Door Olaf Weijers

Redacteur

Kleine router is groots instelbaar

MikroTik hEX met RouterOS Review

22-02-2025 • 06:00

173

Introductie

Samengevat

Van de MikroTik hEX-router raak je niet snel onder de indruk als je het apparaat beoordeelt op uiterlijk. Het apparaat beschikt echter over functies die wél erg indrukwekkend zijn. Het besturingssysteem, RouterOS, biedt alle functies die je van een professionele router zou verwachten en het is bijzonder dat je voor de prijs van de hEX beschikking krijgt over al die functionaliteit. De hardware van de hEX is beperkt, wat invloed heeft op de prestaties van zwaardere functies zoals vpn. RouterOS biedt veel instelmogelijkheden maar geen instelgemak. Bij aanpassingen moet je goed ingelezen zijn over het betreffende onderwerp of er een handleiding over opzoeken. Voor aspirerende netwerkengineers biedt de hEX een goedkope instap in RouterOS en een toffe leeromgeving waarin je kunt experimenteren met allerlei netwerktechnieken. Ook voor normaal thuisgebruik is de hEX een zeer uitgebreide router met een korte prijs, maar een lange handleiding.

Getest

MikroTik Routerboard RB750Gr3 - hEX

Prijs bij publicatie: € 56,01

Vanaf € 51,56

Vergelijk prijzen

Na alle artikelen over wifirouters van de afgelopen jaren zou je bijna vergeten dat deze apparaten een combinatie zijn van een accesspoint en een router. Routers zonder accesspoint genieten weinig populariteit in de reguliere markt, aangezien de periode waarin draadloze netwerken gemeengoed werden overlapte met het tijdperk waarin meer apparaten in het huishouden met internet verbonden werden. Aan het hoofd van het nieuwe thuisnetwerk kwam daarom vrijwel altijd een wifirouter in plaats van een losse router en een accesspoint.

Routers zijn nooit helemaal weggeweest en altijd in zwang gebleven bij tweakers met bofh-aspiraties. Voor die demografie is het fijn als de componenten in het netwerk zelfstandig en los van elkaar functioneren. Zo kun je accesspoints los van de rest van je infrastructuur vervangen als je de nieuwste draadloze standaard wilt ondersteunen, maar dat geldt ook voor een router of switch. Zo stel je modulair je ideale netwerk samen.

In dat geval is het fijn als die componenten heel vrij en uitgebreid in te stellen zijn, zodat ze goed samenwerken met apparatuur die vaak van verschillende fabrikanten afkomstig is en zich niet altijd helemaal aan de standaarden houdt. Daarnaast kun je allerlei aspecten van je netwerkprestaties compleet finetunen.

In dit artikel bekijken we een leuke mogelijkheid om de wereld van het ‘modulair netwerken’ in te stappen: de MikroTik hEX. MikroTik is in het netwerkwereldje al jaren bekend om zijn prijsvriendelijke netwerkoplossingen, die voorzien zijn van hun eigen firmware RouterOS. Die software vind je op alle routers van MikroTik inclusief de professionele, waardoor de hEX beschikt over zeer uitgebreide mogelijkheden. RouterOS staat er ook om bekend dat het geen makkelijke omgeving is als je nog niet erg thuis bent in netwerktechnieken. In dit artikel kijken we of die reputatie klopt: is de hEX voor die paar tientjes een goede router en is routerOS niet een onneembare horde voor een beginner?

Mikrowat?

Het kan best zijn dat je nog niet eerder van MikroTik gehoord hebt. Het bedrijf voert geen flashy reclamecampagnes en doet niet zijn best om de consumentenmarkt te veroveren. MikroTik, gevestigd in Riga, Letland, bestaat sinds 1996 en produceert netwerkapparatuur gericht op bedrijven en installateurs. Het bedrijf begon ooit met softwareontwikkeling en produceerde MikroTik Router Software, het besturingssysteem dat inmiddels tot RouterOS is omgedoopt en terug te vinden is op veel van MikroTiks netwerkhardware. Die apparatuur produceert het bedrijf sinds 2002. RouterOS is niet enkel beschikbaar op MikroTik-apparatuur: je kunt het ook los kopen en draaien op generieke hardware zoals een thuisserver of zelfbouwrouter.

De routers uit de hEX-serie zijn de goedkoopste in MikroTiks productassortiment. Dat gaat gepaard met wat beperkingen ten opzichte van veel duurdere routers. Van de hEX zijn inmiddels een aantal varianten uitgebracht. De hEX die we in dit artikel bekijken heeft een dualcore MIPS-processor op 880Mhz en 256MB ram. Er is een Lite-variant met een 850MHz-processor en 64MB werkgeheugen. Daarnaast is er de hEX Refresh met een 950MHz snelle dualcore Arm-processor en 512MB geheugen. Van de hEX die we in dit artikel bekijken is ook nog een S-variant beschikbaar met SFP-aansluiting en één aansluiting met ondersteuning voor Power-over-Ethernet.

Mikrotik hEX productfoto'sMikrotik hEX productfoto's

Het kastje zelf is niet erg indrukwekkend. De behuizing is van wit plastic en kleppert een beetje als je ‘m stevig neerzet. In een wandmontagemogelijkheid is voorzien, maar met de meegeleverde plakvoetjes kun je de hEX ook neerzetten.

De hEX beschikt over vijf poorten, waarvan er een toegewezen is aan internet. Tenminste, de labelling

De verpakking

De hEX wordt geleverd in een bedrukte kartonnen doos. In de doos tref je geen (overbodige) netwerkkabel aan, maar wel een stroomadapter, snelstarthandleiding en garantiewijzer.

geeft die suggestie, want als je daarover zelf andere gedachten hebt, kun je de wanaansluiting ook toewijzen aan een andere poort. De eerste poort ondersteunt PoE-in, waarmee je de router ook van voeding kunt voorzien. Een 24V-adapter met een vermogen van 9 watt wordt meegeleverd, maar mocht je die kwijtraken of niet meenemen, dan voldoet elke gelijkstroomadapter met een uitgangsspanning tussen de 8 en 30 volt en een passende barreljack met positieve centerpin. Een groot deel van je reserveadapterbak komt daarvoor waarschijnlijk in aanmerking.

De overige vier aansluitingen zijn standaard toebedeeld aan het interne netwerk. Alle aansluitingen hebben een maximale doorvoersnelheid van 1Gbit/s. Aan de voorzijde is ook een microSD-slot te vinden naast de resetknop. De rechterzijde bevat een USB 2.0-aansluiting en een Mode-knop.

