7 мин

MikroTik или Cisco для филиала на 30 человек?

Сравниваем MikroTik или Cisco для филиала на 30 человек: лицензии, поддержку в Казахстане, сложность настройки и полную цену владения.

MikroTik или Cisco для филиала на 30 человек?

Для филиала на 30 человек я чаще выбираю MikroTik, если сеть проста, компания готова хранить эталонную конфигурацию и на полке лежит настроенный резервный роутер. Cisco имеет смысл, когда филиал входит в корпоративную WAN, служба безопасности требует единых политик и журналов, а договор поддержки должен давать понятную эскалацию.

Количество сотрудников само по себе почти ничего не решает. Один бухгалтерский офис с облачными приложениями и одним интернет-каналом нагружает роутер меньше, чем маленькая площадка с IP-телефонией, камерами, двумя провайдерами, межсетевым VPN и локальным сервером. Сравнивать нужно конкретные архитектуры, лицензии и процедуру восстановления, а не два логотипа.

Для 30 сотрудников важнее сценарий отказа, чем марка

Обычному филиалу хватит современного MikroTik, если его реальная задача сводится к NAT, VLAN, межсетевому экрану, двум интернет-каналам, приоритизации телефонии и одному или нескольким VPN-туннелям. Например, RB5009UG+S+IN имеет семь гигабитных портов, порт 2,5 Гбит/с и слот SFP+ 10 Гбит/с. Это полезный ориентир по классу устройства, но не готовая спецификация: модем LTE, PoE для точек доступа и нужные оптические модули могут изменить модель.

Не покупайте роутер по правилу «один пользователь равен столько-то мегабит». Сначала запишите пиковую скорость каждого WAN, число и тип VPN, ожидаемый трафик между VLAN, потребность в инспекции приложений, IP-телефонию и срок допустимого простоя. Производительность с шифрованием и сложными правилами обычно ниже красивого числа из первой строки таблицы данных.

Для Cisco тот же вопрос начинается не с размера офиса. Если головной офис уже использует Cisco Catalyst SD-WAN, единый центр управления, общие шаблоны и корпоративную поддержку, филиальный маршрутизатор продолжает эту систему. Если такой системы нет, Catalyst 8200 может оказаться дорогим способом выполнить задачи, с которыми справится устройство проще.

Есть и третий вариант, который часто ошибочно складывают в одну корзину с обычным Cisco IOS XE: Cisco Meraki. Облачное управление упрощает типовую эксплуатацию нескольких площадок, но добавляет постоянную лицензионную зависимость. Поэтому фраза «берем Cisco» недостаточна для сметы и технического решения.

Cisco означает разные модели затрат

Cisco Catalyst и Cisco Meraki нельзя сравнивать с MikroTik одной строкой. У них разные способы управления, лицензирования и поддержки, хотя на корпусе написано одно имя.

Catalyst 8200 работает на IOS XE и подходит для филиала, которому нужны развитая маршрутизация, сегментация, интеграция с корпоративной WAN и привычная для большой сетевой команды эксплуатация. В официальной таблице данных Catalyst 8200 Cisco прямо указывает, что платформы поставляются только с подпиской Cisco DNA Software. Уровень Network Essentials или Network Advantage, срок подписки и дополнительные функции влияют на состав заказа. Сам корпус без расшифрованных лицензий нельзя считать полной ценой решения.

Meraki MX управляется через облачную панель и требует облачную лицензию для управления каждым устройством. Документация Meraki описывает модели Subscription и Co-Termination, а Per-Device оставляет существующим клиентам. У Subscription после окончания льготного периода устройство продолжает передавать трафик, но управление отключается. У Co-Term просрочка может остановить организацию после льготного периода. Старое утверждение «у Meraki закончилась лицензия, и сеть всегда сразу выключилась» уже неточно, но игнорировать тип лицензии все равно нельзя.

У MikroTik RouterBOARD лицензия RouterOS уже установлена на устройстве. Руководство MikroTik говорит, что лицензии не истекают и дают неограниченные обновления программного обеспечения. Это снимает ежегодную строку за право управлять роутером, но не покупает вам инженера, гарантированную замену или разбор сложной аварии. Бесплатные обновления и оплаченная поддержка решают разные задачи.

