Handleiding

CCR2116-12G-4S+

Dertien gigabitpoorten, vier SFP+-kooien en 16 GB geheugen: een Cloud Core Router voor in het rek.

De CCR2116-12G-4S+ is een Cloud Core Router voor in een rek: dertien gigabitpoorten, vier SFP+-kooien van 10 Gbit en 16 GB werkgeheugen. Hij hoort op plekken waar het verkeer serieus is en de router het niet mag opgeven: de rand van een bedrijfsnetwerk, een kleine provider, een datacenterrack, een gebouw met meerdere uplinks.

Er zit geen wifi in. Geen radio's, geen antennes, en dat is ook de bedoeling: dit is een routerend apparaat in een rek, met access points elders in het netwerk. Er zit ook geen LTE-modem in.

De poorten

  • ether1 tot en met ether13: dertien gigabitpoorten. ether1 is de standaard WAN-poort zoals de catalogus hem kent.
  • sfp-sfpplus1 tot en met sfp-sfpplus4: vier SFP+-kooien van 10 Gbit. Dit zijn de poorten waar het echte verkeer overheen gaat: uplinks, een verbinding naar de kernswitch, een server of een tweede router.

Er is geen PoE-uit op dit model, dus het veld PoE-out per poort verschijnt niet. Access points en camera's krijgen hun stroom elders, van een PoE-switch of een injector.

De gebruikelijke indeling is: de SFP+-kooien voor uplinks en de verbinding naar je switches, de gigabitpoorten voor apparaten die geen 10 Gbit nodig hebben of voor beheer. Dat er dertien koperpoorten zijn betekent niet dat ze allemaal iets hoeven te doen; poorten waar niets aan hangt kun je in Bridge en poorten laten uitschakelen. Zie Bridge en poorten.

Voor meerdere uplinks met failover of verdeling, zie Meerdere WAN-verbindingen. Wil je twee SFP+-kooien bundelen naar dezelfde switch, dan is dat een bond; zie Bonding.

Het binnenwerk

De catalogus noteert ARM 64bit, 16 GB werkgeheugen, switch-chip 98DX3255 en RouterOS-licentie niveau 6. Zestien gigabyte is een ander orde van grootte dan de bordjes met megabytes: aan geheugen zal het hier niet liggen, ook niet met een volledige BGP-tabel of met containers erbij. Niveau 6 legt geen beperking op tunnels, sessies of routing-daemons.

De catalogus zet de standaardconfiguratie van dit model op router-ccr: het is een router, geen switch, en de rollen die routeren blijven dus gewoon beschikbaar. Bij VLANs staat er geen hw_vlan: switch-menu, dus de melding dat bridge VLAN filtering de hardware-offload uitzet, krijg je hier niet. De waarschuwing voor kleine bordjes komt hier vanzelfsprekend ook niet voorbij.

Over doorvoer zeggen we niets: onze catalogus noteert geen cijfers voor dit model, en een getal uit een datasheet zegt weinig over jouw regels en jouw verkeer. Meet het op je eigen apparaat.

Waar hij goed in is, en waar hij ophoudt

Goed in: routeren met veel sessies, dynamische routing, tunnels, en meerdere 10-Gbit-verbindingen tegelijk. De combinatie van 16 GB geheugen en licentieniveau 6 betekent dat de beperkingen niet in het apparaat zitten maar in wat je ervan vraagt.

Waar hij ophoudt: dit is geen switch. Verkeer dat alleen maar van poort naar poort moet, hoort op een switch thuis, niet op een router met dit prijskaartje. En zoals overal geldt: alles wat door de CPU moet, tunnels en queue trees voorop, is trager dan wat de poorten aankunnen.

Welke rollen passen

  • Core router: de rol die voor dit apparaat is bedoeld. Gerouteerde interfaces zonder bridge, OSPF of BGP, statische routes, strikte beheer-ACL, geen NAT en geen fasttrack. Zie OSPF en BGP.
  • Kantoorrouter met VLANs: bruikbaar als deze router ook de VLANs van een gebouw doet.
  • VPN-gateway: met deze CPU en dit licentieniveau is een serieus aantal tunnels haalbaar. Zie Tunnels tussen locaties.
  • Alleen beveiligen (baseline): voor een CCR die al draait en die je alleen wilt dichtzetten.

Grijs zijn: Access point, CAP, Wifi-repeater en Wireless CPE, met de melding dat er geen wifi-radio is, en LTE / 5G router, omdat er geen modem in zit. De rol Switch wordt wel aangeboden, want de configurator blokkeert die nergens, maar hij is hier niet voor bedoeld.

De snelste route naar een werkend script

  1. Kies Eén apparaat en zoek op CCR2116.
  2. Kies Core router als dit apparaat routeert zonder bridge, of Kantoorrouter met VLANs als het ook de VLANs van een gebouw doet.
  3. Bij de routing-stap: vul de adressen per interface in, een loopback als je die gebruikt, en OSPF of BGP als je die draait.
  4. Beperk de beheertoegang tot je beheernetwerk. Op een apparaat met publieke uplinks is dat geen luxe. Zie Beheertoegang.
  5. Zet een beheerderswachtwoord, reset het apparaat en plak het script. Zie Het script gebruiken.

Voor een opzet over meerdere locaties, zie Hub en spokes en OSPF tussen locaties.

Waar mensen op stuklopen

  • Hem als switch inzetten. Kan, maar dan koop je een dure router om te doen wat een CRS317 beter en goedkoper doet.
  • Lege SFP+-kooien. Zonder passende module of DAC komt zo'n poort niet op. Controleer met /interface ethernet print.
  • Beheer op een publieke poort. Op dit soort apparaten is een strikte beheer-ACL het eerste wat je regelt, niet het laatste. Zie Beveiligingscontroles.
  • Fasttrack aanzetten bij een core-opzet. De Core-router-rol zet fasttrack en NAT bewust uit. Dat is geen vergissing.
  • Buitengesloten raken. Zonder bridge is er geen poort die vanzelf werkt. Denk vooraf na over je beheeradres en houd een seriële verbinding achter de hand. Zie Buitengesloten.

Meteen proberen? Open de configurator