Files
my-vault/02_Areas/Network & VPN/ADR - Gateway Selection RB5009 vs UXG-Lite.md
T

166 lines
9.8 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: "ADR - Gateway Selection RB5009 vs UXG-Lite"
type: architecture-decision-record
status: accepted
date: 2026-08-07
tags: [network, adr, gateway, mikrotik, unifi]
related:
- "[[ADR - Home Network Layer 3 Boundary]]"
- "[[Home Network]]"
- "[[Home Network Upgrade Plan]]"
---
# ADRRB5009 与 UXG-Lite 的网关选型
## 状态
**已接受(Accepted**2026-08-07 确认选择 **MikroTik RB5009UG+S+IN** 作为家庭网络网关。UXG-Lite 不作为本次升级的网关。
## 背景
已接受的 [[ADR - Home Network Layer 3 Boundary|三层职责边界]] 确定:网关是 VLAN55 与 VLAN66 的唯一三层边界,承担 DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT、端口转发与 WireGuard;核心交换机仅做二层 VLAN 转发。
当前网络计划以无风扇 **TP-Link Omada SG3210X-M2** 作为核心交换机。该交换机提供 8 × 2.5GbE 与 2 × 10G SFP+;网关与核心交换机之间需要承载两个 VLAN 的 trunk。现有 gfw 是 PVE 上的双网 ImmortalWrt VM,其“特殊流量走 gfw”的选流策略在迁移前仍需盘点,但首期不改变该行为。
候选网关为:
1. **方案 AMikroTik RB5009UG+S+IN**;或
2. **方案 BUbiquiti UXG-Lite**
## 已确认的目标设计
| 范畴 | 已确认决策 |
| --- | --- |
| 网关 | RB5009 是 VLAN55/VLAN66 的唯一网关、DHCP、防火墙、PPPoE、IPv6 PD/RA、NAT 与 WireGuard 终点。 |
| 核心交换 | SG3210X-M2 仅做无风扇二层 VLAN 交换;不承担 DHCP、VLAN 网关或跨 VLAN 路由。 |
| 网关上联 | RB5009 的 10G SFP+ 与核心交换机使用短距离 10G SFP+ DACtrunk 仅允许 tagged VLAN55、VLAN66,不承载 native/untagged VLAN。 |
| VLAN 与地址 | VLAN66`192.168.66.0/24`、网关 `.254`VLAN55`192.168.55.0/24`、网关 `.254`。 |
| 安全边界 | IoT(VLAN55)默认不能主动访问电脑网(VLAN66);电脑网可访问 IoT 网;后续例外按目标 IP、协议与端口在网关防火墙中维护。 |
| 旁路由 | gfw VM 保持双网 `.66.1` / `.55.1` 与按规则选流的旁路由角色,不成为客户端默认网关。 |
| 远程访问 | WireGuard 运行在网关,采用分流,客户端可访问两个 VLAN 并使用 AdGuard Home `.66.36` DNS。 |
## 经官方资料核实的硬件事实
| 项目 | RB5009UG+S+IN | UXG-Lite |
| --- | --- | --- |
| WAN/LAN 物理端口 | 7 × 1GbE、1 × 2.5GbE、1 × 10G SFP+ | 1 × 1GbE WAN、1 × 1GbE LAN |
| CPU | 四核 ARM 64-bit1.4GHz | 双核 ARM Cortex-A531GHz |
| 内存 | 1GB DDR4 | 1GB |
| 系统 | RouterOS v7 | 由 UniFi Network Application 管理 |
| 最大功耗 | 25W | 3.83W |
| IPv6 ISP 支持 | RouterOS v7 支持 DHCPv6-PD / RA 配置 | 官方规格列出 IPv6 ISP Support |
| WireGuard 服务端 | RouterOS v7 支持 | 官方规格列出 WireGuard VPN Server |
