Files
my-vault/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md

8.7 KiB
Raw Permalink Blame History

title, type, status, date, tags, related
title type status date tags related
ADR - Gateway Selection: RB5009 vs UCG-Ultra architecture-decision-record conditional 2026-08-07
network
adr
gateway
mikrotik
unifi
tp-link
ADR - Home Network Layer 3 Boundary
Home Network
Home Network Upgrade Plan

ADR:网关选型——RB5009 与 UCG-Ultra

状态

条件性决策(Conditional:只采购一台网关。当前首选 UniFi Cloud Gateway UltraUCG-Ultra;只有未通过验收,或出现明确的多千兆/RouterOS 硬约束时,才改选 MikroTik RB5009UG+S+IN

核心交换机仍以 TL-SE5420 为优先候选:它是三层网管交换机(16×2.5G + 4×10G SFP+),但本设计仅启用其二层功能,负责二层 VLAN,不承担 DHCP、VLAN 网关、NAT 或跨 VLAN 路由;三层功能须关闭。交换机与网关的详细边界见 ADR - Home Network Layer 3 Boundary

决策背景

  • 宽带为 1Gbps,光猫桥接,网关负责 PPPoE、NAT、IPv6、DHCP、防火墙、WireGuard 与必要端口转发。
  • VLAN66 192.168.66.0/24 与 VLAN55 192.168.55.0/24 的网关均为 .254;VLAN55 默认不能主动访问 VLAN66。
  • gfw 是 PVE 上的双网 ImmortalWrt VM.66.1 / .55.1)。需要代理的客户端直接选用 .1 为默认网关,其他客户端选用 .254gfw 再经对应 .254 出 WAN。这不是主网关透明策略路由。
  • 已有 UniFi AP;当前 UniFi Network Controller 运行在 .66.46 的 PVE/Docker 上。
  • 网关到核心交换机只需承载 tagged VLAN55、VLAN66;业务 VLAN 不使用 native/untagged VLAN。

已核实的硬件事实

项目 RB5009UG+S+IN UCG-Ultra 对本设计的意义
端口 7 × 1GbE、1 × 2.5GbE、1 × 10G SFP+ 1 × 2.5GbE、4 × 1GbE RJ45;默认 WAN 为 2.5GbE RB5009 可用 10G SFP+ DAC 上联 TL-SE5420UCG-Ultra 到核心交换机应按 1GbE LAN trunk 设计。
系统与管理面 RouterOS v7UniFi AP 继续由独立 Controller 管理 UniFi Cloud Gateway,内置 UniFi Network UCG-Ultra 可替代 .66.46 的 ControllerRB5009 保留两套管理面。
CPU / 内存 四核 ARM 1.4GHz、1GB DDR4 四核 ARM Cortex-A53 1.5GHz、3GB RAM、16GB 存储 厂商未提供两者完全同条件的防火墙/PPPoE对照测试,不以 CPU 参数直接断言实际吞吐胜负。
最大功耗 25W;无外接设备时 14W 6.2W UCG-Ultra 的公开最大功耗低 7.8W(按 RB5009 无外接设备值比较);实际耗电仍取决于模块和负载。
散热 被动散热 官方规格未列出风扇/噪音指标 RB5009 的被动散热是已确认事实;UCG-Ultra 的噪音不以推测代替,购买前应确认。
安全能力 RouterOS v7 可配置状态防火墙、IPv4/IPv6、路由、WireGuard 官方列出状态/L7/区域防火墙、DPI、IPS/IDS、内容过滤、WireGuard、IPv6 ISP Support UCG-Ultra 不缺少防火墙;两者均需用实际规则和 IPv6 验收。
IDS/IPS 厂商标称 本 ADR 的官方产品页未提供可对照值 1Gbps 对 1Gbps 宽带,UCG-Ultra 的标称与目标相符,但 PPPoE、规则和真实流量仍须实测。
UniFi 设备容量 不适用 30+ UniFi 设备、300+ 并发客户端 对当前两台 AP 有充足公开容量余量。

