Короткий ответ
vlan-filtering=yes на /interface bridge включает настоящий VLAN-aware мост. Пока yes, кадры живут по таблице /interface bridge vlan: tagged/untagged порты и pvid на /interface bridge port. Адрес 192.168.88.1/24 на bridge без tagged VLAN на самом bridge (CPU) часто означает lockout после включения filtering: CPU перестаёт принимать untagged, WinBox с access-порта «пропал».
Порядок: backup, Safe Mode, сначала таблица VLAN и PVID, потом vlan-filtering=yes. Не наоборот. Не reset.
Симптомы и как отличить
Включили галку — офис лёг, MAC-WinBox с порта ещё может жить, IP нет. Или IP жив только на ether2, ether3 в другом VLAN «как задумали», но сервер на ether4 не тот.
| Ожидание | Факт | Типичная ошибка |
|---|---|---|
| Access VLAN 10 | клиент в 1 | pvid=1 |
| Trunk на коммутатор | нет тегов | порт untagged вместо tagged |
| Управление на 192.168.88.1 | тишина | bridge не tagged в mgmt VLAN |
| WAN DHCP | нет Offer | ether1 в bridge |
Возможные причины
vlan-filtering=yesпри пустой/interface bridge vlan.- Нет
tagged=bridgeдля VLAN, где висит/ip address/ VLAN-интерфейс. - PVID access не совпал с vlan-ids untagged.
- Ingress filtering отбрасывает кадры.
- HW offload ограничения чипа: часть VLAN не offload'ится, симптомы «рандом».
- ether1 WAN случайно в bridge — смешали LAN VLAN и провайдера.
Диагностика
Если уже отрезаны по IP — MAC WinBox / консоль / соседний порт.
/interface bridge print
/interface bridge port print
/interface bridge vlan print
/ip address print
/interface vlan printСверьте: для VLAN 10 есть строка vlan-ids=10 с нужными tagged trunk и untagged access. Порт access имеет pvid=10.
Safe Mode обязателен до любых set vlan-filtering.
Решение
Пример: mgmt+LAN VLAN 88 untagged на ether2-ether4, адрес на VLAN-интерфейсе или на bridge.
Рекомендуемый понятный вариант (mgmt VLAN 88):
/interface vlan add name=vlan88 interface=bridge vlan-id=88
/ip address add address=192.168.88.1/24 interface=vlan88Таблица (ether5 trunk на коммутатор):
/interface bridge vlan
add bridge=bridge tagged=bridge,ether5 untagged=ether2,ether3,ether4 vlan-ids=88
/interface bridge port
set [find interface=ether2] pvid=88 frame-types=admit-only-untagged-and-priority-tagged
set [find interface=ether3] pvid=88 frame-types=admit-only-untagged-and-priority-tagged
set [find interface=ether4] pvid=88 frame-types=admit-only-untagged-and-priority-tagged
set [find interface=ether5] frame-types=admit-only-vlan-taggedПотом:
/interface bridge set bridge vlan-filtering=yesЕсли WinBox на 192.168.88.1 отвалился в Safe Mode — не подтверждайте, дождитесь отката.
Гостевой VLAN 20 — отдельная строка vlan-ids=20, свой /interface vlan и DHCP, не дырявьте в 88.
Как проверить, что проблема устранена
С access-порта: untagged клиент получает DHCP своей сети, тегов на проводе нет (если есть сниффер). С trunk: тегированные VLAN доходят до L3-интерфейсов. WinBox на 192.168.88.1 с mgmt VLAN. WAN ether1 по-прежнему не член bridge. Ping между VLAN — только если есть маршрутизация и firewall allow, не «потому что bridge».
/interface bridge vlan print
/interface bridge host printЕсли не помогло
- Нужен Q-in-Q —
vlan-protocolи service tag, не обычный access. - Чип не умеет нужный offload с filtering — часть портов software, CPU растёт.
- CAPsMAN datapath VLAN — те же tagged на порту к точке.
- Петля после VLAN — STP.
Профилактика
- Рисовать таблицу порт–VLAN до клика в WinBox.
- Safe Mode + backup/export.
- Не держать IP на
bridgeи наvlan88одновременно без схемы (два адреса — путаница). - WAN
ether1вне LAN-bridge: VLAN провайдера не смешивать с офисными vlan-ids. - После включения filtering сверьте
/interface bridge host print— хосты VLAN 88 только на ожидаемых портах. - Перед
vlan-filtering=yesпроверьте MAC-WinBox с access-порта management VLAN и что192.168.88.1висит на ожидаемом L3-интерфейсе (vlan88или согласованный tagged CPU).
Порядок включения filtering и типичный lockout CPU
Правильный порядок: собрать /interface bridge vlan и PVID, повесить management на /interface vlan с tagged=bridge, проверить MAC-WinBox, включить Safe Mode, только потом vlan-filtering=yes. Обратный порядок — частый lockout: адрес висел untagged на bridge, filtering отрезал CPU.
Trunk на коммутатор: frame-types=admit-only-vlan-tagged, в таблице VLAN этот порт в tagged. Access: pvid совпадает с untagged= в той же строке vlan-ids. Расхождение pvid=10 при vlan-ids untagged=88 даёт клиента «не в той сети» при живом линке.
/interface bridge host print where vlan-ids=88Хосты должны появиться на ожидаемых портах. WAN ether1 держите вне LAN-bridge: иначе VLAN провайдера смешается с офисными. Два IP сразу на bridge и на vlan88 — источник петель управления; оставьте один L3 для 192.168.88.1/24.
Откат: Safe Mode не подтверждать, если WinBox пропал. Имейте консоль. Не /system reset-configuration как способ «вернуть VLAN».
FAQ
use-ip-firewall на bridge?
Включает filter для bridged L2. Нужен редко. Не замена vlan-filtering. Может ударить по CPU.
pvid=1 оставить?
VLAN 1 как «остальное» — источник сюрпризов. Явные VLAN лучше.
Нужен ли /interface vlan если адрес на bridge?
При filtering CPU должен быть в VLAN. Либо tagged bridge + адрес на vlan-интерфейсе (предпочтительно), либо понимайте, как ROS обрабатывает pvid моста. Явный vlan-интерфейс проще диагностировать.
ether1 tagged VLAN провайдера в том же bridge?
Плохая идея смешивать WAN и LAN в одном filtering-мосте без очень ясной схемы. WAN VLAN — обычно /interface vlan на ether1 вне LAN-bridge.
frame-types=admit-all?
Прощает ошибки и пропускает лишнее. Для access сужайте.
Нужен ли отдельный management VLAN, если в офисе один bridge?
Да, если включаете vlan-filtering и гостевые сети. Управление на VLAN 88, гости на 20, CPU tagged в 88, WinBox с access 88. Гостевой DHCP на vlan20, не на bridge. Без mgmt VLAN вы либо оставляете filtering=no (один плоский L2), либо рискуете lockout при первой гостевой сети. ether1 WAN не член этого bridge. Перед vlan-filtering=yes — backup, Safe Mode, MAC-ноутбук в серверной.