según demanda desde Sistema → Licencia .
Con espacio de aire y base de datos remota
SAMM solo se envía SAMM - FreeRADIUS , PostgreSQL, nginx y el resto se obtienen en
tiempo de instalación desde repositorios apt ascendentes, por lo que las instalaciones con espacio de aire deben realizar una preparación previa de esas
paquetes. Para un PostgreSQL remoto, configure el DSN en /etc/samm/samm.yaml después de la instalación.
Primeros pasos
Primeros pasos
Cinco tareas cortas llevan una nueva instalación al punto donde los suscriptores pueden conectarse y ser facturados.
1 · Primer inicio de sesión
Abra http://<your-server>/admin/ (use el puerto HTTP del
resumen de instalación si no es 80) o la URL de su túnel Cloudflare .
Inicie sesión con admin / admin .
Cambie inmediatamente la contraseña de Sistema → Administradores ,
o desde el menú de perfil en la barra superior.
2 · Añadir tu primer router
Vaya a MikroTik → NAS y haga clic en Agregar enrutador .
Ingrese la IP del enrutador, un nombre corto y un secreto compartido RADIUS. Para MikroTik dispositivos, opcionalmente agregue credenciales API para la sincronización de dispositivos en vivo.
En MikroTik , agregue un servidor RADIUS que apunte al host SAMM (puertos 1812/1813)
con el mismo secreto compartido y habilite RADIUS para PPP/Hotspot.
No es necesario reiniciar FreeRADIUS : SAMM resuelve los clientes NAS dinámicamente desde el\n base de datos. Consulte Enrutadores (NAS) para conocer el procedimiento completo.\n o deje que el asistente de configuración configure el MikroTik para ti.
3 · Crear un plan
Un plan define la velocidad, los límites y el precio de venta. Ir a Usuarios → Planes → Nuevo plan . Referencia de campo completo: Planes y planes límites .
4 · Añadir un suscriptor
Vaya a Usuarios → Nuevo cliente , complete el inicio de sesión\n credenciales y elegir un plan. El suscriptor puede conectarse inmediatamente. Para prepago\n acceso al punto de acceso, genere tarjetas de vale en su lugar.
5 · Activar tu licencia
Una instalación nueva ejecuta sin registrar en un nivel mínimo. Abierto Sistema → Licencia y actívelo para eliminar los límites; consulte Licencias y niveles .
Ritmo diario
Agregar enrutadores → crear planes → agregar suscriptores o tarjetas → ver el Panel de control → registrar pagos en Contabilidad .
Primeros pasos
Migrar desde otro sistema
¿Ya usas otro sistema de facturación RADIUS? SAMM lee sus datos y recrea tus planes y suscriptores, así no tienes que volver a escribir nada. Los suscriptores conservan su contraseña de servicio y su fecha de vencimiento, por lo que siguen iniciando sesión exactamente igual que antes.
Ve a Herramientas → Exportar / Importar y elige tu sistema anterior en Migrar desde otro sistema. Como el resto de Herramientas, solo está disponible para superadministradores.
Qué subir
Sistema anterior
Archivo
De dónde procede
SAS4 / Radius Manager
.sql o .sql.gz
Una copia de seguridad de MySQL de la base de datos antigua
Super Speed Radius
.sql o .sql.gz
Una copia de seguridad de MySQL de la base de datos antigua
Pro Radius
.xlsx o .csv
Su lista de suscriptores exportada — ese sistema no ofrece copia de seguridad
Las copias de seguridad de bases de datos suelen ocupar varios gigabytes; no pasa nada, sube el archivo tal cual. Las copias comprimidas no necesitan descomprimirse antes.
Cómo funciona
Sube el archivo. Todavía no se escribe nada.
Revisa la vista previa. Enumera los planes y suscriptores que se crearían, avisa de todo lo que ha tenido que omitir o corregir, y comprueba el total frente a tu licencia antes de que confirmes.
Elige qué ocurre con los nombres de usuario que ya existen en SAMM — omitirlos y conservar el registro de SAMM, o actualizar su nombre y contacto desde el sistema anterior.
Importa. Cada fila se escribe de forma independiente, así que una sola fila defectuosa nunca revierte el resto.
Qué se traslada
Planes — nombre, velocidades, precio, duración y cuota de tráfico cuando el sistema anterior los registra.
Suscriptores — usuario, contraseña de servicio, nombre, datos de contacto, fecha de vencimiento, plan, IP estática y MAC.
Los suscriptores desactivados en el sistema anterior siguen desactivados.
La facturación, las facturas, las tarjetas prepago, los tickets, la contabilidad y los registros de administración no se importan deliberadamente: pertenecen al modelo de datos del sistema anterior y rara vez se corresponden con limpieza.
Valores que no coinciden con su columna
Las bases de datos reales son desordenadas: una dirección escrita en la casilla de correo, una nota en el campo de móvil, un número de teléfono escrito con teclado árabe. SAMM comprueba cada valor frente a lo que su columna debería contener. Todo lo que no encaja se deja fuera de ese campo y se guarda en las notas internas del suscriptor, etiquetado con su procedencia — así no se pierde nada y ningún campo queda contaminado. La vista previa te dice a cuántos valores ha afectado.
Pro Radius en detalle
Pro Radius exporta suscriptores pero no planes, así que SAMM deduce los planes a partir del nivel de servicio de cada suscriptor, tomando la velocidad de su nombre (un servicio llamado «4MBPS» se convierte en un plan de 4 Mbps). Tres cosas sencillamente no están en ese archivo y se fijan con valores por defecto razonables que deberías revisar después:
Duración — fijada en 1 mes. La fecha de vencimiento real de cada suscriptor se importa sin cambios, así que esto solo afecta a las renovaciones futuras.
Velocidad de subida — igualada a la de bajada.
Precio — fijado en 0.
Revisa los planes antes de facturar
Tras una importación de Pro Radius, abre Planes y define el precio y el periodo reales de cada uno. Hasta que lo hagas, esos planes facturarán cero.
Conviene saber
Puedes ejecutarlo más de una vez con seguridad. Reimportar el mismo archivo omite a todos los que ya están presentes en lugar de duplicarlos.
Tu licencia sigue aplicándose. Si el archivo contiene más suscriptores de los que permite tu nivel, la vista previa te lo dice de antemano e indica cuántos cabrían — puedes mejorar tu licencia o importar un conjunto parcial.
Haz primero una copia de seguridad si vas a importar en una instalación que ya tiene datos reales.
Suscriptores & planes
Planes & límites
Un plan es la definición de servicio asignada a los suscriptores: establece
la velocidad, los límites y el precio. Cree planes antes de agregar usuarios.
Una instalación nueva ya trae 9 planes listos para usar — ocho niveles de velocidad mensuales más un plan de estrangulamiento "Expired" — puede vender de inmediato o crear los suyos. La siembra solo corre en la primera instalación y nunca sobrescribe planes añadidos.
Crear un plan
Vaya a Usuarios → Planes .
Haz clic en Nuevo plan.
Rellena el formulario y haz clic en Guardar plan.
Cada límite es un interruptor: habilite solo los que necesite. El mismo modal edita un plan existente (abra el menú ⋮ → Editar de la fila).
Campos del plan
Campo
Significado
Nombre
Nombre de plan único, p.e. Home-50M
Precio
Cobrado por período de facturación cuando se usa la facturación
Velocidad de descarga / subida
p.ej. 50M , 512K , 1G : aplicado como límite de velocidad MikroTik
Sesiones simultáneas
Cuántos dispositivos pueden estar conectados a la vez en este plan. 1 por defecto: se rechaza un segundo inicio de sesión mientras el primero siga conectado. Ponga 0 para ilimitado. Una sesión que dejó de reportar se ignora, de modo que una caída de conexión nunca bloquea al abonado
Límite: Expiración
La suscripción finaliza un período fijo después de la activación (días/meses/horas/minutos)
Límite: Cuota
Un límite total de datos (combinado, solo descarga o solo carga) para toda la suscripción
Límite: Tiempo activo
Un límite en el tiempo de conexión acumulado: la suma de todas las duraciones de las sesiones
Límite: Uso diario
Un límite de datos que se reinicia todos los días a la hora de reinicio diario configurada
Ventana ilimitada
Agregación rápida de una ventana de velocidad: el editor completo se encuentra en la página de Ventanas de velocidad del plan
Pool de IP
Nombre de grupo enmarcado RADIUS opcional para asignación de dirección
Renovación automática
Iniciar un nuevo período al vencer en lugar de cambiar el plan o desconectar
Los cuatro límites
Cada límite es independiente y opcional. Cuando se configuran varios, SAMM los verifica en un pedido fijo - vencimiento → cuota → tiempo de actividad → diario - y el primero
exhausto decide la acción.
Límite
Rastrea
Al agotarse
Expiración
Tiempo de calendario desde la activación
Cambiar a otro plan o desconectar
Cuota
Total de bytes usados
Cambiar a otro plan o desconectar
Tiempo activo
Segundos de sesión acumulados
Cambiar a otro plan o desconectar
Diario
Bytes desde el último reinicio diario
Estrangular — a velocidades que usted define, o mediante un plan más lento — hasta el próximo reinicio diario
Para cada límite usted elige qué pasa al agotarse: elija un plan siguiente al que cambiar al suscriptor, o déjelo en — desconectar —. El límite diario estrangula en vez de desconectar: por defecto introduce las velocidades directamente (campos de descarga/subida) o elige un plan "siguiente" más lento — en ambos casos el suscriptor vuelve automáticamente a su plan original en el próximo reinicio diario.
Ventanas de velocidad
Una ventana de velocidad anula la velocidad base del plan durante horas determinadas, por
Por ejemplo, una ventana de velocidad ilimitada después de la medianoche. Haga clic en una fila del plan para abrir su
Editor Speed Windows , que agrega control del día de la semana y admite
ventanas que cruzan la medianoche. Cuando varias ventanas coinciden, la el de mayor velocidad gana.
Nota
Los suscriptores limitados o agotados están excluidos de la velocidad
ventanas: SAMM nunca aumenta la velocidad mientras hay un límite vigente.
Dos nociones de uso
SAMM mantiene el uso en dos lugares y nunca los combina:
Contadores reiniciables : el estado por límite. Puesto a cero por un administrador
reinicio y por el reinicio diario.
Contadores de facturación : totales de por vida que no se pueden restablecer. Nunca puesto a cero,
para que los informes y las facturas sean precisos.
Gestión de planes
La lista de Planes muestra la velocidad de cada plan, el número de suscriptores, los límites activos y la velocidad.
ventanas. Desde el menú ⋮ de una fila puedes editar, abrir sus ventanas de velocidad, habilitarla/deshabilitarla,
saltar a sus suscriptores, o borrarlo (sólo cuando no tenga suscriptores). Edición
ofertas de renovación automática para propagar el cambio a todos los suscriptores actuales.
Duplicar copia exactamente un plan: velocidades, límites, ventanas de velocidad y
precio: bajo un nuevo nombre, que es mucho más rápido que reconstruir una tarifa a mano para cambiar una
número. Si el nombre que usted proporciona ya está en uso, se utiliza el siguiente número libre.
Suscriptores & planes
Suscriptores
Un suscriptor (cliente/usuario) es una cuenta PPPoE o Hotspot que
se autentica contra SAMM . A cada suscriptor se le asigna exactamente un plan.
Crear un suscriptor
Vaya a Usuarios y haga clic en Nuevo cliente .
Completa el formulario y guarda — el suscriptor puede conectarse inmediatamente.
Campo
Significado
Nombre de usuario *
El nombre de inicio de sesión PPPoE / Hotspot — debe ser único
Contraseña *
La contraseña de inicio de sesión (almacenada para autenticación RADIUS PAP/CHAP)
Nombre / Apellido
El nombre del suscriptor
Móvil / Correo / Dirección
Datos de contacto — usados para notificaciones y facturas
Plan *
El plan de servicio a asignar
Anulación de expiración
Fecha de vencimiento manual opcional en lugar de la calculada del plan.
Renovación automática
Renovar el período del plan automáticamente al vencer
Crea muchos suscriptores a la vez
Los nuevos usuarios por lotes crean una serie numerada de cuentas en una sola pasada:
la forma habitual de entregar un bloque de inicios de sesión a un lanzamiento de aldea, un hotel o un revendedor.
Elija cuántos, con qué número comenzar y cuántos dígitos completar (3 da 001 , 002 ,…); todo lo demás (plan, vencimiento, renovación automática) está
Se rellena una vez y se aplica a todos ellos. Comparten una contraseña.
La opción de factura se aplica a cada usuario del lote por separado , por lo que una serie de cincuenta genera cincuenta facturas o ninguna, y el
El total se muestra antes de comprometerse.
La lista de suscriptores
La página Usuarios enumera a cada suscriptor con un punto de estado de un vistazo, el asignado
plan y cuánto queda de cada límite: uso diario con una barra de progreso, cuota
restante, tiempo de actividad restante y días restantes. Filtrar por estado (Todos / Activo / Suspendido
/ Caducado / En línea) o buscar por nombre de usuario, nombre o móvil.
La insignia de cambio de plan
Una insignia única es el plan del suscriptor. Dos insignias unidas por una flecha significa que el suscriptor alcanzó su límite diario y está temporalmente estacionado en un acelerador
plan: vuelven al original en el próximo reinicio diario.
