Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

STP_BPDU_GUARD_TRIGGERED Сетевое оборудование и VPN

MikroTik Log: received BPDU on BPDU Guard enabled port — Решение

Обновлено: 24.08.2026 · Официальная документация ↗

В системном журнале появляется предупреждение bridge,warning: received BPDU on BPDU Guard enabled port ether5, disabling port.

  • Порт моста (Bridge Port) мгновенно переходит в статус disabled или inactive.
  • Клиентские устройства, подключенные к данному порту, теряют сетевое подключение к шлюзу и локальной сети.
  • В свойствах порта моста флаг edge сбрасывается или появляется статус bpdu-error.
  • Попытки пользователей подключить неуправляемые коммутаторы или настроить мосты внутри гипервизоров (VMware, Proxmox) блокируются.

1. Принцип работы механизма BPDU Guard

Функция BPDU Guard защищает граничные порты (Edge Ports, куда должны подключаться только конечные хосты: ПК, принтеры, телефоны) от несанкционированного подключения сторонних коммутаторов. Если в порт с включенным BPDU Guard поступает хотя бы один служебный кадр Spanning Tree (BPDU), RouterOS немедленно отключает порт во избежание изменения топологии сети и образования петель L2.

2. Идентификация источника рассылки BPDU

Определите MAC-адрес устройства, начавшего рассылку STP-пакетов, запустив сниффер трафика на заблокированном порту:

/tool sniffer quick interface=ether5 mac-protocol=stp

3. Разблокировка порта и устранение причины

Если порт был заблокирован, его необходимо вернуть в работу после отключения лишнего коммутатора:

# Временное отключение и включение порта для сброса ошибки
/interface bridge port disable [find interface=ether5]
/interface bridge port enable [find interface=ether5]

4. Корректная настройка параметров Bridge Port

Если к порту действительно подключен транзитный свитч или сервер с виртуализацией (мостами), отключите BPDU Guard и разрешите транзит STP:

/interface bridge port set [find interface=ether5] edge=no bpdu-guard=no point-to-point=yes

Если к порту подключены только рабочие станции, оставьте BPDU Guard включенным с включением фильтрации BPDU (BPDU Filter):

/interface bridge port set [find interface=ether5] edge=yes-discover bpdu-guard=yes

5. Настройка таймера автовосстановления портов

Чтобы заблокированные порты восстанавливались автоматически после устранения петли, используйте скрипт автовосстановления в планировщике:

/system scheduler add name="BPDU-Recovery" interval=5m on-event="/interface bridge port enable [find disabled=yes bpdu-guard=yes]"
💡 Практика специалистов: Никогда не выключайте BPDU Guard глобально на всей сети из-за одного проблемного пользователя. Настройте bpdu-guard=yes только на портах доступа (Access), а на транковых портах (Trunk/Uplink) используйте root-protect=yes.

Частые вопросы (FAQ)

Чем отличается BPDU Guard от BPDU Filter?

BPDU Guard полностью выключает (disable) порт при обнаружении входящего BPDU-пакета. BPDU Filter просто прозрачно отбрасывает входящие и исходящие BPDU-кадры, не отключая сам физический интерфейс (что несет риск возникновения петли).

Почему виртуальные машины Proxmox или VMware вызывают срабатывание BPDU Guard?

Программные Linux-мосты (Linux Bridge / Open vSwitch) на гипервизорах могут иметь включенный по умолчанию протокол STP, который начинает генерировать BPDU-пакеты в физический аплинк сервера.

Как защитить сеть от подмены корневого моста (Root Bridge)?

На всех портах, ведущих к нижестоящим коммутаторам и клиентам, включите параметр root-protect: /interface bridge port set [find] root-protect=yes. Это запретит сторонним коммутаторам становиться STP Root.

Какой протокол STP рекомендуется использовать на MikroTik?

Рекомендуется использовать RSTP (Rapid Spanning Tree) или MSTP (Multiple Spanning Tree) для VLAN-сегментов: /interface bridge set bridge protocol-mode=rstp. Классический STP (802.1D) устарел и сходится до 30-50 секунд.

Полезные материалы
Рекомендуем