Voor minder dan €60 koop je een router met een ARM dual-core processor, 512 MB RAM en hardware-IPsec-versnelling die de vorige generatie op vrijwel elk vlak verdubbelt. De MikroTik hEX Refresh (2024) is geen grote belofte — het is stille vooruitgang in een onveranderd doosje.
Wat er veranderd is — en wat niet
De hEX-lijn bestaat al een aantal jaar als MikroTiks instapmodel voor bedraad thuisgebruik en kleine kantoren. De behuizing van de Refresh — model E50UG — is nagenoeg identiek aan zijn voorganger: een compacte plastic behuizing van 113 × 89 × 28 mm, passief gekoeld, met vijf Gigabit Ethernet-poorten en een USB-poort aan de voorkant. Je koopt hem, pakt hem uit, en tenzij je de specs kent, zie je geen verschil.
Binnenin is het een ander verhaal. MikroTik heeft de verouderde MIPS-gebaseerde MT7621A-processor vervangen door een EN7562CT, een dual-core ARM 32-bit chip op 950 MHz. Die CPU-generatiesprong is niet subtiel: MikroTik publiceert zelf dat de routingthroughput bij grote pakketten uitkomt op 3.646 Mbps — ruim het drievoudige van wat de vorige hEX-generatie haalde. Het RAM is tegelijk verdubbeld van 256 MB naar 512 MB en de flashopslag is gesprongen van 16 MB naar 128 MB NAND. Dit zijn geen kozmetische aanpassingen; het zijn de onderdelen die RouterOS in de praktijk het meest begrenzen.
De PoE-in-functionaliteit blijft intact: via Ethernet-poort 1 accepteert de router 12–28V passieve PoE, wat betekent dat je hem ook kunt voeden via een compatibele PoE-switch zonder extra voedingsadapter. In kastinstallaties of serverroomopstellingen is dat een klein maar waardevol detail.
MikroTik hEX Refresh (E50UG) — specificaties
| CPU | EN7562CT dual-core ARM 32-bit @ 950 MHz |
|---|---|
| RAM / Opslag | 512 MB DDR / 128 MB NAND |
| Ethernet | 5× Gigabit (RJ45), via EN7523-switchchip |
| USB | 1× USB 2.0 Type-A |
| Voeding | DC jack 12–28V of passieve PoE-in op ether1 |
| Stroomverbruik | 4 W typisch, max. 10 W |
| IPsec (AES-128, 1 tunnel) | 351,7 Mbps hardware-versneld |
| Routingthroughput | 3.646 Mbps (fast path, 1518 byte) |
| Afmetingen | 113 × 89 × 28 mm |
| OS | RouterOS v7, licentie niveau 4 inbegrepen |
| Prijs | ca. €56–65 (incl. btw, Europese distributeurs) |
IPsec-accelerator: klein getal, grote impact
351,7 Mbps voor IPsec klinkt bescheiden naast de 3.646 Mbps aan routing-throughput, maar het plaatst de hEX Refresh in een klasse die op dit prijspunt zelden vertegenwoordigd is. Een Fritzbox 7590, een TP-Link Archer AX73 of een Asus RT-AX88U hebben geen hardware-IPsec-accelerator. Ze doen VPN-versleuteling in software op een general-purpose CPU die ook nog eens wifi, QoS en een UPnP-daemon draait. Op die apparaten is IPsec-throughput zelden hoger dan 50–80 Mbps onder realistische omstandigheden.
De hEX Refresh doet de zware rekenarbeid voor IPsec in een dedicated hardware-blok. In de praktijk betekent dit dat je een volwaardige IKEv2-tunnel kunt opzetten naar een bedrijfsomgeving, een tweede locatie of een cloud-VPN-provider zonder dat je router de beperkende factor wordt — voor zover je internetverbinding niet breder is dan 350 Mbps, wat voor de meeste Belgische glasvezelaansluitingen nog steeds geldt.
