Mikrotik или keenetic что лучше
Перейти к содержимому

Mikrotik или keenetic что лучше

В поисках кнопки «Сделать хорошо». Zyxel в сети малого и среднего бизнеса

Роутеры Mikrotik шикарны с точки зрения сетевого инженера. Они позволяют строить невероятно сложные сетевые решения. И стоит оборудование смешные деньги.

Но для малого и среднего бизнеса, не связанного с индустрией IT, он крайне сложен в установке. Для правильной настройки RouterOS бизнесмен должен нанять подрядчика, который специализируется на этом оборудовании, либо обучить своего сисадмина. В первом случае дорого, втором — долго… и снова дорого.

Уязвимость в WinBox (CVE-2018-14847) показала, что мало кто способен корректно настроить RouterOS. А те, кто настроил — обновляют прошивки крайне редко. Несмотря на то, что последняя уязвимая версия 6.42 была выпущена 20 апреля 2018 года, моя статья на Хабр подняла шум во всём мире, мне по настоящее время продолжают писать люди, которые только что обнаружили, что их роутер взломан через эту уязвимость…

Соотношение «цена-возможности» Mikrotik не всегда играет в пользу потребителя. Моя задача: найти сетевое оборудование, которое после прохождения «мастера» обеспечивает максимальный функционал для маленького офиса до 50 человек. При этом один из главных критериев — безопасность. Ведь, например, логистическую компанию должна беспокоить скорость доставки посылки к заказчику, а не отваливающаяся сеть и «висящий» терминал.

На аутсорсинг ко мне попал разворачивающийся маленький офис, заказавший установку сети на базе комплекта оборудования Zyxel: шлюз ATP 200, две точки Wi-Fi и управляемый PoE свитч. Опыт оказался достаточно интересным, учитывая, что к Zyxel я всегда относился с пренебрежением.

Как мне известно, Keenetic появился как кастомная прошивка для роутеров Zyxel, которую компания взяла под свою опеку. В 2016 году keenetic отделился от Zyxel и стал выпускать своё оборудование самостоятельно.

То есть сейчас Keenetic не имеет никакого отношения к Zyxel.

Перед тем, как я получил Zyxel на руки, я поинтересовался мнением своих знакомых сетевиков, как они относятся к этому оборудованию:

Безопасность

Разумеется, я полез смотреть зарегистрированные CVE (Common Vulnerabilities and Exposures).

За 2018 год зарегистрировано CVE:

Даже малоизвестный Eltex из Новосибирска имеет 5 уязвимостей.
Zyxel 7 уязвимосетей.

У Zyxel меня позабавила уязвимость CVE-2018-9149 с максимальным рейтингом опасности:

Сразу вспоминаются кадры из любимых шпионских боевиков, где главный герой/злодей проникает на базу по верёвке и цепляется к некой коробочке проводком, чтобы остановить/запустить ядерные ракеты, нацеленные на… *додумайте сами*.

То есть, чтобы воспользоваться этой уязвимостью, необходимо атакующему подключиться к Wi-Fi точке физически, используя специальный кабель USB-to-UART!

Вопросов к надежности Zyxel по CVE у меня не осталось.

Распаковка

Коробочки пришли, а стены еще красят. Распаковываем дома.

Первое мое впечатление – это вес! ATP 200 весит 1.4 кг для своего маленького размера (272x36x187 мм). Точки доступа также заметно тяжелее Ubiquiti.

В коробках с точками не было блоков питания. Такое оборудование при адекватной установке запитывается по PoE. Управляемый свитч GS1200-5HP для этого и был приобретён.

Первое включение

Подключил ATP200 к ноуту кабелем через порт P4 (из lan) шлюза. В wan1 воткнул проводной интернет, в USB1 E3272 с прошивкой Hi-Link и в USB2 свой Андроидфон в режиме «USB модема». Загружался он около минуты. Далее по «Quick Start» я полез на 192.168.1.1. Вот тут меня ожидала первая неприятность. Вебморда у него работает по SSLv3, который на современных браузерах выключен. Включаем:

При первом входе он не дает перейти к следующему действию без смены пароля, в отличие от RouterOS. Далее стартует «мастер», в котором я указал, что хочу использоваться второй порт wan (p3). Дополнительных устройств «мастер» не увидел.

