9.8 KiB
title, type, status, date, tags, related
| title | type | status | date | tags | related | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ADR - Gateway Selection RB5009 vs UXG-Lite | architecture-decision-record | accepted | 2026-08-07 |
|
|
ADR:RB5009 与 UXG-Lite 的网关选型
状态
已接受(Accepted):2026-08-07 确认选择 MikroTik RB5009UG+S+IN 作为家庭网络网关。UXG-Lite 不作为本次升级的网关。
背景
已接受的 ADR - Home Network Layer 3 Boundary 确定:网关是 VLAN55 与 VLAN66 的唯一三层边界,承担 DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT、端口转发与 WireGuard;核心交换机仅做二层 VLAN 转发。
当前网络计划以无风扇 TP-Link Omada SG3210X-M2 作为核心交换机。该交换机提供 8 × 2.5GbE 与 2 × 10G SFP+;网关与核心交换机之间需要承载两个 VLAN 的 trunk。现有 gfw 是 PVE 上的双网 ImmortalWrt VM,其“特殊流量走 gfw”的选流策略在迁移前仍需盘点,但首期不改变该行为。
候选网关为:
- 方案 A:MikroTik RB5009UG+S+IN;或
- 方案 B:Ubiquiti UXG-Lite。
已确认的目标设计
| 范畴 | 已确认决策 |
|---|---|
| 网关 | RB5009 是 VLAN55/VLAN66 的唯一网关、DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT 与 WireGuard 终点。 |
| 核心交换 | SG3210X-M2 仅做无风扇二层 VLAN 交换;不承担 DHCP、VLAN 网关或跨 VLAN 路由。 |
| 网关上联 | RB5009 的 10G SFP+ 与核心交换机使用短距离 10G SFP+ DAC;trunk 仅允许 tagged VLAN55、VLAN66,不承载 native/untagged VLAN。 |
| VLAN 与地址 | VLAN66:192.168.66.0/24、网关 .254;VLAN55:192.168.55.0/24、网关 .254。 |
| 安全边界 | IoT(VLAN55)默认不能主动访问电脑网(VLAN66);电脑网可访问 IoT 网;后续例外按目标 IP、协议与端口在网关防火墙中维护。 |
| 旁路由 | gfw VM 保持双网 .66.1 / .55.1 与按规则选流的旁路由角色,不成为客户端默认网关。 |
| 远程访问 | WireGuard 运行在网关,采用分流,客户端可访问两个 VLAN 并使用 AdGuard Home .66.36 DNS。 |
经官方资料核实的硬件事实
| 项目 | RB5009UG+S+IN | UXG-Lite |
|---|---|---|
| WAN/LAN 物理端口 | 7 × 1GbE、1 × 2.5GbE、1 × 10G SFP+ | 1 × 1GbE WAN、1 × 1GbE LAN |
| CPU | 四核 ARM 64-bit,1.4GHz | 双核 ARM Cortex-A53,1GHz |
| 内存 | 1GB DDR4 | 1GB |
| 系统 | RouterOS v7 | 由 UniFi Network Application 管理 |
| 最大功耗 | 25W | 3.83W |
| IPv6 ISP 支持 | RouterOS v7 支持 DHCPv6-PD / RA 配置 | 官方规格列出 IPv6 ISP Support |
| WireGuard 服务端 | RouterOS v7 支持 | 官方规格列出 WireGuard VPN Server |
方案对比与判定
