Короткий ответ

vlan-filtering=yes на /interface bridge включает настоящий VLAN-aware мост. Пока yes, кадры живут по таблице /interface bridge vlan: tagged/untagged порты и pvid на /interface bridge port. Адрес 192.168.88.1/24 на bridge без tagged VLAN на самом bridge (CPU) часто означает lockout после включения filtering: CPU перестаёт принимать untagged, WinBox с access-порта «пропал».

Порядок: backup, Safe Mode, сначала таблица VLAN и PVID, потом vlan-filtering=yes. Не наоборот. Не reset.

Симптомы и как отличить

Включили галку — офис лёг, MAC-WinBox с порта ещё может жить, IP нет. Или IP жив только на ether2, ether3 в другом VLAN «как задумали», но сервер на ether4 не тот.

ОжиданиеФактТипичная ошибка
Access VLAN 10клиент в 1pvid=1
Trunk на коммутаторнет теговпорт untagged вместо tagged
Управление на 192.168.88.1тишинаbridge не tagged в mgmt VLAN
WAN DHCPнет Offerether1 в bridge

Возможные причины

  1. vlan-filtering=yes при пустой /interface bridge vlan.
  2. Нет tagged=bridge для VLAN, где висит /ip address / VLAN-интерфейс.
  3. PVID access не совпал с vlan-ids untagged.
  4. Ingress filtering отбрасывает кадры.
  5. HW offload ограничения чипа: часть VLAN не offload'ится, симптомы «рандом».
  6. ether1 WAN случайно в bridge — смешали LAN VLAN и провайдера.

Диагностика

Если уже отрезаны по IP — MAC WinBox / консоль / соседний порт.

/interface bridge print
/interface bridge port print
/interface bridge vlan print
/ip address print
/interface vlan print

Сверьте: для VLAN 10 есть строка vlan-ids=10 с нужными tagged trunk и untagged access. Порт access имеет pvid=10.

Safe Mode обязателен до любых set vlan-filtering.

Решение

Пример: mgmt+LAN VLAN 88 untagged на ether2-ether4, адрес на VLAN-интерфейсе или на bridge.

Рекомендуемый понятный вариант (mgmt VLAN 88):

/interface vlan add name=vlan88 interface=bridge vlan-id=88
/ip address add address=192.168.88.1/24 interface=vlan88

Таблица (ether5 trunk на коммутатор):

/interface bridge vlan
add bridge=bridge tagged=bridge,ether5 untagged=ether2,ether3,ether4 vlan-ids=88
/interface bridge port
set [find interface=ether2] pvid=88 frame-types=admit-only-untagged-and-priority-tagged
set [find interface=ether3] pvid=88 frame-types=admit-only-untagged-and-priority-tagged
set [find interface=ether4] pvid=88 frame-types=admit-only-untagged-and-priority-tagged
set [find interface=ether5] frame-types=admit-only-vlan-tagged

Потом:

/interface bridge set bridge vlan-filtering=yes

Если WinBox на 192.168.88.1 отвалился в Safe Mode — не подтверждайте, дождитесь отката.

Гостевой VLAN 20 — отдельная строка vlan-ids=20, свой /interface vlan и DHCP, не дырявьте в 88.

Как проверить, что проблема устранена

С access-порта: untagged клиент получает DHCP своей сети, тегов на проводе нет (если есть сниффер). С trunk: тегированные VLAN доходят до L3-интерфейсов. WinBox на 192.168.88.1 с mgmt VLAN. WAN ether1 по-прежнему не член bridge. Ping между VLAN — только если есть маршрутизация и firewall allow, не «потому что bridge».

/interface bridge vlan print
/interface bridge host print

Если не помогло

  • Нужен Q-in-Q — vlan-protocol и service tag, не обычный access.
  • Чип не умеет нужный offload с filtering — часть портов software, CPU растёт.
  • CAPsMAN datapath VLAN — те же tagged на порту к точке.
  • Петля после VLAN — STP.

Профилактика

  • Рисовать таблицу порт–VLAN до клика в WinBox.
  • Safe Mode + backup/export.
  • Не держать IP на bridge и на vlan88 одновременно без схемы (два адреса — путаница).
  • WAN ether1 вне LAN-bridge: VLAN провайдера не смешивать с офисными vlan-ids.
  • После включения filtering сверьте /interface bridge host print — хосты VLAN 88 только на ожидаемых портах.
  • Перед vlan-filtering=yes проверьте MAC-WinBox с access-порта management VLAN и что 192.168.88.1 висит на ожидаемом L3-интерфейсе (vlan88 или согласованный tagged CPU).

Порядок включения filtering и типичный lockout CPU

Правильный порядок: собрать /interface bridge vlan и PVID, повесить management на /interface vlan с tagged=bridge, проверить MAC-WinBox, включить Safe Mode, только потом vlan-filtering=yes. Обратный порядок — частый lockout: адрес висел untagged на bridge, filtering отрезал CPU.

Trunk на коммутатор: frame-types=admit-only-vlan-tagged, в таблице VLAN этот порт в tagged. Access: pvid совпадает с untagged= в той же строке vlan-ids. Расхождение pvid=10 при vlan-ids untagged=88 даёт клиента «не в той сети» при живом линке.

/interface bridge host print where vlan-ids=88

Хосты должны появиться на ожидаемых портах. WAN ether1 держите вне LAN-bridge: иначе VLAN провайдера смешается с офисными. Два IP сразу на bridge и на vlan88 — источник петель управления; оставьте один L3 для 192.168.88.1/24.

Откат: Safe Mode не подтверждать, если WinBox пропал. Имейте консоль. Не /system reset-configuration как способ «вернуть VLAN».

FAQ

use-ip-firewall на bridge?

Включает filter для bridged L2. Нужен редко. Не замена vlan-filtering. Может ударить по CPU.

pvid=1 оставить?

VLAN 1 как «остальное» — источник сюрпризов. Явные VLAN лучше.

Нужен ли /interface vlan если адрес на bridge?

При filtering CPU должен быть в VLAN. Либо tagged bridge + адрес на vlan-интерфейсе (предпочтительно), либо понимайте, как ROS обрабатывает pvid моста. Явный vlan-интерфейс проще диагностировать.

ether1 tagged VLAN провайдера в том же bridge?

Плохая идея смешивать WAN и LAN в одном filtering-мосте без очень ясной схемы. WAN VLAN — обычно /interface vlan на ether1 вне LAN-bridge.

frame-types=admit-all?

Прощает ошибки и пропускает лишнее. Для access сужайте.

Нужен ли отдельный management VLAN, если в офисе один bridge?

Да, если включаете vlan-filtering и гостевые сети. Управление на VLAN 88, гости на 20, CPU tagged в 88, WinBox с access 88. Гостевой DHCP на vlan20, не на bridge. Без mgmt VLAN вы либо оставляете filtering=no (один плоский L2), либо рискуете lockout при первой гостевой сети. ether1 WAN не член этого bridge. Перед vlan-filtering=yes — backup, Safe Mode, MAC-ноутбук в серверной.