Сервисы оставил также по умолчанию.

Так как у меня есть беспроводные точки, то включаю контроллер WiFi сразу:


Еще один плюс в безопасности: крайне опасная функция по умолчанию выключена:

Повторно логинимся и тут же прилетает уведомление о новой прошивке.


Вот и всё! Ноутбук бороздит просторы мировой сети интернет! Правда, только через порт wan1.

Резервный канал

Лезем в конфиг с целью добавления USB модема и Андроидфона в группу портов WAN. В «Конфигурация → Интерфейсы» активным становится только Hi-link модем. Андроидфон так и остался не распознанным.

В свойствах соединения можно установить проверку канала по:

а также установить параметры лимитированного соединения, например, по объему трафика, если он у оператора ограничен.

Далее нам надо разрешить выпускать клиентов через этот модем. Я сделал его равнозначным каналу, который воткнул в wan1:

Жмём внизу «применить» и всё! Вся сеть будет ходить сразу по двум каналам.

Подключаем WiFi

Тут чуть-чуть сложнее.

Редактируем профиль безопасности.

Конфигурация → Объекты → Профили точек доступа → SSID → Список профилей безопасности. Выбираем профиль default и жмём «Редактировать»:

Указываем wpa2 и чуть ниже ключ от сети.

Сохраняем и переходим в соседнюю вкладку «Список SSID». Редактируем профиль «default», задав имя для своей точки.

Настройки для точек по «умолчанию» мы под себя отредактировали.

Теперь разрешаем автоматически регистрировать «пустые» точки.

Включаем точки в PoE свитч. Свитч включаем в lan порт (p4-p7). И… И всё. Точки автоматически обнаружены и на них загружен конфиг.

Выключаем автоматическое привязывание точек. Плюс в карму безопасности.

Жмём «применить» и радуемся новой сети.

Что дальше?

Углубляемся в безопасность. Да здравствует сеть, защищенная и снаружи, и изнутри! Непреложный закон хорошего офисного админа – из всех развлекушек оставить только пасьянс косынка в свободном доступе!

Мне сильно понравилась фишка «патруль приложений». Не надо заморачиваться написанием regex инструкций для фильтрации L7, как в Микротик. Оно уже есть. Надо только добавить в политику, и всё.

Блокировка мессенджеров, онлайн-игр или социальных сетей без пота, крови и слез молодых админов.

Дашборд такой, как любят большинство начальников: с картинками и графиками. Видно, куда чаще всего идут обращения, что и сколько заблокировано, и т.д.

У Zyxel есть система централизованного управления Nebula, которую поддерживают выданные мне Wi-Fi точки. С первого взгляда — это SDN, который активно внедряют в крупных датацентрах. Но это тема уже другой статьи 🙂

А дальше ноут на просторах глобальной сети уже нашел инструкцию в 800 с лишним страниц и примерно такого же объёма хэндбук.

Лицензии

Как ни грустно, но лицензия на обновляемые базы сигнатур не бесконечна, и после первой активации шлюза сигнатуры обновляются в течение года. Далее надо подписку продлевать.

Годовая подписка на Gold стоит 38 600 рублей, а на Silver — 29 000.

Тут вопрос выгоды в каждом конкретном случае. Например, с ATP200 держать слабого админа за 30к в месяц и покупать лицензию за 40к в год, либо пользоваться Mikrotik с доп. сервером (под Сурикату) и держать «бородатого» админа за 80к в месяц.

Заключение

Для меня плюсы железок Zyxel, которые мне попались:

  • простота настройки;
  • отсутствие «костылей» для типовых задач;
  • функционал, необходимый для офиса в одной железке;
  • простота настройки безопасности;
  • требование установить ПАРОЛЬ.

Опять-таки базовый функционал разворачивается легко и за короткое время.

Разумеется, есть и свои недостатки. Нужно привыкать к логике настройки. ATP200 знает мало протоколов туннелирования, например, не подходит для проброса SSTP туннеля.
Любое оборудование надо подбирать под конкретные задачи.

