Das tagged VLAN kommt immer dann zum Einsatz, wenn sich VLANs über mehrere Switches hinweg erstrecken, zum Beispiel über sogenannte Trunk Ports. Hier werden die Ethernet-Frames mit einer Art Markierung versehen, welche die Zugehörigkeit zum jeweiligen VLAN kennzeichnet. Mit Hilfe von Tags (engl. Etikett) werden dem Ethernet-Frame VLAN-spezifische Informationen hinzugefügt, die dann durch VLAN-fähige Switche ausgewertet werden.

Einsatz eines Tagged VLAN Zwei Switches sind über einen Trunk-Port verbunden, über den mehrere VLANs gleichzeitig auf einem einzigen physischen Kabel übertragen werden. Jeder Frame wird dabei per 802.1Q mit einer VLAN-ID getaggt, damit der empfangende Switch das Paket dem richtigen VLAN zuordnen kann. An den Access-Ports zu den Endgeräten ist der Verkehr dagegen untagged. Switch 1 VLAN 10 VLAN 20 Trunk-Port: getaggter Verkehr (VLAN 10 + 20) Switch 2 VLAN 10 VLAN 20 Access-Ports (zu den PCs) übertragen untagged — nur der Trunk-Link braucht Tags
Ein tagged VLAN kommt immer dann zum Einsatz, wenn mehrere VLANs gleichzeitig über eine einzige physische Verbindung übertragen werden müssen — typischerweise auf einem Trunk-Port zwischen zwei Switches (oder zwischen Switch und Router/Server).
Das Problem ohne Tagging: Normalerweise "weiß" ein Switch anhand des Ports, zu welchem VLAN ein Gerät gehört (Access-Port = untagged, fest einem VLAN zugeordnet). Wenn aber zwei Switches verbunden sind und Geräte aus mehreren VLANs über dieselbe Leitung kommunizieren müssen, reicht ein einfacher Port nicht mehr aus – der empfangende Switch könnte sonst nicht mehr unterscheiden, zu welchem VLAN ein ankommendes Paket gehört.