Лицензия не равна поддержке

Срок лицензии отвечает на вопрос, можно ли пользоваться функцией или управлять устройством. Сервисный контракт отвечает на другой вопрос: кто примет обращение, поможет локализовать дефект и заменит оборудование в согласованный срок.

У Cisco право на TAC и расширенную замену оборудования зависит от приобретенного сервисного покрытия. В описании Smart Net Total Care Cisco отдельно оговаривает: без уровня RMA клиент не получает предварительную замену. Значит, слова поставщика «поддержка Cisco включена» ничего не стоят без номера контракта, уровня сервиса, списка серийных номеров и доступности этого уровня по адресу филиала.

У MikroTik покупатель обычно опирается на гарантию продавца, местного интегратора, документацию и собственную компетенцию. Официальный каталог MikroTik показывает дистрибьюторов и реселлеров в Алматы и Астане, но присутствие компании в каталоге не означает, что нужный RB5009 или блок питания лежит на складе в вашем городе. Тем более это не обещает замену за четыре часа в областном центре.

Попросите каждого претендента дать четыре отдельных ответа: кто принимает заявку ночью, кто имеет доступ к конфигурации, где лежит запасное устройство и кто физически доедет до филиала. Если на все четыре вопроса звучит имя одного администратора, поддержки у сети нет, даже если контракт красиво называется.

Пятилетняя смета должна включать труд и простой

Совокупная стоимость складывается из закупки, обязательных подписок, внедрения, ежегодной эксплуатации, запасных частей и ожидаемой цены простоя. Считать только корпус особенно выгодно тому предложению, где остальные расходы появятся после выбора.

Используйте одну таблицу на одинаковый срок, например пять лет:

Для каждой статьи зафиксируйте одинаковый объем. В оборудование входят роутер, блоки питания, трансиверы и резервный комплект. Для Cisco отдельно укажите шасси и модули, потому что цена пустого корпуса редко совпадает с ценой готового узла.

В строку лицензий для MikroTik RouterBOARD обычно не попадает ежегодное продление RouterOS. Для Cisco Catalyst внесите уровень сети, срок Cisco DNA и нужные дополнения. Для Meraki укажите модель облачной лицензии, функциональный уровень и дату окончания.

Внедрение включает проект, шаблон конфигурации, перенос каналов, проверку VPN, тест отказа и документацию. Если одно предложение содержит эти работы, а другое обещает только настроить интернет, сравнение уже искажено.

Ежегодная эксплуатация состоит из обновлений, резервных копий, мониторинга, проверки журналов, управления учетными записями и труда инженера. Для подписочных решений сюда же попадает контроль сроков и продление лицензий.

Цена отказа зависит от запасного устройства, логистики, времени выезда и условий сервисного договора. Один и тот же роутер дает разный результат, когда в Алматы замена доступна сегодня, а в удаленный филиал она едет несколько дней.

Формула для внутреннего расчета проста:

TCO_5 = CAPEX + LICENSES_5 + IMPLEMENTATION + OPERATIONS_5 + SPARES + DOWNTIME_RISK
DOWNTIME_RISK = INCIDENTS_PER_YEAR × HOURS_PER_INCIDENT × COST_PER_HOUR × 5

Не подставляйте выдуманную вероятность аварии. Возьмите собственную историю инцидентов или посчитайте несколько сценариев: один двухчасовой сбой за пять лет, один сбой в год и отказ на полный рабочий день. Для бухгалтерии стоимость часа может равняться потерянному времени 30 сотрудников. Для кассы, склада или медицинской площадки в нее войдут остановленные операции и выезд специалистов.

Труд тоже считают честно. Дешевый роутер, который каждый месяц вручную правит дорогой инженер, может проиграть управляемой платформе. Но подписка не делает сеть самостоятельной: кто-то все равно проверяет обновления, изменения политик, резервные копии и оповещения.

Наличие в Казахстане проверяют по артикулу

Сервис для региональной площадки
Национальная сервисная сеть GSE закрывает поддержку филиалов за пределами главного офиса.
Подобрать решение

Слова «бренд есть в Казахстане» не отвечают на вопрос, когда филиал заработает после поломки. В коммерческом предложении должны стоять точный артикул, версия блока питания, совместимые трансиверы, срок поставки, место хранения резерва и порядок гарантийной замены.

