Reti

MikroTik: meno wizard colorati, più networking vero

MikroTik: meno wizard colorati, più networking vero

C'è una strana convinzione che si è fatta largo nel networking degli ultimi anni: se un prodotto ha una dashboard bellissima, grafici animati, pulsanti grandi, procedure guidate e indicatori rassicuranti che ci dicono che "va tutto bene", allora deve necessariamente essere un prodotto migliore.

Non è così.

A volte abbiamo semplicemente costruito interfacce sempre più sofisticate per evitare che chi configura una rete debba capire davvero cosa sta succedendo sotto.

Ed è proprio quando si parla di MikroTik che questa differenza diventa evidente.

MikroTik non è hardware che cerca di rassicurare l'utente. È hardware che parla al tecnico. Ti mette a disposizione funzioni, strumenti, protocolli e spesso anche una trasparenza sull'architettura sottostante che altri produttori preferiscono nascondere dietro livelli di astrazione più rassicuranti. Poi, però, si aspetta che tu sappia cosa farne.

Può sembrare uno svantaggio. Per chi lavora davvero sulle reti, spesso è esattamente il contrario.

Un hardware economico che non ragiona da prodotto "entry level"

Prendiamo un esempio banale. L'attuale hEX S viene proposto da MikroTik a 69 dollari e offre cinque porte Gigabit, SFP, 512 MB di RAM, PoE-in, PoE-out e RouterOS 7. Il dato interessante, però, non è tanto l'hardware quanto il fatto che il software non decide di trattarti come un utente di fascia bassa soltanto perché hai acquistato un dispositivo economico.

RouterOS mette a disposizione funzioni di routing avanzato, VPN, firewall stateful, policy routing, OSPF, BGP, VRF, WireGuard, IPsec, VLAN, MPLS e molti altri strumenti. Naturalmente non significa che ogni dispositivo possa sostenere qualsiasi carico o che una macchina da poche decine di euro debba essere trattata come un carrier router. Significa però che la logica del prodotto è diversa da quella, molto diffusa, secondo cui le funzioni vengono segmentate artificialmente in base al listino.

Nel networking tradizionale siamo stati abituati a pagare non soltanto l'hardware, ma anche il diritto di usare alcune capacità che quell'hardware sarebbe perfettamente in grado di eseguire. Una funzione appartiene a una fascia superiore, un'altra richiede una licenza, un'altra ancora arriva con una subscription. MikroTik, molto più spesso, parte da un'impostazione differente: questa è la macchina, questo è RouterOS, adesso costruiscici sopra quello che ti serve.

Il prezzo conta, ma conta ancora di più ciò che quel prezzo permette di fare

Il rapporto prezzo/prestazioni è probabilmente la prima cosa che porta molte persone verso MikroTik. Dopo anni di utilizzo, però, ci si accorge che il vantaggio più interessante non è semplicemente il costo contenuto. È il rapporto tra costo e libertà operativa.

Un CRS326-24G-2S+RM offre 24 porte Gigabit e due SFP+ 10 Gigabit a un prezzo suggerito di poco superiore ai 200 dollari. Un CCR2004-16G-2S+ mette a disposizione sedici porte Gigabit, due SFP+ 10 Gigabit, 4 GB di RAM, CPU ARM64 quad-core e doppia alimentazione AC per meno di 500 dollari.

Ed è qui che certi confronti con il networking tradizionale iniziano a diventare interessanti.

Cisco Meraki, per esempio, costruisce parte del proprio valore sulla gestione cloud centralizzata, sulla semplicità operativa e sulla standardizzazione. Sono vantaggi reali e, in determinati contesti, possono essere esattamente ciò che serve. Ma ogni componente hardware Meraki richiede una licenza cloud per essere gestito. In quel modello si paga quindi non soltanto il dispositivo, ma anche il sistema operativo commerciale che lo circonda e l'esperienza gestionale che lo accompagna.

La domanda da porsi è semplice: quanto stiamo pagando il networking e quanto stiamo pagando la confezione che ci evita di doverlo conoscere a fondo?

