De L009 (artikelnummer L009UiGS-RM) zit precies tussen de kleine hEX en de grotere RB5009 in: acht gigabitpoorten, een SFP-kooi die op 2,5 Gbit staat, PoE-uit op de laatste poort, en een behuizing die in een rack past. Hij past bij een kantoor of een technische ruimte waar je wat meer poorten nodig hebt dan een hEX biedt, zonder meteen naar het formaat en de prijs van een RB5009 te gaan. Wifi zit er niet in.
De gegevens van dit model zijn nagekeken op echte hardware.
De poorten
ether1tot en metether7, 1 Gbit:ether1is standaard de WAN-poort, de rest LAN.ether8, 1 Gbit, met PoE-uit: de poort voor een access point of een camera.sfp1, 2,5 Gbit: de SFP-kooi, voor glas of een koperen module.
Met acht koperpoorten heb je voor een klein kantoor zelden een switch nodig: een WAN, een handvol werkplekken, een NAS, een access point en nog een poort over. De SFP-kooi is het interessantste onderdeel: hij staat op 2,5 Gbit, dus als je aansluiting of je uplink sneller is dan een gigabit, hoort die daar. Welke snelheid je uiteindelijk haalt hangt af van de module die je erin doet en van wat de andere kant kan.
PoE-uit staat standaard uit en zit alleen op ether8. Je zet het aan in het onderdeel Poorten; het script schrijft dan /interface ethernet set ether8 poe-out=auto-on. Zie PoE-out per poort.
De switch-chip is een 88E6190. De configurator schrijft VLANs met bridge VLAN filtering, en de waarschuwing over verloren hardware-offload die oudere chips krijgen, verschijnt bij dit model niet. Een kantoor met een kantoor-VLAN, een gasten-VLAN, IoT en beheer is hier dus gewoon te doen. Zie VLANs en Bridge en poorten.
Waar hij goed in is, en waar hij ophoudt
Een 32-bits ARM-processor met 512 MB geheugen en RouterOS-niveau 5. Dat geheugen is ruim genoeg voor een flinke firewalllijst, veel leases, een DNS-cache en meerdere tunnels tegelijk; het is niet het onderdeel waar je tegenaan loopt.
De CPU is dat wel, zodra het verkeer er doorheen moet. Met FastTrack aan gaat gewoon routeren grotendeels om de processor heen. Een queue tree voor QoS zet FastTrack uit en legt alles bij de CPU, en VPN-verkeer wordt in software versleuteld. Voor een tunnel naar een tweede locatie of een stuk of tien thuiswerkers is dat prima; wil je je hele 2,5 Gbit-aansluiting door een VPN persen, dan is dit niet het juiste apparaat. Cijfers zetten we er niet bij: meet het op je eigen apparaat met je eigen verkeer.
De tweede grens is de bekabeling: één poort sneller dan een gigabit. Heb je meerdere snelle uplinks nodig, dan kom je bij een RB5009 of een CCR uit.
Welke rollen passen
- Kantoorrouter met VLANs: de rol waar dit model voor bedoeld is. Gescheiden netwerken, een trunk naar een switch of access point, isolatie in de firewall.
- Thuisrouter: mag, zeker in een woning met veel bekabelde aansluitingen.
- VPN-gateway: WireGuard voor medewerkers op afstand of een tunnel tussen twee locaties. Zie WireGuard en Tunnels tussen locaties.
- Router + CAPsMAN: routeren en tegelijk de wifi van de access points beheren. De AP aan
ether8krijgt dan meteen stroom uit diezelfde poort. - Hotspot / gastportaal: voor een zaak of een vakantiepark met een portaalpagina. Zie Hotspot.
- Core router: beschikbaar, maar kies die rol alleen als je echt gerouteerde interfaces zonder NAT wilt.
Rollen die een radio of een modem nodig hebben, verschijnen niet.
De snelste route naar een werkend script
- Kies Eén apparaat, zoek op
L009en kies Kantoorrouter met VLANs. - Vul je internetverbinding in. Is je lijn sneller dan een gigabit, kies dan
sfp1als WAN-poort in plaats vanether1. - Loop de VLAN-tabel langs en beslis welke poort de trunk wordt. De configurator maakt standaard de laatste poort uit de lijst trunk, en op dit model is dat
sfp1. Komt er een access point aanether8met meerdere SSIDs op eigen VLANs, zet die poort dan zelf op trunk. - Zet PoE-uit aan op
ether8als daar een access point of camera komt. - Zet een beheerderswachtwoord, beperk beheertoegang tot je beheer-VLAN, reset en plak het script. Zie Het script gebruiken.
De hele kantooropzet, inclusief de firewall tussen de VLANs, staat in Voorbeeld: kantoor met VLANs.
Waar mensen op stuklopen
- De SFP als gigabitpoort gebruiken. De kooi staat op 2,5 Gbit, maar wat er uitkomt hangt af van de module en de andere kant. Controleer na het plakken met
/interface ethernet monitor sfp1 oncewat er echt is onderhandeld. - PoE-uit op de verkeerde poort zoeken. Alleen
ether8levert stroom. De keuzelijst in de configurator toont daarom ook alleen die poort. - Het script plakken op een apparaat dat niet op fabrieksinstellingen staat. De scripts gaan uit van een verse configuratie; reset eerst, of vergelijk de regels met wat er al staat.
- Beheer bereikbaar laten vanaf elk VLAN. Zet het beheer op één VLAN en beperk de toegangslijst. Zie Beheertoegang.