Licentieniveaus

MikroTik levert de hEX met RouterOS. Dit besturingssysteem is gebaseerd op Linux en te vinden op de hele productlijn van MikroTik. Ook zonder MikroTik-hardware kun je gebruik maken van RouterOS: het is compatibel met x86-architectuur en draait dus ook op een zelfbouwrouter of homeserver. RouterOS is niet gratis. Bij MikroTik-hardware is de licentie inbegrepen; in het geval van de hEX is de licentie level 4. Deze licentie is prima geschikt voor gebruik in huis of een kleine kantooromgeving. Niveau 4 heeft een limiet van 200 gelijktijdige vpn-verbindingen en 200 actieve gebruikers van de hotspotfunctie, meer dan je de hardware van de hEX zou willen aandoen. Overigens loop je weinig mis ten opzichte van de hogere licentieniveaus van RouterOS. Niveau 6, het hoogste niveau, biedt exact dezelfde functies als level 4. Het enige verschil tussen de licentievormen is dat er geen grenzen zijn aan het aantal vpn-tunnels, hotspotgebruikers enzovoorts.

De licentievoorwaarden zijn keurig: de licentie verloopt nooit en biedt onbeperkt software-updates en -upgrades zolang de hardware dit ondersteunt.

Belachelijk uitgebreid

RouterOS is gemaakt voor gebruik in zeer uitgebreide netwerkomgevingen. Dat zorgt ervoor dat de hEX ondersteuning heeft voor waanzinnig veel technieken en protocollen. In principe zijn de functies vrijwel onbeperkt, maar de hardware is dat niet. Als je alle registers van RouterOS opentrekt, zal dat de vrij minimaal uitgevoerde hEX absoluut op de knieën dwingen.

De vraag is of dat erg is. Gezien de prijs zou je niet al te veel verwachten van het apparaat, maar hetMikrotik web interface tegendeel blijkt dus waar. De uitgebreide functionaliteit maakt het voor een netwerkbeheerder een ideaal apparaatje om een testomgeving op te zetten, in het klein een aankomende implementatie van een nieuw protocol of dienst te testen of netwerkproblemen te diagnosticeren door de uitgebreide vlan- en portmirrormogelijkheden te gebruiken.

Voor een thuisnetwerk biedt de hEX professionele instelmogelijkheden die juist in je thuisomgeving ook heel goed tot zijn recht komen. In een thuisnetwerk van een tweaker komt vaak een willekeur aan producten samen van verschillende fabrikanten. Die houden zich niet in alle gevallen even goed aan standaarden en moeten soms een beetje gepamperd worden in hun behandeling. Met de hEX is het geen probleem zo’n apparaat een eigen DHCP-profiel met aangepaste opties te geven, onder te brengen in een eigen vlan met beperkte communicatiemogelijkheden, netwerkverkeer te blokkeren of om te leiden, of om de bandbreedte te beperken. Het gaat te ver om alle mogelijkheden van RouterOS op te sommen; een overzicht biedt MikroTik zelf hier.

Weinig instelgemak

RouterOS heeft de reputatie ingewikkeld te zijn met een erg steile leercurve. Die reputatie gaat nog maar deels op. In het verleden moest je RouterOS nog volledig configureren vanuit een terminal via telnet, ssh of een seriële verbinding. Liefhebbers van terminals hebben die mogelijkheid nog steeds, maar dat is (gelukkig) niet meer nodig. Het platform biedt ook Webfig, een uitgebreide webinterface. Je kunt de router ook instellen via WinBox, standalone software voor Windows. Daarnaast beschikt RouterOS over Mikrotik Quick Seteen api om de router te monitoren en beheren vanuit software van derde partijen. De grafische instelomgevingen Webfig en WinBox starten bij de eerste configuratie een wizard die je door de eerste instellingen heen helpt.

Dat gaat wel om de echte basisinstellingen van je internetverbinding. Het subnet van je lokale netwerk bijvoorbeeld wordt al niet aangepast van de standaardwaarde. Niets houdt je tegen om dat aan te passen en dat is ook het hele thema van RouterOS: je wordt weinig geassisteerd maar ook vrijwel nergens geblokkeerd. Daardoor kun je echter ook ongehinderd foute instellingen aanbrengen en ongemerkt grote gaten in je netwerkbeveiliging achterlaten. Als je het niet al gedaan hebt, moet je jezelf daarom goed inlezen over de technieken die je instelt op de router. Daarnaast is het ook niet gek om je werk achteraf te controleren en nagaan of er niet onbedoeld poorten openstaan, of dat er misschien netwerkdiensten zoals DNS of een managementinterface publiek worden aangeboden. Wellicht is dat de grote kracht achter het kiezen van deze ingewikkeldere oplossingen voor een thuisomgeving: je bent verplicht om kennis op te doen over netwerktechnieken als je apparatuur van dit kaliber gebruikt.

Je moet het ook wel echt leuk vinden om dingen uit te zoeken. Een consumentenrouter biedt over het algemeen zo’n vijf parameters om een portforward in te stellen. In RouterOS zijn dat er maar liefst meer dan vijftig. Natuurlijk hoef je die niet allemaal in te stellen, maar het geeft wel aan hoe verschrikkelijk diepgaand de instellingen zijn. Het is dan ook niet heel gek als je jezelf door een onhandige instelling buitensluit van de managementinterface. Hierop is RouterOS voorbereid, want het is mogelijk om te verbinden met de router op macniveau, waardoor foute IP-instellingen je niet buitensluiten en je de mogelijkheid hebt om de boel zo terug te draaien dat je weer bij de router kunt. Ben je bezig met instellingen die je kunnen buitensluiten, dan kun je ook de safemode activeren. Breekt je sessie af door een time-out (standaard na negen minuten) dan worden de wijzigingen sinds het activeren van de safemode teruggedraaid.

Als we de specificaties van de hEX in acht nemen, is het best aannemelijk dat er wat limieten aan de prestaties zitten. We hebben daarom de doorvoersnelheid van wan naar lan en vice versa gemeten en hetzelfde door een geopende poort.

In alle gevallen haalt de MikroTik het maximum van de ethernetaansluiting; voor normaal verkeer zijn er dus geen doorvoerlimieten.

Om inzicht te krijgen in de prestaties van het netwerk en de router levert MikroTik het optionele pakket ‘the Dude’. Met dit pakket kun je niet alleen de services en componenten van de router monitoren en loggen, maar ook clients en apparatuur binnen je netwerk en eventueel ook daarbuiten. The Dude is te benaderen via de webinterface maar ook als standalone software op je client te installeren.

Matige vpn-snelheid

Een van de zwaardere services die je op routers vindt, is de vpn-server. Verkeer dat door een vpn-tunnel loopt moet versleuteld en ontsleuteld worden, wat vereist dat de router continu bezig is met cryptografie. Ondanks de wat krap bemeten processor van de hEX kan het apparaat die rol afdoende vervullen. Uiteraard helpt het om niet al te zware instellingen te kiezen en de cryptografie op een redelijk maar veilig niveau in te stellen. Verwacht geen doorvoersnelheden van een gigabit per seconde en vraag het apparaat ook niet om meerdere drukke vpn-verbindingen tegelijk te onderhouden, maar voor een veilige verbinding naar huis om je nas of smarthomeplatform te bereiken is de verbindingssnelheid meer dan prima.

