مقایسه انواع روترهای سری CCR میکروتیک

سری CCR میکروتیک خانوادهای از روترهای مبتنی بر پردازندههای چندهستهای ARM و Tilera است که با اجرای RouterOS v7 و بهرهگیری از L3 Hardware Offloading، وظیفه تجمیع پهنای باند شعب، ترمینیت تونلهای رمزنگاریشده و مسیریابی لبه سازمانی را با نسبت کارایی به هزینه بالا بر عهده میگیرند.
معماری پردازشی سری CCR و منطق انتخاب مدل
تفاوت واقعی مدلهای CCR در تعداد هسته نیست، بلکه در نسبت میان توان پردازشی، معماری سوئیچچیپ و مسیر دادهای است که بسته در آن حرکت میکند. مدلهایی که سوئیچچیپ آنها از L3HW پشتیبانی میکند، بار مسیریابی IPv4 را از دوش CPU برمیدارند و پردازنده را برای وظایف واقعی مانند رمزنگاری و Connection Tracking آزاد میگذارند.
این تفکیک برای مدیر زیرساختی که یک لینک ۱۰ گیگابیتی استانی را ترمینیت میکند، تعیینکننده است. اگر تمام ترافیک از FastPath خارج شود و وارد Slow Path شود، حتی یک روتر ۱۶ هستهای هم زیر بار جدول کانترک سنگین به سقف پردازشی میرسد.

نقش FastPath و Slow Path در پایداری لبه
FastPath تنها زمانی فعال میماند که قواعد فایروال، Queueهای پیچیده و Mangleهای زنجیرهای مسیر بسته را منحرف نکنند. در دفاتر استانی که همزمان NAT، شیپینگ پهنای باند و لاگبرداری فعال است، عملاً بخش بزرگی از ترافیک به مسیر کند منتقل میشود.
نتیجه این وضعیت، افزایش تدریجی مصرف CPU تا آستانه ۱۰۰ درصد و سپس از دست رفتن پاسخگویی مدیریتی روتر است. انتخاب مدلی با سرریز پردازشی کافی، حاشیه امنی برای این سناریو ایجاد میکند.
جایگاه CCR2004 در تجمیع ترافیک شعب استانی
مدل CCR2004-1G-12S+2XS با دوازده پورت SFP+ و دو پورت ۲۵ گیگابیتی، برای نقطهای طراحی شده که چندین لینک فیبر شعبه باید در یک نقطه تجمیع شوند. این توپولوژی معمولاً در ساختمان مرکزی یک سازمان استانی دیده میشود که ارتباط ادارات تابعه را جمع میکند.
نکته مهندسی اینجاست که چگالی پورت به تنهایی معنا ندارد. اگر روی همان دستگاه بیش از چند صد تونل IPsec ترمینیت شود، بار رمزنگاری تعیینکننده سقف واقعی خواهد بود، نه تعداد پورتها.
برای سناریوهای مسی و اداری، روتر CCR2004-16G-2S+ با شانزده پورت گیگابیت و دو پورت SFP+ گزینه متعادلتری است. این مدل جایی مینشیند که اتصال مستقیم دستگاههای اداری و چند آپلینک فیبر همزمان لازم است.
سنجههای تصمیمگیری در لایه دسترسی
- تعداد لینکهای فیبر ورودی در مقابل پورتهای مسی مورد نیاز
- حجم همزمان تونلهای سایتتوسایت و نوع رمزنگاری انتخابی
- میزان رشد جدول Conntrack در ساعات پیک اداری
- نیاز به Multi-VRF و جداسازی مسیریابی دپارتمانها
توان رمزنگاری سختافزاری و تونلهای بینشهری
CCR2116-12G-4S+ با پردازنده شانزده هستهای و شتابدهنده سختافزاری IPsec، برای سازمانهایی مناسب است که دهها لینک بینشهری را روی بستر رمزنگاریشده نگه میدارند. ترکیب دوازده پورت گیگابیت و چهار پورت SFP+ آن را به یک روتر لبه کامل تبدیل میکند.
در عمل، بدون فعال بودن Hardware Offload برای IPsec، همان دستگاه در محدوده یک تا دو گیگابیت اشباع میشود. تنظیم درست الگوریتمها و جلوگیری از افتادن ترافیک رمزنگاریشده به مسیر نرمافزاری، تفاوت میان یک لینک پایدار و یک لینک پرقطعی است.
WireGuard در RouterOS v7 مسیر سادهتری برای تونلهای مدیریتی فراهم میکند، اما رفتار آن با IPsec متفاوت است و روی همه مدلها از شتابدهی یکسان بهره نمیبرد. این نکته باید پیش از طراحی توپولوژی روشن شود.
همگرایی BFD و پایداری لینکهای MPLS
تایمرهای BFD اگر بیش از حد تهاجمی تنظیم شوند، زیر نوسان تاخیر لینکهای بینشهری باعث Flap مصنوعی میشوند. تنظیم محافظهکارانهتر در بسترهای اجارهای، قطعیهای پیدرپی را به شکل محسوسی کاهش میدهد.