来源:[RB5009 官方手册](https://cdn.mikrotik.com/web-assets/product_files/RB5009UGSIN_250413.pdf)、[UXG-Lite 官方规格](https://techspecs.ui.com/unifi/advanced-hosting/uxg-lite?subcategory=all-advanced-hosting)。
## 方案对比与判定
图例:🟢 直接满足/风险低;🟡 可以实现,但有额外配置或限制;🔴 不满足已确认约束;⚪ 两方案无实质差异。
### 上联、性能与扩展
| 可比较特征 | 方案 ARB5009 | 方案 BUXG-Lite | 胜方 |
| --- | --- | --- | --- |
| 与核心交换机的 trunk | 🟢 10G SFP+ DAC,可直接承载 VLAN55/66 | 🟡 仅 1GbE Ethernet trunk | **A** |
| 已接受架构下的 WAN / VLAN 间流量 | 🟢 不受 1GbE LAN 上联限制 | 🔴 全部经唯一 1GbE LAN 链路 | **A** |
| WireGuard / 端口转发回内网 | 🟢 使用高速上联,不与 1GbE LAN 上联竞争 | 🟡 与全部网关相关流量共享 1GbE LAN 链路 | **A** |
| 同 VLAN 的 2.5G 交换 | 🟢 由核心交换机 ASIC 转发,不经过网关 | 🟢 相同 | ⚪ 平手 |
| 未来超过 1Gbps 宽带或跨 VLAN 流量 | 🟢 不需要先更换网关接口 | 🔴 需要更换网关或改变已接受架构 | **A** |
| 低功耗与发热 | 🟡 最大功耗较高 | 🟢 最大功耗 3.83W | **B** |
### 功能、迁移与运维
| 可比较特征 | 方案 ARB5009 | 方案 BUXG-Lite | 胜方 |
| --- | --- | --- | --- |
| 两 VLAN、DHCP、IPv4 NAT 与防火墙 | 🟢 可集中于 RouterOS | 🟢 可实现 | ⚪ 平手 |
| IPv6 PD 分发至多个 VLAN | 🟢 可显式配置 PD、RA 与防火墙 | 🟡 文档支持,仍须对电信 PPPoE/PD 验收 | **A** |
| WireGuard UDP `51820` | 🟢 可实现 | 🟢 可实现 | ⚪ 平手 |
| VLAN 间 mDNS | 🟢 RouterOS 支持 IPv4 mDNS repeater | 🟡 官方规格列出 mDNS,需验证实际跨 VLAN 行为 | **A** |
| 现有 UniFi AP 管理 | 🟢 AP 继续由现有 Controller 管理 | 🟢 与网关统一在 UniFi Network Application 管理 | **B** |
| gfw 旁路由选流策略迁移 | 🟢 RouterOS 可按盘点结果配置路由/防火墙 | 🟡 是否可等价实现取决于尚未盘点的规则 | **A** |
| 配置与故障排查 | 🟢 网关、路由、DHCP、IPv6 与策略在一套 RouterOS 配置中 | 🟡 UniFi 管理更统一,但 1GbE 限制和 gfw 等价性需额外验收 | **A** |
UniFi 的 IPv6 PD 与 WireGuard 功能参考:[IPv6 in UniFi](https://help.ui.com/hc/en-us/articles/36378535649687-Configuring-IPv6-in-UniFi)、[WireGuard VPN Server](https://help.ui.com/hc/en-us/articles/115005445768-UniFi-Gateway-WireGuard-VPN-Server)。RouterOS 的 mDNS repeater 仅支持 IPv4[RouterOS DNS/mDNS](https://help.mikrotik.com/docs/spaces/ROS/pages/37748767/DNS?src=contextnavpagetreemode)。
### 加权结论
权重 `5` 表示已确认的硬约束,`2` 表示偏好;评分 `5` 表示完全满足。总分仅用于使取舍可见,不代表性能基准测试。
| 决策维度 | 权重 | 方案 ARB5009 | 方案 BUXG-Lite | 结果 |
| --- | ---: | ---: | ---: | --- |
| 10G DAC 核心上联 | 5 | 🟢 5 | 🔴 1 | **A** |
| 网关相关流量的带宽与扩展 | 5 | 🟢 5 | 🔴 1 | **A** |
| gfw 现有行为的低风险迁移 | 4 | 🟢 5 | 🟡 2 | **A** |
| IPv6、WireGuard 与跨 VLAN 功能可控性 | 4 | 🟢 5 | 🟡 3 | **A** |
| UniFi 单一管理界面 | 2 | 🟡 2 | 🟢 5 | **B** |
| 低功耗与发热 | 2 | 🟡 2 | 🟢 5 | **B** |
| **总分(满分 110** | — | **🟢 98** | **🟡 50** | **采用 A** |
UXG-Lite 的低功耗与统一管理界面是明确优点,但不足以抵消其唯一 1GbE LAN 上联与 gfw 策略等价性未知带来的限制。已接受的三层职责边界依赖网关承载所有跨 VLAN、WAN、WireGuard 与端口转发流量,因此 10G 上联是当前架构的必要能力,而非未来假设。
## 已接受的决策
**采用方案 ARB5009UG+S+IN 作为网关,并通过 10G SFP+ DAC 连接 SG3210X-M2。**
RB5009 的职责与 [[ADR - Home Network Layer 3 Boundary|三层职责边界 ADR]] 保持一致:
| 组件 | 职责 | 不承担的职责 |
| --- | --- | --- |
| RB5009 | PPPoE、IPv4 NAT、IPv6 PD/RA、防火墙、VLAN55/66 网关、DHCP、WireGuard、Transmission 端口转发 | 不为客户端提供 DNS 解析服务 |
| SG3210X-M2 | VLAN access/trunk、二层转发、RSTP、交换机管理 | DHCP、IPv4/IPv6 网关、跨 VLAN 路由、DNS、NAT、防火墙 |
| AdGuard Home `.66.36` | 两个 VLAN 的 DNS 过滤与上游 DoH;由 RB5009 DHCP 下发为唯一 DNS | DHCP、网关、VLAN 路由 |
| UniFi Controller `.66.46` | AP 管理 | 网关、VLAN 路由或 DHCP |
### 目标上联拓扑
```text
Internet / ONTbridge
└─ RB5009
├─ ether1PPPoE / IPv4 NAT / IPv6 PD / WAN firewall
├─ VLAN 66192.168.66.254/24、DHCP、跨 VLAN firewall
├─ VLAN 55192.168.55.254/24、DHCP、跨 VLAN firewall
├─ WireGuard:分流访问 VLAN 66 与 VLAN 55
└─ SFP+VLAN 55 + VLAN 66 tagged trunk
└─ 10G SFP+ DAC ── SG3210X-M2L2 only;管理 IP 192.168.66.2
```
## 后果
### 正面后果
- 网关到核心交换机的 trunk 不再成为 1GbE 瓶颈,符合已接受的网关三层架构。
- gfw 旁路由、IPv6 PD/RA、WireGuard、端口转发与跨 VLAN 安全策略可在 RouterOS 中明确配置和验证。
- 无需为了未来超过 1Gbps 的宽带或跨 VLAN 流量而先更换网关。
- 现有 UniFi AP 仍可由自建 Controller 管理,不依赖 UniFi 网关。
### 负面后果与接受的代价
- RB5009 的功耗和发热高于 UXG-Lite。
- 网关与 AP/Controller 不使用同一管理界面;需要维护 RouterOS 与 UniFi Controller 两套管理面。
- gfw 的现有选流规则仍需在迁移前盘点、备份并在维护窗口验证;这不是重新选择 UXG-Lite 的前提,而是 RB5009 割接前的必做项。
## 迁移前待办(非待决策)
- 导出并加密保存 ER-X、gfw/OpenClash 与 PVE 网络配置,盘点“特殊流量走 gfw”的实际选流规则。
- 离线配置并验证 RB5009 的 PPPoE、VLAN55/66、DHCP、IPv6 PD/RA、防火墙、WireGuard 与 Transmission 映射。
- 使用 10G SFP+ DAC 验证 RB5009 与 SG3210X-M2 的 tagged VLAN55/VLAN66 trunk;不配置 native/untagged VLAN。
- 在维护窗口验证 IoT 隔离、AdGuard Home DNS、gfw 行为、WireGuard 和 IPv4/IPv6 连通性;保留可回插的 ER-X 作为回滚方案。
## 何时重新决策
只有在以下任一前提发生变化时,才重新评估 UXG-Lite 或其他网关:
- 已接受的网关承担全部 VLAN 三层职责的架构被替换;或
- 明确接受网关相关流量受 1GbE LAN 上联限制,且不再需要 10G DAC 上联;或
- 选择的替代网关提供不低于当前需求的多千兆 LAN/SFP+ 上联,并通过 gfw、IPv6 与 WireGuard 验收。
## 确认记录
- [x] 接受 RB5009UG+S+IN2026-08-07
- [x] 拒绝 UXG-Lite 作为本次升级网关(2026-08-07
- [ ] 完成 gfw 规则盘点与 RB5009 割接验收
决策理由:RB5009 同时满足已接受的网关三层职责边界、10G DAC 核心上联与低风险迁移要求;UXG-Lite 的 1GbE LAN 上联不符合该目标设计。