来源:RB5009 官方产品页UCG-Ultra 官方规格

专业比较

决策维度 RB5009 UCG-Ultra 专业判断
当前 1Gbps 宽带出网 🟢 🟢 两者都不因物理 WAN 端口成为瓶颈。UCG-Ultra 的 1GbE LAN trunk 是全双工,单独 WAN ↔ LAN 流量不是额外劣势。
经网关的高流量 🟢 10G SFP+ 上联 🟡 单个 1GbE LAN trunk VLAN 间流量会在该 trunk 的两个方向各经过一次;持续大流量跨 VLAN、VPN 或端口转发回内网时,UCG-Ultra 更早受限。
gfw 旁路由模式 🟢 🟢 客户端直接选择 .1 时,两者都不需要主网关 PBR,也不会天然产生回路。
IPv6、DHCP、NAT、端口转发、WireGuard 🟢 可精细配置 🟢 功能公开列出,需实机验收 不把“可配置得更细”误写成“当前必需”。UCG-Ultra 必须验证电信 PD/RA、规则和端口转发。
VLAN55 默认拒绝与服务例外 🟢 RouterOS 规则 🟢 Zone-Based Firewall / 策略规则 两者都能实施最小权限;UCG-Ultra 应从 VLAN55 实测规则顺序和例外。
UniFi 管理与运维 🟡 两套管理面 🟢 网关、AP、Network 合一 UCG-Ultra 可移除 PVE 上 Controller 的升级、备份和可用性责任;TP-Link 交换机仍独立管理。
救援口、带外排障、可编程性 🟢 多余端口、RouterOS CLI/诊断 🟡 4 个 1GbE LAN,但策略表达和低层诊断更受 UniFi 范围约束 RB5009 的真实优势;只有确实需要时才值得为复杂度与功耗付费。
功耗与设备数量 🟡 🟢 UCG-Ultra 本身更低功耗且可能替代自托管 Controller;但 PVE 是否仍运行取决于其他工作负载,不能把整机节电全部归因于它。
未来多千兆 LAN / 10G SFP+ 🟢 🔴 无 SFP+LAN 为 1GbE 这是 RB5009 的硬性胜场;不是当前 1Gbps 宽带的硬性要求。若有明确的 ≥2G 升速时间表,选型应优先该行。

结论与采购规则

当前专业意见:选 UCG-Ultra

在现有事实下,选择 UCG-Ultra:你的 1Gbps 宽带并不要求 10G 网关上联;gfw 的“客户端自行使用 .1”模式也不要求 RouterOS 策略路由。UCG-Ultra 同时承担网关与 UniFi Network 控制平面,可消除一套长期维护的 Controller 服务,且公开最大功耗显著低于 RB5009。

这不是说 UCG-Ultra 的 1GbE LAN 没有代价:它是所有经网关流量的共享路径。只是对“1Gbps 宽带 + 两个 VLAN + 以 IoT/DNS/控制为主的跨 VLAN 流量”而言,该代价尚不是已证实的瓶颈。

交换机端口的取舍说明

TL-SE5420 具备 16×2.5G + 4×10G 端口,但仅服务同 VLAN 客户端(如 NAS/PC 之间 2.5G 互传);跨 VLAN 与出网流量仍受网关 1GbE trunk 限制。2.5G 端口 ≠ 网关链路已升级。若接受放弃 RSTP/DHCP Snooping 要求,可降档到 1G 二层机型(如 TL-SE2420 等),作为备选写入评估。

直接选择 RB5009 的条件

出现任一条,就不应为了统一 UniFi 管理而选择 UCG-Ultra

  1. 网关到 TL-SE5420 必须使用 10G SFP+ DAC,或已有持续的多千兆跨 VLAN / VPN / 回内网流量;
  2. 宽带升级到超过 1Gbps,且需要相应的多千兆 LAN 上联;
  3. 已有明确(如一年内)的 ≥2G 宽带升速计划——即使当前仍是 1Gbps,UCG-Ultra 无 SFP+、上联固定 1GbE,届时需整机替换;
  4. 必须在主网关上做任意下一跳的透明选流、复杂路由标记/策略路由,或需要 RouterOS 的低层可观测性;
  5. UCG-Ultra 未通过本 ISP 的 PPPoE、IPv6 PD/RA、WireGuard、端口转发、VLAN 隔离或 gfw 实测。

UCG-Ultra 迁移与验收

  1. .66.46 的自托管 UniFi Network 导出 .unf 网络备份;在 UCG-Ultra 内置 Network 恢复。迁移完成前保留旧控制器和回滚路径,完成后不让两个控制器同时管理同一设备。官方迁移说明
  2. 建立 VLAN55、VLAN66、.254 网关、DHCP 和唯一 DNS .66.36;核心 trunk 仅允许 tagged VLAN55/66。
  3. 验证 PPPoE IPv4、IPv6 PD、每个 VLAN 的 RA、IPv6 WAN 入站默认拒绝、IPv4/IPv6 NAT/端口转发和 WireGuard。在同时开启 IDS/IPS 与 PPPoE 的状态下实测下行吞吐并记录结果;若开启后吞吐明显劣化(低于宽带标称值),按「关 IPS 保吞吐」处置或据此改选 RB5009。
  4. 从 VLAN55 验证默认拒绝、DNS 和已批准服务例外;从 VLAN66 验证对 VLAN55 的管理访问。
  5. 分别验证 .1 客户端和 .254 客户端:前者经 gfw → .254 出网,后者直接经 .254 出网;确认 gfw 不可直通 VLAN55 ↔ VLAN66,且 IPv6 不绕过 gfw。
  6. 确认 TL-SE5420 的实机散热/噪音,确认其三层功能已关闭(路由/RIP/SVI/DHCP Server 禁用,仅二层交换),以及 RSTP、DHCP Snooping、trusted DHCP trunk;这些是独立于网关的采购前提。

后果

  • 只购买 UCG-Ultra 一台网关;RB5009 是替代决策,不与其串联或并行作为第二网关。
  • UniFi AP 和网关迁入 UCG-Ultra 管理面;TP-Link 交换机仍由其 Web/CLI/SNMP 或商云独立管理。
  • 若验证后 UCG-Ultra 不满足约束,回插 ER-X 并保留验收记录,再采购 RB5009;不在生产网络中试图叠加两种网关方案。