Для Алматы и Астаны выбор и логистика обычно шире, чем для удаленного районного центра. Поэтому я проверяю не только склад поставщика, но и последнюю милю. Доставка курьером завтра бесполезна, если сегодня вечером некому перенести конфигурацию, подключить два WAN и проверить телефонию.

Для MikroTik практичный способ сократить простой состоит в покупке второго такого же устройства. Его цена часто позволяет держать холодный резерв рядом с филиалом. Резерв должен иметь совместимую версию RouterOS, экспорт конфигурации и понятную памятку по кабелям. Запечатанная коробка без настройки сокращает только время доставки.

Для Cisco можно купить резерв или положиться на договор замены. Второй путь работает, когда в договоре указаны адрес, часы покрытия и реальный срок доставки. Cisco предупреждает, что варианты предварительной замены зависят от приобретенного уровня RMA и доступности. Проверьте это до заказа, а не во время отказа.

Не соглашайтесь на замену модели «на аналог» без теста. Другая ревизия может потребовать иной образ, лицензию, модуль или синтаксис конфигурации. Для каждой площадки нужен список разрешенных замен, а не надежда на находчивость дежурного инженера.

Проверка на стенде дешевле ошибки в спецификации

До подписания акта приемки обе платформы должны пройти один и тот же набор нагрузок и отказов. Демонстрация пустого роутера с одним ноутбуком ничего не говорит о филиале: правила межсетевого экрана, шифрование, очереди и журналирование меняют поведение устройства. Проверка нужна не для соревнования брендов, а для подтверждения выбранной модели и конфигурации.

Соберите стенд с теми же типами каналов, что будут на площадке. Если основной провайдер выдает адрес по DHCP, а резервный использует PPPoE или LTE, воспроизведите именно это сочетание. Подключите тестовую телефонию, несколько VLAN и VPN до головного офиса. Генератор трафика полезен, но даже копирование большого файла через туннель одновременно со звонком покажет ошибки приоритизации, которые не видны в спокойной сети.

Зафиксируйте нормальное состояние до отказа. В нем должны работать DNS, синхронизация времени, доступ к разрешенным корпоративным системам, запрет нежелательных переходов между VLAN и отправка журналов. Проверьте время на роутере и сервере журналов. Если часы расходятся, расследование инцидента позже превратится в угадывание порядка событий.

Затем отключите основной WAN физически. Маршрут должен переключиться на резервный канал без ручного входа администратора. Проверьте не только открытие сайта, но и повторное установление VPN, исходящий вызов, доступ к корпоративному приложению и возврат на основной канал. Часть решений хорошо обнаруживает потерю линка, но не замечает ситуацию, когда интерфейс поднят, а интернет за шлюзом провайдера недоступен. Для такой схемы нужен контроль удаленного адреса и аккуратные пороги, иначе краткая потеря пакета начнет дергать маршруты.

Согласуйте допустимое время переключения. Для обычной работы в браузере десятки секунд могут быть приемлемы, а активный звонок или сессия кассового приложения все равно оборвется из-за смены внешнего адреса. Роутер не может сохранить каждую сессию при переходе между независимыми провайдерами. Если бизнес требует непрерывности конкретного приложения, это отдельная архитектурная задача, а не настройка галочки failover.

Проверьте ограничение резервного канала. LTE или дешевый второй интернет может иметь меньшую скорость, другой MTU и закрытые входящие подключения. На резерве важные системы должны получить приоритет, а резервное копирование и обновления могут подождать. Иначе первый же большой файл займет канал, и сотрудники решат, что переключение не сработало.

Следующий тест касается конфигурации. Сохраните текущую версию, внесите заранее подготовленное ошибочное правило и выполните откат по инструкции. Ошибка должна быть безопасной и проводиться в изолированном стенде. Цель состоит в проверке того, что второй инженер находит нужный файл, понимает версию и возвращает доступ за согласованное время. Если откат зависит от памяти автора проекта, приемка не закончена.

Обновление программного обеспечения тоже проверяют до филиала. Убедитесь, что выбранная версия поддерживает все модули и VPN-алгоритмы, сохраните конфигурацию, обновите резервный аппарат первым и повторите основные проверки. Не ставьте свежий выпуск в производство только потому, что панель показывает доступное обновление. Сначала изучите примечания к выпуску и известные ограничения, затем дайте версии поработать на резерве или стенде.