Gestionando un suscriptor
Haga clic derecho en una fila, o use el menú ⋮, para cada acción por suscriptor:
Acción
Qué hace
Ver / Editar
Abrir la página de detalles, o editar datos de contacto, contraseña y expiración
Activar / Desactivar
Suspender la cuenta — los suscriptores en línea son desconectados
Renovar Expiración
Agregue la duración del plan además del tiempo restante; genera una factura si el plan tiene un precio
Restablecer Tiempo activo / Cuota / Diario
Poner a cero el contador de límite elegido
Uso
Abrir gráficos de uso e historial de sesiones
Eliminar
Eliminar el suscriptor y todo su historial — las sesiones activas se desconectan primero
Cómo surten efecto las acciones
Los reinicios, cambios de planes y renovaciones se ponen en cola en un registro de auditoría y son aplicados por el samm-radius tick: normalmente en unos pocos segundos. Si el suscriptor es\n en línea, SAMM también envía una actualización en vivo. Ver CoA y cambios en vivo .
La página de detalle también puede revelar la contraseña de acceso del suscriptor tras un botón de ojo (con copia en un clic) — útil cuando un cliente pide sus credenciales.
La vista de uso
La acción Uso abre una página de tráfico detallada para un suscriptor,
con selector de período 7d / 14d / 30d / 90d. Informa tres cifras principales: el tráfico de hoy (con la división de carga/descarga y los minutos en línea), el tráfico de este mes y el tiempo acumulado en línea para el mes. Debajo de ellos hay un gráfico de tráfico diario de carga en comparación
descarga y una tabla completa del historial de sesiones : la hora de inicio y finalización,
duración, bytes subidos y bajados, el NAS y la causa de finalización de cada sesión.
Operaciones masivas
Para cambiar el propietario, el vencimiento, el estado o la renovación automática para muchos suscriptores a la vez, o\n para eliminar muchos: utilice Cambios masivos y Cambios masivos\n Eliminar herramientas . Para crear suscriptores de forma masiva desde una hoja de cálculo, utilice Exportar/Importar.
Restringir un suscriptor a enrutadores específicos
A subscriber (or a whole card group) can be pinned to specific NAS
routers from its edit form. With no routers selected the account works on any
NAS; with one or more selected, authentication is accepted only from those
routers — enforced fail-closed inside RADIUS itself. Changing the set disconnects any
live session on a now-disallowed router immediately. Combinado con el administrador By-NAS
scoping, this is how multi-branch and franchise setups keep each branch's subscribers
en los enrutadores de esa sucursal.
Suscriptores & planes
Tarjetas Hotspot
Para acceso prepago a Hotspot, genere un lote de tarjetas de vale en lugar de suscriptores individuales. Cada tarjeta es un par de nombre de usuario/contraseña con su propia
velocidad y límites, generados por miles e impresos para su distribución.
Crear un grupo de tarjetas
Vaya a Usuarios → Tarjetas de hotspot y haga clic en Nuevo grupo .
Complete el siguiente formulario y haga clic en Crear grupo — SAMM genera
las credenciales de cada tarjeta automáticamente.
Sección
Campos
Identidad
Nombre de grupo único, descripción, prefijo de nombre de usuario opcional, cuántas tarjetas generar (hasta 10,000)
Credenciales
Formato de nombre de usuario y contraseña (números/letras/alfanuméricos) y longitud
Límite de velocidad
Velocidad de descarga y carga: 256k , 6M , 1G ; 0 = ilimitado
Límite de transferencia
Límite ilimitado, combinado o límites de descarga/carga separados (MB/GB/TB)
Límites de tiempo
Límite de tiempo de actividad, vencimiento después del primer inicio de sesión y fecha de vencimiento del grupo "válido hasta"
El vencimiento cuenta desde el primer inicio de sesión de cada tarjeta, mientras que es válido hasta que sea una fecha límite de caducidad; las tarjetas no se pueden usar después de esa fecha.
si alguna vez fueron activados o no.
Gestionar un grupo
Abra el menú ⋮ de un grupo para activar o desactivar todas las tarjetas a la vez, extender la fecha "válido hasta", añadir más tarjetas al lote o editar sus datos. Las tarjetas individuales pueden restablecerse (cuota, tiempo o vencimiento) o desactivarse desde su página de detalle.
Grupo duplicado copia cada configuración exactamente y genera la misma
número de tarjetas con códigos nuevos : un código de tarjeta solo puede pertenecer a una tarjeta,
por lo tanto, una copia es una nueva tirada, no un clon de la anterior. Es la forma rápida de reordenar un
lote de vales que se agotó.
Estados de tarjetas
Estado
Significado
No usado
Generado pero nunca conectado
Activo
En uso, dentro de sus límites
Agotado
Se ha alcanzado un límite (cuota, tiempo activo o expiración)
Desactivado
Desactivado manualmente
Impresión y seguimiento
Abra un grupo para ver sus tarjetas, imprímalas en un PDF para distribuirlas\n (el diseño de impresión utiliza el logotipo de su ISP en Configuración) y revise el uso por tarjeta. Tarjeta\n El tráfico también aparece en Informes bajo el\n Pestaña Tarjetas, y cada grupo tiene su propia vista contable.
Suscriptores & planes
Autoservicio: los huéspedes inician sesión ellos mismos
Lo contrario de un bono: nadie imprime nada y nadie
se encuentra frente a un escritorio. Un visitante se conecta a su punto de acceso, toca Registrar en la página de inicio de sesión, escribe su nombre y número de móvil y SAMM les envía un
contraseña por SMS, WhatsApp o correo electrónico. Lo ingresan en la misma página y están
en línea, y mantiene un registro exportable con nombre de todas las personas que utilizaron el invitado
red.
Lugares típicos: restaurantes y cafeterías, hoteles y pensiones,
exposiciones y ferias comerciales, conferencias, centros comerciales, clínicas y salas de espera,
gimnasios, espacios de coworking, salones de belleza, salas VIP de aeropuertos, estadios, campus, bibliotecas,
salas de exposición de automóviles, lugares para celebrar bodas, complejos turísticos y campings.
Encendiéndolo
Primero configure un canal de entrega. Centro de notificaciones → habilitar SMS o WhatsApp y
envíate un mensaje de prueba. Nada más funciona hasta que lo haga un canal.
Autoservicio → Configuración : marcar Permitir que los invitados se registren ellos mismos , elija qué canales desea
oferta y establezca cuánto tiempo permanece válido un código de acceso y cuánto tiempo debe esperar un huésped
antes de pedir otro.
Dejar Las contraseñas provienen de en el autoservicio
grupo de tarjetas a menos que tenga una razón para cambiarlo: ese grupo decide la velocidad
y cuántos dispositivos pueden compartir un código de acceso.
Active la pestaña Registrar para cada diseño de inicio de sesión que utilice - ver más abajo. Este es el paso que la gente pasa por alto.
La página de inicio de sesión: el paso que la gente omite
La pestaña Registrar es por diseño de inicio de sesión y está desactivada
por defecto. Abra MikroTik Administrador → el enrutador → Página de inicio de sesión ,
edite el diseño que utiliza y marque Permitir autoservicio . Puedes reformular
cada frase que un invitado ve en la misma pantalla: la etiqueta de la pestaña Registrarse, la introducción
línea, las dos etiquetas de campo, el botón y las cinco respuestas ("su contraseña está en
su camino”, “ya tienes uno”, “por favor vuelve a intentarlo más tarde”, “no pudimos enviarlo”,
“el registro no está disponible”).
Luego presione Push y presiónelo nuevamente después de cada actualización de SAMM .
Las páginas de inicio de sesión del punto de acceso se encuentran en el almacenamiento flash del enrutador ,
no en SAMM . La actualización de SAMM no los vuelve a enviar, por lo que el enrutador sigue prestando servicio a su antiguo
página, sin pestaña Registrar, hasta que vuelva a presionar. SAMM te avisa al iniciar sesión
Pestaña Página cuando un enrutador ofrece páginas anteriores a la versión instalada y la
La página de autoservicio nombra todos los enrutadores que no pueden mostrar la pestaña y ofrece repararlos
todos a la vez.
Las reglas que detienen el abuso
Un código de acceso activo por número. Preguntar de nuevo mientras
El código sigue siendo válido y le indica al huésped que revise sus mensajes en lugar de enviarlos.
otro.
Luego, un período de espera que establezcas, antes de ese número
puede solicitar uno nuevo.
La validez cuenta desde el momento en que se envía la contraseña ,
no desde el primer inicio de sesión, por lo que un código que no se utilizó durante una semana ya no aparece
trabajo.
Un límite diario establecido por su licencia (ver más abajo). una vez
se agota, se pide a los invitados que vuelvan a intentarlo más tarde y las contraseñas ya se han emitido
sigue trabajando.
Cada intento se registra en la dirección MAC del dispositivo como
El enrutador lo informó , algo que un huésped no puede falsificar desde su navegador.
la licencia
Autoservicio tiene licencia por separado de su plan , según cuántas contraseñas por día se instala\n puede emitirse y se renueva en su propia fecha, por lo que puedes estar gratis con un complemento pago,\n o en Pro Max sin ninguno. Cada instalación obtiene 10 por día sin cargo ;\n Light lo eleva a 50, Heavy a 200 y Max elimina el límite. Ver precios .
La página de autoservicio muestra usado/permitido para hoy y
dice claramente cuando se acaba la asignación. Compra o renueva desde tu panel de control en
seguridadtik.com, o pregunte desde Sistema → Licencia y un SecuryTik administrador lo aprueba. Una contraseña que no se pudo entregar no se agota
tu mesada.
Red & routers
Routers (NAS)
Un NAS (servidor de acceso a la red) es un enrutador que autentica
suscriptores contra SAMM a través de RADIUS. Cada enrutador que transporta tráfico de suscriptores.
necesita un registro NAS.
Añadir un router
Vaya a MikroTik → NAS y haga clic en Agregar enrutador .
Rellena los campos de abajo y guarda.
Campo
Significado
IP NAS / nombre de host
La dirección del enrutador, tal como la ve el host SAMM
Nombre corto
Una etiqueta amigable mostrada en toda la interfaz
Tipo
mikrotik desbloquea la sincronización en vivo del dispositivo y la configuración push; otros tipos son solo RADIUS
Secreto
El secreto compartido de RADIUS: debe coincidir exactamente con el enrutador o la autenticación falla
Puerto CoA
El puerto UDP SAMM envía paquetes de cambio de autorización a ( MikroTik valor predeterminado 3799)
Puerto API / usuario / contraseña
MikroTik Credenciales de API SAMM se utilizan para leer la información del dispositivo y enviar la configuración
No se necesita reinicio
SAMM resuelve clientes NAS dinámicamente desde la base de datos: agregando o eliminando un
El enrutador nunca requiere un reinicio FreeRADIUS .
La lista NAS
Cada enrutador se muestra en una tabla: ID, IP del NAS/nombre de host, nombre corto, tipo, enmascarado. secreto (haga clic en la celda para revelarlo), los puertos CoA y API, y un
resultado de ping en vivo con tiempo de ida y vuelta. El cuadro de búsqueda filtra por IP,
nombre corto o descripción.
El menú ⋮ de cada fila incluye las acciones por enrutador: Ver dispositivo y Actualizar información (solo MikroTik ), Editar , Enviar\n Configuración de RADIUS (solo MikroTik ) y Eliminar . abriendo un mikrotik fila tipo salta directamente a su página del dispositivo .
Descubrir vecinos
Haga clic en Discover neighbors para escanear la red en busca de dispositivos MikroTik (mediante el protocolo de descubrimiento de vecinos de MikroTik) y añadirlos como registros NAS sin escribir cada dirección. Un router descubierto puede añadirse por IP o auto-añadirse — un arranque de un clic que crea un usuario de gestión SAMM en el router, envía una IP de gestión y elimina el puente de fábrica.
La adición automática es para routers nuevos
El arranque de un clic está pensado para equipos recién salidos de fábrica (o reseteados) — en un router que ya tiene configuración puede sobrescribirla o romperla.
Enviar configuración RADIUS al router
Para MikroTik registros NAS, el menú ⋮ de la fila ofrece configuración Push RADIUS — SAMM configura el enrutador por usted a través de la API en lugar de que usted lo escriba a mano. tu
confirme la IP del servidor SAMM (debe ser accesible desde el enrutador) y la autenticación,
puertos contables y CoA; SAMM luego crea o reemplaza una entrada RADIUS en el enrutador:
Configuración
Valor
Comentario
SAMM : la etiqueta que SAMM utiliza para buscar y actualizar esta entrada más adelante
Servicio
hotspot, ppp
Dirección / secreto
El host SAMM , con el secreto compartido de este registro NAS
Tiempo de espera
3000 ms
CoA entrante
Aceptado, en el puerto CoA que confirmaste
El diálogo muestra un registro de resultados cuando finaliza el envío.
Configurar el lado MikroTik
Si configuras el router manualmente:
Agregue un servidor RADIUS que apunte al host SAMM , con el mismo compartido
secreto, habilitado para PPP/Hotspot.
Utilice el puerto de autenticación 1812 , el puerto de contabilidad 1813 .
Acepte el CoA entrante en el puerto 3799 .
Configure el intervalo Interim-Update de accounting en unos 5 minutos (el predeterminado del asistente de SAMM) — con esa frecuencia SAMM acumula el uso y evalúa límites; intervalos más cortos reducen la latencia de los límites a costa de más tráfico de accounting.
