Перейти к основному содержимому
Peplink

Peplink или UniFi в роли шлюза? Чётко разделить роли

6 мин. чтения
Peplink или UniFi в роли шлюза? Чётко разделить роли

Вопрос поставлен неверно

«Peplink или UniFi?» звучит как выбор продукта, а на самом деле это вопрос ролей. Два мира пересекаются лишь в одной единственной точке — на шлюзе — и в остальном дополняют друг друга.

Peplink силён там, где несколько интернет-линий должны стать одним надёжным соединением: объединение, переключение без перерыва, пакетная избыточность, приоритизация в точке передачи в интернет. Это ядро SpeedFusion, и в такой глубине в портфеле UniFi его нет.

UniFi силён в сети за шлюзом: много портов, аккуратное питание PoE, продуманная система Wi-Fi с единым управлением, недорогие точки доступа, разделение VLAN несколькими щелчками и концепция управления, с которой справляются и не специалисты.

Поэтому разумный ответ почти всегда: и то и другое, с чётким разделением ролей. Peplink — маршрутизатор и брандмауэр на переходе в интернет. UniFi даёт коммутатор, точки доступа и управление. Интересно становится только в двух местах — что происходит, если дополнительно поставить шлюз UniFi, и куда относится приоритизация.

Что UniFi Dream Machine умеет — и что нет

Шлюзовые устройства UniFi — хорошие маршрутизаторы. Они поддерживают несколько подключений WAN, распознают отказ основной линии и переключаются на вторую. Для большинства офисов этого совершенно достаточно.

Разница в том, что происходит во время и после этого переключения. Failover без туннеля означает: публичный адрес меняется, существующие соединения обрываются, приложения устанавливают их заново. На веб-сайтах и в электронной почте этого никто не заметит. На идущей видеоконференции обрыв видят все участники.

Двух возможностей в такой форме портфелю UniFi не хватает:

  • Объединение нескольких линий в одно соединение — не распределять сессии, а нести одну отдельную передачу одновременно по нескольким путям.
  • Пакетная избыточность по нескольким линиям, то есть отправлять один и тот же пакет параллельно и использовать у получателя первую копию. Именно этот метод делает передачу невосприимчивой к коротким помехам.

Отсюда получается простое решающее правило: если идущая передача должна пережить отказ линии, шлюзом является Peplink. Если достаточно того, что офис через несколько секунд снова в сети, роль может взять шлюз UniFi — и одно устройство экономится.

Частое предложение — взять Peplink для линий, а за ним поставить Dream Machine «для впечатления UniFi». Это работает и всё равно не является хорошей идеей, потому что два маршрутизатора работают последовательно.

Последствия конкретны:

  • Двойное преобразование адресов. Каждый пакет переписывается дважды. Перенаправления портов приходится настраивать в двух местах, а протоколы, которые несут адреса в теле данных, требуют двойного внимания.
  • Два брандмауэра. Каждое правило потенциально существует дважды, и при каждой заблокированной попытке соединения поиск неисправности сначала спрашивает: какое из двух устройств это было?
  • Два диапазона адресов и две зоны ответственности DHCP. VLAN приходится держать согласованными на обоих устройствах.
  • Никакого выигрыша. Интересные функции UniFi — управление, Wi-Fi, VLAN, PoE, статистика — держатся на контроллере, на коммутаторах и на точках доступа. Шлюз UniFi им не нужен.

Поэтому более чистый вариант: Peplink как шлюз, UniFi как уровень коммутации и Wi-Fi. Точки доступа управляются через контроллер, VLAN заканчиваются на Peplink, и есть ровно одно место, где выполняются маршрутизация и фильтрация.

Исключение есть: если на объекте и так работает шлюз UniFi, а Peplink должен защитить лишь одно критическое приложение, Peplink можно эксплуатировать и как чисто туннельное устройство за шлюзом. Это осознанное частное решение — не стандартная архитектура.

ЗадачаPeplinkUniFi
Объединение нескольких интернет-линийда, SpeedFusionнет
Переключение без обрыва сессиида, в туннеленет, сессии обрываются
Пакетная избыточность по нескольким путямда, WAN Smoothing и FECнет
Приоритизация на переходе в интернетда, Advanced QoS и правила трафикаSmart Queues на шлюзовых устройствах
Питание PoE для многих точек доступаограниченнода, ключевая компетенция
Система Wi-Fi с единым управлениеместь, портфель меньшеда, ключевая компетенция
Разделение VLAN в локальной сетидада
Камеры и контроль доступа в том же интерфейсенетда, отдельные приложения

Где на самом деле место приоритизации

Распространённая ошибка мышления касается вопроса, где давать преимущество важному трафику. Интуиция говорит: в коммутаторе, ведь там сходятся кабели. Физика говорит иное.

Приоритизация действует только там, где действительно становится тесно. При подключении с отдачей 300 Mbit/s и 24-портовом коммутаторе с гигабитными портами или портами 2,5 Gbit узким местом однозначно является переход в интернет, а не локальная сеть. Коммутатор, обслуживающий 24 гигабитных порта, при четырёх точках доступа и одном рабочем месте не создаёт очередей никогда.

Отсюда следует: приоритизация относится на шлюз. Peplink предлагает там группы пользователей с резервированием полосы, ограничения на устройство, преимущество по приложениям и правила трафика, которые направляют потоки данных целенаправленно в туннель или напрямую на линию. Это тот уровень, на котором резервному копированию не дают вытеснить конференц-поток.