از سوی دیگر، تایمر بیش از حد کند، همگرایی مجدد را طولانی میکند و کاربر شعبه چند ثانیه قطعی کامل را تجربه میکند. تعادل این دو، بخشی از طراحی است که معمولاً در فاز خرید نادیده گرفته میشود.
بالاترین لایه سری CCR و سناریوهای ۱۰۰ گیگابیتی
روتر CCR2216-1G-12XS-2XQ با دوازده پورت ۲۵ گیگابیتی و دو پورت QSFP28، سنگینترین مدل این خانواده است. جایگاه واقعی آن، تجمیع ترافیک یک مرکز داده سازمانی یا نقطه اتصال چند ساختمان با لینکهای پرظرفیت است.
اینجا نیز باید انتظارات را واقعبینانه نگه داشت. عبور ترافیک با نرخ بالا زمانی محقق میشود که مسیریابی روی سوئیچچیپ آفلود شده باشد و قواعد پیچیده فایروال بسته را به CPU برنگردانند.
برای سازمانهایی که همزمان به چگالی پورت ۲۵ گیگابیتی و بودجه کنترلشده نیاز دارند، این مدل نقطه شکست هزینه محسوب میشود. با این حال، طراحی خنکسازی و جریان هوای رک باید متناسب با توان مصرفی آن بازبینی شود.
مدیریت جدول کانترک و پایداری زیر بار حمله
اشباع Conntrack یکی از رایجترین علل صعود ناگهانی CPU در روترهای شعب است. حجم بالای کانکشنهای کوتاهعمر یا یک موج ترافیک مخرب، جدول را پر میکند و روتر عملاً از دسترس خارج میشود.
راهکار عملی، ترکیب Raw Rules برای حذف زودهنگام ترافیک بیارزش، تنظیم تایماوتهای متناسب با نوع سرویس و پایش مداوم اندازه جدول است. این کار بار پردازشی را پیش از ورود بسته به زنجیره اصلی فایروال کاهش میدهد.
جداسازی مسیریابی و جلوگیری از نشت داده
استفاده از Multi-VRF و کنترل دقیق Route Leaking، مسیر ارتباطی دپارتمانهای حساس را از شبکه عمومی سازمان تفکیک میکند. بدون این لایه، یک اشتباه ساده در جدول مسیریابی میتواند ترافیک داخلی را به سمت ناخواسته هدایت کند.
امنیت دسترسی مدیریتی نیز بخشی از همین موضوع است. محدودسازی WinBox به شبکه مدیریتی و غیرفعال کردن سرویسهای بلااستفاده، سطح حمله دستگاه را به شکل چشمگیری کاهش میدهد.
اصالت سختافزار و بهروزرسانی در شرایط محدودیت
در مناقصات، تشخیص دستگاه اورجینال از نمونههای ریفربیشد یا ریمارکشده به بررسی ظاهری محدود نمیشود. تطبیق سریالنامبر، بررسی وضعیت لایسنس RouterOS، صحت ماژولهای SFP و بازخوانی لاگهای سلامت دستگاه، مجموعهای است که باید پیش از تحویل انجام شود.
تیم فنی وینو سرور این اعتبارسنجی را در قالب یک پایپلاین مشخص اجرا میکند. دستگاه پیش از تحویل، تحت تست پایداری زیر بار، سنجش نرخ عبور واقعی و بررسی رفتار حرارتی قرار میگیرد تا رفتار آن در رک سازمان قابل پیشبینی باشد.
موضوع ارتقای فریمور نیز نیازمند رویکرد کنترلشده است. در محیطهای ایزوله، تهیه نسخه پایدار، تست روی دستگاه آزمایشگاهی همسان و نگهداری نسخه پیشین برای بازگشت سریع، ریسک بریک شدن دستگاه در جریان ارتقا را حذف میکند.
آنچه پیش از سفارش باید نهایی شود
انتخاب درست در سری CCR از سه پرسش شروع میشود: ترکیب پورت مورد نیاز چیست، چه حجمی از ترافیک باید رمزنگاری شود و آیا مسیریابی قابل آفلود شدن روی سوئیچچیپ است. اگر بار اصلی تجمیع فیبر شعب باشد، مدلهای ۲۰۰۴ پاسخ اقتصادی میدهند؛ اگر تونلهای رمزنگاریشده سنگین در میان باشد، ۲۱۱۶ حاشیه امن بیشتری دارد و برای لینکهای ۲۵ و ۱۰۰ گیگابیتی، ۲۲۱۶ تنها گزینه منطقی خانواده است. پس از تعیین مدل، طراحی قواعد فایروال، تایمرهای BFD و ساختار VRF باید همزمان با خرید نهایی شود، نه پس از نصب. برای بررسی توپولوژی اختصاصی خود و دریافت مشاوره معماری دقیقتر، عبارت «وینو سرور روتر میکروتیک» را در گوگل جستوجو کنید.
