网络与运维系列 · 第 5 章
子网划分与 CIDR 实战:从 /24 拆分到地址范围聚合
WebTool 团队 · 发布于 2026-09-08 · 子网 / CIDR / IPv4 / IPv6 / 网络规划
子网划分的本质只有一句话:前缀每加 1,网段一分为二。 掌握这个规则再加一张常用换算表,日常网段规划就不需要计算器了。本文配合本站 IPv4 子网计算器、IPv6 子网计算器与 IP 地址转换工具边看边练。
前缀与掩码速查
| 前缀 | 掩码 | 地址总数 | 可用主机 | 典型场景 |
|---|---|---|---|---|
| /30 | 255.255.255.252 | 4 | 2 | 老式点对点链路 |
| /29 | 255.255.255.248 | 8 | 6 | 小型设备组 |
| /27 | 255.255.255.224 | 32 | 30 | 小型办公室 |
| /26 | 255.255.255.192 | 64 | 62 | 部门网段 |
| /25 | 255.255.255.128 | 128 | 126 | 较大部门 |
| /24 | 255.255.255.0 | 256 | 254 | 最常见的内网段 |
| /16 | 255.255.0.0 | 65536 | 65534 | 大型企业网、Docker 默认 |
记忆法:掩码每段的取值只会是 0、128、192、224、240、248、252、254、255 这 9 个数。
实战:把一个 /24 拆给 4 个部门
需求:192.168.1.0/24 分给 4 个部门,每部门约 60 台设备。
- 每个子网需要 ≥62 个可用地址 → 查表选 /26(62 可用)。
- 前缀从 24 加到 26,多了 2 位 → 拆成 2² = 4 个子网,恰好够用:
| 部门 | 子网 | 可用范围 | 广播地址 |
|---|---|---|---|
| 研发 | 192.168.1.0/26 | .1 – .62 | .63 |
| 市场 | 192.168.1.64/26 | .65 – .126 | .127 |
| 财务 | 192.168.1.128/26 | .129 – .190 | .191 |
| 访客 | 192.168.1.192/26 | .193 – .254 | .255 |
在IPv4 子网计算器里输入 192.168.1.0/24、新前缀填 26,可以直接得到这张表。
为什么要减 2:每个子网的首地址是网络地址(标识网段本身)、末地址是广播地址,都不能分给主机。两个特例:/31 点对点链路(RFC 3021)两个地址都可用,现代路由器互联普遍用它省地址;/32 是主机路由,只标识一台设备。
IPv6 子网:忘掉"省着用"
IPv6 的划分逻辑相同,但思路完全不同——地址多到不需要节约:
- 一个站点一个 /48:可再分 65536 个子网;
- 一个网段固定 /64:因为 SLAAC(无状态地址自动配置)只在 /64 下工作,别再纠结"这个网段只有 5 台设备要不要用 /126";
- /64 有 2⁶⁴ ≈ 1844 亿亿个地址,而且没有广播地址,不存在"减 2"。
IPv6 地址有压缩、展开多种写法,计算子网范围可以用IPv6 子网计算器,它还会识别地址类型(链路本地 fe80::/10、唯一本地 fc00::/7、组播 ff00::/8 等)。
进阶:把任意地址范围聚合为 CIDR
防火墙白名单常常给的是范围(如 192.168.1.10 - 192.168.1.200),而 ACL 只认 CIDR。手工聚合的方法:从起始地址开始,每次取"对齐允许的最大块"与"剩余能装下的最大块"中较小者,直到覆盖完。例如 .1 - .6 聚合为:
192.168.1.1/32
192.168.1.2/31
192.168.1.4/31
192.168.1.6/32
IP 地址转换工具的"范围聚合"功能可以一步完成,输出合并后恰好等于原范围、不多不少的最短 CIDR 列表。
三个容易踩的坑
- 子网算错常见于"跨段":
192.168.1.100/25和192.168.1.200/25不在同一子网(一个在前半段、一个在后半段),互访需要网关,掩码不是 /24 时别凭直觉判断。 - 网段重叠:VPC 与办公网互联(专线/VPN)前,先确认两边 CIDR 不重叠,否则路由无法区分。
- Docker 默认网段冲突:Docker 默认用 172.17.0.0/16,公司 VPN 若也用这个段会路由冲突,需在 daemon.json 里改
bip或default-address-pools。
最后更新:2026-09-08