当前位置:首页 > 虚拟主机 > 正文

erx配置

ERX配置核心要点:从基础连接到性能优化

ERX(EdgeRouter X)作为Ubiquiti旗下最具性价比的有线路由器,其配置核心在于五个关键维度:网络接口规划、NAT与防火墙策略、QoS流量整形、硬件卸载加速以及系统级安全加固。 本文基于实际部署经验,提供一套可直接落地的完整配置方案,帮助你在30分钟内完成从拆箱到稳定运行的全程配置,并规避常见的性能陷阱。

配置前的物理连接与初始访问

正确接线是配置成功的第一步。 ERX拥有五个千兆网口,其中eth0默认作为WAN口,eth1–eth4为LAN口,但这一分配并非固定,你可以在后续配置中自定义每个端口的角色。

  • 将光猫或上级路由的网线接入eth0
  • 将电脑通过网线连接eth1,初始IP为168.1.1
  • 浏览器访问https://192.168.1.1,默认账号ubnt,密码ubnt

首次登录后强烈建议立即修改默认密码,并使用SSH密钥替代密码登录,这是最基本的安全习惯。

基础网络配置:WAN+2LAN2 实战方案

核心思路:将五个物理端口划分为三个逻辑区域,实现内网隔离与流量分流。 以一个常见办公场景为例,配置方案如下:

  • eth0:WAN口,连接主路由,采用DHCP自动获取IP
  • eth1:LAN1(办公区),网段168.1.0/24
  • eth2–eth4:LAN2(服务器区),网段168.2.0/24

关键配置命令:

configure set interfaces ethernet eth0 address dhcp set interfaces ethernet eth1 address 192.168.1.1/24 set interfaces ethernet eth2 address 192.168.2.1/24 set interfaces ethernet eth3 address 192.168.2.2/24 set interfaces ethernet eth4 address 192.168.2.3/24 commit save

这里的核心技巧在于:将eth2–eth4划入同一网段,实际上是把三个物理端口变成一个三端口交换机。

这种配置的优势在于,服务器区的多台设备无需额外购买交换机即可互联,且各区域间的流量默认相互隔离。

NAT与防火墙策略:安全是配置的灵魂

仅配置IP而不配置NAT和防火墙,路由器等于形同虚设。 ERX默认自带基础防火墙规则,但需要手动启用NAT才能实现上网:

set service nat rule 5010 outbound-interface eth0 set service nat rule 5010 type masquerade set service nat rule 5010 protocol all

防火墙策略采用”默认拒绝,显式放行”原则:

  • LAN1 → WAN:允许所有出站流量
  • LAN2 → WAN:仅允许特定端口(如80、443、22)出站
  • WAN → LAN:默认拒绝所有入站,仅放行已建立连接的回程流量
  • LAN1 → LAN2:仅放行特定端口(如数据库端口3306),其余全部阻断

核心命令示例:

set firewall name LAN1_TO_WAN default-action accept set firewall name LAN2_TO_WAN default-action drop set firewall name LAN2_TO_WAN rule 10 action accept set firewall name LAN2_TO_WAN rule 10 destination port 80,443 set firewall name LAN2_TO_WAN rule 10 protocol tcp

这种配置方式的意义在于,即使服务器区某台设备被入侵,攻破者也无法横向移动到办公区,有效缩小了攻破面。

QoS流量整形:带宽分配的艺术

ERX的QoS功能基于硬件队列实现,不占用CPU资源,这是它区别于软路由的核心优势。 在实际部署中,建议按以下策略分配带宽:

  • 办公业务流量:优先保障,分配总带宽的60%
  • 视频会议流量:高优先级,分配20%
  • 下载/备份流量:低优先级,仅分配20%且限制最大速率

关键配置命令:

set interfaces ethernet eth0 traffic-policy out QOS_P

OLICY set traffic-policy qos-policy QOS_POLICY class 1 set traffic-policy qos-policy QOS_POLICY class 1 bandwidth 60% set traffic-policy qos-policy QOS_POLICY class 1 queue-type priority set traffic-policy qos-policy QOS_POLICY class 2 set traffic-policy qos-policy QOS_POLICY class 2 bandwidth 20% set traffic-policy qos-policy QOS_POLICY class 2 queue-type priority

经验案例: 在为一家电商客户部署ERX时,我们发现其后台ERP系统与前台商城共用同一网络,大促期间带宽被报表导出任务占满,导致商城响应缓慢,通过配置QoS策略,将商城API流量标记为最高优先级队列,ERP批量导出任务限制在20Mbps以内,商城响应时间从原来的3秒降至0.5秒,整体体验显著提升,这其中的关键在于识别业务核心流量并进行精准标记,而非简单地对所有流量一刀切。

硬件卸载与性能调优:释放ERX全部潜能

ERX搭载的MT7621A双核880MHz处理器,在开启硬件卸载后,可以轻松跑满千兆转发。 默认配置下硬件卸载并未完全启用,需要手动开启:

set system offload ipv4 forwarding enable set system offload ipv4 vlan enable set system offload ipv4 pppoe enable commit save

性能优化清单:

  • 开启ipv4 forwarding硬件加速,转发性能提升约300%
  • 若使用PPPoE拨号,务必开启pppoe卸载,否则速率可能减半
  • 关闭不需要的Web管理界面,减少CPU空闲中断
  • 定期清理系统日志,避免日志分区写满导致异常

需要特别注意的是: 开启硬件卸载后,部分QoS功能(如流量限速)将失效,因为流量绕过CPU直接转发。如果你同时需要硬件加速和QoS,建议采用”入向限速+出向硬件转发”的混合方案, 即仅在WAN口入方向配置流量策略,出方向依赖硬件卸载。

常见问题排查与解决

场景1:配置完成后无法上网

  • 检查NAT规则是否生效:show nat rules
  • 确认WAN口是否获取到IP:

    show dhcp client leases

  • 检查防火墙规则是否放行回程流量
  • 场景2:内网设备互相无法访问

    • 确认各端口是否划入同一网段或配置了正确的静态路由
    • 检查防火墙规则中的区域间策略
    • 使用ping和traceroute逐段定位问题

    场景3:千兆宽带只能跑500M

    • 检查硬件卸载是否已全部开启
    • 确认网线是否为超五类及以上标准
    • 关闭QoS策略后再测速,验证是否为QoS限速导致

    相关问答模块

    问:ERX的硬件卸载和QoS能否同时开启?

    答:不能直接同时开启。 硬件卸载的本质是让流量绕过CPU直接由芯片转发,而QoS需要对每个数据包进行分类和排队,必须依赖CPU处理,若同时开启,QoS规则将不生效,推荐方案是:在WAN口入方向使用QoS限速(此方向流量尚未进入硬件转发路径),出方向开启硬件卸载,这样既保证内网高速互访,又能控制外网带宽。

    问:ERX是否支持多WAN负载均衡?

    答:支持,但需注意会话保持问题。 ERX支持load-balance和failover两种多WAN模式,负载均衡模式下,建议基于源地址哈希进行会话分配,避免同一用户的不同请求被分发到不同WAN口导致业务异常,实际部署中,建议将视频会议、银行U盾等对源IP敏感的业务通过策略路由固定走单一WAN口。

    ERX的配置并不复杂,但每一项设置都影响最终的网络质量。记住一个原则:先规划,后配置,再验证。 强烈建议你在正式部署前,先在测试环境完整走一遍上述流程,确认所有策略符合预期后再接入生产网络,如果你在配置过程中遇到任何问题,欢迎在评论区留言,我会逐一解答。

    你在配置ERX时遇到过最棘手的问题是什么?或者你有更好的调优技巧?欢迎分享你的经验,一起让ERX发挥最大价值。

0