"Voor wie een Router OS-gebaseerde IPsec-tunnel wil draaien zonder de CPU te laten zweten, is er onder de €100 nauwelijks een eerlijker aanbod."
WireGuard is een ander verhaal. RouterOS implementeert WireGuard volledig in software en de EN7562CT heeft geen ChaCha20-hardwareblok. Community-benchmarks geven realistische WireGuard-snelheden van 200–350 Mbps, afhankelijk van de RouterOS-versie en de pakketgrootte. Dat is voor de meeste thuisinstallaties ruim voldoende, maar wie een symmetrisch 1 Gbps-abonnement volledig versleuteld wil doorvoeren, stuit op grenzen. In dat geval overweeg je beter de hEX S (2025) of een Raspberry Pi 5 als WireGuard-server naast de hEX Refresh als router.
Eerste opstart en basissetup in RouterOS 7
De hEX Refresh start op met een standaardconfiguratie die meteen bruikbaar is: ether1 fungeert als WAN-interface met DHCP-client, ether2 t/m ether5 zijn gegroepeerd in een bridge als LAN, er is een DHCP-server actief op 192.168.88.0/24 en een basisfirewall beschermt het WAN-vlak. Je verbindt ether1 met je ISP-modem, sluit een laptop aan op ether2, en je hebt internet — zonder configuratie.
De beheeromgeving bereik je via http://192.168.88.1 (WebFig, browsergebaseerd) of via Winbox, MikroTiks gratis Windows-applicatie die ook via Wine op Linux draait. Winbox is de voorkeursmethode voor iedereen die serieus met RouterOS werkt: het toont alle subsystemen overzichtelijk, geeft directe feedback en kan verbinding maken op MAC-adres zónder IP-adres — handig als je jezelf per ongeluk buitensluit.
Voor wie een stap verder wil en VLANs wil opzetten — een aparte zone voor IoT-apparaten, een gastnetwerk, een managementvlak — zijn dit de minimale stappen in RouterOS 7:
# VLAN 10 aanmaken op de bridge
/interface vlan add name=vlan10-iot vlan-id=10 interface=bridge
# IP-adres toekennen aan VLAN-interface
/ip address add address=192.168.10.1/24 interface=vlan10-iot
# DHCP-server starten op VLAN 10
/ip pool add name=pool-iot ranges=192.168.10.100-192.168.10.200
/ip dhcp-server add name=dhcp-iot interface=vlan10-iot address-pool=pool-iot disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1
# Firewall: blokkeer verkeer van IoT naar LAN
/ip firewall filter add chain=forward in-interface=vlan10-iot \
out-interface=bridge action=drop comment="IoT → LAN geblokkeerd"
Dit is de structuur die RouterOS verwacht: bridge als L2-fundament, VLAN-interfaces als L3-overlays, firewall-chains die vervolgens op de interface-paren werken. Wie dit schema eenmaal begrijpt, kan het herhalen voor elke bijkomende netwerksegmentatie.
Homelab, kantoor of vervanging voor je ISP-box?
De hEX Refresh is een bruikbaar antwoord op drie heel verschillende vragen. Als vervanging voor de router van je ISP — een Bbox, Experia Box of Telenet-modem in bridge-mode — geeft hij je volledige controle over firewallregels, DNS-instellingen en routergedrag die de ISP-hardware simpelweg niet biedt. De stabiele passieve koeling (geen ventilator die na drie jaar vastloopt), de RouterOS-lifetime-licentie en het stroomverbruik van 4 watt zijn hierbij uitgesproken voordelen voor apparatuur die continu aan staat.
In een homelabopstelling vervult de hEX Refresh de rol van edge-router in een multi-VLAN-architectuur: een segment voor productiesystemen, een segment voor testservers, een apart IoT-netwerk voor printers en smart home-apparaten, allemaal afgeschermd via RouterOS-firewallregels en gemanaged via één interface. De 512 MB RAM is daarbij ruim genoeg voor een actieve routingtabel, meerdere DHCP-scopes en de ingebouwde The Dude-netwerkmonitor — die op de vorige generatie met 256 MB RAM zichtbaar trager werd bij grotere installaties.
