From 2790f281c527741829aa89f49d1ad2134294994f Mon Sep 17 00:00:00 2001 From: windyboy Date: Mon, 10 Aug 2026 17:01:10 +0800 Subject: [PATCH] vault backup: 2026-08-10 17:01:10 --- 01_Projects/Infrastructure/Network/ER-X.md | 30 ++-- ... - Gateway Selection RB5009 vs UXG-Lite.md | 17 ++- .../ADR - Home Network Layer 3 Boundary.md | 8 +- .../Home Network Upgrade Plan.md | 10 +- 02_Areas/Network & VPN/Home Network.md | 14 +- ...rinter Market Research - 黑白激光一体机.md | 140 ++++++++++++++++++ 6 files changed, 189 insertions(+), 30 deletions(-) create mode 100644 02_Areas/Network & VPN/Printer Market Research - 黑白激光一体机.md diff --git a/01_Projects/Infrastructure/Network/ER-X.md b/01_Projects/Infrastructure/Network/ER-X.md index 3827ad9..28c0341 100644 --- a/01_Projects/Infrastructure/Network/ER-X.md +++ b/01_Projects/Infrastructure/Network/ER-X.md @@ -102,11 +102,12 @@ set interfaces switch switch0 switch-port vlan-aware disable set port-forward auto-firewall enable set port-forward hairpin-nat enable set port-forward lan-interface eth0 -set port-forward rule 1 description ssh -set port-forward rule 1 forward-to address 192.168.66.32 -set port-forward rule 1 forward-to port 22 -set port-forward rule 1 original-port 58222 -set port-forward rule 1 protocol tcp_udp +# FIX-01 (2026-08-07): 公网 SSH 端口转发已删除,改用 WireGuard 管理;原规则为 ssh 58222 → 192.168.66.32:22 +# set port-forward rule 1 description ssh +# set port-forward rule 1 forward-to address 192.168.66.32 +# set port-forward rule 1 forward-to port 22 +# set port-forward rule 1 original-port 58222 +# set port-forward rule 1 protocol tcp_udp set port-forward rule 2 description trasmission set port-forward rule 2 forward-to address 192.168.66.32 set port-forward rule 2 forward-to port 51413 @@ -735,15 +736,16 @@ port-forward { original-port 51413 protocol tcp_udp } - rule 3 { - description ssh - forward-to { - address 192.168.66.32 - port 22 - } - original-port 5822 - protocol tcp_udp - } + # FIX-01 (2026-08-07): 公网 SSH 端口转发已删除,改用 WireGuard 管理;原规则为 ssh 5822 → 192.168.66.32:22 + # rule 3 { + # description ssh + # forward-to { + # address 192.168.66.32 + # port 22 + # } + # original-port 5822 + # protocol tcp_udp + # } rule 4 { description openvpn forward-to { diff --git a/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md b/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md index 7286dde..6eba276 100644 --- a/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md +++ b/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md @@ -16,7 +16,7 @@ related: **条件性决策(Conditional)**:只采购一台网关。