ADG Оставить заявку
Блог Инфраструктура 4 мин чтения

MikroTik CCR1036 вместо Cisco ASR: OSPF, BGP, IPsec в офисной сети

Переводим несколько офисных площадок с Cisco ASR на MikroTik CCR1036: OSPF между сайтами, BGP с провайдером, IPsec-туннели - всё работает, а стоимость вдвое ниже.

Контекст момента

MikroTik RouterOS активно внедряется в СМБ-сегменте как экономичная замена Cisco для маршрутизации, BGP и IPsec в многофилиальных офисных сетях

Клиент - компания с пятью офисами в разных городах. До нас сеть держалась на Cisco ASR 1001 в главном офисе и нескольких ASR 1002 в филиалах, плюс коммутаторы Catalyst. Работало, но обслуживание съедало заметную часть бюджета на ИТ: поддержка SmartNet, лицензии на фичи IOS, периодические выезды вендорских инженеров. Когда пришло время апгрейда главного маршрутизатора и истёк один из контрактов поддержки, клиент спросил нас: что делать дальше.

Мы предложили MikroTik. Клиент посмотрел на нас скептически.

Почему MikroTik, а не «нормальный» вендор

CCR1036-12G-4S - это Cloud Core Router на процессоре Tilera TILE-Gx36 с 36 ядрами. RouterOS на нём крутит маршрутизацию в hardware-assisted режиме, производительность для офисного трафика с запасом. В главный офис с каналами 1Gbps от двух провайдеров и VPN-трафиком с филиалами - хватает с большим запасом.

Цена вопроса: CCR1036 стоит в несколько раз дешевле Cisco ASR 1001, без отдельных лицензий на BGP, OSPF или IPsec. Всё включено в RouterOS. SmartNet не нужен - техподдержка от MikroTik по подписке стоит умеренно, а для большинства вопросов хватает форума MikroTik, который неожиданно хорошо наполнен.

В филиалы поставили RB1100AHx2 - тоже без лицензионных доплат.

Что настраивали

Протокольный стек у клиента вышел стандартный для такой сети:

  • OSPF между площадками через GRE-туннели поверх IPsec. Один area 0, каждый филиал - отдельный stub area. Конфигурируется через Winbox или /routing ospf в командной строке.
  • BGP с двумя провайдерами в главном офисе. Dual-homed, анонсируем собственный /24, получаем full view от обоих. CCR1036 держит полную таблицу BGP без проблем - памяти 2GB, текущая таблица в районе 500 тысяч маршрутов влезает.
  • IPsec с IKEv1 для защиты GRE-туннелей между офисами. Режим tunnel, аутентификация PSK на первом этапе, сертификаты планируем позже.
  • Failover по провайдерам через рекурсивную маршрутизацию: вешаем статику на адрес проверки доступности, BGP-сессия падает - трафик уходит через второго провайдера.

OSPF заработал с первого раза. BGP - со второго: первый провайдер прислал фильтр анонсов, который мы не сразу распознали в дебаге.

Winbox и командная строка

MikroTik управляется двумя способами: Winbox - графическая утилита под Windows (работает через Wine на Linux, но неудобно), и SSH/Telnet с CLI. CLI у RouterOS своеобразный - иерархическое дерево путей /ip route add, /routing ospf network add и так далее. После Cisco IOS поначалу режет глаз отсутствие привычного show ip route, но через пару дней привыкаешь.

Экспорт конфигурации через /export - это plain-text файл, который можно положить в git. Что мы и сделали: все конфигурации площадок в репозитории, история изменений, ревью правок перед применением. С Cisco это стоило бы отдельного NMS-инструмента.

Что оказалось сложнее ожидаемого

IPsec debugging. Диагностировать зависшие SA на MikroTik сложнее, чем на Cisco. /ip ipsec active-peers и /ip ipsec installed-sa показывают состояние, но при проблемах с пересогласованием приходится идти в /log и разбирать построчно. Один раз потратили около часа на то, что PFS включен на одной стороне и отключен на другой.

Обновления RouterOS. MikroTik выпускает обновления достаточно часто, и отдельные сборки иногда приносят сюрпризы. Канал stable - разумный выбор, но перед применением на продакшн лучше проверить на стенде. У нас стенд с идентичной конфигурацией есть - это снимает большую часть беспокойства.

Документация. Официальная wiki MikroTik покрывает большинство сценариев, но местами написана так, что понять можно только если уже знаешь что ищешь. Форум закрывает пробелы, но это форум, не официальная документация.

Итоги на сейчас

Сеть клиента работает на MikroTik около двух месяцев. За это время - один перебой примерно на час из-за кривого обновления, который откатился без потери конфигурации. В остальном стабильно.

Стоимость железа вышла вдвое ниже аналогичной Cisco-конфигурации. Лицензионных расходов нет. Операционно - управлять чуть непривычнее первые две недели, дальше нормально.

Для клиентов на сопровождении с несколькими офисами и стандартными требованиями к маршрутизации MikroTik CCR - это реальный вариант, а не «бюджетная поделка». Для сетей со сложной политикой QoS, MPLS или нестандартными фичами IOS смотреть надо иначе - там Cisco своё берёт обоснованно. Но большинство офисных сетей СМБ-сегмента в этот сценарий не попадают.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.