Для Cisco Catalyst в приемку добавьте проверку регистрации лицензий, прав учетной записи и доступа к поддержке. Инженер должен видеть, какие права активны, когда заканчивается подписка и кто может открыть обращение. Для Meraki проверьте владельцев организации, модель лицензирования и то, что конфигурация площадки видна минимум двум корпоративным администраторам.

Для MikroTik выполните восстановление на запасном устройстве. Импорт читаемого экспорта может потребовать поправок для интерфейсов и аппаратной модели, а бинарная копия лучше подходит идентичному аппарату. Поэтому резерв той же модели проще и безопаснее. После восстановления сравните правила, адреса, маршруты и VPN, а затем реально пропустите трафик.

Результат стенда оформите как протокол с версией прошивки, контрольной конфигурацией, измеренным временем переключения и перечнем отклонений. Не пишите расплывчатое «работает нормально». Приемочный критерий должен звучать так, чтобы другой инженер мог повторить действие и получить тот же результат.

Такая проверка иногда показывает, что более дешевый аппарат полностью закрывает задачу. Иногда она обнаруживает нехватку производительности, лицензии или нужного интерфейса до отправки оборудования в другой город. В обоих случаях стенд уже окупился, потому что исправлять спецификацию на столе проще, чем менять ее после остановки филиала.

Отдельно проверьте мониторинг. У филиала должны быть наблюдаемы состояние обоих WAN, доступность VPN, загрузка процессора, заполнение памяти или хранилища, температура при наличии датчика и факт перезагрузки. Оповещение должно приходить в корпоративный канал и содержать имя площадки, время и проверяемый симптом. Сообщение «узел недоступен» без адреса и истории мало помогает дежурному.

Не путайте успешный ping с исправной услугой. Роутер может отвечать на служебный адрес, пока DNS, туннель или маршрут к приложению уже сломан. Для важных сервисов нужны проверки с точки зрения филиала: разрешение имени, установление соединения с нужным портом и, где это безопасно, простой запрос приложения. Эти проверки одинаково нужны MikroTik и Cisco.

Наконец, перед отправкой оборудования сфотографируйте подключение стенда и нанесите те же обозначения на схему и кабели. Удаленный сотрудник должен суметь по телефону найти WAN1, WAN2, LAN и питание резерва, не вытаскивая провода по очереди. Эта мелочь сокращает восстановление сильнее, чем еще одна страница общего описания сети.

Протокол подписывают технический владелец и представитель бизнеса. Первый подтверждает конфигурацию и восстановление, второй принимает оговоренное время простоя и ограничения резервного канала. Так ожидания становятся частью решения: никто не обещает непрерывный видеозвонок там, где архитектура допускает короткий разрыв при смене провайдера.

MikroTik требует дисциплины конфигурации

Прозрачная поставка сетевого решения
GSE фиксирует состав инфраструктуры и сохраняет прозрачность цепочки поставок.
Связаться с GSE

RouterOS дает много свободы, и именно поэтому два администратора легко строят две совершенно разные сети. Один применяет bridge VLAN filtering, другой распределяет VLAN по интерфейсам, третий оставляет сервисы управления доступными не с той стороны. Устройство не заставляет команду соблюдать единый проект.

Самая опасная конфигурация не обязательно сложная. Я видел филиалы, где новый инженер боялся менять правила, потому что названия были вроде rule1 и temp, схема адресов хранилась в переписке, а последняя резервная копия находилась только на ноутбуке уволившегося коллеги. Роутер продолжал работать, но любое изменение превращалось в ставку на удачу.

Минимальный комплект передачи для MikroTik должен содержать экспорт без секретов, зашифрованную резервную копию, схему портов, таблицу VLAN, список VPN, правила доступа к управлению и проверенную процедуру восстановления. Эти команды дают два разных артефакта:

/export hide-sensitive file=branch-30-export
/system backup save name=branch-30-backup password="LONG_RANDOM_PASSWORD"
/file print detail where name~"branch-30"

Экспорт создает читаемый файл .rsc, который удобно проверять и переносить с поправкой на модель и версию. Backup создает бинарный .backup, полезный для быстрого восстановления на совместимом устройстве. Считать их взаимозаменяемыми нельзя. После каждого существенного изменения храните оба файла в корпоративном хранилище с контролем доступа, а не в личной папке администратора.