Dispositivos solo de monitoreo
Un enrutador agregado como monitor aparece en el inventario MikroTik y
se hace ping y se sincroniza, pero no tiene función RADIUS: no puede autenticar suscriptores. uso
para vigilar los enrutadores que no son NAS de suscriptor.
Red & routers
Gestor MikroTik
Cuando un enrutador tiene credenciales API, SAMM lo administra directamente a través del MikroTik API : sin WinBox, sin SSH. El MikroTik La sección es un inventario en vivo de cada enrutador, y cada dispositivo abre una página de detalles con
quince pestañas que configuran casi todas las partes de RouterOS desde tu navegador.
Monitor MikroTik
MikroTik → El monitor muestra una tarjeta por enrutador, dispuesta
como una grilla. Informes de cada tarjeta: actualizados por samm-worker y encuestados en vivo
cada 30 segundos: el punto de accesibilidad, la versión RouterOS , la carga de CPU y el recuento de núcleos,
uso de memoria, recuento de sesiones activas, tiempo de actividad y hora de la última muestra.
Una tarjeta está etiquetada como NAS (un enrutador que también autentica
suscriptores a través de RADIUS) o monitor (un dispositivo agregado para monitorear
únicamente). Agregar MikroTik registra un nuevo dispositivo; Actualizar ahora obliga a una votación inmediata. Las tarjetas exclusivas para monitor tienen un menú contextual: Abrir, Editar,
Actualizar información, eliminar.
La página del dispositivo — quince pestañas
Abra cualquier dispositivo para ver su página de administración completa. Las pestañas se dividen en cuatro grupos.
Monitoreo
Pestaña
Qué muestra
Resumen
Información del dispositivo, información del sistema y gráficos del historial de rendimiento (CPU, memoria, sesiones a lo largo del tiempo)
Interfaces
Cada interfaz con su estado activo, además del historial de tráfico por interfaz
Sitios y aplicaciones
Tres subvistas: Monitor (sitios y apps vistos en el router con histórico de tráfico), QoS (prioridad por aplicación, abajo) y App Filter (bloqueo de contenido por DNS desde el catálogo)
Gestor
La pestaña Administrador → General es la página de limpieza del dispositivo: Identidad (el nombre del enrutador), Hora (reloj, zona horaria y
NTP) y Herramientas (reiniciar, hacer ping y otras acciones del enrutador con un solo clic).
Configuración de red
Pestaña
Qué configuras
Puente
Cree puentes LAN y elija qué interfaces físicas (puertos) pertenecen a cada uno
VLAN
Agregar y administrar interfaces VLAN
IP
Tres subpestañas: Estática (direcciones estáticas y dinámicas), Cliente DHCP (extrae una dirección del flujo ascendente), Servidor DHCP (entrega direcciones con una tabla de arrendamiento en vivo)
DNS
Sitios y aplicaciones
WiFi / CAPsMAN
Interfaces Wi-Fi con sus configuraciones y perfiles de seguridad; y el controlador CAPsMAN: configuraciones, reglas de aprovisionamiento y CAP remotos
Servicios & mantenimiento
Pestaña
Qué configuras
PPPoE
Servidores PPPoE, perfiles PPP, grupos de IP e intervalo de actualización intermedia de cuentas RADIUS
Hotspot
Servidores de hotspot, perfiles de hotspot y perfiles de usuario, grupos de DHCP/IP y la página de inicio de sesión del portal cautivo
Internet
Enlaces ascendentes de WAN: rutas predeterminadas y WAN administradas por SAMM , y las WAN existentes que no sean de SAMM se muestran como de solo lectura
Cortafuegos
Reglas de filtrado, análisis de seguridad del router, conectividad y destinos, módulos de seguridad y copias del firewall — Auto-Security toma una instantánea antes de aplicar y puede armar una reversión temporizada: un conjunto de reglas que le deje fuera se restaura automáticamente
Actualizar
RouterOS actualizaciones: elija un canal de actualización, verifique y aplique, y revise los paquetes instalados
Asistente
La configuración guiada por primera vez, a continuación
El intervalo de actualización provisional de PPPoE
En la pestaña PPPoE , Actualización provisional establece la frecuencia con la que
El enrutador envía paquetes de actualización provisional de contabilidad RADIUS a SAMM . SAMM usa esos paquetes para
acumular contadores de bytes y tiempo de actividad y evaluar la cuota, los límites diarios y de tiempo de actividad: sin ellos, la aplicación de límites y los contadores de sesiones en vivo se paralizan .
El valor recomendado es 5m .
La página de inicio de sesión Hotspot
Desde la pestaña Hotspot usted administra la página de inicio de sesión del portal cautivo:
mantenga las MikroTik páginas predeterminadas, aplique una de las plantillas integradas ,
o aplique uno de sus diseños guardados . SAMM incluye un diseño visual
editor y una galería de plantillas: personalice una página de inicio de sesión y envíela directamente a la
punto de acceso del enrutador.
QoS según la aplicación
La vista QoS (una subpestaña de Sitios web y aplicaciones) convierte las aplicaciones y los sitios SAMM ya ve en el enrutador un plan de prioridad de descarga. Arrastre cada aplicación desde el grupo a
uno de los ocho espacios de prioridad : el espacio 1 se sirve primero en competencia, el espacio 8
último; Las aplicaciones que quedan en el grupo no tienen forma. Opcionalmente, limite la velocidad de descarga de cualquier aplicación (por ejemplo 10M ) y establece un límite de descarga total como prioridad para competir. Distribución automática
por categoría organiza todo con un solo clic: primero los mensajes, luego los servicios de inteligencia artificial y luego
tiendas, con todo lo demás a continuación.
Cuando envías, SAMM compila las franjas en un queue tree de MikroTik
(etiquetado SAMM:qos, parent=global) con reglas de firewall de marcado de paquetes
que coinciden, la prioridad más alta primero. Se construye sobre el mismo catálogo del Websites & App filter
que impulsa la monitorización, así que solo aparecen las aplicaciones realmente detectadas en el router — y al eliminar
el QoS de SAMM se retiran del router todos los objetos SAMM:qos, dejando tus contadores
intactos.
El asistente de configuración
La pestaña Asistente lo recopila todo en diez pasos cortos y envía la configuración completa al router en un lote al final. No se envía nada hasta que confirme en el paso final de revisión.
Bienvenido y detectar : SAMM sondea el enrutador y muestra lo que está
ya configurado, por lo que puede omitir esos elementos en el momento del envío.
Interfaz de puente : asigne un nombre al puente LAN.
Puertos de puente : elija qué interfaces físicas se unen al puente.
DNS : configura resolutores ascendentes (ajustes preestablecidos con un solo clic para Google , Cloudflare , Quad9 y más), tamaño de caché y, opcionalmente, un filtro de contenido DNS.
NTP — configure la fuente de hora del router (cliente NTP y, opcionalmente, servir hora a la LAN).
Internet : agregue uno o más enlaces ascendentes WAN (estático/DHCP/PPPoE).
RADIUS a SAMM : apunte el enrutador a su host SAMM para
autenticación, contabilidad y CoA.
Servicios : elija si el asistente crea un servidor PPPoE, un
Servidor de punto de acceso o un servicio IPoE/DHCP y, opcionalmente, activar IPv6 de doble pila (habilitado, desactivado de forma predeterminada): elija el delegado (DHCPv6-PD)
longitud del prefijo y los bloques IPv6 y el asistente crea los grupos y los adjunta al
Perfil de APP.
Detalles PPPoE / Hotspot y Firewall — pools, perfiles, tiempos de concesión, reglas de firewall y NAT, más un pool de expirados y bloqueo de internet opcional que redirige a los suscriptores vencidos a la página "suscripción expirada" de SAMM en lugar de a una conexión muerta.
Revisar y actualizar push : consulta la lista exacta de comandos que se ejecutarán
enviados, luego envíelos todos al enrutador.
La velocidad por usuario proviene de RADIUS
El asistente crea un único perfil PPPoE/punto de acceso: no realiza envíos por nivel
perfiles. La velocidad de cada suscriptor se entrega mediante SAMM en la respuesta RADIUS al iniciar sesión,
por lo que los cambios de plan nunca necesitan una edición del enrutador.
Red & routers
CoA & cambios en vivo
CoA (cambio de autorización) es cómo SAMM cambia la
sesión mientras están en línea (para aumentar o disminuir su velocidad, o desconectarlos)
sin esperar a que se vuelvan a conectar.
Cómo llega un cambio a un suscriptor activo
SAMM nunca realiza un cambio de enrutador directamente con un clic en un botón. Cada acción del administrador sigue un camino seguro:
Acción admin→Registro de auditoría→Tick samm-radius→Bandeja de salida CoA→Router
La acción se registra en un registro de auditoría como un comando en cola.
Se aplica el servicio samm-radius que agota la cola en el siguiente tic
el cambio y, si el suscriptor está en línea, pone en cola un CoA.
Se drena la bandeja de salida CoA y el paquete se envía al enrutador.
Los eventos controlados por el tiempo (vencimiento, límites de ventana de velocidad, reinicios diarios) alimentan la misma bandeja de salida.\n El límite superior de latencia es un samm-radius tick (30 s de forma predeterminada; inferior\n en Configuración para una aplicación más estricta).
CoA híbrido
SAMM envía primero una actualización de CoA para cambiar la sesión vigente. si
el enrutador lo rechaza después de los reintentos configurados, SAMM vuelve automáticamente a un Solicitud de desconexión : el suscriptor se vuelve a conectar y recoge el nuevo
ajustes. Esta estrategia híbrida funciona en MikroTik versiones de firmware.
La página de la bandeja de salida CoA
Usuarios → Bandeja de salida de CoA es la vista en vivo de esa cola. samm-radius es el único remitente: el panel de administración nunca envía un CoA
directamente, y drena la cola en cada tic. La página se actualiza automáticamente cada
30 segundos.
Seis contadores encabezan la página: Pendiente, Enviado, NACK (reintentando), Listo,
Error y Total . Filtrar la tabla por estado, por acción
( update o disconnect ), o busque por nombre de usuario, IP de NAS o
razón.
Estado
Significado
pendiente
En cola, esperando el próximo samm-radius tick
enviado
Despachado (transitorio — el envío y su resultado se registran en el mismo tick, las filas rara vez permanecen en este estado)
nack
El enrutador rechazó la actualización CoA: SAMM está reintentando y luego vuelve a desconectarse
hecho
Aplicado exitosamente
fallido
Se rindió después del límite de reintentos: coloque el cursor sobre la insignia para ver el último error
Cada fila muestra el usuario, el enrutador, la acción, el recuento de intentos, el motivo y los datos creados y
tiempos enviados. Las acciones por fila le permiten reintentar un paquete fallido o no disponible, Cancele uno que aún esté en curso o abra Atributos para
Inspeccione los atributos RADIUS exactos que lleva el paquete. La insignia de la barra lateral cuenta
filas pendientes; El Panel realiza un seguimiento de los fallos de 24 horas. Un sistema saludable mantiene esta cola
casi vacío.
Segador de sesión obsoleta
Si un enrutador falla o pierde conectividad, sus paquetes de parada de contabilidad se pueden perder.
y en muchos sistemas esos suscriptores permanecen "en línea" para siempre. SAMM barridos para sesiones
que han dejado de enviar actualizaciones provisionales y las cierra automáticamente (terminar
causa Reaped-Stale ), por lo que la lista de sesiones en vivo, el recuento de uso simultáneo y
Las cifras de uso siguen siendo veraces. El tiempo de espera es el stale_session_timeout_seconds configuración (predeterminada 900 s = 15 minutos; establezca 0 para desactivar) y surte efecto en vivo, no
reiniciar es necesario.
Operaciones diarias
Panel & sesiones en vivo
Las dos pantallas bajo Descripción general son donde comienza
cada turno: el panel para la salud de todo el sistema, sesiones en vivo para
exactamente quién está conectado en este momento.
Panel
Descripción general → Panel es la pantalla de inicio del operador. un
selector de período en la parte superior ( Hoy, 7 días, 14 días, 30 días, 90 días ) establece el
ventana para el gráfico de tendencias y las cifras con fecha limitada.
Las seis fichas KPI
Cada mosaico es un contador en vivo y un acceso directo; haga clic en él para ir directamente a la lista filtrada detrás del número.
Ficha
Muestra
Abre
En línea ahora
Suscriptores con una sesión RADIUS activa ahora
Usuarios filtrados a En línea
Suscriptores activos
Cuentas activas, con el recuento total de suscriptores debajo
Usuarios filtrados como Activos
Expirado
Suscriptores cuya suscripción venció sin un próximo plan establecido
Usuarios filtrados como Caducado
Tickets abiertos
Tickets de soporte sin resolver (excluye hechos y cerrados)
Usuarios → Tickets de soporte
Routers
Total de registros NAS, más los actualmente inaccesibles
El monitor MikroTik
Facturas impagadas
Facturas que aún necesitan seguimiento de pago
Facturas filtradas como No pagadas
Gráfico de usuarios & sesiones en vivo
Un gráfico de líneas de instantáneas diarias traza tres series a lo largo del período seleccionado: usuarios activos , sesiones en línea y usuarios caducados : para que el crecimiento y la rotación sean visibles de un vistazo.
Salud del pipeline
Este panel es el corazón del motor de aplicación de la ley. En un sistema sano el
las colas se sitúan en cero o cerca de él: un número que se mantiene alto indica un servicio atascado o un
El enrutador rechaza los cambios.
