MikroTik Log: host moved between bridge ports (MAC flap) — Поиск петель
В системном журнале непрерывно сыплются сообщения: bridge,warning host 00:1A:2B:3C:4D:5E moved from ether2 to ether4 on bridge.
- Отказ или зависание локального сетевого сегмента (Broadcasting storm).
- Индикаторы портов коммутатора непрерывно и синхронно моргают на максимальной частоте.
- Потеря пакетов (Packet Loss) до 50-90% при обращении к устройствам с конфликтующим MAC.
- Аномальный рост счетчиков
rx-broadcastиrx-multicastна интерфейсах моста.
1. Причины возникновения MAC Flapping
Флапинг MAC-адреса означает, что коммутатор получает кадры с одинаковым Source MAC-адресом с двух разных физических интерфейсов в течение миллисекунд. Причины:
- Физическая петля L2: несанкционированное соединение двух портов коммутатора одним патчкордом при отключенном STP.
- Сбои агрегации каналов (Bonding/LACP): порты собраны в транк со стороны MikroTik, но не настроены на удаленном коммутаторе.
- Дублирование MAC-адресов: клонированные виртуальные машины или неисправные сетевые карты.
- Беспроводные петли: одновременное подключение ноутбука по кабелю Ethernet и Wi-Fi без изоляции.
2. Быстрая локализация порта с петлей через Torch
Запустите мониторинг трафика на интерфейсах, указанных в логе:
/tool torch interface=ether2 port=any
/tool torch interface=ether4 port=anyНайдите проблемный MAC-адрес в таблице хостов моста:
/interface bridge host print where mac-address=00:1A:2B:3C:4D:5E3. Включение обнаружения петель (Loop Detect)
Активируйте аппаратную защиту от петель на всех физических интерфейсах моста:
/interface ethernet set [find] loop-protect=yes loop-protect-send-interval=5s loop-protect-disable-time=5mЕсли на порту обнаружится петля, RouterOS временно отключит его на 5 минут и запишет критическое предупреждение в лог.
4. Включение STP и проверка статуса портов
Убедитесь, что протокол Spanning Tree включен на мосту:
/interface bridge set bridge protocol-mode=rstp
/interface bridge port printУбедитесь, что один из запетлеванных портов перешел в статус blocking / discarding.
Частые вопросы (FAQ)
Может ли виртуализация (Proxmox/ESXi) вызывать MAC flapping?
Да. Если на гипервизоре настроен сетевой мост без LACP, но с режимом балансировки нагрузки, трафик от одного виртуального MAC может выходить через разные физические адаптеры, вызывая предупреждения MAC flap на внешнем коммутаторе.
В чем разница между loop-protect и RSTP?
RSTP защищает сеть на уровне управляемых коммутаторов через обмен служебными BPDU-кадрами. loop-protect отправляет собственные Ethernet-кадры специального формата (EtherType 0x9000) и отключает порт, даже если в него воткнули глупый неуправляемый свитч с закольцованным кабелем.
Как найти вендора оборудования по MAC-адресу из лога?
Первые 3 октета MAC-адреса (OUI) определяют производителя. В RouterOS можно узнать имя вендора командой /ip dhcp-server lease print detail where mac-address=... либо воспользовавшись публичными сервисами поиска OUI.
Что делать, если MAC-адрес принадлежит шлюзу провайдера?
Если флапает MAC-адрес провайдера между вашими портами, значит один из LAN-портов случайно объединен в один мост с WAN-интерфейсом. Немедленно изолируйте WAN-интерфейс из общего bridge.