Files
my-vault/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md
T

9.8 KiB
Raw Blame History

title, type, status, date, tags, related
title type status date tags related
ADR - Gateway Selection RB5009 vs UXG-Lite architecture-decision-record accepted 2026-08-07
network
adr
gateway
mikrotik
unifi
ADR - Home Network Layer 3 Boundary
Home Network
Home Network Upgrade Plan

ADRRB5009 与 UXG-Lite 的网关选型

状态

已接受(Accepted2026-08-07 确认选择 MikroTik RB5009UG+S+IN 作为家庭网络网关。UXG-Lite 不作为本次升级的网关。

背景

已接受的 ADR - Home Network Layer 3 Boundary 确定:网关是 VLAN55 与 VLAN66 的唯一三层边界,承担 DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT、端口转发与 WireGuard;核心交换机仅做二层 VLAN 转发。

当前网络计划以无风扇 TP-Link Omada SG3210X-M2 作为核心交换机。该交换机提供 8 × 2.5GbE 与 2 × 10G SFP+;网关与核心交换机之间需要承载两个 VLAN 的 trunk。现有 gfw 是 PVE 上的双网 ImmortalWrt VM,其“特殊流量走 gfw”的选流策略在迁移前仍需盘点,但首期不改变该行为。

候选网关为:

  1. 方案 AMikroTik RB5009UG+S+IN;或
  2. 方案 BUbiquiti UXG-Lite

已确认的目标设计

范畴 已确认决策
网关 RB5009 是 VLAN55/VLAN66 的唯一网关、DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT 与 WireGuard 终点。
核心交换 SG3210X-M2 仅做无风扇二层 VLAN 交换;不承担 DHCP、VLAN 网关或跨 VLAN 路由。
网关上联 RB5009 的 10G SFP+ 与核心交换机使用短距离 10G SFP+ DACtrunk 仅允许 tagged VLAN55、VLAN66,不承载 native/untagged VLAN。
VLAN 与地址 VLAN66192.168.66.0/24、网关 .254VLAN55192.168.55.0/24、网关 .254
安全边界 IoT(VLAN55)默认不能主动访问电脑网(VLAN66);电脑网可访问 IoT 网;后续例外按目标 IP、协议与端口在网关防火墙中维护。
旁路由 gfw VM 保持双网 .66.1 / .55.1 与按规则选流的旁路由角色,不成为客户端默认网关。
远程访问 WireGuard 运行在网关,采用分流,客户端可访问两个 VLAN 并使用 AdGuard Home .66.36 DNS。

经官方资料核实的硬件事实

项目 RB5009UG+S+IN UXG-Lite
WAN/LAN 物理端口 7 × 1GbE、1 × 2.5GbE、1 × 10G SFP+ 1 × 1GbE WAN、1 × 1GbE LAN
CPU 四核 ARM 64-bit1.4GHz 双核 ARM Cortex-A531GHz
内存 1GB DDR4 1GB
系统 RouterOS v7 由 UniFi Network Application 管理
最大功耗 25W 3.83W
IPv6 ISP 支持 RouterOS v7 支持 DHCPv6-PD / RA 配置 官方规格列出 IPv6 ISP Support
WireGuard 服务端 RouterOS v7 支持 官方规格列出 WireGuard VPN Server

来源:RB5009 官方手册UXG-Lite 官方规格

方案对比与判定

图例:🟢 直接满足/风险低;🟡 可以实现,但有额外配置或限制;🔴 不满足已确认约束; 两方案无实质差异。

上联、性能与扩展

可比较特征 方案 ARB5009 方案 BUXG-Lite 胜方
与核心交换机的 trunk 🟢 10G SFP+ DAC,可直接承载 VLAN55/66 🟡 仅 1GbE Ethernet trunk A
已接受架构下的 WAN / VLAN 间流量 🟢 不受 1GbE LAN 上联限制 🔴 全部经唯一 1GbE LAN 链路 A
WireGuard / 端口转发回内网 🟢 使用高速上联,不与 1GbE LAN 上联竞争 🟡 与全部网关相关流量共享 1GbE LAN 链路 A
同 VLAN 的 2.5G 交换 🟢 由核心交换机 ASIC 转发,不经过网关 🟢 相同 平手
未来超过 1Gbps 宽带或跨 VLAN 流量 🟢 不需要先更换网关接口 🔴 需要更换网关或改变已接受架构 A
低功耗与发热 🟡 最大功耗较高 🟢 最大功耗 3.83W B

功能、迁移与运维

可比较特征 方案 ARB5009 方案 BUXG-Lite 胜方
两 VLAN、DHCP、IPv4 NAT 与防火墙 🟢 可集中于 RouterOS 🟢 可实现 平手
IPv6 PD 分发至多个 VLAN 🟢 可显式配置 PD、RA 与防火墙 🟡 文档支持,仍须对电信 PPPoE/PD 验收 A
WireGuard UDP 51820 🟢 可实现 🟢 可实现 平手
VLAN 间 mDNS 🟢 RouterOS 支持 IPv4 mDNS repeater 🟡 官方规格列出 mDNS,需验证实际跨 VLAN 行为 A
现有 UniFi AP 管理 🟢 AP 继续由现有 Controller 管理 🟢 与网关统一在 UniFi Network Application 管理 B
gfw 旁路由选流策略迁移 🟢 RouterOS 可按盘点结果配置路由/防火墙 🟡 是否可等价实现取决于尚未盘点的规则 A
配置与故障排查 🟢 网关、路由、DHCP、IPv6 与策略在一套 RouterOS 配置中 🟡 UniFi 管理更统一,但 1GbE 限制和 gfw 等价性需额外验收 A