Обучение работе на оборудовании Zyxel (ZCNA) стоит дешевле конкурентов — 15000 рублей! Официальный MTCNA — от 22000 рублей. Cisco, безусловно вне конкуренции – как по разнообразию курсов, так и по их стоимости, приближающейся к деталям самолета.

Ввиду того, что не все на Хабре могут комментировать, и я не нашёл действующего чата Zyxel в Telegram, то создал @zyxelru. Приглашаю обсудить кейсы, настройки и прочие хитрости применения оборудования Zyxel, а также идеи для новых статей на Хабр для серии «В поисках кнопки «Сделать хорошо»».

Записки странника-технаря

Недавно мой провайдер решил перейти на 5 ггц и увеличил скорость до 50 мбит. До этого WI-FI у меня раздавали 2 роутера — Acorp WR-G и Asus WL520GC (друг подарил). Раньше маршрутизация и фильтрация была настроена на радиомодеме, а при выдаче нового комплекта оборудования провайдер сделал козью морду и не выдал мне пароль для настройки. Пришлось в спешном порядке приспосабливать для этих целей древний ASUS. Вначале вроде всё шло неплохо, но очень вскоре я обнаружил, что едва ли он мог прожевать NAT — скорость в лучшем случае составляла 45 мбит, чаще же были провалы до 15. Потом появились странные глюки и подвисания. Было принято решение — взять 2 роутера, так как одним покрыть дом сигналом не удавалось. Также хотелось взять роутеры на вырос — с USB портами, мощным железом и гигабитными портами.

Проблемы выбора — свои 2 роутера я покупал в далёком 2008 году — это был Acorp WR-G и D-Link DIR-615 rev.B2. D-Link до сих пор стоит и работает у родителей, несмотря на некоторую нестабильность работы с VPN, которая вылечилась перепрошивкой, роутер меня более чем устраивал — торренты и другой трафик гонял под соточку без напрягов, сигнал был довольно мощный и покрывал всю квартиру. Аналогами такого устройства я видел в NETGEAR в частности модель WNR612 и WNR2200. Последняя не уступала моему D-Link-у. Оба этих роутера без проблем работают у 2 друзей в аналогичных условиях — VPN|L2TP и NAT. Но хотелось чего-то большего, брать D-Link 655 я не стал — уж больной древняя модель, хотя мнение у меня о ней такое же хорошее, как и о своём 615, но в ней уже были и гигабитные порты и USB.

Глядя на современный рынок роутеров и одновременно упавший рубль, мне стало немного грустно. Старые бюджетки, устаревшие интернет-центры, причём выбор на мой взгляд скудный. Во многих магазинах выбор в лучшем случае и 2-3 фирм. Как я понял — нынешний рынок представлен всевозможными моделями Asus, Zyxel и TP-Link. Netgear и D-Link стало поменьше и выбор скудный. КрЫзЫс, однако! Я люблю пробовать новое — потому, решил, что не буду брать роутеры тех фирм, что у меня были и тех, которые я плотно изучал у друзей. TP-Link мне не понравился и я решил взять Zyxel, повыбирав, я остановился на линейке GIGA, 3 модель мне была избыточна своим 5 ггц и мне не понравилось, что антенны несъёмные. По объёму флешки и памяти 2 и 3 одинаковые, а мощность процессора для меня не была уж столь значимой — я не планировал использовать роутер, как торренто-качалку или DLNA-сервер. А вот 2 роутер я выбрал почти спонтанно, мой провайдер решил строить свою сеть на Mikrotik-ах, уйдя от Ubiquilti. Ну, а так как я был наслышан о Mikrotik на форумах, то подумал, ну, а почему бы и нет? Вначале я хотел взять hAP Lite, но уж слишком бюджетно выглядела моделька — 100 мбитные порты, 32 мб ОЗУ и не было USB порта. Выбор пал на RB951G-2HnD — дорого, но зато всё устраивало. Решено-куплено.

2 роутера именитых и уважаемых фирм, что они могут нам предложить? Поехали!

