HomeLab #1: MikroTik as a Home Router
AI 深度解读
HomeLab #1: MikroTik as a Home Router
背景
随着云存储价格上涨,作者希望搭建自己的家庭实验室(HomeLab),以便在不依赖云服务商的情况下运行个人项目,并拥有本地备份空间。任何家庭实验室都离不开扎实的网络基础。作者对 ISP 提供的路由器在性能和安全性方面不满意,因此希望更好地控制家庭网络流量,着重利用有线连接,减轻 WiFi 负担,并确保局域网内设备间的通信尽可能快。
核心内容
作者选择了 MikroTik L009UiGS-RM 作为核心路由器。该设备拥有足够的千兆以太网端口来连接墙上的所有网口,PoE 功能可为其无线接入点供电,且体积小巧,便于壁挂。
了解 ISP
在接触路由器之前,必须先弄清楚 ISP 如何交付互联网连接。两个独立因素决定了配置方案:WAN 的认证方式,以及获得的 IPv4 地址类型。通常通过技术论坛搜索或咨询 ISP 客服即可获得答案。
IPoE 还是 PPPoE
- 在波兰,部分运营商直接通过 DHCP 分配地址(IPoE)。
- 另一些运营商则要求 PPPoE 用户名和密码,有时还需要在特定 VLAN 上进行。
- 正确的配置路径完全取决于此细节。
公网还是私网 WAN IPv4
- 协议仅说明路由器如何登录。
- 需单独检查获得的地址是公网还是私网,因为 WAN 端口上的私网 IPv4 地址意味着 CGNAT(运营商级 NAT):ISP 将一个公网 IPv4 共享给多个用户,在上游进行转换,因此没有未经请求的入站路由。
DS-Lite 警告
DS-Lite 是 CGNAT 中最严格的形式:WAN 根本没有 IPv4 地址,只有公网 IPv6,IPv4 流量通过隧道封装在 IPv6 内到达 ISP 的 AFTR。MikroTik 支持 DS-Lite 隧道本身,但不支持自动获取建立隧道所需的 AFTR 地址。由于路径中没有任何公网 IPv4,端口转发、UPnP、入站连接以及许多远程访问工具都会失效。如果 ISP 提供 DS-Lite 或私网 IPv4 且你需要入站 IPv4 访问,请在购买路由器前询问付费公网 IPv4 附加服务,或考虑更换 ISP。
作者的宽带连接情况:ISP 使用 VLAN 35 上的 PPPoE,并分配私网 IPv4 地址。后续配置均基于此场景。
配置 MikroTik 路由器
- 通电后,将笔记本电脑的网线连接到 MikroTik 的任意 LAN 口(通常为 2 号或更高编号),端口 1 预留用于 ONT 上行链路(即 WAN 口)。
- 打开 WinBox,切换到 Neighbors 标签页,应看到路由器在 192.168.88.1 或默认 MAC 地址。
- 使用用户
admin无密码登录,然后立即更改默认管理员密码(RouterOS 部分设备仍会出厂带空白或默认凭据)。 - 通过 Quick Set 为路由器设置稳定的管理地址和本地子网,后续再拆除默认的无线桥接并替换为更干净的配置。
获取互联网
ONT(光网络终端)位于家庭网络边缘。将 ONT 的网线连接到 MikroTik 的端口 1。链路指示灯亮起后,路由器即可识别运营商信号。
MAC 地址克隆
某些 ISP(包括作者使用的)会将服务绑定到其提供路由器的 MAC 地址。如果更换为不同 MAC 的 MikroTik,即使 VLAN 和 PPPoE 设置正确,也无法认证。解决方法是将原路由器的 MAC 克隆到 WAN 端口。可以从 ISP 路由器的标签或状态页面读取该 MAC。
克隆到 ether1 上,因为 VLAN 接口和 PPPoE 客户端都基于 ether1,它们会自动继承该 MAC。
# 检查当前 MAC
/interface ethernet print where name=ether1
# 克隆 ISP 路由器的 MAC(替换为实际地址)
/interface ethernet set ether1 mac-address=AA:BB:CC:DD:EE:FF
# 确认克隆生效
/interface ethernet print where name=ether1
克隆的 MAC 会跨重启持久保存。如需恢复原路由器,可执行 /interface ethernet reset-mac-address ether1 恢复端口出厂地址。
VLAN 和 PPPoE 客户端
作者的 ISP 要求 PPPoE 流量在 VLAN 35 上进行。RouterOS 需要在 ether1 之上先创建 VLAN 接口,再建立 PPPoE 会话。
/interface vlan add name=internet-vlan-35
