De CRS309-1G-8S+IN is een kleine switch met veel glas: acht SFP+-kooien van 10 Gbit en één gigabit koperpoort. Hij past in een serverkast, achter een router met een 10-Gbit-uplink, of als kern van een klein netwerk waar servers, NAS en switches allemaal op 10 Gbit willen zitten. Hij is passief gekoeld en klein genoeg om ergens op een plank te liggen.
Er zit geen wifi in. Dit is een switch, geen access point. De catalogus zet dit model in de categorie switches, en dat heeft gevolgen voor welke rollen je krijgt; zie verderop.
De poorten
sfp-sfpplus1tot en metsfp-sfpplus8: acht SFP+-kooien van 10 Gbit. Dit is waar het apparaat voor gemaakt is.ether1: één gigabit koperpoort. In de praktijk je beheerpoort: een laptop erop en je kunt bij de switch, ook als er met de glasverbindingen iets misgaat.
Er is geen PoE-uit op dit model. Het veld PoE-out per poort verschijnt niet, en apparaten die stroom over de kabel willen hebben hier een injector nodig. De catalogus noteert ook geen WAN-poort bij dit model, want een switch heeft die niet: in de Switch-rol wordt er niets gerouteerd en is er geen internetkant.
Bij acht identieke glaspoorten is de belangrijkste vraag welke poort je trunk wordt. De Switch-rol maakt standaard de laatste poort trunk en de rest access; dat kun je aanpassen bij de VLAN-stap. Zie VLANs en Bridge en poorten.
Wat de tool ermee doet
Omdat de catalogus dit model als switch kent, zijn de rollen die routeren grijs met de melding "Dit is een switch": Thuisrouter, Kantoorrouter met VLANs, VPN-gateway, Router + CAPsMAN en Hotspot. De rollen die om een radio vragen zijn grijs met "Geen wifi-radio", en LTE / 5G router met "Geen LTE-modem".
Wat overblijft is de rol Switch, plus Alleen beveiligen (baseline) voor een switch die al draait. De rol Core router wordt technisch gezien wel aangeboden, maar die schrijft gerouteerde interfaces zonder bridge; dat is niet waar dit apparaat voor staat.
De Switch-rol levert in RouterOS-termen:
- alle bekabelde poorten in één bridge, met RSTP aan;
- een VLAN-tabel via
/interface bridge vlan, met de laatste poort als trunk en de rest als accesspoorten; - een vast beheeradres op het beheer-VLAN, met een gateway richting je router;
- geen DHCP-server, geen NAT en geen routing: alleen een firewall die het apparaat zelf beschermt.
Onder Poorten staat de schakelaar Hardware offloading (switch-chip), standaard aan. Laat hem aan: dit model staat niet met hw_vlan: switch-menu in de catalogus, dus bridge VLAN filtering is hier de juiste weg en de waarschuwing over verloren offload krijg je niet.
Het binnenwerk
De catalogus noteert ARM 32bit, 512 MB werkgeheugen, switch-chip 98DX8208 en RouterOS-licentie niveau 5. Ruim voldoende voor waar een switch voor is. De waarschuwing voor kleine bordjes komt hier niet voorbij.
Waar hij ophoudt: dit is een laag-2-apparaat in deze rol. Routeren tussen VLANs gebeurt op je router, niet hier. Begin je op deze switch adressen op elk VLAN te zetten, dan bouw je iets wat de rol niet voor je schrijft. En zoals altijd: over doorvoercijfers zegt onze catalogus niets, dus wij ook niet.
De snelste route naar een werkende configuratie
- Kies Eén apparaat en zoek op
CRS309. - Kies de rol Switch en loop de wizard door.
- Let op twee dingen: welke poort je trunk wordt, en welk VLAN je beheer-VLAN is.
- Geef het beheeradres en de gateway op. Dat adres is straks de enige manier om bij de switch te komen.
- Zet een beheerderswachtwoord, reset het apparaat en plak het script. Zie Het script gebruiken.
Staat de switch tussen een router en een paar access points, dan gaat Meerdere apparaten sneller: je tekent de kabels op het netwerkbord en de bekabeling bepaalt welke poorten trunk worden. De controles over de hele site vertellen daarna of het beheer-VLAN overal aankomt.
Waar mensen op stuklopen
- Lege SFP+-kooien. Zonder passende module of DAC komt een poort niet op. Controleer met
/interface ethernet print. - De gigabitpoort als uplink gebruiken.
ether1is één gigabit. Je uplink hoort op een SFP+-kooi. - Buitengesloten raken. Na het plakken is de switch alleen bereikbaar op het beheeradres in het beheer-VLAN. Zit je op een accesspoort in een ander VLAN, dan is hij weg. Zie Switch onbereikbaar.
- Het beheer-VLAN untagged op een gewone poort. Dat legt je beheernetwerk open. Stuur het tagged naar je router.
- De trunk aan de andere kant vergeten taggen. Een VLAN dat maar aan één kant van de kabel bestaat, werkt niet. Zie VLAN-controles.