Zyxel Keenetic Giga II — чёрный, корпус, съёмные антенны 5 дб, цп с частотой 700 мгц, озу 256 мб, флешка 16 мб, БП 12 в 1.5 А, инструкция на русском, модная коробка и патчкорд в комплекте. Смотрится строго, классический дизайн, индикация не слишком яркая. Интерфейс WEB на русском и английском. Перевод адекватный. Несколько замудрили с меню настройкой ISP. Управлять роутером можно также через TELNET. Тут у меня честно говоря ступор — на дворе 2016 год, пусть модель и 2013, но почему TELNET? Незащищенный протокол, в отличии от того SSH, не поддерживает аутентификацию по ключам. Также не понравилось, ужасно убогие настройки WI-FI — нельзя выставить преамбулы, жёстко закрепить 20/40 мгц, выставить фиксированные значения скорости, даже выбор режимов и то был невменяемым — B|BG|BGN. В старом добром D-Link я мог настроить всё и выставить жёстко, что спасало в условиях замусоренного эфира квартиры. Планшет при подключении к Zyxel всё время норовит свалиться в G режим. Ну и автовыбор 20/40 мгц априоре валится в 20. Хотя тот же D-Link прекрасно себя ощущает. Эти косяки можно исправить в консольном режиме, но тут у меня возникает вопрос — Zyxel по уровню настраиваемости через WEB уступает бюджетному D-Link-у? Получается, что так. отдельно речь о портах в Zyxel их 5 штук и все гигабитные. Подписаны — домашняя сеть 4 шт. и интернет 1 шт. Фишка в том, что роутер может менять назначение портов и комбинировать и как угодно, а это значит, что можно подключить 2 провайдера (2 WAN порта) и резервировать каналы, Wi-FI сеть можно вынести в отдельный сегмент. Также я проверил, как работает расшаривание файлов на жёстком диске через SMB и FTP- всё работает. Удобно, что безопасное извлечение можно сделать не только через WEB, а просто нажав кнопку на корпусе. Кнопок 2 — значение можно менять. О мощности и скорости WI-FI планшет в условиях города показал, приём/передачу порядка 41-43 мб при 20 мгц ширине канала. Уровень покрытия чуть лучше, чем у старого D-Link DIR-615. В частном доме покрыл всю площадь, кроме одной комнаты сигнал не падает ниже -70 дбм. Скорость отдачи планшета возросла до 51 мбит, при скорости соединения 72 мбита, считаю хорошим результатом. Через 1 бетонное перекрытие приём/передача 38-41 мбит. Фото роутера (с Яндекс-Маркет):

Почему я отказался от Mikrotik — 5 причин, которые могут коснуться каждого

Роутеры Mikrotik покупают когда вам нужно добиться от сетевой инфраструктуры чего-то большего, например — настроить два десятка правил Firewall, включить DPI, разделить несколько интернет-провайдеров между клиентами, ну и в том же роде. Я использовал модель Mirkotik RB2011UIAS-2HND-IN больше 4 лет, и в один момент он меня так достал, что я спрятал его, как говорится, «с глаз долой — из сердца вон!».

В этой статье я приведу вам 5 пунктов, с которыми я лично столкнулся, и о которых вам следует знать перед покупкой Mikrotik.

1. Обновления RouterOS могут быть несовместимы между собой

Первое, с чем я столкнулся — это с невозможностью обновления RouterOS с версии 6.34.6 на версию 6.42. Проблема проявлялась в том, что после апдейта не работал NAT, ни в каком виде, ни при каких условиях. Пляски с бубном, апдейты и откаты привели к тому, что роутер пришлось полностью сбросить к заводским настройкам и накатить версию 6.42 с нуля, тогда NAT заработал. А что делать с 40+ правилами фильтрации, которые так и остались в прошлом? Восстановить конфигурацию из бэкапа без отката прошивки невозможно, поэтому приходилось вспоминать, где что прописано и заносить в конфигурацию вручную.

Для модели SmB-класса я считаю такие выходки недопустимыми.