Con MikroTik il peso economico è molto più spostato verso la capacità tecnica vera e propria.

Il confronto con UniFi è più interessante

Con Ubiquiti il discorso cambia. Sarebbe scorretto metterla nello stesso contenitore dei vendor che basano gran parte del proprio modello economico sulle licenze ricorrenti. UniFi ha costruito un ecosistema nel quale il controllo locale rimane importante e, soprattutto, ha fatto molto bene una cosa che MikroTik storicamente non ha mai considerato prioritaria: rendere una rete complessa visivamente semplice.

Il controller centralizzato, le mappe, la topologia, la visibilità dei client e la configurazione coordinata rendono l'esperienza molto più accessibile. Questo è un merito.

Il rischio, però, è che quella comodità modifichi anche il modo in cui si ragiona sulla rete. Si comincia a pensare attraverso ciò che mostra il controller, invece di partire da ciò che sta facendo realmente il network.

MikroTik obbliga molto più spesso a seguire il percorso inverso. Devi comprendere dove passa il traffico, quando interviene la CPU, quando lavora lo switch chip, se una VLAN viene realmente offloaded, quali sono i limiti del percorso hardware e quali configurazioni fanno uscire i pacchetti dalla pipeline più efficiente.

È più impegnativo, ma quando hai compreso l'architettura non stai semplicemente usando un'interfaccia. Stai controllando la rete.

Il vero vantaggio di MikroTik sta anche nel conoscere l'hardware

Questo è probabilmente il punto più importante e anche quello che più spesso viene frainteso.

Non basta leggere su una scheda tecnica che un router ha sedici porte Gigabit. Bisogna capire come quelle sedici porte siano collegate al resto del sistema.

Nel CCR2004-16G-2S+, per esempio, le porte Ethernet sono organizzate in due gruppi da otto, ciascuno collegato a uno switch chip Marvell. Ogni switch chip comunica con la CPU attraverso un collegamento full-duplex da 10 Gigabit, mentre le due porte SFP+ dispongono dei propri collegamenti ad alta velocità verso la CPU.

Questa informazione modifica il modo corretto di progettare i flussi di traffico.

Due configurazioni che sulla carta sembrano equivalenti possono comportarsi in modo molto diverso se impongono al traffico percorsi differenti all'interno dell'hardware. Ed è proprio qui che si vede quanto MikroTik premi la competenza. Due persone possono acquistare lo stesso apparato e ottenere risultati radicalmente diversi. Una lo considera straordinario, l'altra sostiene che le prestazioni siano deludenti. Spesso la differenza non è nel prodotto, ma nella comprensione dell'architettura.

Non è complessità gratuita

A questo punto l'obiezione tipica è che un buon apparato dovrebbe occuparsi automaticamente di tutto questo.

Dipende dal contesto.

Per un router domestico può essere una richiesta ragionevole. Per un'infrastruttura aziendale io preferisco sapere esattamente dove finiscono i pacchetti e quale componente li sta elaborando.

MikroTik documenta in modo molto dettagliato l'hardware offloading proprio perché RouterOS permette di distinguere tra operazioni svolte dalla CPU e operazioni demandate allo switch chip. Il Layer 3 Hardware Offloading, quando supportato dall'apparato e dalla configurazione, consente di eseguire il routing direttamente in hardware e raggiungere throughput che la CPU da sola non potrebbe sostenere.

Il prezzo di questa libertà è che bisogna conoscere la piattaforma. Serve sapere quali feature vengono realmente offloaded, quali chipset le supportano, quali limiti sono presenti e quale configurazione può far ricadere l'elaborazione sulla CPU.

Non lo considero un difetto. Lo considero un livello di trasparenza tecnica che molti altri prodotti cercano deliberatamente di nascondere.

Sul routing MikroTik è da sempre nel proprio territorio naturale

Se c'è un settore nel quale MikroTik ha poco da dimostrare è il routing.