Métrica
Qué significa
samm-radius cola
CoA pendientes en espera del siguiente tic: deberían borrarse en cuestión de segundos
CoA fallidos (24h)
Cero en un sistema sano; un recuento distinto de cero significa que un enrutador está rechazando CoA
Registro de auditoría pendiente
Acciones de administrador en cola aún no aplicadas por samm-radius
Sesiones limitadas
Los suscriptores actualmente tienen una velocidad reducida por un límite: esperado, no un error
Instantánea de sesiones
El recuento de sesiones en vivo: debe realizar un seguimiento de en línea ahora
Planes activos
El tamaño de tu catálogo de planes.
La ruta de aplicación
Las acciones del administrador están en cola para samm.audit_log ; el samm-radius tick los drena y emite CoA en samm.coa_outbox . El camino completo es\n en CoA & cambios en vivo .
Tablas de actividad reciente
Cuatro tablas debajo del gráfico ofrecen una visión dinámica de lo que acaba de suceder, cada una con una Ver todos los enlaces a su página completa:
Bandeja de salida de CoA reciente : acción, usuario, estado (hecho/pendiente/no disponible/fallido), recuento de intentos, motivo y hora.
Acciones de administrador recientes : acción, objetivo, actor que la activó, si ya se ha aplicado y hora.
Suscriptores recientes : las cuentas más nuevas con su estado y hora de última autenticación.
Enrutadores : todos los NAS con un punto de estado accesible/inalcanzable/sin datos.
Sesiones en vivo
Descripción general → Sesiones en vivo enumera a todos los suscriptores
Los enrutadores actualmente informan como en línea a través de la contabilidad RADIUS. la pagina se actualiza automáticamente cada 30 segundos ; un manual Actualizar El botón se encuentra en el encabezado.
Filtrando la lista
Buscar : coincide con el nombre de usuario, la IP enmarcada o la IP de NAS y se envía a medida que escribe.
Enrutador : limite la lista a las sesiones en un único NAS.
Solo limitado : muestra solo los suscriptores que se mantienen en un límite a una velocidad reducida.
Por página : 20, 50, 100 o 200 filas.
Qué muestra cada fila
Columna
Significado
Usuario
Nombre de usuario: enlaces a la página de detalles del suscriptor
IP asignada
La dirección que el router asignó a esta sesión
Router
El nombre corto del NAS y su dirección IP
Plan
El plan actual del suscriptor.
Velocidad efectiva
La velocidad impuesta en el enrutador en este momento: la velocidad del plan ajustada por cualquier ventana de velocidad activa. Una insignia limitada significa que un límite mantiene al suscriptor a una velocidad reducida.
Descarga / Subida
Contadores de bytes en vivo para la sesión
En línea
¿Cuánto tiempo ha estado activa la sesión?
Iniciado
Cuándo comenzó la sesión
Desconectando una sesión
El botón Desconectar de una fila pone en cola una CoA-Desconexión para esa sesión exacta (razón admin_manual ) después de un mensaje de confirmación.\n El suscriptor cae inmediatamente; Si su cuenta todavía está activa, son libres de\n reconectar. Realice un seguimiento del paquete en la bandeja de salida de CoA .
Operaciones diarias
Informes & análisis
Descripción general → Informes es la vista de análisis: suscriptor
tendencias, tráfico a lo largo del tiempo y los usuarios y tarjetas más importantes en su red.
Eligiendo el rango
Cada cifra de la página está vinculada a un rango de fechas. Elija un ajuste preestablecido 7d, 14d, 30d, 90d - o escriba start explícito y finalice las fechas y haga clic en Aplicar . Una superposición de carga cubre
la página mientras se ejecuta una consulta de largo alcance como 90d.
Tendencias de suscriptores & sesiones
Un gráfico de líneas con tres series en el rango elegido: Activo suscriptores, sesiones en línea y vencidas suscriptores. Úselo para detectar el crecimiento, la rotación y las horas ocupadas de su red.
Tráfico diario
Un gráfico de barras apiladas de carga y descarga bytes
por día. Al pasar el cursor sobre un día se muestran las cifras de carga y descarga más una combinación total en el pie de página de información sobre herramientas.
Listas Top 10
Cuatro tablas muestran sus cuentas con mayor tráfico, cada una clasificada por volumen en GB:
Lista
Clasificaciones
Top 10 descarga hoy
Mayor descarga desde el último reinicio diario
Top 10 subida hoy
Mayor subida desde el último reinicio diario
Top 10 descarga mensual
Mayor descarga este mes calendario
Top 10 subida mensual
Mayor subida este mes calendario
Tráfico por entidad
Una tabla paginada y con capacidad de búsqueda de tráfico por cuenta. Dos pestañas cambian lo que enumera:
Usuarios : cada suscriptor con su nombre, plan, fecha de hoy
carga/descarga en MB, y la carga/descarga de este mes en GB.
Tarjetas : cada tarjeta de punto de acceso con su grupo, estado y lo mismo
División del tráfico hoy/mes.
El cuadro de búsqueda filtra la tabla a medida que escribe; el
El selector por página ocupa de 20 a 200 filas. Cada fila enlaza con
la página de detalles de ese suscriptor o tarjeta.
Exportando
Informes es una vista analítica en pantalla. Para que las filas sin procesar funcionen correctamente en una hoja de cálculo,\n use Herramientas → Exportar/Importar para descargar\n usuarios, planes o NAS como CSV/XLSX.
Operaciones diarias
Contabilidad & facturación
SAMM tiene un completo sistema de contabilidad por partida doble integrado:
facturas, gastos, recibos, pagos, revendedores, activos fijos y finanzas completas
declaraciones. No hay ningún producto de facturación separado para integrar ni ningún contador.
necesario para mantener los libros en orden.
Nunca tocas débitos y créditos
Cada acción (registrar un pago, agregar un gasto, vender un grupo de tarjetas)
contabiliza un asiento de diario equilibrado en el libro mayor automáticamente. tu
trabajar en términos sencillos (facturas, gastos, recibos); SAMM mantiene la doble entrada
libros detrás de escena y demuestra que se equilibran en el balance de comprobación.
La página Contabilidad está organizada en once pestañas.
Resumen
La instantánea financiera. Cuatro titulares se encuentran en la parte superior:
Cifra
Significado
Efectivo disponible
Saldo total en todas las cuentas de efectivo & bancarias
Dinero que te deben
Cuentas por cobrar — facturas de clientes y distribuidores impagadas
Dinero que debes
Cuentas por pagar — gastos impagados
Beneficio este mes
Ingresos menos gastos para el mes actual
A continuación: una tabla de cada efectivo y dinero. cuenta bancaria con su saldo, y una gráfico de ingresos frente a gastos de los últimos 1, 2, 3, 6 o 12 meses.
Facturas
Una factura es una factura que usted emite. Haga clic en Nueva factura y complete:
Campo
Significado
Cliente
Búsqueda de escritura anticipada de la cuenta que se factura
Categoría de ingresos
A qué cuenta de ingresos se registra la venta
Fecha de emisión / vencimiento
Fecha de emisión en blanco = hoy; fecha de vencimiento en blanco = la fecha de emisión
Tipo impositivo % / grupo impositivo
La tarifa predeterminada es Configuración → Facturación ; asigne un grupo de impuestos para aplicar varias tasas (IVA/GST y más) a la vez, cada una contabilizando en su propia cuenta de impuestos
Partidas
Una o más filas de descripción/cantidad/precio unitario: subtotal, impuestos y cálculo total en vivo
Cuánto cobrar: completo, segmentado o nada
En cualquier lugar donde SAMM esté a punto de facturar a un suscriptor: activando, renovando, cambiando un
plan, extender un vencimiento o hacer cualquiera de esas cosas de forma masiva, lo mismo
Aparece selector de facturas y muestra el dinero antes de que se comprometa:
Elección
lo que cobra
factura completa
Solo períodos completos del plan: un período parcial se redondea a uno completo.
Factura segmentada
El tiempo exacto, prorrateando el último periodo parcial. El total se redondea al monto entero más cercano, y la diferencia se registra como un ajuste de redondeo para que los libros aún estén equilibrados.
Sin factura
Cambie el servicio y no cobre nada: una extensión de buena voluntad, una migración, una corrección.
Establezca la duración con el multiplicador de períodos para períodos completos del plan,
o escriba una fecha exacta y deje que SAMM determine cuánto cuesta. De cualquier manera el panel muestra el
artículos en línea, el impuesto y el total a medida que los cambia, y Pagado registra un efectivo
pago del importe total inmediatamente.
"Sin factura" es un derecho, no una casilla de verificación
No cobrar nada es una decisión financiera, por lo que está controlada por un permiso por función en Configuración → Administradores . Es más importante con agentes : un agente cuyos suscriptores facturan a su propio saldo prepago
De lo contrario, podría renovar, cambiar planes y extender los vencimientos todo el día sin tener que pagar
ellos. Los nuevos roles obtienen el derecho desactivado .
Reclamación y billetera prepago
Más allá de las facturas únicas, SAMM automatiza todo el ciclo de cobro. un programación de reclamaciones establece un día de facturación, un día de vencimiento y un día de bloqueo automático:
con cargos por pagos atrasados opcionales, para que se recuerde a los suscriptores vencidos y luego se corten, sin usted
mirando una hoja de cálculo. Un modo billetera prepago permite a los suscriptores tener una
saldo que liquida automáticamente las facturas al renovarlas; ellos mismos lo recargan desde el
portal del cliente mediante tarjeta o criptografía, y cada recarga y deducción se publica en el libro mayor.
Las facturas también se generan automáticamente cuando el plan de un suscriptor
se renueva (a partir de la acción Renovar vencimiento del usuario o mediante renovación automática), siempre que
El plan tiene un precio. La lista se filtra por estado: impago, parcial, vencido,
pagado y busca por número de factura o cliente. Abrir cualquier factura por su
página de detalles y un PDF imprimible; Los suscriptores pueden descargar sus propias copias desde el
portal del cliente y Telegram bot.
Gastos
Un gasto es el dinero gastado en el funcionamiento del ISP. Nuevo gasto registra un
categoría (la cuenta de gastos), el proveedor que pagó, el monto, la fecha en que se incurrió y un
fecha de vencimiento opcional. Cada gasto tiene el mismo impago/parcial/vencido/pagado ciclo de vida como una factura, una página de detalles y un vovo PDF imprimible.
Recibos & Pagos
Estas dos pestañas registran el efectivo en movimiento, distinto de la factura o el gasto.
que lo causó .
Recibos : dinero en : efectivo recibido de un cliente, un
revendedor u otros ingresos, aterrizando en una de sus cuentas de efectivo. Una factura es el
factura; el recibo es el dinero que llega contra él.
Pagos : salida de dinero : efectivo pagado contra un gasto o
a un revendedor.
El registro de un recibo o pago mueve la factura o gasto relacionado hacia pagó y contabiliza el asiento contable correspondiente.
Clientes & Ventas de tarjetas
La pestaña Clientes enumera el saldo corriente de cada cliente: lo que
te lo debo. Las ventas con tarjeta cubren los ingresos del punto de acceso prepago: realiza un seguimiento de las ventas grupos de tarjetas y revendedores . Un revendedor compra la tarjeta completa
agrupa sus tarjetas en una factura y luego revende las tarjetas individuales a los usuarios finales; su saldo adeudado es lo que aún deben pagarle.
Agentes — facturación mayorista
Un agente revende tu servicio a los clientes finales con un modelo de mayoreo prepago — piensa en una franquicia o un subdistribuidor que gestiona su propia cartera de abonados pero se apoya en tu red. Es totalmente opcional: si nunca creas un agente, la facturación funciona exactamente igual que siempre.
Dos deudas, claramente separadas
El agente te debe a ti el precio mayorista (en tus libros es tu ingreso); el cliente le debe al agente el precio minorista (fuera de tus libros — es la cuenta por cobrar del propio agente). Tu comisión es la diferencia entre ambos, contabilizada como un descuento comercial, nunca como un gasto.
Crea un agente en Ajustes → Administradores asignando a un nuevo administrador el rol integrado Agente. Un agente es un acceso de administrador con alcance limitado que tiene:
Configuración
Significado
Comisión %
La parte del agente sobre el precio minorista (p. ej. 40% — tú conservas el 60% como ingreso mayorista). Editable por agente, en cualquier momento.
Límite de crédito
Hasta dónde puede quedar en negativo el saldo prepago del agente antes de que se rechacen las renovaciones. Pon 0 para prepago estricto.
Saldo prepago
Recárgalo cuando el agente te pague; cada renovación descuenta de él el precio mayorista.
Cuando se renueva uno de los abonados del agente, SAMM descuenta el precio mayorista del saldo del agente, registra tu ingreso y emite una factura minorista real al cliente final, pagadera al agente y que queda fuera de tu libro mayor. La gestión de cobros del lado del agente — con su propio interruptor en Ajustes → Facturación, activada por defecto y con un período de gracia editable — suspende automáticamente a un cliente moroso (enviando una desconexión CoA); cuando el agente registra el pago del cliente, el abonado se reactiva al instante.
Un agente inicia sesión en una vista de alcance limitado: su propio panel, una página de monedero Mi saldo, una lista Mis clientes con las facturas y pagos de cada cliente, y un Mi estado de cuenta — todo limitado a su propia cartera. Los libros de toda tu empresa, los demás agentes y los clientes de otros administradores permanecen ocultos.