2. Нестабильность встроенного коммутатора

Я решил обновить RouterOS не потому, что боялся хакеров, взломавших Mirkotik-и по всему миру, а потому что периодически скорость копирования с NAS-а падала с 1 Гбит/c до 200 Мбит/с. Попытка увеличить размер Jumbo Frame приводила к зависанию коммутатора с перезагрузкой устройства. К слову, на версии 6.42 зависания исчезли, но провалы скорости остались, даже несмотря на то, что там прикрутили полностью аппаратную коммутацию.

3. Неполная совместимость со стандартом 1GBase-T

Мы привыкли к тому, что если два сетевых устройства поддерживают 1-гигабитное сетевое подключение, то они будут работать на скорости 1 Gbps, но роутер Mikrotik сломал эту парадигму. Как-то осенним вечером мне пришлось подключить в RB2011UIAS компьютер с 10-гигабитной сетевой картой Intel X540-T2 — и роутер её не увидел, как будто сетевой кабель болтался в воздухе. Меня эта ситуация заинтересовала, и я подключил другой 10-гигабитный компьютер с сетевой картой Intel X557-T2 — ситуация повторилась.

Движимый идеей докопаться до истины, я подключил третью 10-гигабитную сетевую карту Intel X550-T2 — она заработала, как и полагается. Тогда я подключил 4-ю 10-гигабитную сетевую карту Aquantia AQC107 (читайте сравнение AQC107 против Intel X550-T2) — и она заработала на скорости 100 Мбит/с.

Все четыре 10-гигабитных сетевых карты поддерживают скорость 1 Гбит/с, но заработала из них только одна. Продолжая эксперименты, я подключил эти сетевые карты к следующим коммутаторам и роутерам:

  • NetGear GS-105

Во всех случаях, даже когда коммутаторы подключались к Mikrotik-у, все 10-гигабитные сетевые карты работали со скоростью 1 Гбит/с. Тут без лишних движений стало ясно, что проблема — в Mikrotik-е.

Так сложилось, что мне очень нужно подключить 2-портовую сетевую карту X557-T2 одним портом к Mikrotik-у, а вторым — к хосту, а ставить перед Mikrotik-ом сторонний коммутатор очень нехотелось, и я обратился в техподдержку. Вообще, если у тебя не работают 4 устройства от разных компаний на стандарте 1GBase-T — это проблема уровня «свистать всех наверх», и я рассчитывал на быстрый багфикс. Ага, разбежался.

4. Никакущая техподдержка

Я максимально подробно описал ситуацию и создал обращение в техподдержку Mikrotik-а (номер обращения 2018112022003151). На сайте нам обещают ответ в течение 3 дней, но никто не ответил ни через 4, ни через 5. Я начал напоминаться, и где-то через недельку, меня попросили выслать логи и техрепорт (support.rif) с роутера.

Собрав все данные, я выслал их и… часы ожидания складывались в дни, дни в недели, а недели в месяцы. В общем, ответа нет и по сей день.

5. Тормозной DNS-кэш

Пока я разбирался с перетыканием сетевых портов, сбросом и восстановлением Mikrotik-а, ответственным за интернет я назначил Keenetic Giga, и первое, на что я обратил внимание — это на скорость работы с DNS-запросами. Keenetic открывал сайты быстрее, чем Mikrotik, и складывалось ощущение, что у «бизнес-модели» тормозит именно DNS-кэш. Конечно, Keenetic новее и мощнее, но чтобы подтвердить опасения, я подключил древний NetGear WNDR4000 — та же история: я уже забыл, что сайты могут открываться так быстро, я вообще не знал, что DNS умеет тормозить. Я вернул Mikrotik и перепроверил свои ощущения: на нём интернет-серфинг работал медленнее, чем на стареньком Netgear-е и новеньком Keenetic-е.

Что дальше?

Я читал много отзывов по форумам, где обычные люди покупали Mikrotik-и по рекомендациям специалистов, отчаивались настроить их и сдавали обратно. Мой Mikrotik худо-бедно проработал более 4 лет, и закончил свой путь на минорной ноте. Честно сказать, я не ожидал ни таких диких глюков, ни такой реакции техподдержки.

Сегодняшний мир — это прежде всего софт, бесплатный софт, развивающийся независимо от железа. В качестве замены Mikrotik-ам я выбрал PFsense.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *