Files
my-vault/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md
T

94 lines
8.7 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: "ADR - Gateway Selection: RB5009 vs UCG-Ultra"
type: architecture-decision-record
status: conditional
date: 2026-08-07
tags: [network, adr, gateway, mikrotik, unifi, tp-link]
related:
- "[[ADR - Home Network Layer 3 Boundary]]"
- "[[Home Network]]"
- "[[Home Network Upgrade Plan]]"
---
# ADR:网关选型——RB5009 与 UCG-Ultra
## 状态
**条件性决策(Conditional**:只采购一台网关。当前首选 **UniFi Cloud Gateway UltraUCG-Ultra**;只有未通过验收,或出现明确的多千兆/RouterOS 硬约束时,才改选 **MikroTik RB5009UG+S+IN**
核心交换机仍以 TL-SE5420 为优先候选:它是三层网管交换机(16×2.5G + 4×10G SFP+),但本设计**仅启用其二层功能**,负责二层 VLAN,不承担 DHCP、VLAN 网关、NAT 或跨 VLAN 路由;三层功能须关闭。交换机与网关的详细边界见 [[ADR - Home Network Layer 3 Boundary]]。
## 决策背景
- 宽带为 1Gbps,光猫桥接,网关负责 PPPoE、NAT、IPv6、DHCP、防火墙、WireGuard 与必要端口转发。
- VLAN66 `192.168.66.0/24` 与 VLAN55 `192.168.55.0/24` 的网关均为 `.254`;VLAN55 默认不能主动访问 VLAN66。
- gfw 是 PVE 上的双网 ImmortalWrt VM`.66.1` / `.55.1`)。需要代理的客户端直接选用 `.1` 为默认网关,其他客户端选用 `.254`gfw 再经对应 `.254` 出 WAN。这不是主网关透明策略路由。
- 已有 UniFi AP;当前 UniFi Network Controller 运行在 `.66.46` 的 PVE/Docker 上。
- 网关到核心交换机只需承载 tagged VLAN55、VLAN66;业务 VLAN 不使用 native/untagged VLAN。
## 已核实的硬件事实
| 项目 | RB5009UG+S+IN | UCG-Ultra | 对本设计的意义 |
| --- | --- | --- | --- |
| 端口 | 7 × 1GbE、1 × 2.5GbE、1 × 10G SFP+ | 1 × 2.5GbE、4 × 1GbE RJ45;默认 WAN 为 2.5GbE | RB5009 可用 10G SFP+ DAC 上联 TL-SE5420UCG-Ultra 到核心交换机应按 1GbE LAN trunk 设计。 |
| 系统与管理面 | RouterOS v7UniFi AP 继续由独立 Controller 管理 | UniFi Cloud Gateway,内置 UniFi Network | UCG-Ultra 可替代 `.66.46` 的 ControllerRB5009 保留两套管理面。 |
| CPU / 内存 | 四核 ARM 1.4GHz、1GB DDR4 | 四核 ARM Cortex-A53 1.5GHz、3GB RAM、16GB 存储 | 厂商未提供两者完全同条件的防火墙/PPPoE对照测试,不以 CPU 参数直接断言实际吞吐胜负。 |
| 最大功耗 | 25W;无外接设备时 14W | 6.2W | UCG-Ultra 的公开最大功耗低 7.8W(按 RB5009 无外接设备值比较);实际耗电仍取决于模块和负载。 |
| 散热 | 被动散热 | 官方规格未列出风扇/噪音指标 | RB5009 的被动散热是已确认事实;UCG-Ultra 的噪音不以推测代替,购买前应确认。 |
| 安全能力 | RouterOS v7 可配置状态防火墙、IPv4/IPv6、路由、WireGuard | 官方列出状态/L7/区域防火墙、DPI、IPS/IDS、内容过滤、WireGuard、IPv6 ISP Support | UCG-Ultra **不缺少防火墙**;两者均需用实际规则和 IPv6 验收。 |
| IDS/IPS 厂商标称 | 本 ADR 的官方产品页未提供可对照值 | 1Gbps | 对 1Gbps 宽带,UCG-Ultra 的标称与目标相符,但 PPPoE、规则和真实流量仍须实测。 |
| UniFi 设备容量 | 不适用 | 30+ UniFi 设备、300+ 并发客户端 | 对当前两台 AP 有充足公开容量余量。 |
来源:[RB5009 官方产品页](https://mikrotik.com/product/rb5009ug_s_in)、[UCG-Ultra 官方规格](https://techspecs.ui.com/unifi/cloud-gateways/ucg-ultra?s=us)。
## 专业比较
| 决策维度 | RB5009 | UCG-Ultra | 专业判断 |
| --- | --- | --- | --- |
| 当前 1Gbps 宽带出网 | 🟢 | 🟢 | 两者都不因物理 WAN 端口成为瓶颈。UCG-Ultra 的 1GbE LAN trunk 是全双工,单独 WAN ↔ LAN 流量不是额外劣势。 |
| 经网关的高流量 | 🟢 10G SFP+ 上联 | 🟡 单个 1GbE LAN trunk | VLAN 间流量会在该 trunk 的两个方向各经过一次;持续大流量跨 VLAN、VPN 或端口转发回内网时,UCG-Ultra 更早受限。 |