Сложность Cisco IOS XE никуда не исчезает. CLI последователен и хорошо документирован, но развитая платформа предлагает больше способов решить одну задачу. Ее преимущество проявляется, когда команда уже имеет стандарты, автоматизацию и людей с нужной подготовкой. Покупка дорогого корпуса без этой системы дает сложность без отдачи.

Meraki снижает порог для типовых операций через панель, однако простота интерфейса не заменяет сетевой проект. Ошибочная VLAN, слишком широкое правило или неверный маршрут одинаково ломают доступ независимо от красоты формы ввода.

Cisco окупается требованиями, а не числом сотрудников

Cisco стоит рассматривать первым, если филиал обязан войти в существующую архитектуру Cisco, использовать централизованные политики SD-WAN, поддерживать сложную динамическую маршрутизацию или получать поддержку через корпоративный контракт. В такой среде еще одна платформа создает больше работы, чем экономит ее цена.

Требование безопасности тоже должно быть конкретным. Формулировка «нужен firewall Cisco» не говорит, требуется ли обычная фильтрация с состоянием соединений, IPS, фильтрация URL, анализ приложений или интеграция с облачной службой безопасности. В таблице Catalyst 8200 часть возможностей безопасности зависит от модели и лицензий. Запросите перечень включенных функций по SKU и проверьте его на тестовом сценарии.

MikroTik разумнее, когда филиал использует понятные VLAN, стандартный IPsec или WireGuard, два провайдера и базовый межсетевой экран, а центральная команда умеет поддерживать RouterOS. При таком наборе не нужно покупать большую корпоративную систему ради имени на корпусе.

Meraki уместен для распределенной сети, где маленькая команда хочет единообразно управлять площадками и принимает регулярные платежи. Но сначала зафиксируйте модель лицензирования и поведение при просрочке. Документация Meraki различает отключение управления в Subscription и более жесткие последствия Co-Term, поэтому старый опыт другой организации может вас обмануть.

Если требования пока звучат как «интернет должен работать», не выбирайте бренд. Сначала утвердите VLAN, доступ между ними, VPN, резервирование WAN, журналирование, мониторинг и допустимый простой. После этого лишние возможности и недостающие функции станут видны без презентации поставщика.

Уход администратора проверяет зрелость сети

Поддержка должна доехать до филиала
GSE обеспечивает круглосуточную техподдержку через сервисную сеть по Казахстану.
Связаться с GSE

Сеть готова к смене администратора, если другой инженер может получить законный доступ, понять схему и восстановить филиал без звонка бывшему сотруднику. Марка роутера этому не мешает и не помогает автоматически.

За доступ должны отвечать корпоративные учетные записи. Уберите личные адреса из облачных панелей, порталов лицензирования и контактов поддержки. Назначьте минимум двух владельцев, включите многофакторную аутентификацию там, где она доступна, и храните аварийный доступ по принятой в компании процедуре. Пароль на листке в стойке и единственный облачный администратор одинаково плохи.

Документация должна отвечать на вопросы дежурного, а не автора проекта. Ему нужны схема подключений, адреса управления, провайдеры и номера договоров, соответствие портов, VLAN и подсетей, маршруты, VPN-соседи, срок лицензий, место резервных копий и порядок отката. Каждое изменение получает дату, автора, причину и результат проверки.

Проведите учебную замену. Отключите основной роутер в согласованное окно, передайте инструкцию инженеру, который не настраивал площадку, и засеките время до восстановления интернета, VPN и телефонии. Такой тест быстро обнаруживает отсутствующий модуль, старую копию, неизвестный пароль или кабель без метки. Он полезнее еще одного документа, который никто не открывал.

Облачная панель Meraki облегчает передачу видимости, а корпоративные шаблоны Cisco уменьшают разброс конфигураций. MikroTik можно привести к тому же уровню управляемости шаблонами, экспортами и автоматизацией. Во всех случаях результат зависит от процесса, а не от рекламного названия функции.