RouterOS ondersteunt alle gebruikelijke vpn-protocollen: PPTP, PPPoE, L2TP, SSTP, IPSec, OpenVPN, WireGuard en meer. Het OS zal je echter niet helpen bij het opzetten van een vpn-server, wat betekent dat je de IP-adrespool, firewallregels en routing zelf op moet zetten. Gelukkig zijn daar online handleidingen voor te vinden. RouterOS is de afgelopen tijd echter onderhevig aan veranderingen in de interface die ervoor zorgen dat je zelf soms alsnog een vertaalslag moet maken van het voorbeeld naar je eigen situatie.

We hebben de prestaties op de proef gesteld door via Wireguard een vpn-verbinding naar de hEX te maken. Over deze verbinding hebben we met iperf3 verkeer in twee richtingen gestuurd.

In de uplinkrichting (van de remote client naar de router) haal je 170Mbit/s, in de downlinkrichting 135Mbit/s. Dat is niet heel slecht gezien de specificaties van het kastje. De processor van de router is hier de bottleneck: die moet het vpn-verkeer versleutelen en ontsleutelen, en we zien de belasting tijdens het testen oplopen tot 100 procent. Het moet prima lukken om over deze verbinding te browsen of andere niet al te zware netwerkservices te gebruiken. Hecht je veel waarde aan een vpn-verbinding met meer bandbreedte, dan is het beter om te kijken naar zwaarder uitgevoerde hardware.

Cloudondersteuning

Het is misschien wat verbazend, maar RouterOS kan ondersteund worden door de cloud van MikroTik. De demografie waarop dit apparaat gericht is, is over het algemeen wars van cloud omdat dit tegenwoordig vrijwel altijd inhoudt dat een apparaat de thuisbasis continu op de hoogte houdt van het reilen en zeilen. De cloudfunctionaliteit is gelukkig beperkt en erg welkom. Standaard krijg je van MikroTik wat opslagruimte in de cloud om een back-up van je routerconfiguratie naar weg te schrijven en je kunt de router koppelen aan MikroTiks ddns-service om je router vanaf internet te bereiken via een hostname in plaats van enkel het IP-adres.Mikrotik the Dude

Daarnaast kan de cloud een portaal vormen naar je router om er via vpn verbinding mee te krijgen als RouterOS zelf geen publiek bereikbare interface heeft, bijvoorbeeld omdat de router achter een andere router met nat geplaatst is, of enkel via IPv6 bereikbaar is.

Api

RouterOS heeft een api waardoor je de router kunt beheren en monitoren met externe pakketten. Je kunt de router daardoor koppelen aan monitoringsoftware of een smarthomeplatform. Home Assistant heeft een integratie voor RouterOS, waardoor je je netwerkconfiguratie kunt aanpassen vanuit automatiseringen. Een voorbeeld daarvan is de portforwardingregel die poort 80 naar Home Assistant doorstuurt voor het verversen van je certificaat. Dat proces kun je helemaal automatiseren, waardoor de poort nooit onnodig openstaat.

Energiegebruik

We hebben het gebruik van de hEX gemeten. In rust bedraagt het opgenomen vermogen 2,3 watt. Bij stevig internetverkeer loopt dit op naar 2,9 watt. In deze categorie hebben we nog niet erg veel vergelijkingsmateriaal, afgezien van de reRouter, een OpenWRT-router gebaseerd op de Raspberry Pi Compute-module. Die verbruikt 3,8 watt met uitschieters naar 5 watt. Op jaarbasis kost de energie voor de hEX je 6,30 euro bij een kWh-prijs van 32 cent.

Conclusie

Misschien vraag je je na het lezen van dit artikel af waarom je de MikroTik hEX zou kopen? In dat geval is de hEX of ander apparaat met RouterOS waarschijnlijk niet voor jou. Er zijn heel veel redenen te verzinnen om dit apparaat vooral níet te willen en gebrek aan gebruiksgemak is een belangrijke. RouterOS maakt het instellen van je netwerk niet makkelijker en biedt veel opties die voor normaal thuisgebruik totaal onnodig en oninteressant zijn. Zelfs voor vrij simpele instellingen moet je waarschijnlijk vaak een handleiding opzoeken en je moet wat vertrouwen hebben in je eigen kunnen en niet schuwen om je werk te dubbelchecken om de boel veilig te houden.

In de voorgaande zin zit het antwoord waarom je RouterOS wél in huis wilt halen ook verscholen: het brengt ongekende mogelijkheden in je thuisnetwerk. Als je de moeite neemt om ze te leren kennen en ermee experimenteert, doe je daarbij een heleboel kennis op.

De hEX is voor zijn prijs een prima router voor thuis, maar daarnaast voor netwerktweakers ook een ideale tool om in je tas of la te hebben liggen. Voor een paar tientjes heb je een diagnosemiddel en gereedschap in een klein doosje, dat mogelijkheden biedt die je normaal gesproken een veelvoud zou kosten aan managed switches, externe netwerkadapters en overige apparatuur.

Ben je een veeleisende gebruiker met een lange lijst aan firewallregels en eis je maximale vpn-snelheid, dan is het beter om de hEX-serie over te slaan en te kijken naar een zwaarder uitgevoerd MikroTik-product.

Ben je nog geen netwerkexpert, maar wel geïnspireerd door dit verhaal en ren je straks meteen naar de winkel om een hEX of ander MikroTik-apparaat in huis te halen, gooi dan niet direct je oude router weg. De kans dat je tijdens het instellen stuit op één of meerdere beren op de weg is erg groot en dan is het handig als je nog een internetverbinding kunt maken om de documentatie te raadplegen. Kom je door die fase heen, dan zul je ervaren dat er maar weinig zoveel tevredenheid biedt als een prima functionerende internetverbinding wanneer die met zoveel moeite tot stand is gekomen. Alle kennis die je onderweg opdoet vergroot daarnaast met grote waarschijnlijkheid je carrièremogelijkheden. Alle reden dus om wel in de wereld van RouterOS te stappen, tenminste, als je durft en er zin in hebt.

Reacties (173)

173
171
97
8
0
68
Wijzig sortering
Net als veel andere hardware van MicroTik wordt ook OpenWRT ondersteund.

Degenen die graag ook een SFP-aansluiting zouden willen zien kunnen kijken naar de hEX S.

@OlafWeijers
De router zou hardwarematige ondersteuning hebben voor IPSec, wat waarschijnlijk veel beter presteert dan het softwarematige WireGuard op zo'n beperkte processor. Dat kan ook de moeite waard zijn om te testen.

[Reactie gewijzigd door The Zep Man op 22 februari 2025 08:56]

Wireguard is echt niet CPU hungry. Dan moet er wel een hele zakke chip in zitten. Ook is het niet per se veiliger ;)
Vooral makkelijker.. Wireguard kan cpu hungry zijn als je dit niet correct offloadt, er zijn legio tutorials beschikbaar en je kunt met de meest basale routers van Mikrotik al Wireguard gebruiken, dus ik vermoed dat er wat onkunde in het spel is. ik kan zelf niet testen want ik heb mijn Hex aan een collega gegeven
Iedere vorm van versleuteling is 'CPU hungry'. Dat kan ook niet anders, want het is ruwe wiskunde.