Activos & Cuentas de efectivo
Activos : registre activos fijos (enrutadores,
vehículos, equipos). SAMM realiza un seguimiento de su valor y depreciación a lo largo del tiempo.
Efectivo : administra tu efectivo y tus ahorros. cuentas bancarias ,
y sus cuentas de capital : capital del propietario, donde una contribución es
dinero que el propietario pone en el negocio y un retiro es dinero que se retira. capital
no son ingresos y nunca aparecen en Profit & Pérdida.
Informes — los estados financieros
La pestaña Informes es la vista del contable. Cinco declaraciones, cada una
con intervalo de fechas y exportable a PDF :
Informe
Responde
Ganancias & Pérdidas
Ingresos frente a gastos y beneficio neto durante un rango de fechas. Base de acumulación: los ingresos cuentan cuando se facturan, los gastos cuando se incurren, no cuando se mueve el efectivo.
Balance general
A la fecha: lo que posee (activos) contra lo que debe (pasivos) más patrimonio. Una insignia equilibrada confirma que ambas partes coinciden.
Flujo de caja
Por cuenta de efectivo: saldo inicial, entrada y salida de dinero, saldo final en un rango.
Antigüedad
Las cuentas por cobrar y por pagar pendientes se clasifican en categorías de antigüedad, para que pueda controlar las facturas vencidas y adelantarse a las facturas.
Avanzado
Los libros sin procesar: Libro mayor (cada línea de una cuenta con un saldo corriente), Saldo de comprobación (el control de libros equilibrados), Diario y un registro de actividades.
La verificación de equilibrio
En el Saldo de prueba , las columnas de débito y crédito de cada cuenta deben
total igualdad: esa es la prueba de que los libros son sólidos. Si alguna vez se desequilibra,
apunta a un error de publicación que vale la pena investigar.
Exportar a software de contabilidad
En Contabilidad → Informes → Exportar, descargue los libros como CSV para QuickBooks, Xero o cualquier hoja de cálculo: Diario General, Plan de Cuentas, Facturas, Balance de Comprobación, Pérdidas y Ganancias y Balance General. El Diario General, las Facturas y P&G usan el rango de fechas; el resto es a fecha de hoy. Los mismos datos están disponibles por la API en GET /api/v1/accounting/export/{kind} (format=json|csv, permiso accounting:read) para pipelines de BI y Zapier. Las exportaciones excluyen los asientos anulados, por lo que una descarga siempre concuerda con los informes en pantalla.
Operaciones diarias
Deshacer & aprobaciones
La mayoría de los errores en el panel de un ISP son errores de dinero: se renueva el suscriptor equivocado,
un pago registrado dos veces, un plan cambiado en la cuenta equivocada. SAMM te da un ventana de deshacer de cinco minutos en esas acciones y, cuando una acción entrega dinero
atrás: una puerta de aprobación de superadministrador antes de que entre en vigor.
La ventana de deshacer
Cada acción administrativa que mueve dinero o estado se registra a medida que ocurre. Para el
Los próximos cinco minutos la barra superior muestra un botón Deshacer y un
Lista Historial de acciones : haga clic en la flecha para revertir la última acción o abra la
historial y retroceder a cualquier punto dentro de la ventana. Rehacer lo devuelve.
¿Por qué sólo cinco minutos?
Deshacer no es una máquina del tiempo: es una red de seguridad para el clic que acaba de hacer.
Al cabo de unos minutos el mundo ha avanzado: el abonado ha estado en línea, una factura
ha sido pagado, alguien más ha editado el registro. SAMM preferiría negarse que calladamente
reescribe el historial, de modo que el paso simplemente abandone tu historial cuando se cierre la ventana.
Un deshacer se niega (con el motivo en la pantalla) cuando revertirlo destruiría algo que no creó:
Negativa
Qué significa
Ese registro ya no existe.
El suscriptor, la factura o el pago se eliminaron después de su acción; no queda nada que recuperar.
Ese registro vuelve a existir.
Algo ha sido recreado en su lugar; deshacerlo sobrescribiría el registro más nuevo.
Este registro cambió después de su acción.
Mientras tanto, alguien más lo editó; deshacerlo descartaría silenciosamente su edición.
Ese paso ya no está en tu historia.
La ventana de cinco minutos se ha cerrado.
Deshacer es una reversión, no una eliminación : la acción original y su deshacer
ambos permanecen en el Registro de auditoría , por lo que el registro de lo sucedido es
nunca perdido. Las acciones que crean algo te advierten claramente: deshacer esto eliminará
lo que creó , antes de que se ejecuten.
La puerta de aprobación del agente
Un agente paga por un suscriptor de su propia cuenta
saldo prepago en el momento en que activan uno. Eso hace que revierta una acción
una forma de recuperar dinero y una forma de hacer trampa: activar un suscriptor, dejarle usar el
todo el mes, luego elimínelos el último día y reclame el cargo.
Entonces SAMM divide las acciones de un agente según la forma en que se mueve el dinero:
Dirección
Ejemplos
Comportamiento
Le cuesta dinero al agente
Activar, renovar, cambiar de plan, cobrar el pago de un cliente
Inmediato. El trabajo diario de un agente nunca espera a nadie.
Devuelve el dinero
Deshacer, eliminar un suscriptor, eliminar una factura, anular un cobro
Estacionado como pedido. Nada cambia hasta que un superadministrador lo apruebe.
Las acciones cerradas no suceden a medias. La solicitud se almacena con todo lo necesario para
Llévalo más tarde y, al aprobar , lo reproduce mediante el mismo código que usaría el agente.
He ejecutado : nunca una segunda implementación que pueda desviarse de la primera. Rechazando
deja el mundo exactamente como estaba y el agente se queda con el cargo.
trabajando la cola
Las solicitudes llegan a Contabilidad → Aprobación de agentes con el
agente, la acción, a qué se refiere y cuánto dinero devuelve — el
número que toma la decisión. Filtra por agente o estado, busca, marca varios y aprobar o rechazarlos juntos; un rechazo puede llevar un corto
razón que el agente ve.
delegarlo
Revisar agentes todo el día rara vez es trabajo del superadministrador. el
El derecho de aprobación de agentes se puede otorgar a cualquier rol en Configuración → Administradores , por lo que la persona que realmente hace la revisión
obtiene exactamente ese poder, y nada más. Crear y gestionar estancias de agentes
solo para superadministrador. Nadie puede decidir su propia petición.
Lo que ve el agente
Un agente obtiene una página Mi cuenta → Aprobaciones pendientes enumerando todo lo que han pedido: lo que aún está esperando y lo que se aprobó o
rechazado, con la razón del revisor. Sin él, una negativa sería indistinguible.
de una solicitud que desaparecía y simplemente volvían a preguntar.
Pueden retirar sus propias solicitudes pendientes, una a la vez o
varios a la vez, porque pedir algo que no puedes dejar de pedir es su propia trampa. un retirado
la solicitud nunca se ejecutó, por lo que nada cambia; un decidido es historia y se queda. una factura
esperando revisión también lo dice en su propia página, por lo que un agente que hizo clic en Eliminar y
No vio pasar nada y entiende por qué.
Para tus suscriptores
Pagos en línea
SAMM puede permitir que sus suscriptores paguen sus propias facturas en línea, mediante tarjeta bancaria
( Stripe o PayPal ) o con cripto / USDT ( Binance ).
cuando un suscriptor
paga, SAMM marca la factura pagada, la registra en sus libros y, si fueron cortados por
impago: los vuelve a conectar automáticamente. Nunca se le cobra: cada puerta de enlace utiliza tu propia cuenta , para que el dinero llegue directamente a ti.
Actívelo (cualquier puerta de enlace)
Abra Finanzas → Pagos en línea (solo superadministrador).
Haga clic en una puerta de enlace para expandirla: Stripe , PayPal o Binance / USDT .
Complete sus campos, marque Habilitar esta puerta de enlace y haga clic en Guardar . SAMM no le permitirá guardar hasta que se completen los campos obligatorios.
Haga clic en Ejecutar prueba para confirmar que sus credenciales funcionan.
Listo: tus suscriptores ahora ven un botón Pagar en sus facturas pendientes de pago en el portal (y en la página "suscripción vencida").
Puede habilitar más de una puerta de enlace: el suscriptor elige cuál usar.
Stripe — tarjetas bancarias, en todo el mundo
Cree una cuenta gratuita en stripe.com . Mantén el modo de prueba activado mientras lo pruebas.
Vaya a Desarrolladores → Claves API y copie la Clave secreta (comienza con sk_ ).
En SAMM , expanda Stripe , pegue la clave secreta, elija la moneda y la cuenta de efectivo que la recibe, luego guarde y ejecute la prueba .
Recomendado: agregue un webhook para que los pagos se confirmen de manera confiable. En Stripe , vaya a Desarrolladores → Webhooks → Agregar punto final , establezca la URL en https://YOUR-SAMM/pay/webhook/stripe , elija el evento checkout.session.completed y luego copie su secreto de firma ( whsec_… ) en el campo Secreto de firma del webhook de SAMM .
En vivo
El modo de prueba funciona en cualquier lugar. Recibir dinero real a través de Stripe requiere un soporte compatible con Stripe .
país y una cuenta bancaria vinculada.
PayPal — tarjetas y PayPal saldo
Cree una cuenta PayPal Business y luego, en desarrollador.paypal.com , cree una aplicación REST y copie su ID de cliente y su secreto .
En SAMM , expanda PayPal , pegue el ID de cliente y el secreto de cliente , elija Sandbox (prueba) o Live y luego guarde y ejecute prueba .
Recomendado: agregue un webhook en desarrollador.paypal.com → su aplicación → Webhooks , URL https://YOUR-SAMM/pay/webhook/paypal , suscríbase a CHECKOUT.ORDER.APPROVED y PAYMENT.CAPTURE.COMPLETED , luego pegue el ID del webhook en SAMM para que las notificaciones entrantes se verifiquen criptográficamente.
Binance / USDT : criptografía, funciona en todas partes, no se necesita un banco
Esta es la mejor opción cuando las tarjetas y PayPal no están disponibles. Tus suscriptores envían USDT ; SAMM vigila tu cuenta Binance y marca la factura pagada automáticamente.
Necesita tres cosas: una clave API , un secreto API y un lugar para
recibir: una dirección de billetera y/o un Binance ID de pago .
Paso 1: cree una clave API de solo lectura
Seguridad ante todo
Cree la clave con acceso de lectura únicamente . Nunca habilite Retiro o Intercambio - SAMM solo necesita leer sus pagos entrantes, nunca mover fondos.
Inicie sesión en Binance → abra Cuenta → Administración de API (o busque "Administración de API").
Haga clic en Crear API → elija Generado por el sistema → asígnele un nombre, p. " SAMM " → finalice la verificación de seguridad.
Binance muestra la clave API y la clave secreta ; copie ambas ahora (el secreto se muestra solo una vez).
Haga clic en Editar restricciones y mantenga marcado solo "Habilitar lectura" . Deje desactivadas las operaciones al contado y los retiros. (Opcional: restrinja la clave a la dirección IP de su servidor).
Pegue la clave de API y el secreto de API en la tarjeta Binance de SAMM (primero la clave, luego el secreto; se muestran en el mismo orden Binance ).
Paso 2: obtenga la dirección de su billetera receptora
En Binance , vaya a Monedero → Spot → Depósito (Depositar cripto).
Elija la moneda USDT .
Elija la red : TRC20 es la más barata y común; BEP20 y ERC20 también funcionan. Utilice el mismo que seleccione en SAMM .
Copie la dirección de depósito y péguela en el campo Dirección de billetera receptora en cadena de SAMM . Asegúrese de que el menú desplegable Red de SAMM coincida con la red que eligió.
Paso 3: (opcional) Binance ID de pago
Para suscriptores que prefieren Binance Pay (instantáneo, sin tarifa de red): en el Binance abre la aplicación Pay y anota tu ID de pago (tu correo electrónico o teléfono también funcionan). Pégalo
en el campo Binance ID de pago de SAMM . Luego, los suscriptores pueden pagar con Pay ID, así como
en cadena.
Por último, marque Habilitar , haga clic en Guardar y luego en Ejecutar prueba .
(comprueba que la clave puede leer tu cuenta). Estás en vivo.
Cantidad exacta, red correcta
Un suscriptor debe enviar la cantidad exacta que muestra SAMM (los últimos dígitos pequeños
identificar su factura) en la red correcta . Una cantidad diferente o incorrecta
La red retrasará o perderá el pago.
Lo que ve el suscriptor
Inician sesión en el portal del cliente → Mis facturas .
En una factura impaga, hacen clic en Pagar (o "Pagar · Stripe " / "Pagar · Binance " si hay varios habilitados).
Tarjeta : se les dirige a la página segura de la puerta de enlace. USDT : ven el importe exacto, su dirección con un código QR y/o su ID de pago.
Una vez pagada, la factura se vuelve Pagada , se publica en sus libros y, si estaban vencidas, se vuelven a conectar automáticamente ; los suscriptores vencidos incluso obtienen un botón "Pagar y volver a conectar" en la página vencida.
Tus libros se mantienen exactos
Cada pago en línea registra una partida doble balanceada (Dr Cash / Cr Cuentas por cobrar) y
registra el método ( Stripe / Binance ) en la factura, en el historial de pagos y en el PDF, para que usted
Sepa siempre cómo llegó cada pago.
