vault backup: 2026-08-10 17:01:10
This commit is contained in:
@@ -16,7 +16,7 @@ related:
|
||||
|
||||
**条件性决策(Conditional)**:只采购一台网关。当前首选 **UniFi Cloud Gateway Ultra(UCG-Ultra)**;只有未通过验收,或出现明确的多千兆/RouterOS 硬约束时,才改选 **MikroTik RB5009UG+S+IN**。
|
||||
|
||||
核心交换机仍以 TL-SE5420 为优先候选:它负责二层 VLAN,不承担 DHCP、VLAN 网关、NAT 或跨 VLAN 路由。交换机与网关的详细边界见 [[ADR - Home Network Layer 3 Boundary]]。
|
||||
核心交换机仍以 TL-SE5420 为优先候选:它是三层网管交换机(16×2.5G + 4×10G SFP+),但本设计**仅启用其二层功能**,负责二层 VLAN,不承担 DHCP、VLAN 网关、NAT 或跨 VLAN 路由;三层功能须关闭。交换机与网关的详细边界见 [[ADR - Home Network Layer 3 Boundary]]。
|
||||
|
||||
## 决策背景
|
||||
|
||||
@@ -53,7 +53,7 @@ related:
|
||||
| UniFi 管理与运维 | 🟡 两套管理面 | 🟢 网关、AP、Network 合一 | UCG-Ultra 可移除 PVE 上 Controller 的升级、备份和可用性责任;TP-Link 交换机仍独立管理。 |
|
||||
| 救援口、带外排障、可编程性 | 🟢 多余端口、RouterOS CLI/诊断 | 🟡 4 个 1GbE LAN,但策略表达和低层诊断更受 UniFi 范围约束 | RB5009 的真实优势;只有确实需要时才值得为复杂度与功耗付费。 |
|
||||
| 功耗与设备数量 | 🟡 | 🟢 | UCG-Ultra 本身更低功耗且可能替代自托管 Controller;但 PVE 是否仍运行取决于其他工作负载,不能把整机节电全部归因于它。 |
|
||||
| 未来多千兆 LAN / 10G SFP+ | 🟢 | 🔴 无 SFP+,LAN 为 1GbE | 这是 RB5009 的硬性胜场;不是当前 1Gbps 宽带的硬性要求。 |
|
||||
| 未来多千兆 LAN / 10G SFP+ | 🟢 | 🔴 无 SFP+,LAN 为 1GbE | 这是 RB5009 的硬性胜场;不是当前 1Gbps 宽带的硬性要求。若有明确的 ≥2G 升速时间表,选型应优先该行。 |
|
||||
|
||||
## 结论与采购规则
|
||||
|
||||
@@ -63,23 +63,28 @@ related:
|
||||
|
||||
这不是说 UCG-Ultra 的 1GbE LAN 没有代价:它是所有经网关流量的共享路径。只是对“**1Gbps 宽带 + 两个 VLAN + 以 IoT/DNS/控制为主的跨 VLAN 流量**”而言,该代价尚不是已证实的瓶颈。
|
||||
|
||||
### 交换机端口的取舍说明
|
||||
|
||||
TL-SE5420 具备 16×2.5G + 4×10G 端口,但**仅服务同 VLAN 客户端**(如 NAS/PC 之间 2.5G 互传);跨 VLAN 与出网流量仍受网关 1GbE trunk 限制。2.5G 端口 ≠ 网关链路已升级。若接受放弃 RSTP/DHCP Snooping 要求,可降档到 1G 二层机型(如 TL-SE2420 等),作为备选写入评估。
|
||||
|
||||
### 直接选择 RB5009 的条件
|
||||
|
||||
出现任一条,就不应为了统一 UniFi 管理而选择 UCG-Ultra:
|
||||
|
||||
1. 网关到 TL-SE5420 必须使用 10G SFP+ DAC,或已有持续的多千兆跨 VLAN / VPN / 回内网流量;
|
||||
2. 宽带升级到超过 1Gbps,且需要相应的多千兆 LAN 上联;
|
||||
3. 必须在主网关上做任意下一跳的透明选流、复杂路由标记/策略路由,或需要 RouterOS 的低层可观测性;
|
||||
4. UCG-Ultra 未通过本 ISP 的 PPPoE、IPv6 PD/RA、WireGuard、端口转发、VLAN 隔离或 gfw 实测。
|
||||
3. 已有明确(如一年内)的 ≥2G 宽带升速计划——即使当前仍是 1Gbps,UCG-Ultra 无 SFP+、上联固定 1GbE,届时需整机替换;
|
||||
4. 必须在主网关上做任意下一跳的透明选流、复杂路由标记/策略路由,或需要 RouterOS 的低层可观测性;
|
||||
5. UCG-Ultra 未通过本 ISP 的 PPPoE、IPv6 PD/RA、WireGuard、端口转发、VLAN 隔离或 gfw 实测。
|
||||
|
||||
## UCG-Ultra 迁移与验收
|
||||
|
||||
1. 从 `.66.46` 的自托管 UniFi Network 导出 `.unf` 网络备份;在 UCG-Ultra 内置 Network 恢复。迁移完成前保留旧控制器和回滚路径,完成后不让两个控制器同时管理同一设备。[官方迁移说明](https://help.ui.com/hc/en-us/articles/360008976393-Backups-and-Migration-in-UniFi)
|
||||
2. 建立 VLAN55、VLAN66、`.254` 网关、DHCP 和唯一 DNS `.66.36`;核心 trunk 仅允许 tagged VLAN55/66。
|
||||
3. 验证 PPPoE IPv4、IPv6 PD、每个 VLAN 的 RA、IPv6 WAN 入站默认拒绝、IPv4/IPv6 NAT/端口转发和 WireGuard。
|
||||
3. 验证 PPPoE IPv4、IPv6 PD、每个 VLAN 的 RA、IPv6 WAN 入站默认拒绝、IPv4/IPv6 NAT/端口转发和 WireGuard。**在同时开启 IDS/IPS 与 PPPoE 的状态下实测下行吞吐**并记录结果;若开启后吞吐明显劣化(低于宽带标称值),按「关 IPS 保吞吐」处置或据此改选 RB5009。
|
||||
4. 从 VLAN55 验证默认拒绝、DNS 和已批准服务例外;从 VLAN66 验证对 VLAN55 的管理访问。
|
||||
5. 分别验证 `.1` 客户端和 `.254` 客户端:前者经 gfw → `.254` 出网,后者直接经 `.254` 出网;确认 gfw 不可直通 VLAN55 ↔ VLAN66,且 IPv6 不绕过 gfw。
|
||||
6. 确认 TL-SE5420 的实机散热/噪音以及 RSTP、DHCP Snooping、trusted DHCP trunk;这些是独立于网关的采购前提。
|
||||
6. 确认 TL-SE5420 的实机散热/噪音,确认其**三层功能已关闭**(路由/RIP/SVI/DHCP Server 禁用,仅二层交换),以及 RSTP、DHCP Snooping、trusted DHCP trunk;这些是独立于网关的采购前提。
|
||||
|
||||
## 后果
|
||||
|
||||
|
||||
Reference in New Issue
Block a user