MAATRIX / Блог / EdgeRouter или Mikrotik для VPN: сравнение

EdgeRouter или Mikrotik для VPN: сравнение

MAATRIX

Когда встаёт вопрос «поднять VPN на границе сети», выбор обычно сужается до двух лагерей: Ubiquiti EdgeRouter на EdgeOS и Mikrotik на RouterOS. Оба стоят разумных денег, оба умеют WireGuard и IPsec, но за схожими на бумаге характеристиками скрываются разные философии настройки и разная производительность на одинаковом железном бюджете. Разберём это по пунктам — что выбрать под конкретную задачу и когда роутер вообще не лучшее решение для VPN.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Что за железо: EdgeRouter и Mikrotik в двух словах

EdgeRouter — линейка Ubiquiti на EdgeOS, форке VyOS/Vyatta поверх Linux с Quagga/FRR под капотом. Синтаксис командной строки похож на классический Juniper/Cisco-стиль (configure, set, commit, save), плюс есть веб-интерфейс с графами трафика. Модели — от бюджетного ER-X (пятипортовый свитч-роутер за недорого) до ER-4, ER-6P и топового ER-8-XG с 10G-портами. Аппаратного ускорения шифрования на большинстве моделей нет — вся крипто-нагрузка ложится на CPU.

Mikrotik — линейка на собственной RouterOS (тоже Linux в основе, но с полностью своей архитектурой конфигурации). Синтаксис — вложенные меню (/interface, /ip, /routing) с автодополнением по Tab, и это одновременно и сила (гибкость), и грабля для новичка (легко потеряться в дереве). Модели — от домашних hAP до промышленных CCR с многоядерными процессорами Tile/ARM, заточенными именно под пропускание большого трафика через процессор, включая VPN.

Ключевое архитектурное отличие: у Mikrotik есть линейка CCR, изначально спроектированная под высокую пропускную способность на CPU (в том числе крипто), а топовые EdgeRouter скорее ориентированы на маршрутизацию и NAT на скорости провода, где VPN — дополнительная, не основная нагрузка.

Производительность VPN: WireGuard, IPsec, OpenVPN

Тут важна оговорка сразу: точные цифры пропускной способности сильно зависят от модели, версии прошивки, размера пакетов (MTU), включённых дополнительных сервисов (firewall-правила, DPI, очереди) и того, идёт ли трафик через один туннель или несколько параллельно. Ниже — не бенчмарк, а порядок величин и логика, почему они такие.

WireGuard. Это самый лёгкий с точки зрения CPU протокол из распространённых — работает в ядре (или как модуль) и почти не тратит время на handshake после установки сессии. На бюджетных однопоточных моделях без аппаратного ускорения крипто (ER-X, hAP-линейка) WireGuard упирается в производительность одного ядра CPU — обычно это сотни Мбит/с, а не гигабиты, потому что сама реализация WireGuard в основном однопоточная на большинстве встраиваемых платформ. На CCR-моделях Mikrotik с несколькими ядрами суммарная пропускная способность через несколько параллельных туннелей заметно выше, чем через один, — если вам нужен один толстый канал точка-точка, ядер под него всё равно выделяется ограниченное число.

IPsec/IKEv2. Исторически тяжелее WireGuard из-за оверхеда протокола и частой пересборки SA. У Mikrotik IPsec поддерживает аппаратные крипто-модули на некоторых моделях (там, где они физически есть), что заметно снижает нагрузку на CPU. У EdgeRouter IPsec (strongSwan под капотом) тоже работает, но чаще упирается в CPU раньше, чем WireGuard на том же железе.

OpenVPN. Самый тяжёлый вариант на обеих платформах — однопоточный TLS-туннель в userspace обычно даёт наименьшую пропускную способность из всех трёх протоколов на одинаковом железе. Если роутер и так слабый, OpenVPN на нём — не лучший план для канала выше 100 Мбит/с.