图例:🟢 直接满足/风险低;🟡 可以实现,但有额外配置或限制;🔴 不满足已确认约束;⚪ 两方案无实质差异。
上联、性能与扩展
| 可比较特征 | 方案 A:RB5009 | 方案 B:UXG-Lite | 胜方 |
|---|---|---|---|
| 与核心交换机的 trunk | 🟢 10G SFP+ DAC,可直接承载 VLAN55/66 | 🟡 仅 1GbE Ethernet trunk | A |
| 已接受架构下的 WAN / VLAN 间流量 | 🟢 不受 1GbE LAN 上联限制 | 🔴 全部经唯一 1GbE LAN 链路 | A |
| WireGuard / 端口转发回内网 | 🟢 使用高速上联,不与 1GbE LAN 上联竞争 | 🟡 与全部网关相关流量共享 1GbE LAN 链路 | A |
| 同 VLAN 的 2.5G 交换 | 🟢 由核心交换机 ASIC 转发,不经过网关 | 🟢 相同 | ⚪ 平手 |
| 未来超过 1Gbps 宽带或跨 VLAN 流量 | 🟢 不需要先更换网关接口 | 🔴 需要更换网关或改变已接受架构 | A |
| 低功耗与发热 | 🟡 最大功耗较高 | 🟢 最大功耗 3.83W | B |
功能、迁移与运维
| 可比较特征 | 方案 A:RB5009 | 方案 B:UXG-Lite | 胜方 |
|---|---|---|---|
| 两 VLAN、DHCP、IPv4 NAT 与防火墙 | 🟢 可集中于 RouterOS | 🟢 可实现 | ⚪ 平手 |
| IPv6 PD 分发至多个 VLAN | 🟢 可显式配置 PD、RA 与防火墙 | 🟡 文档支持,仍须对电信 PPPoE/PD 验收 | A |
WireGuard UDP 51820 |
🟢 可实现 | 🟢 可实现 | ⚪ 平手 |
| VLAN 间 mDNS | 🟢 RouterOS 支持 IPv4 mDNS repeater | 🟡 官方规格列出 mDNS,需验证实际跨 VLAN 行为 | A |
| 现有 UniFi AP 管理 | 🟢 AP 继续由现有 Controller 管理 | 🟢 与网关统一在 UniFi Network Application 管理 | B |
| gfw 旁路由选流策略迁移 | 🟢 RouterOS 可按盘点结果配置路由/防火墙 | 🟡 是否可等价实现取决于尚未盘点的规则 | A |
| 配置与故障排查 | 🟢 网关、路由、DHCP、IPv6 与策略在一套 RouterOS 配置中 | 🟡 UniFi 管理更统一,但 1GbE 限制和 gfw 等价性需额外验收 | A |
UniFi 的 IPv6 PD 与 WireGuard 功能参考:IPv6 in UniFi、WireGuard VPN Server。RouterOS 的 mDNS repeater 仅支持 IPv4:RouterOS DNS/mDNS。
加权结论
权重 5 表示已确认的硬约束,2 表示偏好;评分 5 表示完全满足。总分仅用于使取舍可见,不代表性能基准测试。
| 决策维度 | 权重 | 方案 A:RB5009 | 方案 B:UXG-Lite | 结果 |
|---|---|---|---|---|
| 10G DAC 核心上联 | 5 | 🟢 5 | 🔴 1 | A |
| 网关相关流量的带宽与扩展 | 5 | 🟢 5 | 🔴 1 | A |
| gfw 现有行为的低风险迁移 | 4 | 🟢 5 | 🟡 2 | A |
| IPv6、WireGuard 与跨 VLAN 功能可控性 | 4 | 🟢 5 | 🟡 3 | A |
| UniFi 单一管理界面 | 2 | 🟡 2 | 🟢 5 | B |
| 低功耗与发热 | 2 | 🟡 2 | 🟢 5 | B |
| 总分(满分 110) | — | 🟢 98 | 🟡 50 | 采用 A |
UXG-Lite 的低功耗与统一管理界面是明确优点,但不足以抵消其唯一 1GbE LAN 上联与 gfw 策略等价性未知带来的限制。已接受的三层职责边界依赖网关承载所有跨 VLAN、WAN、WireGuard 与端口转发流量,因此 10G 上联是当前架构的必要能力,而非未来假设。
已接受的决策
采用方案 A:RB5009UG+S+IN 作为网关,并通过 10G SFP+ DAC 连接 SG3210X-M2。
