Handleiding

CCR2004-16G-2S+

Zestien gigabitpoorten, twee 10-gigabit SFP+ en geheugen genoeg voor een volledige routeringstabel.

De CCR2004-16G-2S+ is de kleinste Cloud Core Router die je in een rek hangt en daarna vergeet. Hij is bedoeld voor de plek waar routering het werk is: een kantoor of pand met veel bekabelde poorten, een uplink die sneller is dan een gigabit, en een firewall of VPN die de hele dag doorwerkt. Voor een woonhuis is het overkill, voor een bedrijfspand waar dertig mensen en een serverkast aan hangen is het precies goed.

De poorten

De catalogus kent dit model als achttien interfaces:

  • ether1 tot ether16 — zestien gigabitpoorten. In de configurator is ether1 de standaard-WAN-poort; de rest is vrij in te delen als LAN-poort, trunk naar een switch of gerouteerde poort.
  • sfp-sfpplus1 en sfp-sfpplus2 — twee SFP+ van 10 Gbit. Dit zijn de poorten waar je uplink hoort, of de trunk naar je switch. Een trunk van 10 Gbit tussen router en switch is het verschil tussen een netwerk dat meebeweegt en een netwerk waar iedereen op elkaar staat te wachten.

Er zit geen PoE-uit op dit model. Access points en camera's hebben dus hun eigen injector of een PoE-switch nodig; een CRS328-24P ernaast lost dat in één keer op. Meer over hoe de tool PoE schrijft staat in PoE-uit.

Wat erin zit

Uit de catalogus: een 64-bits ARM-processor, 4 GB RAM, een switch-chip 88E6191X en een RouterOS-licentie van level 6. Er zitten geen radio's in, dus geen wifi. De gegevens van dit model zijn op echte hardware nagekeken.

Die 4 GB is het getal dat telt. Het is de reden dat je op dit apparaat een volledige BGP-tabel kunt laden, een grote verbindingstabel kunt hebben zonder in de problemen te komen, en er desnoods een container naast kunt zetten. Level 6 is het hoogste licentieniveau, dus je loopt niet tegen een limiet op tunnels of sessies aan. Wat een licentieniveau precies beperkt, staat in RouterOS-licenties.

Waar hij goed in is, en waar hij ophoudt

Goed in: routeren en filteren met veel gelijktijdige verbindingen, een uplink van 10 Gbit afhandelen, VPN-tunnels, OSPF of BGP naar een andere locatie of een provider, en een firewall die meer dan tien regels lang is.

Waar hij ophoudt:

  • Geen wifi. De tool blokkeert alle draadloze rollen op dit model met "Geen wifi-radio". Wifi komt hier van access points die je ernaast hangt, eventueel centraal beheerd via CAPsMAN.
  • Geen PoE-uit. Zie hierboven.
  • Zestien poorten van 1 Gbit. Dat is veel, maar het blijven gigabitpoorten. Wil je 10 Gbit naar meerdere machines, dan hoort daar een switch bij; de twee SFP+ zijn uplinks, geen switchvlak.
  • Doorvoer is niet gelijk aan poortsnelheid. Twee poorten van 10 Gbit betekent niet dat je 20 Gbit routeert. Wat je haalt hangt af van je firewallregels, of fasttrack aan staat en hoeveel verbindingen er open zijn.

Welke rollen passen

  • Core router (CCR / RB5009) — gerouteerde interfaces zonder bridge, OSPF en BGP, statische routes, strenge beheer-ACL. Let op: deze rol zet bewust géén NAT en géén fasttrack aan. Dat is goed voor een echte corerouter en verkeerd voor een kantoorrouter die gewoon internet moet delen.
  • Kantoorrouter met VLANs — de rol die je in de meeste panden wilt: VLANs voor kantoor, gasten, IoT en beheer, een trunk naar de switch, isolatie in de firewall.
  • VPN-gateway — kantoorrouter plus WireGuard, met kant-en-klare clientconfiguraties.
  • Hotspot / gastportaal — als er een captive portal bij moet.
  • Alleen beveiligen — voor een CCR die al draait en die je niet opnieuw wilt inrichten.

De snelste route naar een werkend script

Kies het model, kies Kantoorrouter met VLANs en loop de wizard door. Zet je uplink op sfp-sfpplus1 als die daar binnenkomt, laat de laatste poort de trunk zijn naar je switch, en markeer één VLAN als beheer-VLAN. De rest van de zestien poorten wordt access-poort op je eerste VLAN. Wat elke instelling in de VLAN-stap beslist, staat in VLANs.

Gaat het om een corerouter met OSPF of BGP, kies dan de rol Core router en lees OSPF of BGP voordat je de nummers invult. Staat de CCR in een site met een switch en access points, begin dan bij Meerdere apparaten: dan delen alle apparaten dezelfde VLANs en hetzelfde wachtwoord en krijg je controles over de hele site.

Waar mensen over struikelen

  • De rol Core router kiezen voor een gewoon kantoor. Geen NAT betekent geen internet voor je LAN. Wil je een normale router, kies dan Kantoorrouter of Thuisrouter.
  • SFP+ zonder het juiste module. Een SFP+-poort doet niets zonder een module die bij je kabel past. Controleer na het plakken met /interface ethernet print of de poort echt op 10 Gbit staat.
  • De uplink op ether1 laten staan terwijl hij op SFP+ binnenkomt. De tool zet ether1 standaard als WAN. Verander dat in de WAN-stap, anders staat je snelste poort in je LAN en je internet op een gigabitpoort.
  • Plakken terwijl je op een poort zit die je aan het verbouwen bent. Zorg dat je beheerverbinding binnenkomt op een poort die het script niet aanraakt, of gebruik /system reboot zonder opslaan als terugweg. Zie Het script gebruiken.
  • Verwachten dat de switch-chip alles oplost. Dit is een router. Verkeer dat door de firewall of tussen VLANs gaat, gaat door de CPU. Dat is precies waar die 4 GB en die processor voor zijn, maar reken er niet op dat een bridge over zestien poorten gratis is.

Meteen proberen? Open de configurator