8.7 KiB
title, type, status, date, tags, related
| title | type | status | date | tags | related | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ADR - Gateway Selection: RB5009 vs UCG-Ultra | architecture-decision-record | conditional | 2026-08-07 |
|
|
ADR:网关选型——RB5009 与 UCG-Ultra
状态
条件性决策(Conditional):只采购一台网关。当前首选 UniFi Cloud Gateway Ultra(UCG-Ultra);只有未通过验收,或出现明确的多千兆/RouterOS 硬约束时,才改选 MikroTik RB5009UG+S+IN。
核心交换机仍以 TL-SE5420 为优先候选:它是三层网管交换机(16×2.5G + 4×10G SFP+),但本设计仅启用其二层功能,负责二层 VLAN,不承担 DHCP、VLAN 网关、NAT 或跨 VLAN 路由;三层功能须关闭。交换机与网关的详细边界见 ADR - Home Network Layer 3 Boundary。
决策背景
- 宽带为 1Gbps,光猫桥接,网关负责 PPPoE、NAT、IPv6、DHCP、防火墙、WireGuard 与必要端口转发。
- VLAN66
192.168.66.0/24与 VLAN55192.168.55.0/24的网关均为.254;VLAN55 默认不能主动访问 VLAN66。 - gfw 是 PVE 上的双网 ImmortalWrt VM(
.66.1/.55.1)。需要代理的客户端直接选用.1为默认网关,其他客户端选用.254;gfw 再经对应.254出 WAN。这不是主网关透明策略路由。 - 已有 UniFi AP;当前 UniFi Network Controller 运行在
.66.46的 PVE/Docker 上。 - 网关到核心交换机只需承载 tagged VLAN55、VLAN66;业务 VLAN 不使用 native/untagged VLAN。
已核实的硬件事实
| 项目 | RB5009UG+S+IN | UCG-Ultra | 对本设计的意义 |
|---|---|---|---|
| 端口 | 7 × 1GbE、1 × 2.5GbE、1 × 10G SFP+ | 1 × 2.5GbE、4 × 1GbE RJ45;默认 WAN 为 2.5GbE | RB5009 可用 10G SFP+ DAC 上联 TL-SE5420;UCG-Ultra 到核心交换机应按 1GbE LAN trunk 设计。 |
| 系统与管理面 | RouterOS v7;UniFi AP 继续由独立 Controller 管理 | UniFi Cloud Gateway,内置 UniFi Network | UCG-Ultra 可替代 .66.46 的 Controller;RB5009 保留两套管理面。 |
| CPU / 内存 | 四核 ARM 1.4GHz、1GB DDR4 | 四核 ARM Cortex-A53 1.5GHz、3GB RAM、16GB 存储 | 厂商未提供两者完全同条件的防火墙/PPPoE对照测试,不以 CPU 参数直接断言实际吞吐胜负。 |
| 最大功耗 | 25W;无外接设备时 14W | 6.2W | UCG-Ultra 的公开最大功耗低 7.8W(按 RB5009 无外接设备值比较);实际耗电仍取决于模块和负载。 |
| 散热 | 被动散热 | 官方规格未列出风扇/噪音指标 | RB5009 的被动散热是已确认事实;UCG-Ultra 的噪音不以推测代替,购买前应确认。 |
| 安全能力 | RouterOS v7 可配置状态防火墙、IPv4/IPv6、路由、WireGuard | 官方列出状态/L7/区域防火墙、DPI、IPS/IDS、内容过滤、WireGuard、IPv6 ISP Support | UCG-Ultra 不缺少防火墙;两者均需用实际规则和 IPv6 验收。 |
| IDS/IPS 厂商标称 | 本 ADR 的官方产品页未提供可对照值 | 1Gbps | 对 1Gbps 宽带,UCG-Ultra 的标称与目标相符,但 PPPoE、规则和真实流量仍须实测。 |
| UniFi 设备容量 | 不适用 | 30+ UniFi 设备、300+ 并发客户端 | 对当前两台 AP 有充足公开容量余量。 |
来源:RB5009 官方产品页、UCG-Ultra 官方规格。
专业比较
| 决策维度 | RB5009 | UCG-Ultra | 专业判断 |
|---|---|---|---|
| 当前 1Gbps 宽带出网 | 🟢 | 🟢 | 两者都不因物理 WAN 端口成为瓶颈。UCG-Ultra 的 1GbE LAN trunk 是全双工,单独 WAN ↔ LAN 流量不是额外劣势。 |
| 经网关的高流量 | 🟢 10G SFP+ 上联 | 🟡 单个 1GbE LAN trunk | VLAN 间流量会在该 trunk 的两个方向各经过一次;持续大流量跨 VLAN、VPN 或端口转发回内网时,UCG-Ultra 更早受限。 |
| gfw 旁路由模式 | 🟢 | 🟢 | 客户端直接选择 .1 时,两者都不需要主网关 PBR,也不会天然产生回路。 |