当前首选 **UniFi Cloud Gateway Ultra(UCG-Ultra)**;只有未通过验收,或出现明确的多千兆/RouterOS 硬约束时,才改选 **MikroTik RB5009UG+S+IN**。 -核心交换机仍以 TL-SE5420 为优先候选:它负责二层 VLAN,不承担 DHCP、VLAN 网关、NAT 或跨 VLAN 路由。交换机与网关的详细边界见 [[ADR - Home Network Layer 3 Boundary]]。 +核心交换机仍以 TL-SE5420 为优先候选:它是三层网管交换机(16×2.5G + 4×10G SFP+),但本设计**仅启用其二层功能**,负责二层 VLAN,不承担 DHCP、VLAN 网关、NAT 或跨 VLAN 路由;三层功能须关闭。交换机与网关的详细边界见 [[ADR - Home Network Layer 3 Boundary]]。 ## 决策背景 @@ -53,7 +53,7 @@ related: | UniFi 管理与运维 | 🟡 两套管理面 | 🟢 网关、AP、Network 合一 | UCG-Ultra 可移除 PVE 上 Controller 的升级、备份和可用性责任;TP-Link 交换机仍独立管理。 | | 救援口、带外排障、可编程性 | 🟢 多余端口、RouterOS CLI/诊断 | 🟡 4 个 1GbE LAN,但策略表达和低层诊断更受 UniFi 范围约束 | RB5009 的真实优势;只有确实需要时才值得为复杂度与功耗付费。 | | 功耗与设备数量 | 🟡 | 🟢 | UCG-Ultra 本身更低功耗且可能替代自托管 Controller;但 PVE 是否仍运行取决于其他工作负载,不能把整机节电全部归因于它。 | -| 未来多千兆 LAN / 10G SFP+ | 🟢 | 🔴 无 SFP+,LAN 为 1GbE | 这是 RB5009 的硬性胜场;不是当前 1Gbps 宽带的硬性要求。 | +| 未来多千兆 LAN / 10G SFP+ | 🟢 | 🔴 无 SFP+,LAN 为 1GbE | 这是 RB5009 的硬性胜场;不是当前 1Gbps 宽带的硬性要求。若有明确的 ≥2G 升速时间表,选型应优先该行。 | ## 结论与采购规则 @@ -63,23 +63,28 @@ related: 这不是说 UCG-Ultra 的 1GbE LAN 没有代价:它是所有经网关流量的共享路径。只是对“**1Gbps 宽带 + 两个 VLAN + 以 IoT/DNS/控制为主的跨 VLAN 流量**”而言,该代价尚不是已证实的瓶颈。 +### 交换机端口的取舍说明 + +TL-SE5420 具备 16×2.5G + 4×10G 端口,但**仅服务同 VLAN 客户端**(如 NAS/PC 之间 2.5G 互传);跨 VLAN 与出网流量仍受网关 1GbE trunk 限制。2.5G 端口 ≠ 网关链路已升级。若接受放弃 RSTP/DHCP Snooping 要求,可降档到 1G 二层机型(如 TL-SE2420 等),作为备选写入评估。 + ### 直接选择 RB5009 的条件 出现任一条,就不应为了统一 UniFi 管理而选择 UCG-Ultra: 1. 网关到 TL-SE5420 必须使用 10G SFP+ DAC,或已有持续的多千兆跨 VLAN / VPN / 回内网流量; 2. 宽带升级到超过 1Gbps,且需要相应的多千兆 LAN 上联; -3. 必须在主网关上做任意下一跳的透明选流、复杂路由标记/策略路由,或需要 RouterOS 的低层可观测性; -4. UCG-Ultra 未通过本 ISP 的 PPPoE、IPv6 PD/RA、WireGuard、端口转发、VLAN 隔离或 gfw 实测。 +3. 已有明确(如一年内)的 ≥2G 宽带升速计划——即使当前仍是 1Gbps,UCG-Ultra 无 SFP+、上联固定 1GbE,届时需整机替换; +4. 必须在主网关上做任意下一跳的透明选流、复杂路由标记/策略路由,或需要 RouterOS 的低层可观测性; +5. UCG-Ultra 未通过本 ISP 的 PPPoE、IPv6 PD/RA、WireGuard、端口转发、VLAN 隔离或 gfw 实测。 ## UCG-Ultra 迁移与验收 1. 从 `.66.46` 的自托管 UniFi Network 导出 `.unf` 网络备份;在 UCG-Ultra 内置 Network 恢复。迁移完成前保留旧控制器和回滚路径,完成后不让两个控制器同时管理同一设备。[官方迁移说明](https://help.ui.com/hc/en-us/articles/360008976393-Backups-and-Migration-in-UniFi) 2. 建立 VLAN55、VLAN66、`.254` 网关、DHCP 和唯一 DNS `.66.36`;核心 trunk 仅允许 tagged VLAN55/66。 -3. 验证 PPPoE IPv4、IPv6 PD、每个 VLAN 的 RA、IPv6 WAN 入站默认拒绝、IPv4/IPv6 NAT/端口转发和 WireGuard。 +3. 验证 PPPoE IPv4、IPv6 PD、每个 VLAN 的 RA、IPv6 WAN 入站默认拒绝、IPv4/IPv6 NAT/端口转发和 WireGuard。**在同时开启 IDS/IPS 与 PPPoE 的状态下实测下行吞吐**并记录结果;若开启后吞吐明显劣化(低于宽带标称值),按「关 IPS 保吞吐」处置或据此改选 RB5009。 4. 从 VLAN55 验证默认拒绝、DNS 和已批准服务例外;从 VLAN66 验证对 VLAN55 的管理访问。 5. 分别验证 `.1` 客户端和 `.254` 客户端:前者经 gfw → `.254` 出网,后者直接经 `.254` 出网;确认 gfw 不可直通 VLAN55 ↔ VLAN66,且 IPv6 不绕过 gfw。 -6. 确认 TL-SE5420 的实机散热/噪音以及 RSTP、DHCP Snooping、trusted DHCP trunk;这些是独立于网关的采购前提。 +6. 确认 TL-SE5420 的实机散热/噪音,确认其**三层功能已关闭**(路由/RIP/SVI/DHCP Server 禁用,仅二层交换),以及 RSTP、DHCP Snooping、trusted DHCP trunk;这些是独立于网关的采购前提。 ## 后果 diff --git a/02_Areas/Network & VPN/ADR - Home Network Layer 3 Boundary.md b/02_Areas/Network & VPN/ADR - Home Network Layer 3 Boundary.md index 0903ae9..c452fa7 100644 --- a/02_Areas/Network & VPN/ADR - Home Network Layer 3 Boundary.md +++ b/02_Areas/Network & VPN/ADR - Home Network Layer 3 Boundary.md @@ -34,13 +34,14 @@ related: | 组件 | 承担职责 | 不承担职责 | | --- | --- | --- | | 最终硬件网关(当前首选 UCG-Ultra) | PPPoE、IPv4 NAT、IPv6 PD/RA、防火墙、VLAN55/66 网关、DHCP、WireGuard、必要端口转发 | DNS 递归解析、交换机二层接入 | -| 核心交换机(当前优先 TL-SE5420) | VLAN access/trunk、二层转发、RSTP、环路/风暴保护、DHCP Snooping、管理面 | DHCP、VLAN 网关、跨 VLAN 路由、NAT、防火墙 | +| 核心交换机(当前优先 TL-SE5420,三层机型、本项目仅启用二层能力) | VLAN access/trunk、二层转发、RSTP、环路/风暴保护、DHCP Snooping、管理面 | DHCP、VLAN 网关、跨 VLAN 路由、NAT、防火墙 | | AdGuard Home `.66.36` | DHCP 下发的唯一 DNS、过滤和上游 DoH | DHCP、网关、VLAN 路由 | | gfw `.66.1` / `.55.1` | 被明确选择的客户端的代理出口 | VLAN55 ↔ VLAN66 直通路由、WAN NAT、公网防火墙 | | UCG-Ultra 内置 UniFi Network | 管理 UCG-Ultra 和 UniFi AP | TP-Link 交换机管理、客户端转发以外的 PVE 工作负载 | ### 二层与地址设计 +- TL-SE5420 是三层网管交换机(支持 RIP/静态路由、SVI、DHCP Server/Relay)。本设计**仅启用其二层能力**:必须关闭路由/RIP、SVI、DHCP Server 等三层功能,避免误配为三层核心而绕过网关的安全边界。 - 网关与核心交换机间仅使用一条 tagged trunk,允许 VLAN55、VLAN66;业务 VLAN 不作 native/untagged VLAN。 - 若交换机要求 trunk PVID,PVID 必须是没有任何客户端或管理业务、且网关没有三层接口的专用 VLAN。 - 终端使用对应 VLAN 的 access 口;AP 端口按实际 SSID 需要配置 access 或 tagged trunk。 @@ -52,7 +53,7 @@ related: 1. WAN 入站默认拒绝,只显式开放所需端口转发;IPv6 入站应用同等原则。 2. 允许已建立/相关流量,丢弃无效流量。 3. VLAN66 可主动访问 VLAN55;VLAN55 → VLAN66 默认拒绝,仅以“目标 IP + 协议 + 端口”添加服务例外。 -4. 两个 VLAN 都可经网关访问 WAN;DHCP 只下发 `.66.36` 为 DNS。 +4. 两个 VLAN 都可经网关访问 WAN;DHCP 只下发 `.66.36` 为 DNS。VLAN55 客户端无论以 `.55.1`(gfw)还是 `.55.254` 为默认网关,对 `.66.36:53` 的跨 VLAN DNS 请求都须在网关放行;该放行仅限 `目标 IP .66.36 + 协议 TCP/UDP + 端口 53`,不得扩大为整段互访。 5. 使用 gfw 的设备配置 `.1` 为默认网关;其他设备配置 `.254`。这不是主网关 PBR,也不形成必然回路。 6. 禁止 gfw 在两个 VLAN 之间直接转发;验证代理模式的回程/NAT 行为。 7. IPv6 必须逐项验证:使用 gfw 的客户端不能因接收 `.254` 的 RA 而绕过 gfw。 @@ -61,7 +62,7 @@ related: 当前首选 **UCG-Ultra**,因为它将网关和 UniFi Network 管理面合并,官方标称 1×2.5GbE WAN、4×1GbE LAN、1Gbps IDS/IPS 和 6.2W 最大功耗。它没有 SFP+;其到核心交换机的 trunk 是 1GbE。若该单一 LAN 上联、IPv6、gfw 或业务迁移不满足验收,再改选 RB5009,而不是让两台网关叠加工作。[UCG-Ultra 官方规格](https://techspecs.ui.com/unifi/cloud-gateways/ucg-ultra?s=us) -TL-SE5420 作为二层核心交换机时,公开规格支持 RSTP、DHCP Snooping 与对应二层保护能力;TL-SE2420 的公开规格没有同等证明。两者的散热方式均须在购买前确认。[TL-SE5420 规格](https://www.tp-link.com.cn/product_2899.html?v=specification)、[TL-SE2420 规格](https://www.tp-link.com.cn/product_2935.html?v=specification) +TL-SE5420 是三层网管交换机(16×2.5G RJ45 + 4×10G SFP+,支持 RIP/静态路由、DHCP Server/Relay)。作为核心交换机时,其公开规格支持 RSTP、DHCP Snooping 与对应二层保护能力;本项目仅使用其二层功能,三层功能须关闭。TL-SE2420 的公开规格没有同等证明。两者的散热方式均须在购买前确认。[TL-SE5420 规格](https://www.tp-link.com.cn/product_2899.html?v=specification)、[TL-SE2420 规格](https://www.tp-link.com.cn/product_2935.html?v=specification) ## 拒绝的方案 @@ -81,4 +82,5 @@ TL-SE5420 作为二层核心交换机时,公开规格支持 RSTP、DHCP Snoopi - UCG-Ultra 无法通过 PPPoE、IPv6 PD/RA、gfw、WireGuard、隔离或服务迁移验收; - 需要持续的多千兆网关 LAN 上联、10G SFP+ 或更复杂的主网关选流; +- 已有明确的(如一年内)≥2G 宽带升速计划——此时 UCG-Ultra 的 1GbE LAN 上联会在升速后成为瓶颈; - TL-SE5420 的噪音不适合卧室,且不愿放宽 RSTP/DHCP Snooping 要求。 diff --git a/02_Areas/Network & VPN/Home Network Upgrade Plan.md b/02_Areas/Network & VPN/Home Network Upgrade Plan.md index 06a3ee0..c254081 100644 --- a/02_Areas/Network & VPN/Home Network Upgrade Plan.md +++ b/02_Areas/Network & VPN/Home Network Upgrade Plan.md @@ -19,7 +19,7 @@ related: 在下列验收项通过后,采用 **UniFi Cloud Gateway Ultra(UCG-Ultra)+ TL-SE5420**: - UCG-Ultra 是两个 VLAN 的唯一三层网关,负责 PPPoE、IPv4 NAT、IPv6、DHCP、状态防火墙、WireGuard 与端口转发; -- TL-SE5420 只承担二层 VLAN access/trunk、RSTP、环路/风暴保护和 DHCP Snooping,不建立 SVI、不运行 DHCP 或跨 VLAN 路由; +- TL-SE5420 是三层机型(16×2.5G + 4×10G SFP+),本项目只作二层使用:仅承担 VLAN access/trunk、RSTP、环路/风暴保护和 DHCP Snooping,不建立 SVI、不运行 DHCP、路由/RIP 或跨 VLAN 路由;三层功能须明确关闭; - UCG-Ultra 内置 UniFi Network,迁移成功后停止 PVE 上的自托管 UniFi Network Controller; - 若 UCG-Ultra 无法通过 IPv6、gfw 或服务迁移验收,则回到网关 ADR 重新评估,不购买第二台网关作为“备用方案”。 @@ -48,6 +48,7 @@ UCG-Ultra 的固定端口布局为 **1 × 2.5GbE RJ45 + 4 × 1GbE RJ45**;官 - 其余客户端以硬件网关 `.254` 为默认网关; - gfw 的默认路由指向相应 VLAN 的 `.254`,由 UCG-Ultra 统一 NAT 和连接 WAN; - 禁止 gfw 在 VLAN55 与 VLAN66 之间直接转发,避免绕过网关的 VLAN 隔离策略; +- VLAN55 客户端无论以 `.55.1` 还是 `.55.254` 为网关,DNS(`.66.36:53`)都必须可用:网关需放行该跨 VLAN DNS 例外,且放行仅限 `IP+协议+端口`;验收时分别以两种网关模式验证解析; - IPv6 不能让使用 gfw 的客户端直接以 `.254` 的 RA 出口绕过 gfw,必须在割接时逐台验证或明确禁用该客户端的 IPv6。 ## 最小安全策略 @@ -62,11 +63,11 @@ UCG-Ultra 的固定端口布局为 **1 × 2.5GbE RJ45 + 4 × 1GbE RJ45**;官 ## 迁移与验收 1. **备份和盘点**:导出 ER-X 配置、DHCP 静态租约、端口转发和 WAN 参数;从现有自托管 UniFi Network 下载 `.unf` 网络备份。凭据不写入知识库。 -2. **离线准备**:升级 UCG-Ultra 至稳定版本;创建 VLAN55/VLAN66、网关 `.254`、DHCP、DNS、IPv4/IPv6 防火墙、WireGuard 和必要端口转发。配置 TL-SE5420 为二层 VLAN 交换,启用 RSTP 与 DHCP Snooping;网关 trunk 为唯一 trusted DHCP 端口。 +2. **离线准备**:升级 UCG-Ultra 至稳定版本;创建 VLAN55/VLAN66、网关 `.254`、DHCP、DNS、IPv4/IPv6 防火墙、WireGuard 和必要端口转发。配置 TL-SE5420 为二层 VLAN 交换,**关闭其路由/RIP/SVI/DHCP Server 三层功能**,启用 RSTP 与 DHCP Snooping;网关 trunk 为唯一 trusted DHCP 端口。 3. **迁移 UniFi 管理面**:按官方“Network-only backup”流程,在 UCG-Ultra 内置 Network 恢复 `.unf`;迁移期间只保留一个有效控制器。若设备显示由其他控制器管理,按官方流程迁移或重新采纳,不盲目重置所有 AP。[官方迁移说明](https://help.ui.com/hc/en-us/articles/360008976393-Backups-and-Migration-in-UniFi) -4. **维护窗口割接**:替换 ER-X,先验收 PPPoE、IPv4 出网、DHCP、DNS、VLAN 隔离,再接回 AP、PVE、Home Assistant 与 IoT。 +4. **维护窗口割接**:替换 ER-X,先验收 PPPoE、IPv4 出网、DHCP、DNS、VLAN 隔离,再接回 AP、PVE、Home Assistant 与 IoT。**同时开启 IDS/IPS 与 PPPoE 实测下行吞吐**,记录结果;若明显劣化,关 IPS 保吞吐并记入验收记录。 5. **IPv6 与 gfw 验收**:确认 ISP PD、两个 VLAN 的 RA、IPv6 入站默认拒绝;分别验证使用 `.1` 与 `.254` 的客户端不会形成回路或 IPv6 绕过。 -6. **业务验收**:测试 WireGuard、必要端口转发、AdGuard、OpenClash/Mihomo、两台 AP 和 VLAN55 的最小例外规则。 +6. **业务验收**:测试 WireGuard、必要端口转发、AdGuard、OpenClash/Mihomo、两台 AP 和 VLAN55 的最小例外规则。确认公网 SSH 端口转发(原 58222/5822 → `192.168.66.32:22`)已删除,管理入口仅剩 VLAN66 与 WireGuard。 7. **回滚**:验收未通过时回插 ER-X,保留 UCG-Ultra 与交换机配置和日志供排障;不在未验证前停掉旧控制器的备份。 ## 不在本阶段做的事 @@ -75,3 +76,4 @@ UCG-Ultra 的固定端口布局为 **1 × 2.5GbE RJ45 + 4 × 1GbE RJ45**;官 - 不建立 native/untagged 业务 VLAN 的网关 trunk。 - 不购买 RB5009、UXG-Lite 或 UXG-Max 与 UCG-Ultra 同时运行;它们是替代选项,不是本拓扑的叠加设备。 - 不把 UCG-Ultra 的 2.5GbE **WAN** 误当作可供核心交换机使用的 2.5GbE **LAN**。对本设计,网关到核心的上联是 1GbE,持续高流量跨 VLAN / VPN / 端口转发时须重新评估。 +- 不因 TL-SE5420 具备 2.5G/10G 端口而认定网关链路已升级:其 2.5G 端口仅服务同 VLAN 客户端互传,跨 VLAN 与出网仍受 1GbE trunk 限制。 diff --git a/02_Areas/Network & VPN/Home Network.md b/02_Areas/Network & VPN/Home Network.md index 07b966c..585ba40 100644 --- a/02_Areas/Network & VPN/Home Network.md +++ b/02_Areas/Network & VPN/Home Network.md @@ -49,6 +49,7 @@ Internet | --- | --- | --- | | `gfw.windy.lan` | `192.168.66.1`、`192.168.55.1` | PVE 上的双网 ImmortalWrt VM;OpenClash 旁路由,使用 fake-ip + TPROXY;`dnsmasq → clash :7874` | | `dns.windy.lan` | `192.168.66.36` | AdGuard Home DNS(TCP/UDP `53`);上游 DoH:阿里、腾讯;DNSSEC 关闭。Mihomo 显式代理(systemd 服务) | +| `hp-nas` | `192.168.66.32` | HP NAS(mac `a0:1d:48:c7:77:a8`);OpenVPN 入站目标(`1194`) | | `ubnt` | `192.168.66.46` | 当前:UniFi Network Controller(Docker `v9.5.21`;inform `:9080`、UI `:8443`)及 Dockge;迁移到 UCG-Ultra 后停止其控制器职责 | ## DHCP 与名称解析 @@ -60,19 +61,26 @@ Internet - DHCP 向客户端下发的 DNS:`192.168.66.36`(`dns.windy.lan`)。 - 基础设施主机使用静态映射;已知示例: - `gfw` → `192.168.66.1`、`192.168.55.1` - - `pihole` / `dns` → `192.168.66.36` + - `dns`(AdGuard Home,旧名 pihole)→ `192.168.66.36` - `ubnt-app` → `192.168.66.46` - `windy-pc` → `192.168.66.99` ### DNS 链路 ```text +路径 A(常规,同网段直通): +客户端 + → AdGuard Home(192.168.66.36:53) ← 同网段直通,不经 gfw + +路径 B(发往外部解析器的查询,且客户端以 .1 为默认网关出网): 客户端 → AdGuard Home(192.168.66.36:53) - → 默认网关上的 OpenClash(可能劫持 DNS) + → 外部解析器(53) ← 该段可能被 gfw 的 OpenClash(TPROXY)劫持 → Clash DNS(:7874) ``` +> 注意:客户端到 `.66.36` 的 DNS 属同网段直通,**不经过 gfw**;gfw 只能劫持经它出网的、发往外部解析器的 53 端口流量。因此 fake-ip 仅在路径 B 生效;路径 A 下 clash 按真实 IP 处理。 + ## 无线接入点 | AP | 所在网段 | 管理地址 | 控制器上报地址 | @@ -86,10 +94,10 @@ Internet | --- | --- | --- | | Home Assistant | `192.168.55.11` | `8123` | | Transmission | `192.168.66.51` | `51413` | -| SSH | `192.168.66.36` | `22` | | OpenVPN | `192.168.66.32` | `1194` | ## 代理边界 - `dns.windy.lan` 上的 Mihomo 是**显式代理**:没有启用 TUN,也不进行透明流量劫持。 - 该主机的出站流量仍可能被 `gfw.windy.lan` 上的 OpenClash 规则处理,具体取决于流量路径与规则匹配结果。 +- gfw 的 fake-ip + TPROXY 只劫持**经 gfw 出网**的流量;同网段直通到 `.66.36` 的 DNS(路径 A)不走 gfw,clash 对这类域名按真实 IP 处理。 diff --git a/02_Areas/Network & VPN/Printer Market Research - 黑白激光一体机.md b/02_Areas/Network & VPN/Printer Market Research - 黑白激光一体机.md new file mode 100644 index 0000000..891d54e --- /dev/null +++ b/02_Areas/Network & VPN/Printer Market Research - 黑白激光一体机.md @@ -0,0 +1,140 @@ +--- +title: 家用黑白激光一体机选购指南 +type: guide +tags: [printer, laser, hardware, market-research, buying-guide] +created: 2026-08-10 +updated: 2026-08-10 +price-snapshot: 2026-08-10 多来源采集 +--- + +# 家用黑白激光一体机选购指南 + +> **适用**:家用低频打印,预算 1000-2000 元,必需 WiFi 无线打印 + 自动双面,ADF 输稿器"有更方便"。 +> **数据口径**:整机参数与耗材规格以品牌官网/官方支持站为准;价格为 2026-08-10 多来源采集,下单以实时结算页为准。 + +--- + +## 一、快速决策(30 秒) + +**首选:兄弟 DCP-L2648DW。** + +34ppm、50 页 ADF、自动双面、250 页纸盒、支持有线或无线网络;随机附 3000 页粉盒与 15000 页长寿命硒鼓(Brother 官网明确)。**耗材体系成熟、规格透明、长期成本可预期**,配置均衡,京东约 ¥1,750。 + +| 机型 | 一句话结论 | +|:---|:---| +| **兄弟 DCP-L2648DW**(首选) | 配置均衡,支持有线或无线网络,随机 3000 页粉盒;京东约 ¥1,750。 | +| **兄弟 DCP-B7535DW** | 支持有线或无线网络、按需供粉体系使其后续耗材成本具有竞争力;日常 ¥2,199 偏贵,**比 L2648DW 便宜 ≥¥250-300 才优先考虑**。 | +| **惠普 323sdnw** | 40 页 ADF、支持有线或无线网络,京东 ¥1,549-1,639;**比 L2648DW 便宜 >¥500 才值得转**,含一年上门服务。 | + +**兄弟两款的取舍**: + +| 项目 | L2648DW | B7535DW | +|:---|:---|:---| +| 网络 | 支持有线或无线 | **支持有线或无线(官网确认)** | +| 随机耗材 | 3000 页 TN2520XL(官方高容版,长期在售) | 按需供粉体系,随机 2600 页 TN-B020(长期常态) | + +> 两款都支持有线或无线网络(二选一,不能同时启用),并配备 50 页 ADF。