Handleiding

RB5009

Acht gigabitpoorten, 2,5 Gbit WAN en een 10 Gbit SFP+ kooi in een metalen kast.

De RB5009 (artikelnummer RB5009UG+S+IN) is de router die je neerzet als de hAP of de hEX te klein wordt: acht gigabitpoorten, een snellere WAN-poort, een SFP+ kooi van 10 Gbit en genoeg processor om er ook echt iets doorheen te sturen. Hij past bij een kantoor, een serverkast, een huis met glas sneller dan een gigabit, of een locatie waar de router ook het VPN-eindpunt is. Wifi zit er niet in; die komt van access points.

De gegevens van dit model zijn nagekeken op echte hardware.

De poorten

  • ether1, 2,5 Gbit: standaard de WAN-poort. De enige koperpoort die sneller is dan een gigabit.
  • ether2 tot en met ether8, 1 Gbit: zeven LAN-poorten.
  • sfp-sfpplus1, 10 Gbit: voor een DAC-kabel of een glasmodule naar een switch, een NAS of een hypervisor.

Er is geen PoE-uit op dit model; het veld PoE-out per poort verschijnt dus niet. Access points en camera's voed je met een PoE-switch of een injector.

De indeling die je meestal wilt: ether1 naar de provider, sfp-sfpplus1 als uplink naar je switch, en de gigabitpoorten voor apparaten die daar direct aan hangen. Wil je juist twee internetverbindingen, dan kies je een tweede poort als WAN; zie Meerdere WAN-verbindingen. Twee poorten samenvoegen naar dezelfde switch kan ook, zie Bonding.

De switch-chip is een 88E6393. VLANs schrijft de configurator met bridge VLAN filtering, en de waarschuwing over verloren hardware-offload die oudere chips krijgen, verschijnt bij dit model niet. Zie VLANs.

Waar hij goed in is, en waar hij ophoudt

Een 64-bits ARM-processor met 1 GB geheugen en RouterOS-niveau 5. Dat is een andere klasse dan de hEX en de hAP: lange firewalllijsten, veel VLANs, een grote DHCP- en DNS-belasting en meerdere tunnels tegelijk zijn hier geen probleem, en er is ruimte voor onderdelen die op kleinere apparaten meteen aantikken.

Eerlijk over de grenzen: routeren gaat met FastTrack grotendeels om de processor heen, maar alles wat FastTrack uitzet legt het werk weer bij de CPU. Dat geldt voor een queue tree met QoS en voor VPN-verkeer. Een WireGuard-tunnel haalt ook op dit apparaat niet de snelheid van een gewone routering; hij haalt wel merkbaar meer dan op de kleine modellen. Getallen zetten we er niet bij, want ze hangen af van je pakketgrootte, je regels en het aantal verbindingen. Meet het zelf, met /tool speed-test of met echt verkeer.

De tweede grens is de bekabeling: één poort van 10 Gbit en één van 2,5 Gbit. Wil je meerdere snelle uplinks, dan kom je bij een CCR uit.

Welke rollen passen

  • Kantoorrouter met VLANs: de gebruikelijke keuze. Gescheiden netwerken voor kantoor, gasten, IoT en beheer, een trunk naar de switch en naar de access points.
  • Core router (CCR / RB5009): gerouteerde interfaces zonder bridge, OSPF of BGP, statische routes, een strikte beheer-ACL, geen NAT en geen fasttrack. Dit is de rol voor een router in een netwerk waar het routeren zelf het werk is. Zie OSPF, BGP en Statische routes.
  • VPN-gateway: WireGuard voor medewerkers op afstand, of een tunnel naar een tweede locatie. Zie WireGuard.
  • Router + CAPsMAN: routeren en tegelijk de wifi van alle access points beheren.
  • Thuisrouter: mag gewoon, zeker met een aansluiting sneller dan een gigabit.
  • Hotspot / gastportaal en Alleen beveiligen (baseline) zijn er ook.

Rollen die een radio of een modem nodig hebben, verschijnen niet.

De snelste route naar een werkend script

  1. Kies Eén apparaat, zoek op RB5009 en kies Kantoorrouter met VLANs voor een kantoor, of Thuisrouter voor één netwerk.
  2. Vul je internetverbinding in op ether1.
  3. Loop de VLAN-tabel langs: nummers, adressen, welk VLAN het beheer-VLAN is, en welke poort de trunk naar je switch wordt.
  4. Zet een beheerderswachtwoord en beperk de beheertoegang tot je beheer-VLAN.
  5. Reset, plak het script via een kabel en log opnieuw in. Zie Het script gebruiken.

Staat er meer dan één apparaat, bijvoorbeeld deze router plus een switch plus access points, gebruik dan een site: Meerdere apparaten. De volledige kantooropzet staat in Voorbeeld: kantoor met VLANs.

Waar mensen op stuklopen

  • De rol Core router kiezen voor een gewone internetaansluiting. Die rol zet NAT en fasttrack uit en gaat uit van gerouteerde interfaces. Je LAN komt dan niet op internet. Voor een kantoor achter een providerlijn wil je Kantoorrouter met VLANs.
  • De SFP+ kooi als vanzelfsprekend beschouwen. Controleer na het plakken met /interface ethernet print of sfp-sfpplus1 link heeft; een module of DAC die de andere kant niet accepteert, lost geen script op.
  • 2,5 Gbit die 1 Gbit blijkt. Beide kanten moeten het kunnen. Controleer met /interface ethernet monitor ether1 once wat er onderhandeld is.
  • Beheer op elke VLAN laten staan. Op een router met acht poorten en vier netwerken is een beheer-VLAN met een strikte toegangslijst het halve werk. Zie Beheertoegang.

Meteen proberen? Open de configurator