Operaciones diarias
Tickets de soporte
SAMM tiene un servicio de asistencia técnica integrado. Los suscriptores obtienen tickets desde el portal del cliente o
el bot Telegram , un administrador puede abrir uno en nombre de un suscriptor y su equipo trabaja
todos ellos de Usuarios → Tickets de soporte .
La cola de tickets
La cola enumera cada ticket: número, cliente, asunto, prioridad, estado, el
fechas de apertura y última actualización, y el recuento de mensajes. Filtrarlo con:
Chips de estado : uno por estado de ticket, cada uno con un mensaje en vivo
contar, por lo que la carga de trabajo es visible de un vistazo.
Prioridad : Normal, Moderada o Crítica.
Activo / Retirado : un cliente puede retirar un boleto que no
necesidad más larga; Los billetes retirados están atenuados y ocultos de forma predeterminada.
Buscar : por número de ticket, asunto o cliente.
La insignia de la barra lateral cuenta los boletos abiertos para que no se pierda nada.
Abrir un ticket
El nuevo ticket permite a un administrador generar un ticket para un cliente elegido:
elija el cliente, luego establezca un asunto, prioridad y descripción. Los suscriptores también abren.
los suyos desde el portal del cliente o el bot Telegram .
Trabajando en un ticket
Abra un ticket para leer el hilo de conversación completo. Desde allí puedes:
Responder al cliente : un mensaje público que el suscriptor ve en
su portal y a través del bot Telegram .
Agregar una nota interna : un mensaje exclusivo para el personal, oculto al público
cliente, para notas de entrega entre su equipo.
Cambie el estado y la prioridad del ticket.
Haga clic derecho en cualquier fila, o use su botón ⋮, para obtener el mismo estado, prioridad y respuesta.
y acciones de notas internas sin salir de la cola.
Operaciones diarias
Centro de notificaciones
SAMM mantiene informados a los suscriptores automáticamente, a través de correo electrónico , Telegram , SMS y WhatsApp , y te permite transmitir mensajes. el
El servicio samm-notification entrega todo a través de una cola limitada.
La página Sistema → Centro de notificaciones tiene seis pestañas.
Resumen
La pestaña de inicio: recuentos en vivo (en cola, enviando, enviado hoy, fallido, omitido,
exclusión voluntaria), el estado de cada canal de entrega y un feed de los más recientes
notificaciones.
Canales
Configura cómo salen los mensajes SAMM . El correo electrónico utiliza su propia notificación\n cuenta, mantenida separada del SMTP de recuperación de contraseña en Configuración . Telegram utiliza un token de bot, SMS pasa por una puerta de enlace HTTP genérica o Twilio, y WhatsApp utiliza la API oficial de Meta WhatsApp Cloud (creada en Meta para\n Desarrolladores), con un puente opcional no oficial vinculado a QR bajo su propia responsabilidad: el puente\n se instala con un solo clic en un servidor con sistema operativo básico y se envía como un contenedor listo para ejecutar en Docker .\n Todos los secretos del canal se almacenan.\n Encriptado por Fernet. Cada suscriptor, desde el portal del cliente, elige qué canales quiere\n quiere y puede optar por no participar por completo.
Mensajes
El mensaje plantillas , un conjunto por evento. Edite la redacción de cualquier
Notificación (recordatorios de renovación, recibos y el resto) para que se envíe cada mensaje.
en tu propia voz y lenguaje.
Reglas & Temporizadores
Esta pestaña controla cuándo y cómo se activan las notificaciones automáticas. Para cada evento que controlas:
Si la regla es en .
Ignorar la exclusión voluntaria : cuando se configura, el mensaje llega a todos los suscriptores
incluso si optaron por no participar. Resérvalo para mensajes transaccionales importantes.
Momento : por ejemplo, cuántos días antes de que expire una renovación
Se envía el recordatorio.
Entrega y envío estrangulamiento : el trabajador drena la cola
lote por tic; El tamaño del lote y el intervalo de ticks juntos marcan la velocidad de los mensajes.
salir, para que una transmisión grande nunca inunde su servidor de correo.
Los eventos que SAMM puede emitir por sí solo incluyen el recordatorio de renovación (antes de que caduque una suscripción), el aviso de caducidad (cuando caduque),
la advertencia de cuota (ya que el límite de datos se está agotando), el pago recibo (cuando se registra un pago) y plan renovado .
Difusión
Envíe un mensaje único (una ventana de mantenimiento, un cambio de precio) a un conjunto elegido de
suscriptores. La transmisión fluye a través de la misma cola limitada que la transmisión automática.
notificaciones.
Bandeja de salida
Cada mensaje SAMM se ha puesto en cola o se ha enviado, con su estado de entrega por mensaje, por lo que usted
Puede confirmar que una notificación llegó al suscriptor o ver por qué no lo hizo.
Sistema
VPN WireGuard
SAMM puede ejecutar un WireGuard servidor VPN en el host SAMM (normalmente)
para acceso de administrador remoto al cuadro SAMM y acceso de administración a MikroTiks
detrás de esto. Se gestiona íntegramente desde Sistema → VPN ; no
Se necesita caparazón.
Pestaña Servidor
Haga clic en Generar claves para crear el par de claves del servidor. el
La clave pública del servidor aparece una vez generada: los clientes la necesitan.
Configure el puerto de escucha (UDP, predeterminado 51820 ), el Dirección del túnel del servidor (el CIDR en la interfaz wg0 ,
predeterminado 10.254.254.1/24 ) y el rango de IP del cliente —
las direcciones inicial y final SAMM se entregan automáticamente a los nuevos pares.
Active Habilitar WireGuard VPN y haga clic en Guardar : SAMM activa la interfaz wg0 . La palanca está bloqueada hasta que las claves del servidor
existir.
Pestaña Clientes
Haga clic en Agregar cliente , asigne un nombre al igual y SAMM le asigna el
siguiente dirección del rango de clientes. Para cada par puede descargar su archivo de configuración,
escanee un código QR con la aplicación móvil WireGuard o cópielo ya preparado MikroTik RouterOS comandos para conectar un enrutador a la VPN. Los compañeros pueden ser
activado/desactivado o eliminado; Los colores de estado muestran si cada uno está conectado, obsoleto o
nunca visto.
Regenerar claves es destructivo
Regenerar claves cambia el par de claves del servidor . Cada cliente ya implementado
config tiene la antigua clave pública del servidor incorporada y dejará de conectarse hasta que usted
Vuelva a entregar la configuración actualizada. La interfaz de usuario bloquea esto detrás de un cuadro de diálogo de tipo para confirmar.
Sistema
Túnel Cloudflare
Un túnel Cloudflare Zero Trust publica SAMM en la Internet pública sin abrir ningún puerto de firewall : útil cuando el host SAMM está inactivo
detrás de NAT. Se gestiona desde Sistema → Cloudflare Túnel .
Estado del servicio
La página se abre en una tarjeta de estado que informa el estado del conector:
Estado
Significado
En ejecución
El túnel está activo y reenvía tráfico
Detenido
Configurado pero no en ejecución actualmente
No configurado
El binario está presente — pega un token para configurarlo
No instalado
Vuelva a ejecutar install.sh para instalar el binario cloudflared
También muestra la versión cloudflared y si el
El conector está configurado en inicio automático en el inicio .
Configurar el túnel
En el panel Cloudflare Confianza cero
( one.dash.cloudflare.com ), abra Redes → Túneles y Crear un túnel .
Elija el conector Cloudflared , asigne un nombre al túnel y guárdelo. encendido
En el paso de instalación, copie solo el token : la cadena larga después --token .
Pégalo en SAMM y haz clic en Configurar túnel . SAMM entrega el
token a cloudflared e inicia el conector.
De vuelta en Cloudflare , agregue un nombre de host público : su dirección elegida,
escriba HTTP , URL localhost:80 (proxy por nginx -
recomendado) o localhost:8000 (directo a la API).
En unos segundos, la insignia de estado se vuelve verde y se puede acceder a SAMM en el
nombre de host público. Una vez configuradas, las acciones con un solo clic le permiten Iniciar , Detener o Reiniciar el conector, Reemplazar
Token para rotarlo, o Eliminar el túnel (un tipo: REMOVE -to-confirm acción).
No hay puertos abiertos, el token nunca está en la base de datos.
El túnel realiza una conexión saliente al borde de Cloudflare : no
El puerto del firewall se abre alguna vez en el servidor. El token se envía a cloudflared y almacenado en /etc/cloudflared/ ; SAMM nunca
lo persiste en la base de datos. TLS termina en el borde de Cloudflare , por lo que SAMM se ejecuta
HTTP simple en el loopback.
Sistema
Configuración
Sistema → Configuración mantiene la información activa y recargable en caliente
sintonizables. Los demonios los vuelven a leer en el siguiente tic: no se reinicia el servicio.
necesario . Las configuraciones están organizadas en pestañas.
Parámetros generales
Configuración
Predeterminado
Controles
samm-radius interval
30 s
Con qué frecuencia se evalúan los eventos temporales y se envían CoAs
samm-worker interval
5 s
Cadencia de ping de router + sincronización de API MikroTik
Intervalo contable intermedio
60 s
El intervalo de contabilidad enviado a los enrutadores.
Hora de reinicio diario
00:00
Cuando los contadores de uso diario se acumulan
Zona horaria del servidor
UTC
Zona horaria para ventanas de velocidad y reinicio diario
Puerto CoA predeterminado
3799
Puerto UDP predeterminado para paquetes CoA
Máximo de reintentos CoA
3
Reintentos antes de la reserva de solicitud de desconexión
Reduzca el intervalo de radio samm para una aplicación más estricta; levántelo para reducir la carga.
Identidad del ISP, logo, moneda y facturación (pestaña ISP)
Todo lo que los operadores preguntan «¿dónde cambio esto?» está en System → Settings → ISP. Edite un campo y pulse Guardar — el cambio es inmediato (sin reinicio) y aparece en facturas, recibos, PDF y el portal del cliente.
Lo que cambia
Dónde aparece
Nombre del ISP
Facturas, recibos, tarjetas hotspot, encabezado del portal
Teléfono y correo de soporte
Facturas y tarjetas hotspot impresas
Número fiscal / de registro
Impreso en las facturas
Logo del ISP (subir PNG/JPEG)
Se redimensiona automáticamente; aparece en los PDF de facturas/recibos y en las tarjetas hotspot impresas. Use la ✕ de la vista previa para quitarlo.
Código de moneda (p. ej. USD)
La moneda ISO en facturas y el libro mayor
Símbolo de moneda (p. ej. $)
Cada importe mostrado en la interfaz de admin, el portal del cliente y los PDF
Impuesto sí/no, etiqueta y tasa
Añade una línea de VAT/GST a las facturas (p. ej. etiqueta VAT, tasa 11 = 11%)
Cambiar el símbolo de moneda
Para cambiar la moneda mostrada en todas partes (p. ej. de $ a £ o un símbolo local), configure Símbolo de moneda en la pestaña ISP y Guarde — actualiza el panel de admin, el portal del cliente y todos los PDF a la vez. Configure junto a él el Código de moneda (USD, EUR, …) para el código ISO impreso en las facturas.
Privacidad: estadísticas de instalación anónimas
Cuando SAMM busca actualizaciones, puede enviar a SecuryTik un ID de instalación aleatorio, la versión de SAMM , el nivel de su plan y un país aproximado (desde su IP, a través de Cloudflare ): sin datos de suscriptor o cliente . Solo nos ayuda a contar las instalaciones activas y priorizar el soporte y los idiomas. Desactívelo en cualquier momento en Sistema → Configuración → Privacidad ; consulte la política de privacidad .
Pestaña Correo
Configure el servidor SMTP utilizado para los códigos de recuperación de contraseña enviados a
administradores y clientes (host, puerto, SSL/STARTTLS, nombre de usuario, dirección remitente, contraseña).
Haga clic en Probar conexión para verificar las credenciales sin enviar correo.
Dos cuentas de correo
La pestaña Correo electrónico aquí es solo para recuperación de OTP/contraseña. La cuenta utilizada para\n Las notificaciones del cliente se configuran por separado en el Centro de notificaciones .
Sistema
Administradores & roles
Sistema → Administradores administra quién puede iniciar sesión en el administrador
portal y lo que cada persona puede hacer. Tiene dos pestañas: Administradores y Roles .
Cuentas de administrador
Cree un admin con usuario, contraseña, correo opcional y un rol. Desde el menú ⋮ puede editar el rol o la contraseña, desactivar la cuenta o eliminarla. Solo un superadmin puede gestionar otros admins — y tres áreas (Admins, Herramientas y API) son exclusivas del superadmin: nunca pueden concederse a un rol personalizado y aparecen bloqueadas en la matriz.
Roles & permisos
Un rol otorga acceso por área. El superadministrador integrado
El rol siempre tiene acceso completo y no se puede cambiar. Crea roles personalizados para personas limitadas
acceso: una nueva función comienza sin acceso hasta que usted establece sus permisos.
Un segundo rol integrado, Agente, está bloqueado y no se puede editar ni eliminar: convierte al administrador en un revendedor mayorista con saldo prepago, una parte de comisión y una cartera de clientes limitada solo a sus propios abonados. Consulta Contabilidad y facturación → Agentes para ver el modelo completo.
Para cada área de SAMM (suscriptores, planes, NAS, contabilidad, ajustes, etc.) un rol se fija en uno de tres niveles:
Nivel
Significado
No permitido
El área está completamente oculta de la barra lateral
Ver
Acceso de solo lectura
Editar
Acceso completo — crear, cambiar, eliminar
Dos derechos se encuentran al lado de los niveles de área, porque cada uno es una decisión monetaria más que una pantalla:
Bien
lo que permite
Permitir la opción "Sin factura"
Cambie el servicio de un suscriptor (renueve, cambie de plan, extienda) y no cobre nada por ello. Desactivado de forma predeterminada en cada nuevo rol.
Permitir la aprobación de los agentes
Revisar y decidir las solicitudes que presentan los agentes para revertir un cargo. La creación y gestión de agentes sigue siendo solo para superadministradores. Consulte Deshacer y cancelar. aprobaciones .
El tablero nunca se quita
Independientemente de lo que se le niegue a un rol, cada administrador mantiene su propio panel y perfil.
un inicio de sesión que genera un error de permiso es un inicio de sesión roto, no seguro.
Alcance de visibilidad de datos
Each role also has a scope. Ver todos los clientes y clientes cards means the
role sees every record. With it unticked, the role is By-NAS scoped : a
superadmin assigns specific routers to each admin ("NAS access" in the admin's ⋮ menu),
and that admin sees only the subscribers and card groups pinned to those routers —
ideal for branches, franchises, or resellers. Subscribers a By-NAS admin creates are
pinned to their routers automatically.
La licencia siempre está disponible
La página System → License es un bloque de permisos normal — pero siempre que el dispositivo esté en estado de bloqueo (gracia, suave o duro) SAMM la hace accesible para todo admin con sesión iniciada sin importar su rol, de modo que la vía de recuperación nunca quede cerrada.
Sistema
Herramientas
La sección Tools agrupa utilidades masivas y de mantenimiento. Actúa sobre todo el conjunto de datos, por lo que solo está disponible para superadmins.
Copia de seguridad & Restauración
Cree una instantánea completa de la base de datos antes de cualquier cambio importante. Una copia de seguridad está comprimida
Archivo pg_dump almacenado en el servidor, cada uno con un encabezado SAMM .
Crear copia de seguridad : opcionalmente, agregue una nota; marque Omitir uso &
historial para un volcado más pequeño y más rápido que omite tablas de registro voluminosas.
Descargue una copia de seguridad en su PC o cargue una
copia de seguridad SAMM anterior al servidor.
Restaurar sobrescribe la base de datos actual, controlada por un
escriba: cuadro de diálogo RESTORE -to-confirm .
Alta disponibilidad
Para una implementación sin un único punto de error, ejecute SAMM en dos nodos: Replicación de streaming de PostgreSQL (una principal con segundos de retraso en caliente)
en espera) más un nodo AAA en espera y promover + redireccionar en caso de falla. El operador completo
runbook: configuración de replicación, conmutación por error planificada y no planificada, conmutación por recuperación, un opcional
modo de replicación sincrónica y una lista de verificación de verificación posterior a la conmutación por error: se envía como docs/HA.md con la fuente. Tenga en cuenta que la replicación no es una copia de seguridad (una eliminación incorrecta
se replica instantáneamente), así que mantenga ejecutándose también las copias de seguridad programadas anteriormente.
Limpiador de historial
Elimine permanentemente las filas de registro e historial antiguas para recuperar espacio en la base de datos. Elige un
retención preestablecida y confirme. Los ajustes más limpios cerraron sesiones de RADIUS, después de la autenticación
registros, resúmenes de uso diario, historial de enrutador/interfaz, registros de limitación, auditoría aplicada
entradas y filas de CoA terminadas. nunca toca sesiones en vivo, en cola
comandos, CoA pendientes o los totales de uso de por vida no reiniciables.
Primero haz una copia de seguridad
History Cleaner se elimina permanentemente. Ejecute una copia de seguridad antes de limpiar si lo desea
los datos más tarde.
Exportar / Importar
Exportación e importación masiva para usuarios, planes y NAS como .csv o .xlsx . Descargue una plantilla (las columnas de la derecha más una
fila de muestra) o una instantánea de los datos actuales, complétela y cárguela nuevamente. Cada fila es
validado y mostrado en una pantalla de vista previa : duplicados y filas no válidas
aparecen y usted elige si desea omitir duplicados o actualizarlos en su lugar, antes de
cualquier cosa está escrita.
Cambios masivos
Aplicar un cambio: propietario, fecha de vencimiento, estado, renovación automática o plan completo
períodos: a cada suscriptor que coincida con un filtro, en una sola ejecución. Elija el cambio, construya el
filtrar (estado/plan/propietario/búsqueda), revisar la lista de coincidencias y confirmar.
Agregar períodos completos del plan es la opción de renovación masiva: cada
el suscriptor gana esa cantidad de períodos de su propio plan , por lo que un plan de 7 días gana 7 días por
período y un plan mensual gana un mes calendario, en la misma ejecución, sin dividir el
enumere primero por plan. Los suscriptores cuyo plan no tiene período de vencimiento se omiten en lugar de
adivinado. Agregar días permanece disponible cuando desee una cantidad fija de días
y sin reinicio del contador.
Aumento de velocidad
Aumentar o reducir la velocidad de planes completos a la vez en un porcentaje:
un fin de semana festivo a doble velocidad, o un acelerador de emergencia mientras se degrada un retorno.
Entra en vigor inmediatamente, para nuevos inicios de sesión y para sesiones que ya están en línea.
Control
Qué hace
Porcentaje
Lo positivo multiplica, lo negativo divide: +100% → doble velocidad, −100% → media velocidad, −500% → una sexta parte. La velocidad nunca llega a cero.
Planes para impulsar
Marque cualquier número de planes; cada fila muestra la tarifa planificada, el impulso vigente y la velocidad efectiva en este momento.
Revertir automáticamente después
Horas hasta que el impulso desaparezca por sí solo. 0 lo mantiene hasta que lo restableces manualmente.
Un impulso supera una ventana de velocidad
El aumento se mide a partir de la tarifa del plan y reemplaza cualquier ventana de velocidad mientras está activa: un plan en una ventana nocturna de 20 M no lo hace
convertirse en 40M, se convierte en lo que sea que haga el impulso de su tarifa plan. Windows reanuda el momento.
el impulso caduca.
Un suscriptor que ha agotado un límite nunca vuelve a estar lleno
velocidad mediante un impulso. Por el mismo motivo, un plan utilizado como objetivo de limitación es
omitido por Seleccionar todo y etiquetado como tal: aumentarlo aceleraría exactamente el
personas a las que estás estrangulando. Aún puedes marcarlo a mano si eso es lo que deseas. Restablecer todo a la normalidad elimina todos los impulsos y restablece las sesiones en vivo
la velocidad de su plan.
Eliminación masiva
Elimina permanentemente muchos suscriptores o tarjetas de hotspot a la vez, seleccionados por filtro.
Al eliminar un suscriptor también se elimina su historial de uso, sesiones, contabilidad RADIUS y
facturas y desconecta cualquier sesión en vivo. Cerrado por un cuadro de diálogo de tipo DELETE para confirmar.
Sistema
Idiomas & temas
Idiomas
Los portales de administración y de clientes son totalmente traducibles. Barco construido en ocho idiomas: inglés, árabe (de derecha a izquierda), ruso, persa (de derecha a izquierda), turco, francés, español y alemán . Cada usuario elige su
idioma desde la barra superior o su perfil; la elección se recuerda por cuenta.
El editor de traducciones
Un superadministrador puede editar traducciones en vivo desde Sistema → Traducciones : sin reinicio, sin edición de archivos.
El editor también crea idiomas completamente nuevos e importa/exporta traducción.
libros de trabajo como .xlsx , para que pueda localizar SAMM en cualquier idioma que preste.
Temas
SAMM incluye 16 temas visuales , claros y oscuros. Cada usuario elige un
tema de la barra superior; la vista previa se actualiza instantáneamente y se guarda por cuenta. eso
La terminología nunca se traduce, por lo que las pantallas técnicas son precisas en todos los idiomas.
Sistema
Registro de auditoría
Sistema → Registro de auditoría es el registro de las acciones del administrador:
y la cola de comandos que los lleva a cabo. Cuando reinicias un contador, cambias un plan,
o renovar un suscriptor, SAMM escribe la acción aquí en lugar de tocar un enrutador activo
directamente.
Cada entrada muestra la acción, su objetivo, el administrador que la desencadenó, cuándo
sucedió y si ya se ha aplicado . el
El servicio samm-radius drena las entradas pendientes en su siguiente tick y, donde
necesario, emite un CoA para actualizar una sesión en vivo. La insignia de la barra lateral todavía cuenta las entradas
pendiente; El panel de estado de la canalización del Panel realiza un seguimiento del trabajo pendiente.
Por qué una cola
Enrutar cada acción del administrador a través del registro de auditoría significa que los cambios se aplican exactamente
un proceso en un orden predecible: nunca hay una carrera entre el portal web y
un enrutador.
Licencias
Licencias & niveles
Cada SAMM instalación tiene una licencia por dispositivo : el plan sigue vigente
esa instalación, por lo que puede ejecutar varios servidores SAMM , cada uno en su propio nivel. Los conjuntos de niveles
tres mayúsculas numéricas.
Nivel
Usuarios AAA
Tarjetas Hotspot
NAS / routers
No registrado
25
200
1
Free
100
500
2
Plus
500
2,000
3
Pro
2,000
5,000
5
Pro Max
ilimitado
ilimitado
ilimitado
Una instalación nueva ejecuta sin registrar en el nivel mínimo. Cada característica es
disponible en cada nivel: el nivel solo establece los límites. Crear un abonado, tarjeta o
El NAS que supera el límite está bloqueado hasta que actualice; nunca se pierden datos .
Activar & actualizar
Abra Sistema → Licencia .
Actívelo iniciando sesión con su cuenta SecuryTik o use Vincula este dispositivo , que muestra un código que apruebas samm.securytik.com sin escribir\n su contraseña en el servidor. El dispositivo se activa en Gratis .
Para ir más alto, solicite Pro o Pro Max en el
misma página: un administrador SecuryTik la revisa y la aprueba.
La página Licencia también vuelve a verificar la licencia a pedido y muestra su actual
uso contra cada límite. Desvincular el dispositivo devuelve la instalación al
nivel no registrado sin eliminar ningún dato.
Si una licencia de pago vence
SAMM nunca elimina datos. Una licencia caducada se retira con gracia:
Etapa
Qué sucede
Advertencia
Un cartel recordatorio; todo sigue funcionando
Gracia
Una breve ventana para reactivar; los suscriptores permanecen en línea
Bloqueo parcial
Los servicios en segundo plano se detienen; RADIUS sigue autenticándose durante aproximadamente 7 días
Bloqueo total
Los servicios se detienen excepto la página de reactivación.
La reactivación en cualquier etapa reinicia todos los servicios automáticamente: todos los datos y el historial del suscriptor están intactos.
Actualizaciones automáticas
La actualización automática es independiente de la licencia: cada nivel se actualiza y una licencia caducada
nunca lo bloquea. SAMM busca diariamente una nueva versión firmada. De Sistema → Licencia entre las que puedes cambiar notificar a (el valor predeterminado: un banner con un botón Aplicar ahora ) y auto (aplicar sin supervisión). Cada actualización se verifica, se respalda y se aplica en
lugar. También puede volver a ejecutar el instalador en cualquier momento; se actualiza de forma idempotente.
Para tus suscriptores
Portal del cliente & bot
SAMM ofrece a cada suscriptor dos superficies de autoservicio: un portal web y un Telegram bot: para que puedan verificar el uso y pagar sin comunicarse contigo.
El portal del cliente
Los suscriptores inician sesión en la raíz del sitio SAMM ( / ) con su nombre de usuario SAMM y contraseña. El portal tiene:
Página
Lo que ve el suscriptor
Resumen
Estado de la cuenta, plan, vencimiento, uso de hoy y de este mes, cualquier factura pendiente
Uso y uso sesiones
Total descargado/cargado, presupuesto de tiempo de actividad e historial de sesión completo
Mis planes
El plan actual más el catálogo de planes disponibles.
Mis facturas
Historial de facturación con descarga en PDF con un solo clic
Tickets de soporte
Abrir y seguir tickets de soporte
Perfil
Edite los datos de contacto, cambie la contraseña, establezca el idioma y el idioma. tema, gestionar notificaciones
Desde el perfil , un suscriptor conecta su cuenta Telegram , realiza pedidos\n sus canales de notificación preferidos u optar por no recibir notificaciones por completo. si ellos\n olvidan su contraseña, se les envía un código OTP por correo electrónico (esto necesita el Pestaña de correo electrónico configurada).
El bot de Telegram
El servicio samm-telegram ejecuta un bot de autoservicio interactivo. un
el suscriptor envía /start , verifica una vez con su nombre de usuario SAMM y
contraseña (el robot elimina el mensaje de contraseña inmediatamente) y luego puede, por completo
del chat:
Consulta su plan, cuota, uso y fecha de vencimiento.
Ver y descargar facturas como PDF
Actualiza su perfil y cambia su contraseña.
Abrir y seguir tickets de soporte
El bot también envía notificaciones automáticas: recordatorios de renovación, vencimiento.
avisos, advertencias de cuota y recibos, a los suscriptores que se conectaron a Telegram .