Практический вывод: если задача — просто «дом-офис» туннель на десятки-сотни Мбит/с, хватит почти любой модели из обеих линеек. Если нужен толстый магистральный канал (site-to-site между офисами на гигабитных линках), смотрите в сторону CCR у Mikrotik или топовых ER с оговоркой, что стоит закладывать запас по CPU и тестировать под реальную нагрузку, а не верить паспортным цифрам производителя — они почти всегда получены в лабораторных условиях без параллельной нагрузки на firewall и NAT.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Настройка WireGuard на обоих платформах

На RouterOS (начиная с версии 7) WireGuard встроен нативно, без пакетов:

/interface wireguard add name=wg0 listen-port=51820 private-key="<base64-private-key>"
/ip address add address=10.10.0.1/24 interface=wg0
/interface wireguard peers add interface=wg0 \
  public-key="<base64-peer-public-key>" \
  allowed-address=10.10.0.2/32 \
  persistent-keepalive=25s

Плюс не забудьте открыть UDP-порт в firewall (/ip firewall filter) и, если нужно, добавить маршрут для сети за туннелем. Подробный разбор с нюансами allowed-address и NAT — в статье про WireGuard-клиент на Mikrotik.

На EdgeOS WireGuard добавили не сразу — на старых прошивках его не было вообще, поддержка появилась в относительно поздних версиях EdgeOS как отдельный пакет/модуль, и на очень старых моделях с урезанной памятью его вообще не поставить. Конфигурация в духе VyOS выглядит так (детали синтаксиса могут отличаться в зависимости от версии EdgeOS):

configure
set interfaces wireguard wg0 address 10.10.0.1/24
set interfaces wireguard wg0 listen-port 51820
set interfaces wireguard wg0 private-key /config/auth/wg-private.key
set interfaces wireguard wg0 peer PEER1 public-key '<base64-peer-public-key>'
set interfaces wireguard wg0 peer PEER1 allowed-ips 10.10.0.2/32
set interfaces wireguard wg0 peer PEER1 persistent-keepalive 25
commit
save

Субъективно: если вы уже знакомы с Linux-стилем конфигов (VyOS, Cisco-подобный CLI), EdgeOS покажется естественнее. Если вы привыкли к меню и автодополнению, RouterOS удобнее — плюс у неё есть Winbox, графический клиент, где WireGuard настраивается кликами почти без командной строки, что для новичка ощутимо снижает порог входа.

Другие протоколы: IPsec/IKEv2, OpenVPN, L2TP

Если вам нужен не только WireGuard, разница в удобстве настройки протоколов старой школы существеннее.

RouterOS поддерживает IPsec, IKEv2, OpenVPN (сервер и клиент), L2TP/IPsec, SSTP и даже устаревший PPTP (который стоит отключать из соображений безопасности) — всё через единый интерфейс /interface и /ip ipsec. Пример настройки клиента IKEv2 к внешнему серверу разобран в статье про IKEv2-клиент на Mikrotik RouterOS, а сценарий OpenVPN-клиента — в статье про OpenVPN-клиент на Mikrotik.

EdgeOS тоже умеет IPsec (site-to-site и remote-access через strongSwan), L2TP/IPsec и PPTP, но нативной поддержки OpenVPN в вебморде на многих моделях нет или она сильно урезана — приходится городить конфиг вручную через CLI или ставить сторонние пакеты, что не всегда стабильно переживает обновление прошивки.

Если у вас гетерогенный парк клиентов (часть подключается по WireGuard, часть — по IKEv2 со встроенных клиентов iOS/Android, часть — по L2TP на старом оборудовании), RouterOS даёт более предсказуемый и документированный путь для каждого варианта. EdgeRouter в этом смысле более узкоспециализирован — он отлично маршрутизирует и держит NAT на скорости провода, а VPN на нём воспринимается как дополнительная функция, а не основная.

Управление, прошивки и экосистема

Winbox у Mikrotik — это, пожалуй, главное преимущество для повседневной эксплуатации: можно управлять роутером через GUI-клиент даже при потере доступа к вебморде, смотреть графики трафика по интерфейсам в реальном времени, экспортировать/импортировать конфиг одной командой (/export, /import). Обновления RouterOS выходят часто, но именно поэтому стоит закладывать тестовое окно перед обновлением прод-роутера — были случаи регрессий в минорных релизах.

EdgeOS обновляется реже, релизы более консервативные, что для многих означает бóльшую стабильность, но и медленнее добавляются новые фичи (WireGuard тому пример — на Mikrotik он появился нативно в RouterOS 7 практически сразу как стал мейнстримом, у Ubiquiti — с ощутимой задержкой). Веб-интерфейс EdgeOS проще и приятнее для человека, который не хочет разбираться в CLI, но глубокая кастомизация всё равно требует консоли.