B7535DW 的真正差异在**耗材体系**:按需供粉体系使其后续耗材成本具有竞争力(TN-B020 约 ¥200/2600 页,第三方兼容粉盒约 ¥20-60/支)。不应只写"B7535DW 更省"——应按当期机器价、随机粉与后续原装粉价格一起看。 + +**排除**:佳能 MF272dw(¥2,379-3,838 超预算、鼓粉一体);无 ADF 的 B7520DW;DADF 不列为主候选(本需求无批量双面扫描刚需)。 + +**预算严格卡死在 ¥1,400 以下的兜底**:**惠普 M233sdw**(¥1,345-1,479)。国行版(SKU 6GX06A)支持有线或无线网络。它比 323sdnw 仅便宜约 ¥200,却损失 250 页纸盒与分离式耗材(M233sdw 为鼓粉一体)——**只省 ¥200 的"预算优先"不划算,仅当购机预算硬性低于约 ¥1,400 时才看它**。 + +**最终排序**:① L2648DW → ② B7535DW(便宜 ≥¥250-300 时)→ ③ 323sdnw(比 L2648DW 便宜 >¥500 时)→ ④ M233sdw(预算 <¥1,400 的兜底)。 + +--- + +## 二、选择流程 + +```mermaid +flowchart TD + A["需要多页复印/扫描吗?"] -->|不需要| B["无 ADF 机型"] + A -->|需要| C["常扫描整叠双面原件吗?"] + C -->|否,单面为主| D["普通 ADF"] + C -->|是,档案/合同为主| E["DADF"] + B --> F["兄弟 DCP-B7520DW"] + D --> D1["兄弟 L2648DW 或 B7535DW
B7535DW 便宜 ≥¥250-300 才选它"] + D --> D2["L2648DW 比 323sdnw 贵 >¥500
→ 转 HP 323sdnw"] + E --> H["奔图 BM4303ADW(DADF)
仅当确有双面扫描刚需时专项核验"] +``` + +1. **确认需求**:WiFi + 自动双面是硬性;ADF 有更方便(低频家用,单面为主)。 +2. **圈定候选**:从第三节满足需求的机型里选。 +3. **实时比价**(下单当天,**同一平台**): + - **L2648DW vs B7535DW**:B7535DW 便宜 ≥¥300 选 B7535DW,否则选 L2648DW。 + - **再与 323sdnw 比**:L2648DW 仅贵 ≤¥300 仍选 L2648DW;贵 >¥500 选 323sdnw;中间价差看你是否在意有线网口与 Brother 耗材生态。 +4. **下单前核对**:按第六节清单逐项确认。 + +**不作为主决策指标**:Wi-Fi 频段(双频路由器同时提供 2.4 GHz,够用);标称月印量;"标称页数×0.6"折算。**单页成本不是第一决策指标**——它会拉高长期总成本,但在低频使用中应让位于 ADF、网络、纸盒与购机价差。 + +--- + +## 三、候选机型对比(满足全部需求) + +| 型号 | 速度 | ADF | 纸盒 | 网络 | 耗材体系 | 上市时间 | 电商日常价 | +|:---|:---:|:---:|:---:|:---|:---|:---|:---:| +| **兄弟 DCP-L2648DW** | 34ppm | 50 页单面 | 250 页 | 支持有线或无线 | 分离(TN2520/XL + DR2520) | 约 2023-12 | 京东约 ¥1,750 | +| **兄弟 DCP-B7535DW** | 34ppm | 50 页 | 250 页 | 支持有线或无线 | 分离(TN-B020 + DR-B020,按需供粉) | 约 2021-06 | 京东 ¥2,199;促销 ¥1,229-1,379 | +| **惠普 323sdnw** | 30ppm | 40 页单面 | 250 页 | 支持有线或无线 | 分离(W1810X + W1816A) | - | 京东 ¥1,549-1,639 | +| **惠普 M233sdw**(兜底) | 29ppm | 40 页 | 150 页 | 支持有线或无线(国行已核) | 鼓粉一体(W1370A/W1370X) | - | 京东 ¥1,345-1,479 | + +> **上市时间**:兄弟两款均据官网彩页发布时间与 Wayback 产品列表快照比对确认。L2648DW 约 2023-12(2023-09 列表无此型号、2024-02 已上架,彩页 2023-12-11 发布);B7535DW 约 2021-06(彩页 URL 含 20210607,2021-11 已有官方活动图)。B7535DW 属上一代产品,L2648DW 为新一代智印系列——选购时新款规格更贴近当前 Windows/macOS,旧款则更依赖第三方耗材生态。 + +> **兄弟 DCP-L2648DW** 是本需求下配置最均衡的选择;适配粉盒为 TN2520 系列(随机版本以包装内为准,官方在售 TN-2520 1200 页 / TN-2520XL 3000 页)。 +> **兄弟 DCP-B7535DW** 是 **"按需供粉 + 50 页 ADF + 34ppm"** 的三合一选择:按需供粉体系使其后续耗材成本具有竞争力(TN-B020 约 ¥200/2600 页,第三方兼容粉约 ¥20-60/支),且官网确认支持有线或无线网络——它是 B 系列里少有的带 50 页 ADF 的机型,不是"无 ADF 入门款"。 +> **惠普 M233sdw** 仅作预算兜底(预算 <¥1,400):鼓粉一体耗材贵(W1370A 约 ¥0.30/页)、纸盒仅 150 页,相对 323sdnw 只省约 ¥200;国行版(SKU 6GX06A)已确认支持有线或无线网络。 +> 兄弟还有 DCP-L2548DW(单面 34ppm,同耗材体系、更旧)与 DCP-B7520DW(无 ADF),仅在价格明显低于上述候选时考虑。 + +--- + +## 四、价格参考(2026-08-10 采集) + +> 打印机价格受大促、国补、渠道库存影响波动频繁,以下仅作量级参考,**下单以实时结算页为准**。 + +| 型号 | 官方指导价 | 电商日常价 | 促销/历史低价 | +|:---|:---:|:---:|:---:| +| 兄弟 DCP-L2648DW | ¥1,934 | ¥1,750(京东自营) | ¥1,279(ZOL 经销商);¥1,539-1,866(苏宁/值得买) | +| 兄弟 DCP-B7535DW | ¥2,248 | ¥2,199-2,250 | ¥1,229 起;¥1,379(苏宁);天猫 ¥1,219 为 2025-09 历史价,可能已过期 | +| 惠普 323sdnw | ¥1,739 | ¥1,549-1,639(京东自营) | ¥1,089(券后);天猫国补 9.5 折约 ¥1,405 | +| 惠普 M233sdw | ¥1,589 | ¥1,345-1,479(京东自营) | ¥1,039(经销商) | +| 奔图 BM4303ADW(DADF) | ¥2,749 | ¥1,939-2,099(京东自营) | ¥1,758.5(叠国补+券+返卡) | + +**国补现状**:兄弟 B7535DW 明确享受 15% 国补(部分省份已结束);323sdnw 天猫可享 9.5 折;L2648DW 仅部分渠道有 5%(非全国统一)。国补因渠道/地区而异,以结算页为准。 + +--- + +## 五、耗材成本参考 + +| 机型 | 耗材体系 | 粉盒 | 粉盒印量 | 粉盒价格 | 成像鼓 | 成像鼓印量 | +|:---|:---|:---|:---:|:---|:---|:---:| +| 兄弟 DCP-L2648DW | 分离式 | TN2520 / TN2520XL | 约 1200 / 约 3000 页 | 原装约 ¥200-280 / ¥300 级 | DR2520 | 约 15000 页 | +| 兄弟 DCP-B7535DW | 分离式(按需供粉) | TN-B020 | 约 2600 页 | 原装约 ¥200;第三方兼容约 ¥20-60 | DR-B020 | 约 12000 页 | +| 惠普 323sdnw | 分离式 | W1810X | 约 3000 页 | 原装约 ¥400-500;兼容 ¥50-120 | W1816A | 约 10000-12000 页 | +| 惠普 M233sdw | 鼓粉一体 | W1370A / W1370X | 约 1150 / 约 2600 页 | 原装约 ¥350 | - | - | + +> **低频家用结论**:单页成本不是第一决策指标,但会影响长期总成本。以各候选原装耗材估算,月成本差通常为数元至二十余元/月,取决于具体耗材和覆盖率。在低频使用中,应让位于 ADF、网络、纸盒与购机价差。 +> 兄弟 B7535DW 随机赠送 TN-B020 原装粉盒(2600 页);L2648DW 随机附粉盒(版本以包装内为准)。若未来打印量上升,**兄弟按需供粉(B7535DW)与第三方兼容生态(TN2520 兼容粉约 ¥30-50/支)的长期成本优势更明显**。 + +--- + +## 六、下单前必核清单 + +| 项目 | 涉及机型 | 说明 | +|:---|:---|:---| +| 今日官方/自营到手价 | L2648DW、B7535DW、323sdnw | 价差直接决定选型 | +| L2648DW 与 B7535DW **同平台同时点**价差 | 兄弟两款 | B7535DW 便宜 ≥¥250-300 才选它 | +| L2648DW 与 323sdnw 价差 | L2648DW、323sdnw | 贵 >¥500 转 323sdnw;¥300-500 看耗材生态偏好 | +| 是否含国补 | 全部 | 以当地/结算页为准 | +| 随机粉盒版本与印量 | 兄弟 L 系列 | L2648DW 随机版本以包装内为准(TN-2520 1200 页 / TN-2520XL 3000 页);B7535DW 随机 2600 页 TN-B020 | +| 适配粉盒型号 | L2648DW | 已确认 TN2520 / TN2520XL + DR2520 体系 | +| 完整型号 + 产品编号 | 全部 | 不同后缀(w/nw/dn)、国别、套餐配置不同;M233sdw 认准国行 SKU 6GX06A(支持有线或无线已核) | + +--- + +## 七、避坑提示 + +1. **鼓粉一体 vs 分离式**:一体式(惠普 M233sdw)更换需整体换硒鼓;分离式(兄弟 L/B 系列、惠普 323sdnw)只换粉盒,成像鼓寿命更长。 +2. **别只看机器价**:对比具体型号的原装耗材价格与印量(见第五节)——鼓粉一体换一次整体成本更高;单页成本在低频下不是第一指标,但月成本差通常为数元至二十余元/月,取决于具体耗材和覆盖率。 +3. **固件锁粉(风险提示)**:部分品牌新固件可能加强对第三方耗材的芯片校验。只用原装则兄弟/惠普/佳能都安全;计划使用第三方耗材时,按具体型号与批次确认兼容性。 +4. **保修政策**:以各品牌现行官方条款为准。 +5. **SKU 核对**:同型号不同后缀(w/nw/dn)、国别、套餐,网口/ADF 等配置可能不同。下单核对完整型号与参数页。 +6. **彩色需求**:彩色激光单页成本显著高于黑白,确定需要彩色才另行评估。