| IPv6、DHCP、NAT、端口转发、WireGuard | 🟢 可精细配置 | 🟢 功能公开列出,需实机验收 | 不把“可配置得更细”误写成“当前必需”。UCG-Ultra 必须验证电信 PD/RA、规则和端口转发。 |
| VLAN55 默认拒绝与服务例外 | 🟢 RouterOS 规则 | 🟢 Zone-Based Firewall / 策略规则 | 两者都能实施最小权限;UCG-Ultra 应从 VLAN55 实测规则顺序和例外。 |
| UniFi 管理与运维 | 🟡 两套管理面 | 🟢 网关、AP、Network 合一 | UCG-Ultra 可移除 PVE 上 Controller 的升级、备份和可用性责任;TP-Link 交换机仍独立管理。 |
| 救援口、带外排障、可编程性 | 🟢 多余端口、RouterOS CLI/诊断 | 🟡 4 个 1GbE LAN,但策略表达和低层诊断更受 UniFi 范围约束 | RB5009 的真实优势;只有确实需要时才值得为复杂度与功耗付费。 |
| 功耗与设备数量 | 🟡 | 🟢 | UCG-Ultra 本身更低功耗且可能替代自托管 Controller;但 PVE 是否仍运行取决于其他工作负载,不能把整机节电全部归因于它。 |
| 未来多千兆 LAN / 10G SFP+ | 🟢 | 🔴 无 SFP+,LAN 为 1GbE | 这是 RB5009 的硬性胜场;不是当前 1Gbps 宽带的硬性要求。若有明确的 ≥2G 升速时间表,选型应优先该行。 |
结论与采购规则
当前专业意见:选 UCG-Ultra
在现有事实下,选择 UCG-Ultra:你的 1Gbps 宽带并不要求 10G 网关上联;gfw 的“客户端自行使用 .1”模式也不要求 RouterOS 策略路由。UCG-Ultra 同时承担网关与 UniFi Network 控制平面,可消除一套长期维护的 Controller 服务,且公开最大功耗显著低于 RB5009。
这不是说 UCG-Ultra 的 1GbE LAN 没有代价:它是所有经网关流量的共享路径。只是对“1Gbps 宽带 + 两个 VLAN + 以 IoT/DNS/控制为主的跨 VLAN 流量”而言,该代价尚不是已证实的瓶颈。
交换机端口的取舍说明
TL-SE5420 具备 16×2.5G + 4×10G 端口,但仅服务同 VLAN 客户端(如 NAS/PC 之间 2.5G 互传);跨 VLAN 与出网流量仍受网关 1GbE trunk 限制。2.5G 端口 ≠ 网关链路已升级。若接受放弃 RSTP/DHCP Snooping 要求,可降档到 1G 二层机型(如 TL-SE2420 等),作为备选写入评估。
直接选择 RB5009 的条件
出现任一条,就不应为了统一 UniFi 管理而选择 UCG-Ultra:
- 网关到 TL-SE5420 必须使用 10G SFP+ DAC,或已有持续的多千兆跨 VLAN / VPN / 回内网流量;
- 宽带升级到超过 1Gbps,且需要相应的多千兆 LAN 上联;
- 已有明确(如一年内)的 ≥2G 宽带升速计划——即使当前仍是 1Gbps,UCG-Ultra 无 SFP+、上联固定 1GbE,届时需整机替换;
- 必须在主网关上做任意下一跳的透明选流、复杂路由标记/策略路由,或需要 RouterOS 的低层可观测性;
- UCG-Ultra 未通过本 ISP 的 PPPoE、IPv6 PD/RA、WireGuard、端口转发、VLAN 隔离或 gfw 实测。
UCG-Ultra 迁移与验收
- 从
.66.46的自托管 UniFi Network 导出.unf网络备份;在 UCG-Ultra 内置 Network 恢复。迁移完成前保留旧控制器和回滚路径,完成后不让两个控制器同时管理同一设备。官方迁移说明 - 建立 VLAN55、VLAN66、
.254网关、DHCP 和唯一 DNS.66.36;核心 trunk 仅允许 tagged VLAN55/66。 - 验证 PPPoE IPv4、IPv6 PD、每个 VLAN 的 RA、IPv6 WAN 入站默认拒绝、IPv4/IPv6 NAT/端口转发和 WireGuard。在同时开启 IDS/IPS 与 PPPoE 的状态下实测下行吞吐并记录结果;若开启后吞吐明显劣化(低于宽带标称值),按「关 IPS 保吞吐」处置或据此改选 RB5009。
- 从 VLAN55 验证默认拒绝、DNS 和已批准服务例外;从 VLAN66 验证对 VLAN55 的管理访问。
- 分别验证
.1客户端和.254客户端:前者经 gfw →.254出网,后者直接经.254出网;确认 gfw 不可直通 VLAN55 ↔ VLAN66,且 IPv6 不绕过 gfw。 - 确认 TL-SE5420 的实机散热/噪音,确认其三层功能已关闭(路由/RIP/SVI/DHCP Server 禁用,仅二层交换),以及 RSTP、DHCP Snooping、trusted DHCP trunk;这些是独立于网关的采购前提。
后果
- 只购买 UCG-Ultra 一台网关;RB5009 是替代决策,不与其串联或并行作为第二网关。
- UniFi AP 和网关迁入 UCG-Ultra 管理面;TP-Link 交换机仍由其 Web/CLI/SNMP 或商云独立管理。
- 若验证后 UCG-Ultra 不满足约束,回插 ER-X 并保留验收记录,再采购 RB5009;不在生产网络中试图叠加两种网关方案。