RB5009 的职责与 ADR - Home Network Layer 3 Boundary 保持一致:
| 组件 | 职责 | 不承担的职责 |
|---|---|---|
| RB5009 | PPPoE、IPv4 NAT、IPv6 PD/RA、防火墙、VLAN55/66 网关、DHCP、WireGuard、Transmission 端口转发 | 不为客户端提供 DNS 解析服务 |
| SG3210X-M2 | VLAN access/trunk、二层转发、RSTP、交换机管理 | DHCP、IPv4/IPv6 网关、跨 VLAN 路由、DNS、NAT、防火墙 |
AdGuard Home .66.36 |
两个 VLAN 的 DNS 过滤与上游 DoH;由 RB5009 DHCP 下发为唯一 DNS | DHCP、网关、VLAN 路由 |
UniFi Controller .66.46 |
AP 管理 | 网关、VLAN 路由或 DHCP |
目标上联拓扑
Internet / ONT(bridge)
│
└─ RB5009
├─ ether1:PPPoE / IPv4 NAT / IPv6 PD / WAN firewall
├─ VLAN 66:192.168.66.254/24、DHCP、跨 VLAN firewall
├─ VLAN 55:192.168.55.254/24、DHCP、跨 VLAN firewall
├─ WireGuard:分流访问 VLAN 66 与 VLAN 55
└─ SFP+:VLAN 55 + VLAN 66 tagged trunk
│
└─ 10G SFP+ DAC ── SG3210X-M2(L2 only;管理 IP 192.168.66.2)
后果
正面后果
- 网关到核心交换机的 trunk 不再成为 1GbE 瓶颈,符合已接受的网关三层架构。
- gfw 旁路由、IPv6 PD/RA、WireGuard、端口转发与跨 VLAN 安全策略可在 RouterOS 中明确配置和验证。
- 无需为了未来超过 1Gbps 的宽带或跨 VLAN 流量而先更换网关。
- 现有 UniFi AP 仍可由自建 Controller 管理,不依赖 UniFi 网关。
负面后果与接受的代价
- RB5009 的功耗和发热高于 UXG-Lite。
- 网关与 AP/Controller 不使用同一管理界面;需要维护 RouterOS 与 UniFi Controller 两套管理面。
- gfw 的现有选流规则仍需在迁移前盘点、备份并在维护窗口验证;这不是重新选择 UXG-Lite 的前提,而是 RB5009 割接前的必做项。
迁移前待办(非待决策)
- 导出并加密保存 ER-X、gfw/OpenClash 与 PVE 网络配置,盘点“特殊流量走 gfw”的实际选流规则。
- 离线配置并验证 RB5009 的 PPPoE、VLAN55/66、DHCP、IPv6 PD/RA、防火墙、WireGuard 与 Transmission 映射。
- 使用 10G SFP+ DAC 验证 RB5009 与 SG3210X-M2 的 tagged VLAN55/VLAN66 trunk;不配置 native/untagged VLAN。
- 在维护窗口验证 IoT 隔离、AdGuard Home DNS、gfw 行为、WireGuard 和 IPv4/IPv6 连通性;保留可回插的 ER-X 作为回滚方案。
何时重新决策
只有在以下任一前提发生变化时,才重新评估 UXG-Lite 或其他网关:
- 已接受的网关承担全部 VLAN 三层职责的架构被替换;或
- 明确接受网关相关流量受 1GbE LAN 上联限制,且不再需要 10G DAC 上联;或
- 选择的替代网关提供不低于当前需求的多千兆 LAN/SFP+ 上联,并通过 gfw、IPv6 与 WireGuard 验收。
确认记录
- 接受 RB5009UG+S+IN(2026-08-07)
- 拒绝 UXG-Lite 作为本次升级网关(2026-08-07)
- 完成 gfw 规则盘点与 RB5009 割接验收
决策理由:RB5009 同时满足已接受的网关三层职责边界、10G DAC 核心上联与低风险迁移要求;UXG-Lite 的 1GbE LAN 上联不符合该目标设计。