De CHR is RouterOS zonder doos. Dezelfde software als op een RB5009 of een CCR, alleen draait hij als virtuele machine en zijn de poorten de netwerkkaarten die jij hem geeft. Je zet hem in als router in een virtuele omgeving, als testopstelling voordat je iets op echte hardware loslaat, als VPN-eindpunt in een datacenter, of als lab om een configuratie een keer te kunnen slopen zonder dat iemand het merkt.
Waar hij draait
De catalogus noemt VMware, Hyper-V, Proxmox en KVM, VirtualBox, en cloudproviders. De architectuur is x86-64. Een CHR is dus geen RouterBOARD: er is geen RouterBOOT, geen switch-chip, geen PoE en geen resetknop. Alles gaat door de virtuele CPU.
Hoe de tool hem behandelt
De CHR staat boven in de apparaatlijst, met een label dat hem als virtueel merkt. Omdat een VM geen vaste poortenlijst heeft, vraagt de configurator er één ding voor terug: het aantal netwerkkaarten van de VM, tussen 1 en 64. Daarna weet de tool waar hij mee werkt.
- RouterOS noemt ze
ether1tot en metetherN, in de volgorde waarin de hypervisor ze aanbiedt. - De eerste,
ether1, is in het gegenereerde script de WAN-kant. - Alles wat met RouterBOARD te maken heeft, laat de tool weg: geen PoE-instellingen, geen switch-chip.
- Er zitten geen radio's in, dus alle draadloze rollen zijn geblokkeerd met "Geen wifi-radio".
Geef de VM minstens drie netwerkkaarten als je met VLANs wilt werken. De rollen Kantoorrouter met VLANs, Router + CAPsMAN en Hotspot vragen om minimaal drie bekabelde poorten en zijn met twee kaarten niet beschikbaar. Wat overblijft bij weinig kaarten is Thuisrouter, VPN-gateway, Core router en Alleen beveiligen.
Licenties, en wat ze beperken
Bij een CHR zit de beperking niet in de hardware maar in de licentie. De catalogus kent vier niveaus: free, p1, p10 en p-unlimited. Wat ze doen:
- free — een verse CHR draait hierop, zonder iets te activeren. De snelheid is beperkt tot 1 Mbit/s per interface. Genoeg om te leren en te testen, en meteen de verklaring als je denkt dat je netwerk stuk is terwijl je licentie nog de vrije is.
- P1 — haalt dat plafond omhoog naar 1 Gbit/s per interface.
- P10 — naar 10 Gbit/s per interface.
- P-Unlimited — zonder die snelheidsgrens.
De limiet zit dus op doorvoer per interface, niet op functies: de vrije licentie kan wel tunnels, VLANs en een firewall, alleen langzaam. De actuele voorwaarden staan bij MikroTik; wat licentieniveaus in het algemeen beperken, staat in RouterOS-licenties.
Waar je in een hypervisor op let
- De volgorde van de netwerkkaarten.
ether1is wat je hypervisor als eerste adapter aanbiedt. Voeg je later een kaart toe of haal je er één weg, dan kan de nummering schuiven en is je WAN opeens een LAN-poort. Noteer bij welke MAC welkeetherXhoort, en controleer na een wijziging met/interface ethernet print. - Het type adapter. Gebruik de paravirtuele kaart van je platform: virtio bij KVM en Proxmox, vmxnet3 bij VMware. Een geëmuleerde e1000 werkt wel, maar kost onnodig CPU.
- Beveiliging op de virtuele switch. Bridgen, VRRP en alles waarbij de VM verkeer met een ander MAC-adres verstuurt, wordt geblokkeerd zolang promiscuous mode en MAC-wijzigingen op de virtuele switch dichtstaan. Dat is een instelling in je hypervisor, niet in je script: als een bridge in RouterOS er perfect uitziet en er toch niets doorkomt, kijk daar.
- De weg terug. Er is geen resetknop en geen Netinstall. Maak een snapshot voordat je een script plakt, en zorg dat je bij de console van de VM kunt. Het terugdraaiscript dat de tool meelevert is je tweede uitweg, niet je eerste.
- Tijd. Een VM die uit de pas loopt, geeft rare certificaat- en logproblemen. De wizard zet NTP en tijdzone in de systeemstap; laat dat aan staan.
- Bij een cloudprovider staat er nog een firewall omheen. Security groups of netwerkregels bij je provider kunnen verkeer tegenhouden dat jouw RouterOS-firewall netjes doorlaat. Twee firewalls betekent twee plekken om te kijken.
De snelste route naar een werkende configuratie
Kies CHR in de lijst, vul het aantal netwerkkaarten in, en kies je rol. Voor een router in een virtuele omgeving is Kantoorrouter met VLANs meestal de juiste, met drie of meer kaarten. Voor een VPN-eindpunt in een datacenter is VPN-gateway de kortste weg; zie WireGuard. Voor een gerouteerde opstelling zonder bridge, met OSPF of BGP, is er Core router.
Daarna loop je de wizard door zoals bij elk ander apparaat. Wil je meer dan de wizard vraagt, ga dan naar geavanceerd.
Waar mensen over struikelen
- De vrije licentie aanzien voor een netwerkprobleem. 1 Mbit/s per interface voelt als een kapot netwerk. Controleer eerst je licentie.
- Een kaart toevoegen en de nummering vergeten. Zie hierboven:
ether1kan na een wijziging iets anders zijn dan gisteren. - Een bridge die niets doorlaat. Bijna altijd de virtuele switch, niet RouterOS.
- Te weinig netwerkkaarten opgeven. Met twee kaarten vallen de VLAN-rollen weg. Geef er drie op als je VLANs wilt.
- Geen snapshot. Een VM heeft die luxe; gebruik hem.