| gfw 旁路由模式 | 🟢 | 🟢 | 客户端直接选择 `.1` 时,两者都不需要主网关 PBR,也不会天然产生回路。 |
| IPv6、DHCP、NAT、端口转发、WireGuard | 🟢 可精细配置 | 🟢 功能公开列出,需实机验收 | 不把“可配置得更细”误写成“当前必需”。UCG-Ultra 必须验证电信 PD/RA、规则和端口转发。 |
| VLAN55 默认拒绝与服务例外 | 🟢 RouterOS 规则 | 🟢 Zone-Based Firewall / 策略规则 | 两者都能实施最小权限;UCG-Ultra 应从 VLAN55 实测规则顺序和例外。 |
| UniFi 管理与运维 | 🟡 两套管理面 | 🟢 网关、AP、Network 合一 | UCG-Ultra 可移除 PVE 上 Controller 的升级、备份和可用性责任;TP-Link 交换机仍独立管理。 |
| 救援口、带外排障、可编程性 | 🟢 多余端口、RouterOS CLI/诊断 | 🟡 4 个 1GbE LAN,但策略表达和低层诊断更受 UniFi 范围约束 | RB5009 的真实优势;只有确实需要时才值得为复杂度与功耗付费。 |
| 功耗与设备数量 | 🟡 | 🟢 | UCG-Ultra 本身更低功耗且可能替代自托管 Controller;但 PVE 是否仍运行取决于其他工作负载,不能把整机节电全部归因于它。 |
| 未来多千兆 LAN / 10G SFP+ | 🟢 | 🔴 无 SFP+LAN 为 1GbE | 这是 RB5009 的硬性胜场;不是当前 1Gbps 宽带的硬性要求。若有明确的 ≥2G 升速时间表,选型应优先该行。 |
## 结论与采购规则
### 当前专业意见:选 UCG-Ultra
在现有事实下,**选择 UCG-Ultra**:你的 1Gbps 宽带并不要求 10G 网关上联;gfw 的“客户端自行使用 `.1`”模式也不要求 RouterOS 策略路由。UCG-Ultra 同时承担网关与 UniFi Network 控制平面,可消除一套长期维护的 Controller 服务,且公开最大功耗显著低于 RB5009。
这不是说 UCG-Ultra 的 1GbE LAN 没有代价:它是所有经网关流量的共享路径。只是对“**1Gbps 宽带 + 两个 VLAN + 以 IoT/DNS/控制为主的跨 VLAN 流量**”而言,该代价尚不是已证实的瓶颈。
### 交换机端口的取舍说明
TL-SE5420 具备 16×2.5G + 4×10G 端口,但**仅服务同 VLAN 客户端**(如 NAS/PC 之间 2.5G 互传);跨 VLAN 与出网流量仍受网关 1GbE trunk 限制。2.5G 端口 ≠ 网关链路已升级。若接受放弃 RSTP/DHCP Snooping 要求,可降档到 1G 二层机型(如 TL-SE2420 等),作为备选写入评估。
### 直接选择 RB5009 的条件
出现任一条,就不应为了统一 UniFi 管理而选择 UCG-Ultra
1. 网关到 TL-SE5420 必须使用 10G SFP+ DAC,或已有持续的多千兆跨 VLAN / VPN / 回内网流量;
2. 宽带升级到超过 1Gbps,且需要相应的多千兆 LAN 上联;
3. 已有明确(如一年内)的 ≥2G 宽带升速计划——即使当前仍是 1Gbps,UCG-Ultra 无 SFP+、上联固定 1GbE,届时需整机替换;
4. 必须在主网关上做任意下一跳的透明选流、复杂路由标记/策略路由,或需要 RouterOS 的低层可观测性;
5. UCG-Ultra 未通过本 ISP 的 PPPoE、IPv6 PD/RA、WireGuard、端口转发、VLAN 隔离或 gfw 实测。
## UCG-Ultra 迁移与验收
1.`.66.46` 的自托管 UniFi Network 导出 `.unf` 网络备份;在 UCG-Ultra 内置 Network 恢复。迁移完成前保留旧控制器和回滚路径,完成后不让两个控制器同时管理同一设备。[官方迁移说明](https://help.ui.com/hc/en-us/articles/360008976393-Backups-and-Migration-in-UniFi)
2. 建立 VLAN55、VLAN66、`.254` 网关、DHCP 和唯一 DNS `.66.36`;核心 trunk 仅允许 tagged VLAN55/66。
3. 验证 PPPoE IPv4、IPv6 PD、每个 VLAN 的 RA、IPv6 WAN 入站默认拒绝、IPv4/IPv6 NAT/端口转发和 WireGuard。**在同时开启 IDS/IPS 与 PPPoE 的状态下实测下行吞吐**并记录结果;若开启后吞吐明显劣化(低于宽带标称值),按「关 IPS 保吞吐」处置或据此改选 RB5009。
4. 从 VLAN55 验证默认拒绝、DNS 和已批准服务例外;从 VLAN66 验证对 VLAN55 的管理访问。
5. 分别验证 `.1` 客户端和 `.254` 客户端:前者经 gfw → `.254` 出网,后者直接经 `.254` 出网;确认 gfw 不可直通 VLAN55 ↔ VLAN66,且 IPv6 不绕过 gfw。
6. 确认 TL-SE5420 的实机散热/噪音,确认其**三层功能已关闭**(路由/RIP/SVI/DHCP Server 禁用,仅二层交换),以及 RSTP、DHCP Snooping、trusted DHCP trunk;这些是独立于网关的采购前提。
## 后果
- 只购买 **UCG-Ultra 一台网关**;RB5009 是替代决策,不与其串联或并行作为第二网关。
- UniFi AP 和网关迁入 UCG-Ultra 管理面;TP-Link 交换机仍由其 Web/CLI/SNMP 或商云独立管理。
- 若验证后 UCG-Ultra 不满足约束,回插 ER-X 并保留验收记录,再采购 RB5009;不在生产网络中试图叠加两种网关方案。