Если у вас несколько точек (например, VPN на роутерах в разных городах или странах), у Mikrotik есть облачный сервис для удалённого доступа и мониторинга (с оговорками по приватности — это всё же облако вендора), у Ubiquiti — похожая история через UniFi-экосистему, но у EdgeMAX-линейки интеграция с UniFi Network Controller ограниченная и местами неполная.

Цена и когда роутер не окупается

По цене за штуку линейки в целом сопоставимы в своих сегментах: входные модели (ER-X у Ubiquiti, hAP у Mikrotik) стоят недорого и рассчитаны на домашний/малый офисный трафик; средний сегмент (ER-4/ER-6P против RB/hEX-линейки Mikrotik) — уже с оглядкой на VPN-нагрузку; топовые CCR и ER-8-XG — это заметно другие деньги, и здесь стоит явно сравнивать актуальный прайс у конкретного продавца на момент покупки, а не ориентироваться на цифры из старых обзоров — рынок и курс меняются.

Практическое правило: если вам нужно 1–3 туннеля на скромный трафик — берите то, что уже знаете, разница в деньгах и производительности в этом сценарии не критична. Если нужен канал в сотни Мбит–единицы Гбит с несколькими одновременными туннелями — считайте бюджет на CCR-класс или топовый ER заранее, дешёвые модели туда физически не дотянутся по CPU.

Здесь же стоит честно сказать про альтернативу: роутер — не единственная и не всегда лучшая точка для VPN-сервера. Если задача — не «объединить офисы через статичный железный роутер», а «поднять VPN-точку выхода в конкретной стране» или «дать команде доступ без привязки к железу в конкретном месте», разумнее взять VPS в нужной локации и поднять WireGuard/OpenVPN прямо на сервере: не нужно тащить физическое железо через границу и объяснять таможне, что это такое, обновления и масштабирование — вопрос пары команд, а не покупки нового роутера. Разница подходов подробно разобрана в статье VPN на роутере или на устройстве — где лучше. Для гибридного сценария — роутер как VPN-клиент, который тянет туннель до сервера в нужной юрисдикции, — обе платформы работают штатно, и именно это чаще всего и есть оптимальная схема: недорогой роутер дома или в офисе плюс сервер в дата-центре, а не мощный (и дорогой) роутер, который сам держит десятки внешних подключений.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Какой протокол VPN выбрать для роутера, если не уверены?

Начните с WireGuard — он проще в настройке, легче для CPU и на обеих платформах поддерживается нативно (на RouterOS 7+ и относительно свежем EdgeOS). Сравнение протоколов под разные сценарии — в статье WireGuard или OpenVPN — что выбрать для сервера.

Можно ли поставить WireGuard на старый ER-X с ранней прошивкой?

Не всегда — на очень старых версиях EdgeOS пакета WireGuard просто нет, и обновление прошивки на пределе поддержки модели иногда упирается в объём флеш-памяти. Проверьте текущую версию EdgeOS и changelog перед покупкой под эту задачу.

У Mikrotik и EdgeRouter бывают типичные проблемы с туннелем после перезагрузки или смены IP у клиента — это нормально?

Да, это распространённый класс проблем на обеих платформах, обычно связанный с persistent-keepalive, NAT-траверсалом или устаревшим кэшем маршрутов. Частые причины и решения для связки Mikrotik/Keenetic разобраны в статье WireGuard на Mikrotik и Keenetic — типичные проблемы.

Нужен ли аппаратный крипто-ускоритель для нормальной работы VPN?

Для WireGuard на трафике в десятки-сотни Мбит/с — нет, современный CPU уровня встраиваемых платформ справляется программно. Для IPsec на больших объёмах или для гигабитных каналов — наличие крипто-модуля (там, где он физически есть в модели) ощутимо снижает нагрузку на CPU и повышает предсказуемость задержек.

Что выбрать для новичка без опыта работы с сетевым оборудованием?

EdgeOS субъективно проще для разового «настроил и забыл» сценария благодаря более линейному веб-интерфейсу, но у RouterOS больше документации, форумов и готовых конфигов на русском и английском под конкретные VPN-задачи — это часто перевешивает.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →