Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

tagged packet dropped on untagged bridge port Сетевое оборудование и VPN

MikroTik: tagged packet dropped on untagged bridge port — Настройка VLAN

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале RouterOS появляется предупреждение: vlan,warning tagged packet dropped on untagged bridge port ether2.
  • Устройства за коммутатором не получают сетевой адрес по DHCP в нужном VLAN.
  • Тегированный трафик (802.1Q) отбрасывается аппаратным чипом коммутации (Hardware Offloading) или процессором.

1. Понимание логики Bridge VLAN Filtering (RouterOS v6.42+ / v7)

Предупреждение указывает на то, что на физический порт пришел Ethernet-кадр с тегом 802.1Q (VLAN ID), однако в конфигурации порта для параметра frame-types разрешен прием только нетегированных кадров (admit-only-untagged-and-priority-tagged), либо порт не добавлен в список tagged для данного VLAN.

2. Корректировка настроек фильтрации типов кадров на порту

# Если порт является транковым (подключен свитч, точка доступа, гипервизор):
/interface bridge port
set [ find interface=ether2 ] \
    frame-types=admit-only-vlan-tagged \
    ingress-filtering=yes

# Если порт является гибридным (принимает и тегированный, и нетегированный трафик):
/interface bridge port
set [ find interface=ether2 ] \
    frame-types=admit-all \
    ingress-filtering=yes

3. Описание членства порта в таблице Bridge VLANs

/interface bridge vlan
add bridge=bridge1 tagged=bridge1,ether2 vlan-ids=10,20,30
add bridge=bridge1 tagged=bridge1 untagged=ether3 vlan-ids=100

4. Включение аппаратной фильтрации на мосту (Bridge VLAN Filtering)

/interface bridge
set [ find name="bridge1" ] vlan-filtering=yes
💡 Практика специалистов: Всегда добавляйте сам интерфейс `bridge` в список `tagged` для тех VLAN, которые должны маршрутизироваться самим MikroTik (где созданы IP-адреса `/interface vlan`).

Частые вопросы (FAQ)

Почему нельзя включать vlan-filtering=yes до настройки таблицы /interface bridge vlan?

Включение vlan-filtering блокирует весь трафик, который явно не описан в таблице VLAN. Если порт управления не добавлен как tagged/untagged, администратор мгновенно потеряет доступ к маршрутизатору.

Что делает параметр pvid в настройках bridge port?

PVID (Port VLAN ID) определяет, какой VLAN тег будет навешен на входящий нетегированный (untagged) пакет при попадании внутрь сетевого моста.

Что означает опция ingress-filtering=yes?

Она заставляет чип коммутатора немедленно отбрасывать входящие пакеты с теми VLAN ID, в которых данный порт не состоит в качестве участника (tagged или untagged).

Сохраняется ли аппаратное ускорение (Hardware Offload) при включении VLAN Filtering?

На современных коммутаторах CRS3xx/CRS5xx и маршрутизаторах CCR2xxx/RB5009 аппаратная разгрузка (Hw-offload) сохраняется в полном объеме на чипах Marvell/Realtek.

Полезные материалы
Рекомендуем