RouterOS mette a disposizione BGP, OSPF, BFD, policy routing, VRF, ECMP, MPLS, RPKI, EVPN e una quantità di strumenti che permettono di costruire architetture estremamente sofisticate. RouterOS 7 ha inoltre modernizzato profondamente lo stack di routing e la capacità di distribuire l'elaborazione su più core.

Questo non significa che un CCR da qualche centinaio di euro sostituisca qualsiasi router carrier-grade o qualsiasi piattaforma enterprise esistente sul mercato.

Significa però che in una quantità enorme di scenari reali puoi costruire infrastrutture di routing estremamente avanzate senza entrare nei livelli di costo tradizionalmente associati a quel tipo di capacità.

Puoi gestire multi-WAN complessi, più upstream BGP, segmentazione tramite VRF, OSPF, VPN, ridondanza e policy molto granulari restando nello stesso ambiente operativo. Soprattutto, non devi scoprire ogni volta se la funzione che ti serve appartenga oppure no alla tua fascia commerciale.

Sullo switching MikroTik è migliorata moltissimo

Storicamente non avrei definito MikroTik prima di tutto un produttore di switch.

Oggi il quadro è molto diverso.

Le piattaforme CRS recenti, soprattutto quelle basate sugli switch chip Marvell Prestera, hanno fatto un salto importante. RouterOS supporta hardware offloading Layer 2 e Layer 3 su numerosi modelli e, sui dispositivi compatibili, mette a disposizione anche funzionalità avanzate come MLAG hardware-offloaded e routing direttamente sullo switch chip.

Questo consente di costruire apparati che svolgono switching a wire speed e che, in determinate configurazioni, possono gestire anche il Layer 3 in hardware con prestazioni molto elevate.

Qui, però, torna il principio fondamentale di MikroTik: bisogna sapere esattamente cosa si sta comprando.

Un CRS non si sceglie soltanto contando le porte. Bisogna guardare lo switch chip, la CPU, il collegamento tra CPU e switch chip, la dimensione delle tabelle hardware e le funzioni realmente accelerabili.

MikroTik punisce l'acquisto superficiale, ma premia enormemente quello consapevole.

Wireless: molto forte dove serve, meno convincente dove altri sono più specializzati

Sul wireless bisogna evitare il fanatismo.

Nel point-to-point e nel point-to-multipoint outdoor MikroTik ha una tradizione molto forte. Ha costruito negli anni apparati economici, CPE, sistemi integrati, antenne direzionali, soluzioni a 60 GHz e piattaforme estremamente flessibili per collegamenti che spesso, con altri vendor, avrebbero costi molto superiori.

La possibilità di intervenire a fondo sui parametri radio e l'esperienza maturata in scenari WISP hanno reso MikroTik particolarmente interessante in questo settore.

Sul wireless indoor, invece, sarei molto più prudente.

MikroTik ha recuperato parecchio terreno, oggi offre prodotti Wi-Fi 6 e Wi-Fi 7 e continua a migliorare rapidamente, ma nelle installazioni ad alta densità, dove contano moltissimo roaming, gestione RF automatizzata, controller centralizzato e semplicità operativa su molti access point, altri vendor possono offrire un'esperienza migliore.

Questo non riduce il valore complessivo della piattaforma. Anzi, rende più credibile riconoscere che non esiste un produttore migliore in ogni singolo ambito.

Poi c'è un parametro di cui quasi nessuno parla: la vita reale del prodotto

Ed eccoci alla parte che, personalmente, racconta MikroTik meglio di molti benchmark.

Ho un CCR1009-8G-1S.

Il modello venne presentato nel 2014 ed era basato su una CPU TILE-Gx a nove core. Oggi siamo nel 2026.

Il punto importante è che non lo sto sostituendo perché abbia smesso di funzionare. Non lo sto cambiando perché perda pacchetti, perché non riesca più a svolgere il proprio lavoro o perché qualche licenza lo abbia reso inutilizzabile.

Lo sto sostituendo per precauzione.

Dopo oltre dodici anni di vita di quella piattaforma ritengo semplicemente sensato spostare un ruolo importante su hardware più recente.

ccr mikrotik

Questa, per me, è affidabilità.

Un prodotto che dopo più di dodici anni continua a fare il proprio lavoro e che devo decidere io di pensionare è l'esatto contrario dell'obsolescenza commerciale.

Anche la politica software racconta molto della filosofia MikroTik

La longevità hardware sarebbe molto meno interessante se il software seguisse una politica aggressiva di abbandono.

MikroTik ha invece una tradizione quasi anomala nel mantenere supportati dispositivi molto vecchi finché l'architettura e le risorse lo permettono. Naturalmente questo non significa che ogni vecchio RouterBOARD debba eseguire ogni nuova funzione di RouterOS 7 o che l'hardware molto datato non abbia limiti evidenti.

Significa però che la filosofia di fondo è diversa da quella dell'obsolescenza programmata per fascia commerciale.

Finché un dispositivo è tecnicamente utilizzabile, l'obiettivo è farlo continuare a vivere.

Per chi gestisce infrastrutture, questa caratteristica ha un valore economico enorme.

Dal CCR1009 al CCR2004

Il sostituto che ho scelto per il mio CCR1009 è un CCR2004-16G-2S+.

Il confronto tra le due generazioni è interessante anche dal punto di vista economico. Nel 2014 il CCR1009-8G-1S veniva proposto a 425 dollari. Oggi il CCR2004-16G-2S+ ha un prezzo suggerito di 465 dollari.

In termini nominali la differenza è minima, mentre tra i due prodotti sono passati più di dodici anni di evoluzione hardware.

Sul nuovo modello troviamo architettura ARM64, 4 GB di RAM, sedici porte Gigabit, due SFP+ 10 Gigabit, doppia alimentazione AC e un ambiente RouterOS 7 decisamente più moderno.

Questo confronto riassume molto bene il rapporto prezzo/prestazioni di MikroTik. L'hardware è diventato enormemente più capace senza che il prezzo sia esploso nella stessa misura.

La migrazione da RouterOS 6 a RouterOS 7 senza trasformarla in un evento epocale

La sostituzione è stata preparata completamente in laboratorio.

Non ho copiato alla cieca la configurazione del vecchio apparato. Ho preferito ricostruirla sul CCR2004 tenendo conto della nuova architettura e del passaggio da RouterOS 6 a RouterOS 7.

Dopo qualche ora di configurazione, verifica e fine tuning, il nuovo router era pronto.

Il passaggio reale in produzione è durato meno di un minuto.

Ho spento il vecchio CCR1009, collegato il CCR2004 e il traffico è tornato operativo quasi immediatamente.

mikrotik ccr lalospace

Il tempo che conta non è quello del disservizio. È quello investito prima per capire l'infrastruttura, preparare la macchina e verificare che tutto fosse coerente.

È così che dovrebbe essere gestito un cambio di apparato.

Il punto non è che MikroTik sia facile

Non lo è.

E non bisogna fingere che questa sia necessariamente una critica.

MikroTik richiede competenza. RouterOS mette a disposizione una libertà enorme e, proprio per questo, permette sia di costruire configurazioni eccellenti sia di creare infrastrutture inefficienti.

È possibile far passare inutilmente il traffico dalla CPU, perdere hardware offload, progettare male i bridge o acquistare un CRS aspettandosi il comportamento di un CCR. È anche possibile scegliere un modello sbagliato perché si è guardato soltanto il numero di porte senza studiare il diagramma a blocchi.

Ma questo non significa che il prodotto sia peggiore.

Significa che uno strumento professionale richiede competenza professionale.

L'enterprise non è un'animazione nella dashboard

Questa è forse la parte più importante.

Negli ultimi anni abbiamo iniziato a confondere la parola "enterprise" con la facilità di amministrazione.

Sono due cose diverse.

Una rete enterprise dovrebbe essere costruita pensando alla ridondanza, alla prevedibilità del traffico, alla diagnostica, all'automazione, alla segmentazione, all'osservabilità e soprattutto alla capacità di comprendere cosa succede quando qualcosa smette di funzionare.

Una bella dashboard può essere utilissima. Un controller centralizzato può far risparmiare moltissimo tempo. Una procedura guidata può ridurre gli errori.

Ma nessuna di queste cose sostituisce una buona architettura.

Il pacchetto non sa che il pulsante premuto dall'amministratore era verde e che la GUI mostrava una bella animazione. Continua a muoversi sulla base di routing table, forwarding table, next-hop, MTU, VLAN, conntrack, queue, CPU e switch chip.

Possiamo rappresentare questa complessità con un'interfaccia più elegante. Non possiamo eliminarla.

I wizard servono, ma devono servire i tecnici

Non è una battaglia contro le interfacce grafiche.

Uso volentieri WinBox e considero una buona GUI uno strumento importante.

La differenza è che un'interfaccia dovrebbe accelerare il lavoro di qualcuno che comprende quello che sta configurando, non diventare un sostituto di quella comprensione.

Prima o poi qualcosa si rompe.

Quando succede, la topologia diventa rossa, compare un allarme e il controller segnala che esiste un problema.

Da quel momento in poi bisogna comunque capire perché.

Ed è lì che preferisco avere davanti una piattaforma che mi permetta di scendere fino al livello necessario per trovare la causa.

MikroTik lo permette.

Non serve comprare networking costoso. Serve comprare il networking giusto

Ci sono situazioni nelle quali sceglierei Cisco, altre nelle quali sceglierei Juniper, firewall per i quali preferirei Fortinet e installazioni wireless indoor nelle quali altri vendor sarebbero probabilmente più adatti. Esistono anche deployment nei quali UniFi rappresenta esattamente il compromesso migliore tra semplicità, costo e capacità.

Non è una religione.

È ingegneria.

Proprio per questo trovo riduttivo continuare a classificare MikroTik come una soluzione semplicemente "economica" per piccole reti.

Economico è il prezzo.

Non necessariamente quello che puoi costruirci.

Un router non diventa enterprise perché costa ottomila euro e non smette di esserlo perché ne costa meno di cinquecento. Dipende dal ruolo che deve ricoprire, dall'architettura in cui viene inserito, dalla ridondanza prevista, dai protocolli utilizzati e soprattutto dalla competenza di chi lo configura.

MikroTik vende una cosa diventata rara: libertà tecnica

Forse alla fine il vero prodotto non è nemmeno RouterOS.

È la libertà che deriva dall'avere davanti una piattaforma che raramente cerca di decidere al posto tuo come debba essere costruita la rete.

Se serve BGP, RouterOS lo mette a disposizione. Se serve una VRF, puoi costruirla. Se il dispositivo deve diventare un edge router, un concentratore VPN, un nodo MPLS, un CPE o parte di una topologia particolarmente insolita, la piattaforma tende a lasciarti la possibilità di farlo.

Il punto è che devi sapere cosa stai facendo.

Ed è questo il patto.

MikroTik costa poco non perché tratta il networking come qualcosa di semplice. Paradossalmente, costa poco mentre ti permette di trattarlo come qualcosa di complesso.

Molti altri produttori aggiungono strati per nascondere quella complessità.

MikroTik, molto spesso, te la mette davanti.

Per un utente inesperto può essere intimidatorio. Per un tecnico preparato significa avere controllo.

Dopo più di dodici anni il mio CCR1009 potrebbe ancora continuare a lavorare. Lo sostituisco perché considero arrivato il momento giusto, non perché qualcuno mi abbia obbligato a farlo.

Il nuovo CCR2004 è stato preparato in laboratorio, configurato, verificato e portato in produzione con meno di un minuto di interruzione.

Non c'è stata nessuna magia, nessun wizard miracoloso e nessuna animazione che trasferisse virtualmente la rete dal vecchio al nuovo apparato.

C'erano soltanto conoscenza dell'infrastruttura, preparazione e hardware che faceva esattamente quello che gli veniva chiesto.

È meno spettacolare di una dashboard animata.

Ma è così che preferisco che funzionino le reti.

Scritto da Claudio