La página de aterrizaje del suscriptor vencido
Cuando un suscriptor vence, el router (configurado por el "pool de expirados y bloqueo de internet" del asistente) redirige su navegador a una página amigable de "suscripción expirada" servida por SAMM en el puerto 81 — con su logo de ISP y un botón de acceso al portal — en lugar de una conexión muerta en silencio.
Sistema
REST API
System → API gestiona la interfaz pública /api/v1. La API permanece inactiva hasta que se crea el primer token, así que una instalación que nunca la usa no expone nada. Todo lo siguiente está disponible también como documentación interactiva OpenAPI — con consola de pruebas y esquemas completos — en su propia instalación en /api/v1/docs.
Documentación interactiva (Swagger UI)
Cada instalación sirve una consola de API en vivo en /api/v1/docs, accesible directamente desde el panel API del portal de administración. Haga clic en Authorize, pegue un token y podrá ejecutar cualquier endpoint sobre sus propios datos con Try it out; cada llamada muestra la respuesta real y un comando curl listo para copiar.
Cada endpoint declara un esquema completo y tipado — tanto para los cuerpos de las solicitudes como para las respuestas — de modo que los nombres de campo, los tipos y los ejemplos son visibles sin llamar a nada. El mismo esquema se sirve como OpenAPI legible por máquina en /api/v1/openapi.json, que genera un cliente totalmente tipado en el lenguaje que prefiera:
Cada solicitud envía Authorization: Bearer <token>. Un token lleva un nombre, un límite de tasa por minuto, una expiración (30–360 días o nunca) y un conjunto de ámbitos — permisos de lectura/escritura por recurso; un ámbito write incluye automáticamente el read correspondiente. El secreto se muestra exactamente una vez; el servidor solo guarda un resumen. Un token puede revocarse (las llamadas fallan de inmediato, reversible) o eliminarse por completo.
Las respuestas siguen un único conjunto de convenciones: los endpoints de lista aceptan limit/offset y devuelven {"total", "items"}; los errores usan códigos estándar — 401 token ausente/inválido/expirado, 403 ámbito faltante, 404 no encontrado, 409 duplicado, 422 error de validación y 429 al alcanzar el límite de tasa (con Retry-After y X-RateLimit-*).
Referencia de endpoints
Área
Endpoints
Ámbito
Introspección
GET /me · GET /commands
cualquier token
Estadísticas del panel
GET /stats/overview
stats:read
Suscriptores
GET/POST /customers · GET/PATCH/DELETE /customers/{id} ·
POST …/suspend · …/activate · …/renew · …/reset-limit · …/assign-plan ·
GET …/usage
customers:read/write
Desconexión
POST /customers/{id}/disconnect · POST /sessions/disconnect · /sessions/reconnect
coa:write
Planes
GET/POST /plans · GET/PATCH /plans/{id}
plans:read/write
Facturas
GET/POST /invoices · GET /invoices/{id} ·
GET /invoices/{id}/pdf · POST …/pay · …/unpay
billing:read/write
Libros contables
GET /accounting/export · GET /accounting/export/{kind}
accounting:read
Sesiones en vivo
GET /sessions · GET /coa-outbox
sessions:read
Routers
GET /routers
routers:read
Tarjetas Hotspot
GET/POST /cards/groups · GET /cards/groups/{id} ·
GET …/cards · …/print.pdf ·
POST …/cards · …/enable · …/disable · …/extend ·
GET /cards/{id} · POST /cards/{id}/enable · …/disable · …/reset/{kind}
Las mutaciones que tocan estado contable en vivo — restablecimientos de límites, activar/desactivar tarjetas y grupos, extensiones de validez — no se aplican dentro de la solicitud. Se encolan en la cola de comandos auditada y las aplica samm-radius en un tick (unos segundos), exactamente igual que los mismos clics en el portal. Estos endpoints responden {"queued": true}; consulte GET /commands para ver sus comandos pasar a applied.
Webhooks
Registre una URL de punto de conexión y elija eventos (suscriptor creado/actualizado/renovado/vencido, límite agotado, factura creada/pagada, eventos de sesión opcionales). El secreto de firma se devuelve una sola vez al crearlo. Las entregas se reintentan con espera creciente y un punto que sigue fallando se desactiva automáticamente — reactívelo con POST /webhooks/{id}/enable o envíese un evento de muestra con POST /webhooks/{id}/test.
Cada entrega lleva X-SAMM-Event y X-SAMM-Signature: sha256=HMAC(body). Verifique antes de confiar:
Las mismas reglas que el portal
Las mutaciones de la API pasan por la misma cola de comandos auditada y la misma capa de servicios que el portal de administración: un restablecimiento o cambio de plan vía API se comporta exactamente igual que uno hecho en la interfaz, CoA incluido.
Referencia
Operando SAMM
Casi todo se hace desde el portal de administración. Esta página es la referencia de shell para las raras ocasiones en que la necesita.
Gestión de servicios
# Restart all SAMM services
systemctl restart samm-api samm-radius samm-worker samm-notification samm-telegram
# Live logs for one service
journalctl -u samm-api -f
journalctl -u samm-radius -f
# Validate the FreeRADIUS config after any change
freeradius -CX
# Port 8000 stuck after a crash (admin portal unreachable)
kill -9 $(lsof -ti:8000); systemctl restart samm-api
CLI Admin
Para operaciones rápidas de suscriptores desde el shell. Cada comando está en cola para la auditoría.
log y se aplica en el siguiente tick samm-radius , exactamente igual que las acciones de la interfaz de usuario.
CLI="sudo -u samm /opt/samm/venv/bin/python -m samm_radius.cli"
$CLI reset-quota alice # reset a limit counter
$CLI reset-daily alice
$CLI reset-uptime alice
$CLI reset-expiration alice
$CLI change-plan alice home-50M # switch a subscriber's plan
$CLI encrypt-pw # encrypt a router API password for the DB
Archivos de configuración
Archivo
Contiene
/etc/samm/samm.yaml
El DSN de la base de datos, los tamaños del grupo de conexiones y el nivel de registro.
/etc/samm/api.env
Secretos de sesión del portal y configuración SMTP de recuperación de contraseña
/etc/samm/secret.key
La clave de cifrado para las contraseñas API del enrutador almacenadas
Estos archivos se conservan durante las actualizaciones y nunca se sobrescriben\n una nueva ejecución del instalador. Configurables en tiempo de ejecución (cadencias de bucle, tiempo de reinicio diario, CoA)\n puertos) se encuentran en Configuración en su lugar, y\n aplicar sin reiniciar.
Actualizando SAMM
Deje que SAMM se actualice desde Sistema → Licencia ,\n o vuelva a ejecutar el instalador; consulte Instalación →\n Actualizando . Ambas rutas vuelven a aplicar migraciones y reinician servicios; tu configuración y\n los datos están intactos.
Algunos trabajos de mantenimiento son lo suficientemente destructivos como para no pertenecer al administrador.
panel, donde un clic perdido podría destruir un negocio activo. SAMM los mantiene independientes,
scripts solo de raíz que descargas y ejecutas deliberadamente desde el shell, nunca como un botón.
Viven en el repositorio de distribución pública bajo herramientas/ .
Restablecer la contraseña de un administrador bloqueado
¿Sin acceso al panel de administración? Establece una nueva contraseña para una cuenta superadmin directamente en la base de datos — sin necesidad de un login que funcione. También reactiva la cuenta si estaba deshabilitada, y no toca nada más.
curl -fsSL -o samm-reset-admin-password.sh \
https://raw.githubusercontent.com/mhdhaidarah/samm/main/tools/samm-reset-admin-password.sh
sudo bash samm-reset-admin-password.sh --list # list the superadmin accounts
sudo bash samm-reset-admin-password.sh # reset (prompts for the new password, twice)
Ejecútalo como root en el servidor SAMM. Si hay varios superadmins, usa --user <name> para elegir uno.
Restablecer los libros (borrar datos financieros)
Borra todas las transacciones financieras para que un ISP pueda comenzar su contabilidad desde cero.
mientras deja todos los datos de suscriptores y AAA completamente intactos. Útil al hacerse cargo de un
instalar, o después de un período de prueba/prueba, cuando los libros estén llenos de datos, el operador
quiere desaparecer, pero la base de clientes debe permanecer exactamente como está.
Peligro: pérdida irreversible de datos Esto destruye permanentemente todas las facturas, pagos, recibos y saldos de billetera.
y el historial del libro mayor. No se puede deshacer. La única forma de regresar es una copia de seguridad de la base de datos. nunca
ejecútelo en una instalación de producción de la que no haya realizado una copia de seguridad ni verificado primero.
Remoto: facturas y sus partidas individuales, el libro mayor de partida doble
(pagos, recibos, ajustes, recargas de billetera y retiros), pago en línea
transacciones, gastos, activos fijos y el libro de actividades contables. Numeración de facturas
se reinicia, por lo que la siguiente factura comienza en el n.° 1.
Conservó: cada suscriptor, plan, ventana de velocidad, límite, contador de uso,
historial del plan, tarjeta de punto de acceso, enrutador, sesión y registro de contabilidad RADIUS, además de su
configuración contable (plan de cuentas, cuentas de caja, grupos de impuestos, pago
puertas de enlace). Los saldos de efectivo, billetera y cuentas por cobrar se derivan del libro mayor, por lo que
simplemente lea cero después.
Descárgalo, léelo y luego ejecútalo. Siempre haga primero un ensayo:
curl -fsSL -o samm-wipe-financials.sh \
https://raw.githubusercontent.com/mhdhaidarah/samm/main/tools/samm-wipe-financials.sh
sudo bash samm-wipe-financials.sh --dry-run # show what would be deleted, change nothing
sudo bash samm-wipe-financials.sh # do it
No lo coloques directamente en un caparazón.
Nunca ejecute esto como curl … | sudo bash . Para un script que destruye tus datos
desea leerlo primero, y una descarga truncada no debe poder ejecutar la mitad de
limpiar. Descargue, inspeccione y luego ejecute.
El script se niega a ejecutarse como usuario no root e imprime exactamente lo que está a punto de ejecutar.
eliminar, luego le pedirá que escriba YES para confirmar que tiene una copia de seguridad verificada y WIPE para continuar. Ofrece realizar primero su propio volcado de base de datos (en /var/backups/samm/ ) y se cancela si ese volcado falla. La limpieza funciona como
transacción única de todo o nada, y RADIUS se deja deliberadamente ejecutándose en todo momento, por lo que
los suscriptores permanecen en línea mientras se liquidan los libros.
Referencia
Preguntas frecuentes & solución de problemas
¿Qué sistemas operativos admite SAMM ?
Ubuntu 22.04/24.04/26.04 LTS y Debian 12/13. Solo Linux de nivel de servidor:
Las variantes de escritorio no son compatibles. El instalador espera systemd, una nueva
Instalación de PostgreSQL (hay una configurada para usted) y acceso de root.
¿Necesito una conexión a Internet para ejecutar SAMM ?
No. SAMM se ejecuta completamente en su propio servidor y autentica a los suscriptores localmente
sobre RADIO. El único tráfico saliente es un latido periódico de licencia al SecuryTik servidor de licencias para que tu plan permanezca validado.
¿Puedo ejecutar SAMM en la nube o es necesario que sea local?
Cualquiera de los dos funciona. La mayoría de los operadores ejecutan localmente junto a sus enrutadores principales; algunos corren
en una pequeña máquina virtual en la nube con un túnel Cloudflare Zero Trust hacia atrás. El único requisito
es que los MikroTik enrutadores pueden llegar al servidor SAMM en los puertos RADIUS
(1812/1813 UDP) y que SAMM pueda llegar a los enrutadores a través de la API MikroTik .
¿Tengo que reiniciar FreeRADIUS cuando agrego o elimino un enrutador?
No. SAMM resuelve los clientes NAS dinámicamente desde la base de datos, por lo que al agregar,
editar o eliminar un enrutador en MikroTik → NAS entra en vigor sin reiniciar.
¿Qué tan rápido surte efecto un cambio de plan o un reinicio de contador?
Las acciones de administración se ponen en cola y las aplica el servicio samm-radius en
su siguiente tick, dentro de los 30 segundos de forma predeterminada. Si el suscriptor está en línea, SAMM también envía un CoA en vivo para actualizar la sesión. Reducir el intervalo de radio samm en Sistema → Configuración para una sincronización más ajustada.
¿Qué pasa con mis datos si caduca una licencia paga?
Nunca se borra nada. Una licencia caducada se retira mediante advertencia, gracia, una
bloqueo suave (RADIUS sigue autenticándose durante aproximadamente una semana) y finalmente un bloqueo duro
bloqueo. La reactivación en cualquier etapa reinicia todos los servicios con todos los datos intactos.
¿ SAMM es gratis? ¿Qué añade Pro?
El nivel gratuito es gratuito para siempre e incluye todas las funciones. Plus, Pro y Pro Max no desbloquean funciones: aumentan los límites de usuarios AAA, tarjetas de hotspot y enrutadores. Consulte Licencias y niveles.
Un suscriptor no puede autenticarse: ¿por dónde empiezo?
Verifique que el secreto compartido RADIUS del enrutador coincida exactamente con el registro NAS,
que el enrutador esté habilitado para PPP / Hotspot RADIUS y que el
La cuenta está activa y no ha caducado. Ver journalctl -u samm-api -f y el registro FreeRADIUS , y confirme que el enrutador puede alcanzar el host SAMM en UDP
1812/1813.
¿Necesitas más ayuda?
Envíe un correo electrónico a [email protected] para informar un error o\n solicitar una función.