Het ligt er dus puur aan, of er offloading kan plaatsvinden naar gespecialiseerde (sub)chips die dit stukje afhandelen en dat je dat dus ook kunt gebruiken met de gekozen algoritmes.

Zet voor de grap de TLS-acceleration is uit op je CPU. Dan zul je zien hoe zwaar je desktop-CPU het al krijgt met het downloaden van een bestandje via https :) - Dus al heb je een redelijke 'beefy CPU', dan kan een bestand downloaden al voor een belasting van 20-40% zorgen. (van al je cores!)

Effectief moet ieder apparaat dat iets met versleuteling doet (en meer doet dan zo nu en dan wat losse MB's op en neer sturen) TLS-acceleratie aan boord hebben. Dit is dan wel echt een beperking van deze router. Mits je de VPN-functie wilt gebruiken. Als je die niet nodig hebt, dan is er niets aan de hand.

De CPU die in deze router zit is meer dan voldoende zolang je hem geen versleuteling laat doen. Dit zie je aan het feit dat hij gewoon 1Gbit voltrekt (zoals je ziet in de andere testjes).


Het is makkelijk om te vergeten hoe cryptografisch zwaar versleuteling is. Dat is ook noodzakelijk, anders heeft het niet zo veel nut. Het is niet voor niets dat er special chips ontworpen zijn met die specialisatie, anders loopt heel de boel in de soep.
Wireguard op een hap lite werkt nog redelijk snel.
Dat openwrt is inderdaad het grootste voordeel. Ik had de e gekocht. 2crucisle issues in routerOS, (die nu wel gefixed zijn). En een hel qua configuratie. Dus na 2 maanden openwrt erop en alles liep als een zonnetje.
Ligt volledig aan je voorkeur, ik prefereer ROS over openWRT. De flexibiliteit is veel hoger, en de brakke interface is soort van noodzakelijk met alle features.
Ik heb nu 7 jaar een RB960 en is echt waar ze geld ding heeft ook met een 48v adapter poe. Koste 69 euro en krijgt nog steeds updates en me klanten zijn er ook nog steeds blij mee. Inmiddels staat de cpu in oc om stabiel 915mbit te halen bij 80% load anders loopt ie bij 900mbit met bijna 100%. Ding is ooit gemaakt voor 600mbit. Wat belangrijk is dat je naast de admin account een andere gebruiker aanmaakt die geen admin heet en liefst een zo lang mogelijke naam en ww het apparaat is gevoelig voor brute force en wis dat standaard admin account. Dat laatste is echt belangrijk.
Achter deze router heb ik 2x Ruckus R550 hangen.

[Reactie gewijzigd door Vage_Karel op 22 februari 2025 09:57]

Zelfs voor bruteforce kun je een script of firewall chain maken, je kunt successive attempts in een aparte lijst zetten en die met een jump rule naar de blackhole escorteren, heb je ook geen last van eventuele DoS attacks
Thanks voor de tip. Dat is voor mij net even een stap te ver waardoor ik me op glad ijs begeef bij klanten ik ben geen security expert dat laat ik aan andere over ivm aansprakelijkheid. Ik zit al een tijdje naar een RB5009 te kijken en steek me kostbare tijd niet meer in de RB960 op de updates na dan.
Je kunt je config van een RB960 bijna 1 op 1 overzetten, de hardware is anders en de interfaces hebben misschien een andere naam, maar als je die juist hernoemt dan snort ie vrolijk verder met dezelfde config, alleen dan sneller. Ik kijk al sinds de launch naar de 5009, maar hij is echt overkill voor wat ik hier doe

[Reactie gewijzigd door StackMySwitchUp op 22 februari 2025 11:05]

Heb je toevallig wat meer leesvoer voor zoiets?
DoS attacks gooien gewoon je kabel vol dus dat je een firewall hebt of niet haalt niks uit. Je bent dan eigenlijk al te laat.
DoS attacks kunnen op meerdere lagen plaatsvinden, als je router te druk bezig is met firewallrules te denyen en daardoor niet meer naar behoren functioneert dan is dat ook een DoS.
En een hel qua configuratie
Ja, RouterOS heeft een stevige leercurve, maar je kunt er echt belachelijk veel mee.
En je kunt kiezen of je de grafische (web/winbox) interface wil, of gewoon via de commandline.

Ik heb jaren lang de MikroTik Routerboard RB2011UiAS-2HnD-IN gehad, maar ben later overgestapt op de (voor mij) verbeterde versie MikroTik RB4011iGS+5HacQ2HnD-IN.
Die draait nu samen met 3 MikroTik hAP ac2's

Prima spul dat Mikrotik, je moet er alleen even wat tijd in steken ;)

[Reactie gewijzigd door Thasaidon op 22 februari 2025 16:01]

Waarom zou je OpenWRT er op willen? RouterOS is zeer compleet en onwijs stabiel! ;)
Omdat het een iets meer afgebakend OS is, dus simpeler, waardoor je minder fouten kan maken. Daarnaast open source.
En een gestandaardiseerde API, onafhankelijk van de onderliggende hardware. Prima voor een gemixte omgeving.
Ik heb dezelfde switch gemaakt, voor mij was het een combinatie van:
- De extra opties/complexiteit en bijbehorende leercurve van RouterOS voor mijn relatief simpele thuis setup boden praktisch gezien geen meerwaarde
- Je kan de OpenWrt config gemakkelijk in plain-text opslaan (staat mooi in git nu, net als al m'n andere configs)
- OpenWrt kun je ook draaien op switches (helaas wel maar een beperkt aantal), die ik daardoor ook gelijk op dezelfde manier kan configgen
- De WireGuard support kwam vrij laat in RouterOS
- Door Mikrotik's eigen drivers voor wifi waren ook wat traag met nieuwere functionaliteit, OpenWrt was daar beter. Dit is met wifiwave2 beter voor zover ik weet, maar geen ervaring mee.
- OpenWrt is open source, RouterOS niet (alhoewel ze 1 van de weinige bedrijven zijn die hun producten echt lang supporten zonder vendor lock-in, vandaar ook mijn keuze voor hun hardware).

[Reactie gewijzigd door aaahaaap op 23 februari 2025 00:54]

Ik heb hier intussen 4,5 jaar een HexS. Echt een prima ding, nooit gedoe mee. Fijn dat ik SFP direct in het ding kan steken, en ik heb een Ubiquiti AP aan de PoE-poort gehangen