Коммутаторы UniFi вполне умеют приоритизировать — на каждом порту можно распознавать классы трафика, заново маркировать их и сопоставлять с очередями; более крупные серии дополнительно приносят готовые профили для аудио- и видеоприложений. Это полезно, но становится существенным лишь тогда, когда узкое место возникает в локальной сети: много камер и резервное копирование через один и тот же аплинк или система хранения, которая постоянно заполняет гигабитное соединение. Тогда правильный ответ обычно всё равно более быстрый аплинк и отдельный VLAN, а не очередь.

Правило: на переходе в интернет приоритизирует Peplink, а в локальной сети узких мест избегают за счёт топологии.

Контроллер: консоль на объекте или хостируемый

Сети UniFi нужен контроллер. Он управляет точками доступа и коммутаторами, хранит конфигурацию и статистику и даёт интерфейс. Для этого есть три пути.

Консоль на объекте — например Cloud Key. Проверено, обозримо, стоит одну юнит-высоту в шкафу, электричество и обслуживание. Важно знать: для UniFi Protect, то есть приложения для камер, такая консоль Ubiquiti по предписанию производителя обязательна. Значит, кто планирует камеры, всё равно её потребует — тогда лучше сразу заложить её в план, чем браться дважды.

Собственная эксплуатация на своём сервере. Ubiquiti поддерживает это для сетевого приложения, но прямо только для него; Protect, Access и остальные приложения требуют оборудования Ubiquiti. Как постоянное решение для продуктивной сети это скорее для тех, кто и так администрирует серверы.

Хостируемый. Мы эксплуатируем контроллер UniFi в нашем дата-центре и по желанию подключаем устройства туда — с расчётом за каждое подключённое устройство в месяц. Это избавляет от закупки, места в шкафу, потребления электричества и прежде всего от обслуживания: обновления и резервное копирование контроллера берём на себя мы. Для сети с горсткой точек доступа и одним коммутатором это наименее трудоёмкий вариант — и его можно позже перевести на собственную консоль, когда добавятся камеры.

Решение зависит не столько от цены, сколько от вопроса, кто в критический момент обновит контроллер.

Референсная архитектура

Для объекта с несколькими интернет-линиями, проводными рабочими местами, Wi-Fi и, возможно, позже камерами хорошо себя зарекомендовала следующая схема:

  1. Линии на Peplink. Два проводных подключения WAN у компактных моделей — правило; третий путь добавляется через встроенный модем мобильной связи или через функцию Virtual WAN.
  2. Один туннель SpeedFusion со встречной точкой в дата-центре. В нём субтуннель с пакетной избыточностью для критического трафика, остальное — через переключение без перерыва или напрямую.
  3. Один коммутатор PoE от UniFi как единственный узел распределения. Он питает точки доступа и разделяет сети на уровне портов.
  4. VLAN с ясной задачей: рабочие места и критическая техника отдельно от частной или гостевой сети, камеры в отдельной сети без доступа в интернет, гости изолированы.
  5. Точки доступа на уже проложенных кабелях. Два устройства на этаж — хорошая отправная величина для большинства планировок; решает размещение, а не количество.
  6. Контроллер там, где его надёжно будут держать в актуальном состоянии — на объекте или хостируемым.

Тем самым есть ровно одно место, где выполняются маршрутизация, фильтрация и приоритизация, и ровно одно место, где управляются Wi-Fi и порты. Это разделение — настоящая причина, почему комбинация двух производителей так хорошо работает — и почему объединение обеих ролей в одном устройстве почти всегда худший выбор.

Часто задаваемые вопросы

Закажите проверку архитектуры

Мы определим роли, спланируем VLAN и точки доступа, настроим шлюз и туннель до отправки и по желанию возьмём на себя эксплуатацию контроллера.

Комбинация на практике

Шлюз от Peplink, коммутатор и точки доступа от UniFi — наличие и цены вы увидите на странице товара.

Дополнительные материалы

Эта статья исследована и написана с помощью ИИ и перед публикацией проверена техниками Ascend.

Готовы обсудить ваш следующий проект?

Расскажите нашей команде о ваших задачах.

Обычно отвечаем в течение одного рабочего дня · мы никогда не передаём ваши данные третьим лицам

Похожие статьи

Объединение оптики, Starlink и 5G: три пути для студии прямых трансляций
Multi-WAN-Bonding

Объединение оптики, Starlink и 5G: три пути для студии прямых трансляций

Три линии становятся резервированием только тогда, когда отказывают независимо друг от друга. Как объединить оптику, Starlink и 5G в одном туннеле, почему число портов WAN — первая жёсткая граница, какие подводные камни приносит Starlink — и что это значит для электропитания.

PeplinkStarlink5G
Сколько на самом деле стоит SpeedFusion Connect — расчёт объёма данных
Peplink

Сколько на самом деле стоит SpeedFusion Connect — расчёт объёма данных

SpeedFusion нужна встречная точка, а она стоит объёма данных. Мы считаем, как быстро расходуются включённые в устройство 500 GB или 1 TB в год при активном WAN Smoothing, что происходит потом и с какого момента самостоятельно эксплуатируемый FusionHub — более дешёвый ответ.

PeplinkSpeedFusion ConnectFusionHub
Видеоконференция без обрывов: почему одного Hot Failover недостаточно
Peplink

Видеоконференция без обрывов: почему одного Hot Failover недостаточно

Hot Failover предотвращает разрыв соединения, но не выпадение картинки и звука: переключение начинается лишь тогда, когда мониторинг линии обнаружил сбой. WAN Smoothing не переключается вовсе — он отправляет одни и те же пакеты по нескольким линиям. Сколько это стоит и как включить это только для конференц-компьютера.

PeplinkSpeedFusionWAN Smoothing