166 lines
9.8 KiB
Markdown
166 lines
9.8 KiB
Markdown
---
|
||||
|
|
title: "ADR - Gateway Selection RB5009 vs UXG-Lite"
|
|||
|
|
type: architecture-decision-record
|
|||
|
|
status: accepted
|
|||
|
|
date: 2026-08-07
|
|||
|
|
tags: [network, adr, gateway, mikrotik, unifi]
|
|||
|
|
related:
|
|||
|
|
- "[[ADR - Home Network Layer 3 Boundary]]"
|
|||
|
|
- "[[Home Network]]"
|
|||
|
|
- "[[Home Network Upgrade Plan]]"
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
# ADR:RB5009 与 UXG-Lite 的网关选型
|
|||
|
|
|
|||
|
|
## 状态
|
|||
|
|
|
|||
|
|
**已接受(Accepted)**:2026-08-07 确认选择 **MikroTik RB5009UG+S+IN** 作为家庭网络网关。UXG-Lite 不作为本次升级的网关。
|
|||
|
|
|
|||
|
|
## 背景
|
|||
|
|
|
|||
|
|
已接受的 [[ADR - Home Network Layer 3 Boundary|三层职责边界]] 确定:网关是 VLAN55 与 VLAN66 的唯一三层边界,承担 DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT、端口转发与 WireGuard;核心交换机仅做二层 VLAN 转发。
|
|||
|
|
|
|||
|
|
当前网络计划以无风扇 **TP-Link Omada SG3210X-M2** 作为核心交换机。该交换机提供 8 × 2.5GbE 与 2 × 10G SFP+;网关与核心交换机之间需要承载两个 VLAN 的 trunk。现有 gfw 是 PVE 上的双网 ImmortalWrt VM,其“特殊流量走 gfw”的选流策略在迁移前仍需盘点,但首期不改变该行为。
|
|||
|
|
|
|||
|
|
候选网关为:
|
|||
|
|
|
|||
|
|
1. **方案 A:MikroTik RB5009UG+S+IN**;或
|
|||
|
|
2. **方案 B:Ubiquiti UXG-Lite**。
|
|||
|
|
|
|||
|
|
## 已确认的目标设计
|
|||
|
|
|
|||
|
|
| 范畴 | 已确认决策 |
|
|||
|
|
| --- | --- |
|
|||
|
|
| 网关 | RB5009 是 VLAN55/VLAN66 的唯一网关、DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT 与 WireGuard 终点。 |
|
|||
|
|
| 核心交换 | SG3210X-M2 仅做无风扇二层 VLAN 交换;不承担 DHCP、VLAN 网关或跨 VLAN 路由。 |
|
|||
|
|
| 网关上联 | RB5009 的 10G SFP+ 与核心交换机使用短距离 10G SFP+ DAC;trunk 仅允许 tagged VLAN55、VLAN66,不承载 native/untagged VLAN。 |
|
|||
|
|
| VLAN 与地址 | VLAN66:`192.168.66.0/24`、网关 `.254`;VLAN55:`192.168.55.0/24`、网关 `.254`。 |
|
|||
|
|
| 安全边界 | IoT(VLAN55)默认不能主动访问电脑网(VLAN66);电脑网可访问 IoT 网;后续例外按目标 IP、协议与端口在网关防火墙中维护。 |
|
|||
|
|
| 旁路由 | gfw VM 保持双网 `.66.1` / `.55.1` 与按规则选流的旁路由角色,不成为客户端默认网关。 |
|
|||
|
|
| 远程访问 | WireGuard 运行在网关,采用分流,客户端可访问两个 VLAN 并使用 AdGuard Home `.66.36` DNS。 |
|
|||
|
|
|
|||
|
|
## 经官方资料核实的硬件事实
|
|||
|
|
|
|||
|
|
| 项目 | RB5009UG+S+IN | UXG-Lite |
|
|||
|
|
| --- | --- | --- |
|
|||
|
|
| WAN/LAN 物理端口 | 7 × 1GbE、1 × 2.5GbE、1 × 10G SFP+ | 1 × 1GbE WAN、1 × 1GbE LAN |
|
|||
|
|
| CPU | 四核 ARM 64-bit,1.4GHz | 双核 ARM Cortex-A53,1GHz |
|
|||
|
|
| 内存 | 1GB DDR4 | 1GB |
|
|||
|
|
| 系统 | RouterOS v7 | 由 UniFi Network Application 管理 |
|
|||
|
|
| 最大功耗 | 25W | 3.83W |
|
|||
|
|
| IPv6 ISP 支持 | RouterOS v7 支持 DHCPv6-PD / RA 配置 | 官方规格列出 IPv6 ISP Support |
|
|||
|
|
| WireGuard 服务端 | RouterOS v7 支持 | 官方规格列出 WireGuard VPN Server |
|
|||
|
|
|
|||
|
|
来源:[RB5009 官方手册](https://cdn.mikrotik.com/web-assets/product_files/RB5009UGSIN_250413.pdf)、[UXG-Lite 官方规格](https://techspecs.ui.com/unifi/advanced-hosting/uxg-lite?subcategory=all-advanced-hosting)。
|
|||
|
|
|
|||
|
|
## 方案对比与判定
|
|||
|
|
|
|||
|
|
图例:🟢 直接满足/风险低;🟡 可以实现,但有额外配置或限制;🔴 不满足已确认约束;⚪ 两方案无实质差异。
|
|||
|
|
|
|||
|
|
### 上联、性能与扩展
|
|||
|
|
|
|||
|
|
| 可比较特征 | 方案 A:RB5009 | 方案 B:UXG-Lite | 胜方 |
|
|||
|
|
| --- | --- | --- | --- |
|
|||
|
|
| 与核心交换机的 trunk | 🟢 10G SFP+ DAC,可直接承载 VLAN55/66 | 🟡 仅 1GbE Ethernet trunk | **A** |
|
|||
|
|
| 已接受架构下的 WAN / VLAN 间流量 | 🟢 不受 1GbE LAN 上联限制 | 🔴 全部经唯一 1GbE LAN 链路 | **A** |
|
|||
|
|
| WireGuard / 端口转发回内网 | 🟢 使用高速上联,不与 1GbE LAN 上联竞争 | 🟡 与全部网关相关流量共享 1GbE LAN 链路 | **A** |
|
|||
|
|
| 同 VLAN 的 2.5G 交换 | 🟢 由核心交换机 ASIC 转发,不经过网关 | 🟢 相同 | ⚪ 平手 |
|
|||
|
|
| 未来超过 1Gbps 宽带或跨 VLAN 流量 | 🟢 不需要先更换网关接口 | 🔴 需要更换网关或改变已接受架构 | **A** |
|
|||
|
|
| 低功耗与发热 | 🟡 最大功耗较高 | 🟢 最大功耗 3.83W | **B** |
|
|||
|
|
|
|||
|
|
### 功能、迁移与运维
|
|||
|
|
|
|||
|
|
| 可比较特征 | 方案 A:RB5009 | 方案 B:UXG-Lite | 胜方 |
|
|||
|
|
| --- | --- | --- | --- |
|
|||
|
|
| 两 VLAN、DHCP、IPv4 NAT 与防火墙 | 🟢 可集中于 RouterOS | 🟢 可实现 | ⚪ 平手 |
|
|||
|
|
| IPv6 PD 分发至多个 VLAN | 🟢 可显式配置 PD、RA 与防火墙 | 🟡 文档支持,仍须对电信 PPPoE/PD 验收 | **A** |
|
|||
|
|
| WireGuard UDP `51820` | 🟢 可实现 | 🟢 可实现 | ⚪ 平手 |
|
|||
|
|
| VLAN 间 mDNS | 🟢 RouterOS 支持 IPv4 mDNS repeater | 🟡 官方规格列出 mDNS,需验证实际跨 VLAN 行为 | **A** |
|
|||
|
|
| 现有 UniFi AP 管理 | 🟢 AP 继续由现有 Controller 管理 | 🟢 与网关统一在 UniFi Network Application 管理 | **B** |
|
|||
|
|