Interface is wel complex, dus consumenten zou ik dit zeker niet aanraden.
Ik heb al sinds de launch een 3011UiAS en die doet wireguard prima, ik vind het sowieso wel gek dat Tweakers dit model reviewt, deze is al jaren uit en er zijn een paar zeer deftige alternatieven, waaronder de refresh die echt nèt uit is, met veel modernere hardware.
Als je een router gaat kopen, neem dan de L007 of de hex refresh en niet dit model..
Enige nadeel die ik zie is dat ik qua security meer eisen heb, ik wil een NIDS hebben is het mogelijk om iets als Surricata op de router te draaien? Dat zou voor mij de doorslag geven. Heb nu een UDM Pro en die heeft dit ingebouwd. Wel ander prijspunt en doelgroep.
Als je nog geavanceerdere dingen wil doen heb je maar 1 keus: OpnSense. pfSense kan ook, maar das Amerikaans, of je dat wil moet je zelf afwegen...
Op geavanceerdere units (en mogelijk ook op deze?) kan je LXC/docker containers draaien. Mikrotik geeft wel aan dat je dan een extra attack vector creëert, dus ik heb er zelf niet mee geëxperimenteerd. Dus in het principe kan je zo ongeveer alles op het apparaat draaien, even buiten de performance of het gebrek daaraan.
Ok mooi dat het kan maar zal niet werkbaar zijn omdat surricata veel cpu en memory nodig heeft. Dan toch maar een aparte vm.
Gezien de recente refresh van de hEX RB750Gr3 die nog niet gevolgd is door een corresponderende refresh van de hEX S, zou ik overwegen om nog even de kat uit de boom te kijken m.b.t. de hEX S.
Mijn ervaring is dat Wireguard vrij licht is. Op mijn cap-ac worden vaak drie tunnels getermineerd voor camera beelden. Zelden komt de cpu load boven 10%. Nzb-downloads? Geen probleem (hier heb ik geen meetwaarde van). Ook de hexS geeft geen krimp.
Prima spul dat Mikrotik.
En als je je tv-hoek, werkkamer switch en wifi accesspoint erop wil aansluiten is er ook de hEX POE versie met Power over Ethernet op 4 van de 5 poorten plus een SFP slot voor je glasvezel.

Heb je 1 klein apparaatje, geen dikke modem router van je provider en een stuk minder voedingsadapters!
Is er eigenlijk al zicht op RB960PGS (hEX PoE) ondersteuning in OpenWRT?

Dat is het model waar ik het het meeste van heb, juist vanwege de combinatie PoE en Gigabit.
Ja ik baal ook enorm dat OpenWRT niet beschikbaar is voor de RB960PGS. Misschien omdat het de MIPS architectuur gebruikt? Maar ik dacht dat alle HEX modellen dat deden.
Gek genoeg is er wel iemand die OpenWRT erop draait:
https://github.com/kmeaw/rb960gsp-openwrt
Single tunnel IPSEC doet ongeveer 20Kpps op eem hEX: https://mikrotik.com/product/RB750Gr3#fndtn-testresults. Dus het hangt van de packet size af hoeveel dat uiteindelijk is. Er vanuit gaande dat iPerf wel full size packets zal gebruiken zou dat inderdaad sneller moeten zijn.
Hier ook groot fan van Mikrotik. Wel goed te weten dat de Hex niet snel genoeg is om de bandbreedte van 1gb te benutten van bijv. KPN. Die werkt nameliijk over PPOe
Geldt dat ook voor de Refresh of heeft die wel hardware offloading?
Wat ik begrepen heb is dat vanaf RouterOS 7.x hardware offload ondersteunt wordt.
Switch chip gebruikt ie nu i.p.v. de CPU.
Ik kan het in WinBox aan- of uitzetten in mijn RB750Gr3.
denk niet dat die snel genoeg is. PPOe gaat over de cpu soortgelijk VPN. Dat procje is niet snel genoeg. Een RB5009 daarentegen is een perfecte router voor KPN
Ik had zelf een andere mikrotik router uit 2016 met wireless: de hAP ac. Deze kon wel 1gb achter een Ziggo modem voltrekken, maar inderdaad niet de 1gb bij KPN. Bij de overstap naar KPN heb ik deze geüpgraded naar de hAP ac3 (2020) en geen problemen meer met PPPoE - tijdens een speedtest doet die max 20% cpu. Deze heeft wel 4 cores t.o.v. de 2 in de hEX Refresh. De hAP ac3 kost nu nog de helft van een RB5009.
Precies wat ik heb! Ik ben erg te spreken over de RB5009 van Mikrotik, heb er een CRS326 aan hangen en twee hAP ac³ Wi-Fi punten.

Op werk is alles infrastructure-as-code, dus waarom niet in je thuisnetwerk? Heb je echt nodig :D Blij te melden dat het ook echt werkt nu, cAPman was het ergste.

WiFi range valt tegen vergeleken met Orbi, net als fast roaming, maar het is goed mogelijk dat dit komt door eigen config. Ook goed mogelijk dat ik er niet meer aankom voor de sfeer in huis :)

Ik zeg doen als je wilt leren over alles van networking. Dat was mij doel en ruim gelukt.
Ik heb op Reddit dezelfde vraag gesteld aan iemand die de refresh heeft draaien in ppoe en diegene bevestigde dat het de 1gb haalde.
Ik haal met mijn RB750Gr3 al jaren probleemloos 1Gb/s met een KPN PPoE config.
Ik heb zakelijk PPOe via glasvezel Odido, en met de Refresh idd geen probleem.
Ik ben nog altijd zeer hard fan van Mikrotik hardware. Deze zijn vaak inzetbaar in veel verschillende use cases met de juiste configuratie. En dat is een belangrijk punt, de juiste configuratie.

Als je met verschillende modellen werkt dien je soms rekening te houden met hoe je bepaalde features instelt om volledige support te hebben voor hardware offloading bijvoorbeeld. Dit maakt de instapdrempel zeer hoog en zorgt er naar mijn idee ook voor dat mensen dit merk vaak afschrijven. Het is eenvoudig om een configuratie te maken die niet of niet goed werkt.

Jammer dat deze review net wat vroeg is, in de nieuwe RouterOS release (7.18rc) zitten er heel wat ipv6 verbeteringen, mainly de fasttrack support die eindelijk toegevoegd werd. Zo kan je nu ook op kleinere hardware zoals de Hex linerate halen met ipv6 netwerken.

Voor mij is het grote nadeel aan mikrotik de support voor automatisatie en het aansturen van veel devices. ("compliance") The dude zoals vermeld is beschikbaar maar niet de beste oplossing. Het is mogelijk om wat scripting te doen maar bijvoorbeeld software en firmware management is altijd wat prutsen om dit goed te krijgen op een fleet van honderden devices.

EDIT: voor vpn lijkt het me ook interessant om te wijzen op het feit dat wireguard (nog?) niet hardware offloaded is. Dit is bij ipsec wel het geval en daar zou je dan ook meer verkeer over kunnen verplaatsen zonder de CPU te doen vollopen, Zie: https://help.mikrotik.com...Psec-Hardwareacceleration (Hex CPU is een MT7621A)

[Reactie gewijzigd door 33Fraise33 op 22 februari 2025 10:47]

Je kan toch gewoon Ansible gebruiken om MT devices te managen? Of anders Unimus.net (is wel commercieel).