Выбор для типового филиала

Для независимого филиала на 30 человек с двумя провайдерами, несколькими VLAN, VPN до головного офиса и без корпоративного Cisco SD-WAN я бы взял MikroTik подходящего класса, часто уровня RB5009, плюс второй идентичный аппарат. Разницу в бюджете направил бы на проект, мониторинг, маркировку кабелей, документацию и испытание восстановления. Без этих работ экономия на железе быстро становится фикцией.

Я бы выбрал Cisco Catalyst, если центральная сеть уже построена на Cisco, нужны ее функции маршрутизации и сегментации, а организация покупает TAC и замену с подходящим сроком. Meraki рассматривал бы отдельно, если облачное управление важнее гибкости локальной настройки и финансовая служба принимает регулярное лицензирование.

До закупки запросите у поставщиков одинаковый набор результатов:

  1. Спецификацию с артикулами, лицензиями и сроками на пять лет.
  2. Схему филиала и матрицу доступа между VLAN.
  3. План перехода, тест отказа WAN и критерии приемки VPN.
  4. Регламент поддержки для конкретного города и модель замены оборудования.
  5. Полный комплект передачи: доступы, конфигурации, резервные копии и инструкция восстановления.

Если внутри компании нет сетевой команды, эти результаты разумно заказать у интегратора и принять отдельно от поставки коробок. GSE.kz работает как независимый от одного производителя системный интегратор и заявляет круглосуточную техническую поддержку через сеть обслуживания по Казахстану, поэтому его роль здесь может состоять в проектировании, поставке согласованного решения и фиксации ответственности за дальнейший сервис.

Не подписывайте предложение, где MikroTik сравнен как один корпус, а Cisco как устройство с пятилетними лицензиями и поддержкой, или наоборот. Уравняйте срок, функции и время восстановления. После этого выбор обычно становится скучным и очевидным, каким и должен быть выбор филиального роутера.

FAQ

Хватит ли MikroTik для офиса на 30 человек?

Да, если офису нужны обычные VLAN, NAT, межсетевой экран, резервирование двух провайдеров и несколько VPN. Проверяйте модель по скорости каналов, шифрованию и числу правил, а не по количеству сотрудников.

Какой MikroTik выбрать для филиала на 30 сотрудников?

RB5009UG+S+IN часто подходит как отправная точка для проводного филиала, но PoE, LTE, оптика и требуемое число портов могут привести к другой модели. Сначала составьте схему подключений и только потом фиксируйте артикул.

Нужна ли ежегодная лицензия для MikroTik RouterOS?

Для RouterBOARD лицензия RouterOS установлена на устройстве и не истекает. Это не включает договор с инженером, гарантированное время реакции или быструю замену оборудования.

Обязательно ли продлевать лицензии Cisco Catalyst?

Для актуальной закупки Catalyst 8200 нужно учитывать обязательную подписку Cisco DNA и выбранный уровень функций. Права после окончания срока зависят от состава лицензий, поэтому поставщик должен расписать каждый SKU и сценарий продления.

Перестанет ли Cisco Meraki работать после окончания лицензии?

Ответ зависит от модели лицензирования. В Subscription трафик продолжает идти, но управление после льготного периода отключается; Co-Term может привести к остановке организации, если не вернуть ее в соответствие.

Что дешевле на пять лет, MikroTik или Cisco?

В простой автономной сети MikroTik обычно дешевле, особенно с собственным резервным устройством. В корпоративной Cisco-среде стоимость отдельного роутера может окупаться единым управлением, поддержкой и отсутствием второй платформы.

Нужен ли запасной роутер в самом филиале?

Да, если допустимый простой короче реального срока доставки замены. Запас должен быть совместим, заранее настроен и проверен, иначе это только коробка на полке.

Можно ли оставить настройку MikroTik одному администратору?

Технически можно, организационно это плохое решение. Храните экспорт, зашифрованную резервную копию, схему, доступы и инструкцию восстановления в корпоративной системе, доступной минимум двум людям.

Что спросить у поставщика о поддержке в Казахстане?

Запросите часы приема заявок, время реакции и восстановления для точного адреса, место хранения замены и ответственного за выезд. Общая фраза о сервисе по стране не заменяет эти условия.

Когда Cisco точно разумнее MikroTik?

Когда филиал входит в действующую архитектуру Cisco, использует общие политики и сложную маршрутизацию, а контракт TAC уже встроен в эксплуатацию. Покупать Cisco только из-за известности бренда для простого офиса нет смысла.