WebTool

网络与运维系列 · 第 5 章

子网划分与 CIDR 实战:从 /24 拆分到地址范围聚合

WebTool 团队 · 发布于 2026-09-08 · 子网 / CIDR / IPv4 / IPv6 / 网络规划

子网划分的本质只有一句话:前缀每加 1,网段一分为二。 掌握这个规则再加一张常用换算表,日常网段规划就不需要计算器了。本文配合本站 IPv4 子网计算器IPv6 子网计算器IP 地址转换工具边看边练。

前缀与掩码速查

前缀 掩码 地址总数 可用主机 典型场景
/30 255.255.255.252 4 2 老式点对点链路
/29 255.255.255.248 8 6 小型设备组
/27 255.255.255.224 32 30 小型办公室
/26 255.255.255.192 64 62 部门网段
/25 255.255.255.128 128 126 较大部门
/24 255.255.255.0 256 254 最常见的内网段
/16 255.255.0.0 65536 65534 大型企业网、Docker 默认

记忆法:掩码每段的取值只会是 0、128、192、224、240、248、252、254、255 这 9 个数。

实战:把一个 /24 拆给 4 个部门

需求:192.168.1.0/24 分给 4 个部门,每部门约 60 台设备。

  1. 每个子网需要 ≥62 个可用地址 → 查表选 /26(62 可用)。
  2. 前缀从 24 加到 26,多了 2 位 → 拆成 2² = 4 个子网,恰好够用:
部门 子网 可用范围 广播地址
研发 192.168.1.0/26 .1 – .62 .63
市场 192.168.1.64/26 .65 – .126 .127
财务 192.168.1.128/26 .129 – .190 .191
访客 192.168.1.192/26 .193 – .254 .255

IPv4 子网计算器里输入 192.168.1.0/24、新前缀填 26,可以直接得到这张表。

为什么要减 2:每个子网的首地址是网络地址(标识网段本身)、末地址是广播地址,都不能分给主机。两个特例:/31 点对点链路(RFC 3021)两个地址都可用,现代路由器互联普遍用它省地址;/32 是主机路由,只标识一台设备。

IPv6 子网:忘掉"省着用"

IPv6 的划分逻辑相同,但思路完全不同——地址多到不需要节约:

  • 一个站点一个 /48:可再分 65536 个子网;
  • 一个网段固定 /64:因为 SLAAC(无状态地址自动配置)只在 /64 下工作,别再纠结"这个网段只有 5 台设备要不要用 /126";
  • /64 有 2⁶⁴ ≈ 1844 亿亿个地址,而且没有广播地址,不存在"减 2"。

IPv6 地址有压缩、展开多种写法,计算子网范围可以用IPv6 子网计算器,它还会识别地址类型(链路本地 fe80::/10、唯一本地 fc00::/7、组播 ff00::/8 等)。

进阶:把任意地址范围聚合为 CIDR

防火墙白名单常常给的是范围(如 192.168.1.10 - 192.168.1.200),而 ACL 只认 CIDR。手工聚合的方法:从起始地址开始,每次取"对齐允许的最大块"与"剩余能装下的最大块"中较小者,直到覆盖完。例如 .1 - .6 聚合为:

192.168.1.1/32
192.168.1.2/31
192.168.1.4/31
192.168.1.6/32

IP 地址转换工具的"范围聚合"功能可以一步完成,输出合并后恰好等于原范围、不多不少的最短 CIDR 列表。

三个容易踩的坑

  1. 子网算错常见于"跨段"192.168.1.100/25192.168.1.200/25 不在同一子网(一个在前半段、一个在后半段),互访需要网关,掩码不是 /24 时别凭直觉判断。
  2. 网段重叠:VPC 与办公网互联(专线/VPN)前,先确认两边 CIDR 不重叠,否则路由无法区分。
  3. Docker 默认网段冲突:Docker 默认用 172.17.0.0/16,公司 VPN 若也用这个段会路由冲突,需在 daemon.json 里改 bipdefault-address-pools

最后更新:2026-09-08