| gfw 旁路由选流策略迁移 | 🟢 RouterOS 可按盘点结果配置路由/防火墙 | 🟡 是否可等价实现取决于尚未盘点的规则 | **A** |
|
|||
|
|
| 配置与故障排查 | 🟢 网关、路由、DHCP、IPv6 与策略在一套 RouterOS 配置中 | 🟡 UniFi 管理更统一,但 1GbE 限制和 gfw 等价性需额外验收 | **A** |
|
|||
|
|
|
|||
|
|
UniFi 的 IPv6 PD 与 WireGuard 功能参考:[IPv6 in UniFi](https://help.ui.com/hc/en-us/articles/36378535649687-Configuring-IPv6-in-UniFi)、[WireGuard VPN Server](https://help.ui.com/hc/en-us/articles/115005445768-UniFi-Gateway-WireGuard-VPN-Server)。RouterOS 的 mDNS repeater 仅支持 IPv4:[RouterOS DNS/mDNS](https://help.mikrotik.com/docs/spaces/ROS/pages/37748767/DNS?src=contextnavpagetreemode)。
|
|||
|
|
|
|||
|
|
### 加权结论
|
|||
|
|
|
|||
|
|
权重 `5` 表示已确认的硬约束,`2` 表示偏好;评分 `5` 表示完全满足。总分仅用于使取舍可见,不代表性能基准测试。
|
|||
|
|
|
|||
|
|
| 决策维度 | 权重 | 方案 A:RB5009 | 方案 B:UXG-Lite | 结果 |
|
|||
|
|
| --- | ---: | ---: | ---: | --- |
|
|||
|
|
| 10G DAC 核心上联 | 5 | 🟢 5 | 🔴 1 | **A** |
|
|||
|
|
| 网关相关流量的带宽与扩展 | 5 | 🟢 5 | 🔴 1 | **A** |
|
|||
|
|
| gfw 现有行为的低风险迁移 | 4 | 🟢 5 | 🟡 2 | **A** |
|
|||
|
|
| IPv6、WireGuard 与跨 VLAN 功能可控性 | 4 | 🟢 5 | 🟡 3 | **A** |
|
|||
|
|
| UniFi 单一管理界面 | 2 | 🟡 2 | 🟢 5 | **B** |
|
|||
|
|
| 低功耗与发热 | 2 | 🟡 2 | 🟢 5 | **B** |
|
|||
|
|
| **总分(满分 110)** | — | **🟢 98** | **🟡 50** | **采用 A** |
|
|||
|
|
|
|||
|
|
UXG-Lite 的低功耗与统一管理界面是明确优点,但不足以抵消其唯一 1GbE LAN 上联与 gfw 策略等价性未知带来的限制。已接受的三层职责边界依赖网关承载所有跨 VLAN、WAN、WireGuard 与端口转发流量,因此 10G 上联是当前架构的必要能力,而非未来假设。
|
|||
|
|
|
|||
|
|
## 已接受的决策
|
|||
|
|
|
|||
|
|
**采用方案 A:RB5009UG+S+IN 作为网关,并通过 10G SFP+ DAC 连接 SG3210X-M2。**
|
|||
|
|
|
|||
|
|
RB5009 的职责与 [[ADR - Home Network Layer 3 Boundary|三层职责边界 ADR]] 保持一致:
|
|||
|
|
|
|||
|
|
| 组件 | 职责 | 不承担的职责 |
|
|||
|
|
| --- | --- | --- |
|
|||
|
|
| RB5009 | PPPoE、IPv4 NAT、IPv6 PD/RA、防火墙、VLAN55/66 网关、DHCP、WireGuard、Transmission 端口转发 | 不为客户端提供 DNS 解析服务 |
|
|||
|
|
| SG3210X-M2 | VLAN access/trunk、二层转发、RSTP、交换机管理 | DHCP、IPv4/IPv6 网关、跨 VLAN 路由、DNS、NAT、防火墙 |
|
|||
|
|
| AdGuard Home `.66.36` | 两个 VLAN 的 DNS 过滤与上游 DoH;由 RB5009 DHCP 下发为唯一 DNS | DHCP、网关、VLAN 路由 |
|
|||
|
|
| UniFi Controller `.66.46` | AP 管理 | 网关、VLAN 路由或 DHCP |
|
|||