The Dude is overigens een netwerk monitoring oplossing, niet een management tool dus logisch dat het niet de beste oplossing is om veel devices te beheren ;)

Naar mijn idee is het grootste nadeel met Mikrotik dat het geen onderscheid maakt tussen running & saved configuraties. Dat betekent dat alle wijzigingen direct persistent zijn, dus ook na een reboot. Dat kan soms voor grote problemen zorgen (zeker als je nog aan het leren bent).
Een ander nadeel is dat je geen globale device list kan aanmaken die je overal in ROS kan gebruiken. Enige wat je kan doen is een address list obv ip/dns maar die werkt alleen in ip->firewall.
Er is een “safe mode” voor dit doel die de configuratie terugzet als je de verbinding met routeros verliest. Dus equivalent als running/saved, maar een minder herkenbare naam.
Dat is wellicht vergelijkbaar maar ik zou zeker niet zeggen equivalent. Het is namelijk niet zo dat de volledige configuratie tijdelijk is, ROS roll't back alle individuele actie die je hebt uitgevoerd maar heeft maar een maximale geschiedenis van 100 veranderingen.

Daarnaast is het niet echt handig dat je er van te voren aan moet denken om die safe mode aan te zetten, nu kan je zeggen dat je dat met running/saved ook moet maar daar is dat altijd onderdeel van de standaard procedure om een configuratie verandering toe te passen :)
Ik ben iemand die fervent met ansible bezig is (linux servers, netconf routers en juniper devices), echter is de mikrotik implementatie niet idempotent. Je kan hier rond werken echter is dit vaak niet altijd eenvoudig en zorgt dit vaak voor onverwachte resultaten.
@OlafWeijers WinBox is tegenwoordig ook voor linux en macos te downloaden. Oke, hij is nog in beta, maar werkt super!
Er zijn meer van dit soort kleine routers die als een Zwitsers zakmes fungeren. Denk bijvoorbeeld aan het merk GL-Inet, de Opal. Kan zowel als VPN server als cliënt dienstdoen. Koop er twee en zet je eigen VPN dienst op met thuis. Kan draaien op een powerbank. Ideaal ding voor als je vaak op wisselende (open) wifi moet. Alles wat "achter" de router is aangesloten is onzichtbaar voor de wifi aanbieder. Een "evil" wifi maakt geen schijn van kans wat het wireguard vpn protocol weigert te verbinden of verbreekt meteen de internet verbinding als er gerommeld wordt. Verdiend zich snel terug als je internet per apparaat moet afrekenen, bijvoorbeeld op een cruise. Neem 1 internet abonnement, hang daar de router aan. De hele familie en hun apparaten gaat achter de router. Idem voor hotels, waar je soms maar 1 apparaat tegelijk mag aansluiten.
Hoe kun je in zo'n situatie dit routertje met internet verbinden?
Vaak moet je namelijk op wifi van camping/.. op een brakke login pagina iets aanvinken of invullen voor er verbinding word gemaakt.
@Atomic2005
De GL-Inet e.a. waar @FrostyPeet het over heeft zijn daar voor ingericht.
Juist om ook met die captive portals om te te kunnen gaan.
Er zijn overigens meerdere methoden om dat te bewerkstelligen.

Direct vanaf de router, bijvoorbeeld met een username/password.
Mocht dat niet lukken en je moet wel iets accepteren dan kan dat bijvoorbeeld via je laptop waarna je router het MAC-adres van je laptop kan klonen waardoor het voor het ontvangende netwerk hetzelfde is alsof jij enkel met je laptop aanhaakt.

Daarnaast heeft de GL-Inet AX-3000 die ik zelf bezit de mogelijkheid om via meerdere verbindingen connectie te maken.
- Direct via de WAN interface (die ook weer als LAN te defineren is als je dat nodig hebt)
- Direct via USB (Thetering via je telefoon of een USB mobile stick)
- Via Wifi, waarbij je zowel de router zoals wifi client richting het "internet" is als dat het een prive wifi netwerk opzet.

Erg veelzijdige apparaatjes met o.a. de mogelijkheid om VPN tunnels op te zetten naar andere locaties.
Inderdaad erg handig als je in een ander land bent waar je Spotify of Netflix abo het normaliter niet zou doen i.v.m geofencing.
Op Youtube kun je aardig wat uitleg en tutorials vinden hoe je met dit soort travel routers kunt omgaan, ook als er een login portal is op een hotel/cruise/OV. Afhankelijk hoe streng de login portal is zijn er verschillende opties. Gaat van eenvoudig inloggen in je browser tot/met het clonen van een mac adres.

Het grote voordeel is dat je alleen de router aan de wisselende wifi toegangspunten hoeft aan te melden. Alles wat er achter hangt maakt (automatisch) verbinding met de vertrouwde wifi van de router, of met een rj 45 plug naar de lan poort van de router. Dat scheelt een hoop instellen van alle apparaten van het hele gezin als je een rondje buitenland maakt met een aantal hotels/airbnb's/boten/treinen etc.
Ik heb een RB2011, RB3011 gehad en nu een RB5009, perfecte apparaten voor een goede prijs.

MikroTik gaat wel met de tijd mee en Wireguard is bijvoorbeeld met een paar klikken op je telefoon in te stellen met de "Back to Home" app van MikroTik, daar kan je ook config files mee genereren voor laptops die je dan in Wireguard kan inladen.

Port forwards zijn supersimpel met de Mikrotik app op je telefoon.
Het kan dus erg ingewikkeld zijn maar dat is tegenwoordig niet meer nodig.
Hoe zit het met de software lifecycle? Hoe lang krijgt een apparaat firmware updates? Ik heb geen ervaring ermee maar je krijgt veel waarde voor je geld. Lijkt me perfect voor vakantiehuisje, hotels en dat soort omgevingen. Ga het zeker eens uitproberen.
Volgens mij oneindig, er is niet een bepaalde deadline, het ligt meer aan de hardware, als je nu een MikroTik koopt met genoeg resources dan gaat die een lange tijd mee.
Mijn oude RB3011 draait bij mn ouders en is volgend jaar 10 jaar oud maar krijgt nog altijd netjes de updates.
Ik werk nu naar schatting 15 jaar met MikroTik. Ooit begonnen met een RB450 en al snel uitgebreid naar ondertussen tegen de 1000 apparaten.

Zelfs de eerste RB450 werkt nog altijd in een lab omgeving. Software updates worden beschikbaar gemaakt per type processor (x86, RISK, MIPS, etc). Hierbij wordt geen onderscheid gemaakt tussen modellen.
Met andere woorden, mijn ervaring is dat je altijd de laatste versie kunt installeren, ongeacht hoe oud je hardware is.
In de praktijk betekend dit, dat je hardware de limiterende factor is. Denk hierbij aan upgrades van wifi 5 naar 6 of 7. Of zoals hierboven al vermeld, hardwarematige encryptie.

Om die reden koop ik het liefst ook hardware die op dat moment “overkill” is. De prijzen van MikroTik zijn dusdanig vriendelijk dat ik het er voor over heb. Zeker als je in je achterhoofd houdt dat de hardware uitval op 1 hand te tellen is.
Heeeel lang.
Mijn oudste Mikrotik dingen zijn zo'n 7 jaar oud (bestonden toen ook al even toen ik ze kocht) en alles is recent bijgewerkt naar Router OS 7.x

Enige wat een beetje achter lijkt te lopen is sommige switches die niet met RouterOS werken maar met SW-OS-lite.
De meer uitgebreide switches hebben SW-OS en de nog iets uitgebreidere versies hebben een dual-boot optie tussen SW-OS en Router-OS.
SW-OS is een stuk simpeler om te configureren, maar dat zijn typisch dan ook alleen maar switch-gerelateerde zaken en bijv. niet de mogelijkheid om WireGuard of firewall rules in te stellen, wat dan in RouterOS wel kan.