Als kantoorrouter voor een kleine omgeving van 10–25 werkplekken biedt de hEX Refresh voldoende routing-capaciteit en de IPsec-accelerator om een stabiele site-to-site-VPN te onderhouden richting een hoofdkantoor of cloudomgeving. RouterOS niveau 4 ondersteunt alle relevante protocollen: BGP, OSPF, MPLS, ipsec en WireGuard zijn inbegrepen zonder extra licentiekosten.
Wat de hEX Refresh niet is: een wifi-router. Er zit geen draadloze radio in, bewust. MikroTik positioneert hem als de routing-kern van een netwerk; wifi voeg je toe via losse accesspoints — MikroTiks eigen cAP-serie of externe hardware — die je optioneel centraal beheert via de ingebouwde CapsMAN-controller in RouterOS. Wie alles-in-één wil, koopt een mesh-router. Wie controle wil, koopt een hEX Refresh.
Veelgestelde vragen
Kan ik de hEX Refresh gebruiken achter mijn ISP-modem in bridge-mode?
Ja, dat is de meest gebruikte configuratie. Je zet je ISP-modem in bridge-mode (bij Telenet, Proximus of Orange: vraag de procedure op bij klantenservice of zoek op het modelnummer), sluit ether1 van de hEX Refresh aan op het modem, en configureert ether1 als DHCP-client of PPPoE-client afhankelijk van je provider. De standaardconfiguratie bevat al NAT-masquerade en een basisfirewall, zodat je netwerk meteen werkt.
Wat is het verschil tussen de hEX Refresh en de hEX S?
De hEX S (RB760iGS, en de vernieuwde versie hEX S 2025) voegt aan de basis-hEX een SFP-cage voor glasvezel toe, PoE-out op poort 5 om één apparaat te voeden, en een microSD-sleuf voor uitgebreide opslag voor The Dude. De CPU-architectuur en RAM-configuratie verschillen per generatie. De hEX Refresh is ca. €20–30 goedkoper en mist die extras; voor wie geen SFP-uplink of PoE-out nodig heeft, is hij de scherpere keuze.
Werkt RouterOS 7 op de hEX Refresh meteen na uitpakken?
Ja. De hEX Refresh wordt geleverd met RouterOS 7 vooraf geïnstalleerd. Verbind een computer met ether2 t/m ether5 en surf naar http://192.168.88.1 voor de webinterface, of download Winbox via mikrotik.com/download. Eerste stap na inloggen is het instellen van een wachtwoord (standaard is er geen) en het uitvoeren van een update via System → Packages → Check for Updates.
Is de IPsec-hardware-accelerator ook actief bij IKEv2?
Ja. De hardware-accelerator versnelt de symmetrische encryptie (AES) die gebruikt wordt voor het daadwerkelijke datatransport, ongeacht het key-exchange-protocol. Zowel IKEv1 als IKEv2 profiteren hiervan zodra de tunnel is opgezet. De 351,7 Mbps-spec van MikroTik geldt voor AES-128 bij één tunnel; bij meerdere gelijktijdige tunnels of AES-256 ligt de throughput lager.
Hoe herstel ik de fabrieksinstellingen als ik mezelf buitensluit?
Houd de resetknop ingedrukt terwijl je de stroom aansluit. Laat de knop los zodra de act-LED begint te knipperen (na ca. 5 seconden): RouterOS keert terug naar de standaardconfiguratie. Wil je het OS volledig herinstalleren via Netinstall, wacht dan tot de LED uitgaat voordat je loslaat. Winbox kan ook verbinding maken op MAC-adres zonder IP-adres, wat handig is als de IP-configuratie foutief is maar de firewall je niet blokkeert.