UniFi 的 IPv6 PD 与 WireGuard 功能参考:IPv6 in UniFiWireGuard VPN Server。RouterOS 的 mDNS repeater 仅支持 IPv4RouterOS DNS/mDNS

加权结论

权重 5 表示已确认的硬约束,2 表示偏好;评分 5 表示完全满足。总分仅用于使取舍可见,不代表性能基准测试。

决策维度 权重 方案 ARB5009 方案 BUXG-Lite 结果
10G DAC 核心上联 5 🟢 5 🔴 1 A
网关相关流量的带宽与扩展 5 🟢 5 🔴 1 A
gfw 现有行为的低风险迁移 4 🟢 5 🟡 2 A
IPv6、WireGuard 与跨 VLAN 功能可控性 4 🟢 5 🟡 3 A
UniFi 单一管理界面 2 🟡 2 🟢 5 B
低功耗与发热 2 🟡 2 🟢 5 B
总分(满分 110 🟢 98 🟡 50 采用 A

UXG-Lite 的低功耗与统一管理界面是明确优点,但不足以抵消其唯一 1GbE LAN 上联与 gfw 策略等价性未知带来的限制。已接受的三层职责边界依赖网关承载所有跨 VLAN、WAN、WireGuard 与端口转发流量,因此 10G 上联是当前架构的必要能力,而非未来假设。

已接受的决策

采用方案 ARB5009UG+S+IN 作为网关,并通过 10G SFP+ DAC 连接 SG3210X-M2。

RB5009 的职责与 ADR - Home Network Layer 3 Boundary 保持一致:

组件 职责 不承担的职责
RB5009 PPPoE、IPv4 NAT、IPv6 PD/RA、防火墙、VLAN55/66 网关、DHCP、WireGuard、Transmission 端口转发 不为客户端提供 DNS 解析服务
SG3210X-M2 VLAN access/trunk、二层转发、RSTP、交换机管理 DHCP、IPv4/IPv6 网关、跨 VLAN 路由、DNS、NAT、防火墙
AdGuard Home .66.36 两个 VLAN 的 DNS 过滤与上游 DoH;由 RB5009 DHCP 下发为唯一 DNS DHCP、网关、VLAN 路由
UniFi Controller .66.46 AP 管理 网关、VLAN 路由或 DHCP

目标上联拓扑

Internet / ONTbridge
  │
  └─ RB5009
       ├─ ether1PPPoE / IPv4 NAT / IPv6 PD / WAN firewall
       ├─ VLAN 66192.168.66.254/24、DHCP、跨 VLAN firewall
       ├─ VLAN 55192.168.55.254/24、DHCP、跨 VLAN firewall
       ├─ WireGuard:分流访问 VLAN 66 与 VLAN 55
       └─ SFP+VLAN 55 + VLAN 66 tagged trunk
            │
            └─ 10G SFP+ DAC ── SG3210X-M2L2 only;管理 IP 192.168.66.2

后果

正面后果

  • 网关到核心交换机的 trunk 不再成为 1GbE 瓶颈,符合已接受的网关三层架构。
  • gfw 旁路由、IPv6 PD/RA、WireGuard、端口转发与跨 VLAN 安全策略可在 RouterOS 中明确配置和验证。
  • 无需为了未来超过 1Gbps 的宽带或跨 VLAN 流量而先更换网关。
  • 现有 UniFi AP 仍可由自建 Controller 管理,不依赖 UniFi 网关。

负面后果与接受的代价

  • RB5009 的功耗和发热高于 UXG-Lite。
  • 网关与 AP/Controller 不使用同一管理界面;需要维护 RouterOS 与 UniFi Controller 两套管理面。
  • gfw 的现有选流规则仍需在迁移前盘点、备份并在维护窗口验证;这不是重新选择 UXG-Lite 的前提,而是 RB5009 割接前的必做项。

迁移前待办(非待决策)

  • 导出并加密保存 ER-X、gfw/OpenClash 与 PVE 网络配置,盘点“特殊流量走 gfw”的实际选流规则。
  • 离线配置并验证 RB5009 的 PPPoE、VLAN55/66、DHCP、IPv6 PD/RA、防火墙、WireGuard 与 Transmission 映射。
  • 使用 10G SFP+ DAC 验证 RB5009 与 SG3210X-M2 的 tagged VLAN55/VLAN66 trunk;不配置 native/untagged VLAN。
  • 在维护窗口验证 IoT 隔离、AdGuard Home DNS、gfw 行为、WireGuard 和 IPv4/IPv6 连通性;保留可回插的 ER-X 作为回滚方案。

何时重新决策

只有在以下任一前提发生变化时,才重新评估 UXG-Lite 或其他网关:

  • 已接受的网关承担全部 VLAN 三层职责的架构被替换;或
  • 明确接受网关相关流量受 1GbE LAN 上联限制,且不再需要 10G DAC 上联;或
  • 选择的替代网关提供不低于当前需求的多千兆 LAN/SFP+ 上联,并通过 gfw、IPv6 与 WireGuard 验收。

确认记录

  • 接受 RB5009UG+S+IN2026-08-07
  • 拒绝 UXG-Lite 作为本次升级网关(2026-08-07)
  • 完成 gfw 规则盘点与 RB5009 割接验收

决策理由:RB5009 同时满足已接受的网关三层职责边界、10G DAC 核心上联与低风险迁移要求;UXG-Lite 的 1GbE LAN 上联不符合该目标设计。