Ze hebben ook recent een leuke 10G switch met Ethernet op de markt gebracht.
Voor +/- 200 euro een 4x10G Ethernet switch (dus geen SFP+) met een 1G poort en daarop kun je dual-boot RouterOS of SW-OS draaien.
Mooi om te horen dat ze het wat simpeler maken. Ik heb nu een Hex-S en het irriteert behoorlijk snel wanneer je weer de documentatie / een tutorial op moet zoeken om iets als een port forward te doen. Ik vergeet altijd een field wat ik in moet stellen :+

Ik was van plan om binnenkort een andere router te halen, ik zet Mikrotik weer hoog op t lijstje om naar te kijken.
Nog een handigheidje: in de bth app kan je instellen dat de vpn verbinding automatisch verbreekt als je thuis bent. En als je de deur uitgaat maakt ie weer verbinding. Top. Altijd verbinding met de NAS en HA waar je ook bent.
Goeie router tips! Ik heb er ook eentje voor VPN op Android. VPN Client Pro was bij mijn weten de eerste met fatsoenlijke Wireguard support voor Android. Die gebruik ik regelmatig en daarmee kun je ook een QR code scannen in de router interface (bijv in DD-WRT) om een nieuw profiel toe te voegen. Verbindingen zijn heel stabiel en je kunt ook regels instellen dat bijv de VPN automatisch en verplicht aan gaat zodra je op een ander wifi netwerk zit dan thuis (inclusief 4G/5G als je dat wilt). Zo connect ik overal via mijn thuis netwerk en dat voorkomt bijv ook dat Netflix ziet dat je te lang niet thuis kijkt en dus niet gaat zeuren dat er onterecht een account wordt gedeeld. En je bent niet afhankelijk van een commerciële VPN aanbieder voor het veilig gebruik van netwerken van derden.
Die Back to Home werkt super makkelijk, maar dat is ook gelijk een beetje een nadeel, want je kunt vrij makkelijk de situatie hebben dat je VPN loopt via de servers van Mikrotik.
In principe zou je die alleen maar nodig hebben om de sessie op te zetten, maar ik heb al een paar keer gezien dat 'ie geen direct link op kan zetten.
Dan zit je dus echt met een belabberde verbindingssnelheid.
Op zich wel goed, want dan weet je ook meteen dat het niet rechtstreeks gaat.

En ik heb al een paar keer gehad dat de Mikrotik DDNS niet bereikbaar was.
Sowieso een beetje cryptische manier opgezet, want het lijkt erop dat het eigenlijk alleen maar werkt vanuit Mikrotik devices. Vanuit een andere PC op je netwerk is zo'n ddns adres heel lastig op te vragen.

Jammer dat er out-of-the-box geen andere DDNS opties zijn.

Maar Mikrotik is extreem fijn spul, alleen die leercurve is best wel steil.
De eerste keer dat ik Mikrotik spul had van 20 euro, moest ik -met zo'n 20 jaar netwerk-ervaring- bijna de helft al opzoeken, omdat ik niet kon geloven dat je bijvoorbeeld protocollen om core routers onderling te synchroniseren op een 20-euro device zou hebben zitten. Had zeg maar wel een idee wat BGP was, maar in de context van zo'n goedkoop apparaatje zou dat vast niet zijn wat ik dacht... wel dus :)
Ik vind het jammer, dat Tweakers vaak voor andere merken de flagships behandelt, en dan voor Mikrotik kiest voor een hEX. Overigens is er ook al een nieuwe hEX. De hEX Refresh.

Zelf heb ik de RB5009 als centrale router in mijn huis. Los van het internet, wat zonder het KPN modem werkt (die zit nog in de doos), routeer en firewall ik ook over ongeveer 9 interne VLANs en heb Wireguard erop draaien. Ik heb niets anders te wensen. Mijn Wifi (4 SSIDs) loopt over een tweetal hAP ax2 devices die ik als AP gebruik dmv Capsman en tevens dienst doen als access switches. Overigens had Tweakers die ook kunnen testen als router. Misschien hadden die het nog wel van de hEX gewonnen.

Waarom heb ik voor Mikrotik gekozen: Ik zocht iets wat volledig autonoom kon draaien, zonder rare cloudfratsen, zonder phone apps en met volledige controle over de al eerder genoemde VLANs. Een pre zou ook zijn als het geen US of CN bedrijf zou zijn. Al het standaard spul zoals Ubiquity viel daarmee af. Inmiddels heb ik het een jaar draaien. De in het artikel genoemde leercurve is zeker waar. Ik ben een software developer met best wat systeem- en netwerkkennis, maar dit was toch even slikken. Maar inmiddels draait het dus al een jaartje naar volle tevredenheid.

[Reactie gewijzigd door pk128934 op 22 februari 2025 07:59]

Ik was eigenlijk juist positief verrast dat een artikel eens over een heel betaalbare router gaat, in plaats van heel dure apparaten.

Ik heb zelf de hEX al een aantal jaar en als je gewoon een router wilt met NAT, DHCP client/server, DoH, firewalling en VLAN’s is het ding echt perfect. Hij trekt prima 1 Gbps. De meeste mensen hebben niet meer nodig dan dit. En dan is een flagship product natuurlijk altijd nog leuker / spannender / meer nerdy. Maar soms vind ik het ook gewoon leuk om iets goedkoops te kopen en dat volop te benutten.
Het zou mij niet verbazen dat deze review er is om te kijken of er animo is voor apparatuur als deze. Zelf al zou deze review niet gesponsord worden, de hardware is betaalbaar.

Heb thuis de hap ax2 staan naar alle tevredenheid. Bijna alle poorten waren sneller bezet als verwacht.
Voor mikrotik is er ook een app voor je phone. Ideaal om even snel een paar dingen te checken, en geen zin hebben om je laptop te pakken.
Soort Winbox voor je phone.
Hoe verhoudt dit model zich tegenover een EdgeRouter X van Ubiquiti? Zo op het eerste oog lijken dit vrij gelijkwaardige apparaten.
Grootste verschil is dat die Edgerouters EOL zijn qua firmware en Mikrotik niet, dus als je nog een ER hebt, vervangen of andere firmware erop :)
Ze zijn niet EOL. Dat er zeer weinig updates voor komen klopt en het zou me inderdaad niets verbazen als ze binnenkort wel EOL zijn, maar er komen langzaam nog firmware updates uit. De 3.0.0 RC9 update is vijf maanden geleden uitgekomen. Er worden in deze nieuwe firmware helaas nog wel verouderde componenten gebruikt overigens maar dat is even een ander probleem. De eerste RC van 3.0.0 is nu ongeveer anderhalf jaar geleden uitgekomen schat ik.
Ze verkopen geen Edge producten meer in hun eigen webshop, dat is altijd een teken aan de wand dat Ubiquiti er geen tijd meer in gaat stoppen.
Dan zijn de producten mogelijk discontinued, maar niet EOL. EOL betekent dat er ook geen software/firmware updates meer zijn en dat is dus niet het geval.
Oh damn. Dat is wel naar. Zo oud zijn ze toch ook weer niet?
Is er een goed software alternatief voor de EdgeRouter X?
Welke alternatieve firmware bestaat er dan voor Edgerouters?

