Handleiding

L009 (L009UiGS-RM)

Acht gigabitpoorten, een SFP van 2,5 Gbit en PoE-uit, in een rackmodel.

De L009 (artikelnummer L009UiGS-RM) zit precies tussen de kleine hEX en de grotere RB5009 in: acht gigabitpoorten, een SFP-kooi die op 2,5 Gbit staat, PoE-uit op de laatste poort, en een behuizing die in een rack past. Hij past bij een kantoor of een technische ruimte waar je wat meer poorten nodig hebt dan een hEX biedt, zonder meteen naar het formaat en de prijs van een RB5009 te gaan. Wifi zit er niet in.

De gegevens van dit model zijn nagekeken op echte hardware.

De poorten

  • ether1 tot en met ether7, 1 Gbit: ether1 is standaard de WAN-poort, de rest LAN.
  • ether8, 1 Gbit, met PoE-uit: de poort voor een access point of een camera.
  • sfp1, 2,5 Gbit: de SFP-kooi, voor glas of een koperen module.

Met acht koperpoorten heb je voor een klein kantoor zelden een switch nodig: een WAN, een handvol werkplekken, een NAS, een access point en nog een poort over. De SFP-kooi is het interessantste onderdeel: hij staat op 2,5 Gbit, dus als je aansluiting of je uplink sneller is dan een gigabit, hoort die daar. Welke snelheid je uiteindelijk haalt hangt af van de module die je erin doet en van wat de andere kant kan.

PoE-uit staat standaard uit en zit alleen op ether8. Je zet het aan in het onderdeel Poorten; het script schrijft dan /interface ethernet set ether8 poe-out=auto-on. Zie PoE-out per poort.

De switch-chip is een 88E6190. De configurator schrijft VLANs met bridge VLAN filtering, en de waarschuwing over verloren hardware-offload die oudere chips krijgen, verschijnt bij dit model niet. Een kantoor met een kantoor-VLAN, een gasten-VLAN, IoT en beheer is hier dus gewoon te doen. Zie VLANs en Bridge en poorten.

Waar hij goed in is, en waar hij ophoudt

Een 32-bits ARM-processor met 512 MB geheugen en RouterOS-niveau 5. Dat geheugen is ruim genoeg voor een flinke firewalllijst, veel leases, een DNS-cache en meerdere tunnels tegelijk; het is niet het onderdeel waar je tegenaan loopt.

De CPU is dat wel, zodra het verkeer er doorheen moet. Met FastTrack aan gaat gewoon routeren grotendeels om de processor heen. Een queue tree voor QoS zet FastTrack uit en legt alles bij de CPU, en VPN-verkeer wordt in software versleuteld. Voor een tunnel naar een tweede locatie of een stuk of tien thuiswerkers is dat prima; wil je je hele 2,5 Gbit-aansluiting door een VPN persen, dan is dit niet het juiste apparaat. Cijfers zetten we er niet bij: meet het op je eigen apparaat met je eigen verkeer.

De tweede grens is de bekabeling: één poort sneller dan een gigabit. Heb je meerdere snelle uplinks nodig, dan kom je bij een RB5009 of een CCR uit.

Welke rollen passen

  • Kantoorrouter met VLANs: de rol waar dit model voor bedoeld is. Gescheiden netwerken, een trunk naar een switch of access point, isolatie in de firewall.
  • Thuisrouter: mag, zeker in een woning met veel bekabelde aansluitingen.
  • VPN-gateway: WireGuard voor medewerkers op afstand of een tunnel tussen twee locaties. Zie WireGuard en Tunnels tussen locaties.
  • Router + CAPsMAN: routeren en tegelijk de wifi van de access points beheren. De AP aan ether8 krijgt dan meteen stroom uit diezelfde poort.
  • Hotspot / gastportaal: voor een zaak of een vakantiepark met een portaalpagina. Zie Hotspot.
  • Core router: beschikbaar, maar kies die rol alleen als je echt gerouteerde interfaces zonder NAT wilt.

Rollen die een radio of een modem nodig hebben, verschijnen niet.

De snelste route naar een werkend script

  1. Kies Eén apparaat, zoek op L009 en kies Kantoorrouter met VLANs.
  2. Vul je internetverbinding in. Is je lijn sneller dan een gigabit, kies dan sfp1 als WAN-poort in plaats van ether1.
  3. Loop de VLAN-tabel langs en beslis welke poort de trunk wordt. De configurator maakt standaard de laatste poort uit de lijst trunk, en op dit model is dat sfp1. Komt er een access point aan ether8 met meerdere SSIDs op eigen VLANs, zet die poort dan zelf op trunk.
  4. Zet PoE-uit aan op ether8 als daar een access point of camera komt.
  5. Zet een beheerderswachtwoord, beperk beheertoegang tot je beheer-VLAN, reset en plak het script. Zie Het script gebruiken.

De hele kantooropzet, inclusief de firewall tussen de VLANs, staat in Voorbeeld: kantoor met VLANs.

Waar mensen op stuklopen

  • De SFP als gigabitpoort gebruiken. De kooi staat op 2,5 Gbit, maar wat er uitkomt hangt af van de module en de andere kant. Controleer na het plakken met /interface ethernet monitor sfp1 once wat er echt is onderhandeld.
  • PoE-uit op de verkeerde poort zoeken. Alleen ether8 levert stroom. De keuzelijst in de configurator toont daarom ook alleen die poort.
  • Het script plakken op een apparaat dat niet op fabrieksinstellingen staat. De scripts gaan uit van een verse configuratie; reset eerst, of vergelijk de regels met wat er al staat.
  • Beheer bereikbaar laten vanaf elk VLAN. Zet het beheer op één VLAN en beperk de toegangslijst. Zie Beheertoegang.

Meteen proberen? Open de configurator