|
|
|
|||
|
|
### 目标上联拓扑
|
|||
|
|
|
|||
|
|
```text
|
|||
|
|
Internet / ONT(bridge)
|
|||
|
|
│
|
|||
|
|
└─ RB5009
|
|||
|
|
├─ ether1:PPPoE / IPv4 NAT / IPv6 PD / WAN firewall
|
|||
|
|
├─ VLAN 66:192.168.66.254/24、DHCP、跨 VLAN firewall
|
|||
|
|
├─ VLAN 55:192.168.55.254/24、DHCP、跨 VLAN firewall
|
|||
|
|
├─ WireGuard:分流访问 VLAN 66 与 VLAN 55
|
|||
|
|
└─ SFP+:VLAN 55 + VLAN 66 tagged trunk
|
|||
|
|
│
|
|||
|
|
└─ 10G SFP+ DAC ── SG3210X-M2(L2 only;管理 IP 192.168.66.2)
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
## 后果
|
|||
|
|
|
|||
|
|
### 正面后果
|
|||
|
|
|
|||
|
|
- 网关到核心交换机的 trunk 不再成为 1GbE 瓶颈,符合已接受的网关三层架构。
|
|||
|
|
- gfw 旁路由、IPv6 PD/RA、WireGuard、端口转发与跨 VLAN 安全策略可在 RouterOS 中明确配置和验证。
|
|||
|
|
- 无需为了未来超过 1Gbps 的宽带或跨 VLAN 流量而先更换网关。
|
|||
|
|
- 现有 UniFi AP 仍可由自建 Controller 管理,不依赖 UniFi 网关。
|
|||
|
|
|
|||
|
|
### 负面后果与接受的代价
|
|||
|
|
|
|||
|
|
- RB5009 的功耗和发热高于 UXG-Lite。
|
|||
|
|
- 网关与 AP/Controller 不使用同一管理界面;需要维护 RouterOS 与 UniFi Controller 两套管理面。
|
|||
|
|
- gfw 的现有选流规则仍需在迁移前盘点、备份并在维护窗口验证;这不是重新选择 UXG-Lite 的前提,而是 RB5009 割接前的必做项。
|
|||
|
|
|
|||
|
|
## 迁移前待办(非待决策)
|
|||
|
|
|
|||
|
|
- 导出并加密保存 ER-X、gfw/OpenClash 与 PVE 网络配置,盘点“特殊流量走 gfw”的实际选流规则。
|
|||
|
|
- 离线配置并验证 RB5009 的 PPPoE、VLAN55/66、DHCP、IPv6 PD/RA、防火墙、WireGuard 与 Transmission 映射。
|
|||
|
|
- 使用 10G SFP+ DAC 验证 RB5009 与 SG3210X-M2 的 tagged VLAN55/VLAN66 trunk;不配置 native/untagged VLAN。
|
|||
|
|
- 在维护窗口验证 IoT 隔离、AdGuard Home DNS、gfw 行为、WireGuard 和 IPv4/IPv6 连通性;保留可回插的 ER-X 作为回滚方案。
|
|||
|
|
|
|||
|
|
## 何时重新决策
|
|||
|
|
|
|||
|
|
只有在以下任一前提发生变化时,才重新评估 UXG-Lite 或其他网关:
|
|||
|
|
|
|||
|
|
- 已接受的网关承担全部 VLAN 三层职责的架构被替换;或
|
|||
|
|
- 明确接受网关相关流量受 1GbE LAN 上联限制,且不再需要 10G DAC 上联;或
|
|||
|
|
- 选择的替代网关提供不低于当前需求的多千兆 LAN/SFP+ 上联,并通过 gfw、IPv6 与 WireGuard 验收。
|
|||
|
|
|
|||
|
|
## 确认记录
|
|||
|
|
|
|||
|
|
- [x] 接受 RB5009UG+S+IN(2026-08-07)
|
|||
|
|
- [x] 拒绝 UXG-Lite 作为本次升级网关(2026-08-07)
|
|||
|
|
- [ ] 完成 gfw 规则盘点与 RB5009 割接验收
|
|||
|
|
|
|||
|
|
决策理由:RB5009 同时满足已接受的网关三层职责边界、10G DAC 核心上联与低风险迁移要求;UXG-Lite 的 1GbE LAN 上联不符合该目标设计。
|