Overigens heeft Ubiquity wel stilletjes nieuwere Edgerouter modellen uitgebracht, dus ze zijn op zichzelf niet obsolete.
Je kan er OpenWRT op draaien.
Dat ben ik van plan te doen op de ERX bij mijn ouders als Ubiquiti de boel EOL maakt. De hardware is nog prima.

Zelf een aantal jaren terug overgestapt van ERX naar een kleine PC met OPNsense.
Zelfde hardware als de Edgerouter X inderdaad. Verschil is dat Ubiquity liefst niet meer zou weten dat ze die Edge-spullen ooit gemaakt hebben, en Mikrotik nog volledige support levert :)
Even een vraag, ik ben bekend met zwaar industrieel en zakelijke netwerken, routers en firewalls. In hoeverre is RouterOS geschikt om bijvoorbeeld te oefenen met MPLS of BGP? Ik heb dat heel veel jaren terug eens getest en toen werd ik gek van alle bugs en problemen en was het niet geschikt om iets werkend mee op te bouwen.
Is dat inmiddels stabieler? Kan ik het gebruiken om met een dikke router een BGP tegenaan te laten kletsen? Niet voor productie maar voor test en training. En ja, dit kunnen we met eigen apparatuur wel maar het gaat er juist om dat je MPLS en BGP aan het werk moet kunnen krijgen tegen elk ander merk :-)
https://help.mikrotik.com...es/40992794/MPLS+Overview

https://help.mikrotik.com/docs/spaces/ROS/pages/328220/BGP

Is ondersteund in het RouterOS
Bij korte search gevonden dat BGP met filterrules sinds release 7.1RC3 zonder issues werkt

[Reactie gewijzigd door VHware op 22 februari 2025 07:53]

Dat het ondersteund wordt weet ik, waar het mij om gaat is of het inmiddels een beetje werkt. In het verre verleden zat MPLS en BGP er in maar "buggy" was een understatement om het maar voorzichtig uit te drukken.

Werkt het nu en kan ik dat naar andere routers betrouwbaar gebruiken als test omgeving?
https://forum.mikrotik.com/viewtopic.php?t=201638

Zo te zien nu wel.
Kon terugvinden dat in 2021 het nog dik issue was ja
Dank, ik ga de fora even doorspitten.
Wat voor bugs met BGP? Ik draai al een aantal jaar BGP op 2 MikroTik’s zonder problemen, en er gaat een kleine ISP over.

De ene MikroTik heeft ROS 6.48 en de andere het 7.12. Ze maken beide een BGP naar een Juniper van de uplink. En ze hebben BGP naar elkaar voor wat failover dingen

En ja die met 6.48 wordt binnenkort geüpdatet 😉
Als ik me goed herinner is BGP in v6 single threaded, dit kan voor problemen zorgen als je de volledige BGP tabel wilt laden
Je kan eventueel kijken naar Cisco Modeling Labs. De eerste 5 nodes zijn nu gratis. Op m’n laptop met 64GB kan ik een compleet MPLS/BGP netwerk bouwen in IOS-XE of IOS-XR:
https://www.cisco.com/sit.../modeling-labs/index.html
Ik draai nu maanden al 2x full feed op 2 2004tjes. Rotsstabiel. Niks op aan te merken.
22% geheugen gebruik. Is prima. En de cpu gaat alleen ff omhoog als die een feed moet inleren (na een reboot ofzo). Maar dat doet die snel (paar minuutjes) en daarna is het 0 a 1% cpu load. Ik ben er blij mee dus :)
Ik heb destijds een hEX gekocht om RouterOS te leren, komende van een Ubiquity USG. Ik was echt stomverbaasd over wat dat apparaat allemaal kan. En bizar hoe klein dit ding is! Vervolgens een RB4001 gekocht via MP en ik zou geen moment meer terugwillen.

Het kostte me redelijk wat tijd om te begrijpen wat ze met VLAN’s willen en met name de hardware offloading via de verschillende modellen is wat uitzoeken, maar als het eenmaal draait, draait het. Wat RouterOS voor mij zo krachtig maakt is de mogelijkheid tot het draaien van scripts. Zo monitort de router of mijn interne DNS servers van AdGuard up zijn. Zo nee (server down ofzo) dan worden de DHCP properties aangepast waardoor DHCP clients externe DNS servers krijgen. Om maar een voorbeeld te noemen.

[Reactie gewijzigd door lolgast op 22 februari 2025 07:51]

Hoe is dat anders dan een secundaire (tertiary..etc) dns servers instellen?
Dat is precies hoe ik het voorheen ingesteld had; interne dns server als primary en publieke dns server als secondary. Nadeel van de publieke DNS server is dat interne services dan via het publieke ip benadert worden, maar het idee was dat dit alleen ging spelen als de primary dns down is wat bijna nooit voor zou moeten komen.

Waar ik later achter kwam is dat bjjna alle clients (windows, Linux, ios en android) ook de secondary dns server gebruiken ook al is de primary online, on load te verdelen.

Gevolg is dat ik voor nu alleen maar de primary ingesteld heb en bovenstaande script dus ideaal zou zijn!
Dat script heb ik ooit in het Mikrotik topic geplaatst: https://gathering.tweaker...message/79079526#79079526
Waar ik later achter kwam is dat bjjna alle clients (windows, Linux, ios en android) ook de secondary dns server gebruiken ook al is de primary online, on load te verdelen.
Niet alleen dat, maar dns is erg 'goedkoop' (een vraag stellen en beantwoorden kost zeer weinig resources). Maar dns is wel bijzonder vervelend als het traag is. Het is dus qua gebruikersgemak veel beter om gewoon alle nameservers dezelfde vraag te sturen en het antwoord dat als eerste terugkomt te gebruiken.

Als je dat niet doet, en je eerste nameserver is down, en je wacht een seconde op het antwoord voordat je naar de volgende server gaat, dan zal een gebruiker dat als bijzonder storend ervaren.

Overigens zitten hier ook wel risico's aan, zoals split-dns dat niet perse werkt zoals je verwacht. Stel je hebt een interne dns als primary en de nameserver van je provider als secundairy; Je hebt in je eigen dns wat aanpassingen gedaan, maar als het antwoord van de isp sneller is, dan gebruikt windows dat antwoord en dat kan dan anders werken dan je had verwacht.
Ahja. Nooit geweten. Wel eens ontdekt dat clients een beetje hardnekkig kunnen zijn als primair er (even) uit ligt en dan op secundair dns gaan. Krijg je ze nooit meer terug :P

Op dit item kan niet meer gereageerd worden.