什么是子网划分?
子网划分通过增加前缀长度,把已分配的 IP 前缀拆成更小且互不重叠的前缀。对 IPv4 来说,前缀长度与子网掩码描述同一条边界:/24 等于 255.255.255.0。网络位标识子网,其余位标识子网内的地址。
子网是三层地址与路由边界。它不会给 IP 数据包新增字段,也不会自动加密、生成防火墙规则或提升性能。实际效果取决于路由、二层拓扑、VLAN 或 VRF、防火墙、主机控制与设备容量。
子网划分如何工作?
假设组织可以使用 192.0.2.0/24。把前缀增加两位,可得到四个相等的 /26 子网:192.0.2.0/26、192.0.2.64/26、192.0.2.128/26 和 192.0.2.192/26。每个子网有 64 个 IPv4 地址。在传统多接入子网中,首个地址是网络地址,末个是广播地址,通常剩余 62 个主机地址。
| 前缀 | 子网掩码 | 地址总数 | 传统主机地址数 |
|---|---|---|---|
| /24 | 255.255.255.0 | 256 | 254 |
| /25 | 255.255.255.128 | 128 | 126 |
| /26 | 255.255.255.192 | 64 | 62 |
| /27 | 255.255.255.224 | 32 | 30 |
| /28 | 255.255.255.240 | 16 | 14 |
| /30 | 255.255.255.252 | 4 | 2 |
| /31 | 255.255.255.254 | 2 | 在支持的点到点链路上可用 2 个 |
| /32 | 255.255.255.255 | 1 | 单个主机或路由地址 |
“总数减二”并非通用规则。符合标准且设备支持时,/31 的两个地址都可用于点到点链路;/32 表示单个 IPv4 地址。选择前应确认设备、协议、云平台与上游要求。
为什么要划分子网?
- 地址规划:根据接口数量、增长、冗余、预留空间与平台约束选择前缀,避免所有网络都分配过大的地址块。
- 路由边界:路由器按前缀转发。连续且符合拓扑的分配可以汇总;随意或不连续的子网反而可能增加路由数量。
- 广播范围:当二层拓扑与三层边界一致时,IPv4 子网可限制广播。IPv6 不使用广播,而使用组播与邻居发现。
- 策略范围:子网可作为防火墙、ACL、QoS、DHCP、DNS、监控和责任划分的对象,但前缀本身不会执行这些策略。
- 运营隔离:明确边界有助于控制故障、变更与日志归因,但仍需理解共享依赖和绕行路径。
划分 IP 网络的一个实际理由,是为具有相同路由和策略要求的设备建立明确地址边界。子网划分不会自动让网络更快、更安全或满足合规要求。
子网、VLAN 与 VRF 有什么区别?
| 对象 | 主要层级 | 分隔内容 | 不能单独提供 |
|---|---|---|---|
| 子网 | 三层 | IP 地址与路由范围 | 二层隔离或流量授权 |
| VLAN | 二层 | 以太网广播域 | IP 规划、路由器或防火墙策略 |
| VRF | 三层控制平面 | 独立路由表 | 加密或完整租户安全 |
常见设计是一条子网对应一个 VLAN,但两者不是同义词。多个子网可以共用一个二层网段,一条子网也可跨位置延伸,但都会增加故障处理与策略复杂度。即使属于同一部门,跨子网流量仍需要路由。
Subnetting、Supernetting 与 Multinetting
Subnetting(子网划分)从一个分配块创建更长、更具体的子前缀。Supernetting(超网或路由汇总)用一个更短前缀覆盖多个连续路由;只有发布方控制全部覆盖空间且拓扑能够送达每个地址时才安全,错误汇总会造成流量黑洞。
Multinetting是在同一个物理或二层网段上配置多个逻辑 IP 网络或前缀。它可临时支持迁移或扩容,但会让发现、网关、DHCP、策略和排障更复杂,不能替代明确分段。
如何规划 IPv4 与 IPv6 子网?
- 先定义边界:识别站点、故障域、信任区、租户、应用、二层范围、路由责任与流量路径。
- 测量需求:按接口而非人数计数,再加入网关、冗余设备、基础设施、增长、临时用途和预留容量。
- 选择分配层级:为每个站点或环境保留可汇总地址块。使用 VLSM 时先分配大需求,并记录扩展空间。
- 关联依赖控制:记录 VLAN 或 VRF、网关冗余、DHCP 地址池与中继、DNS、路由、防火墙或 ACL、QoS、监控和 IPAM 负责人。
- 逐项验证:检查重叠、首末地址、网关、DHCP 排除、返回路由、汇总、安全策略、MTU、故障切换与回滚。
- 维护权威 IPAM:保存前缀、用途、状态、负责人、父分配块、站点、路由域、依赖、变更证据与退役状态。
IPv4 与 IPv6 子网规划并不相同
IPv4 规划常在稀缺地址与运营简单之间权衡。IPv6 地址空间大得多,通常应保留层级和标准接口行为,而不是把 LAN 前缀切得很小。/64 是通用 IPv6 主机子网的常见前缀,并支持无状态地址自动配置等机制;只有链路类型与实现明确支持时才使用其他长度。
IPv6 没有广播地址,地址数量也不能照搬 IPv4 规则。双栈网络即使共用 VLAN,也需要分别规划 IPv4 与 IPv6 的策略、日志、DNS 行为和测试。
常见子网划分错误
- 创建重叠前缀,或在某个接口上配置错误掩码。
- 把 VLAN 名称、子网、安全区和信任等级当成同一概念。
- 认为更小子网必然减少路由、延迟或拥塞。
- 发布汇总路由,却无法到达它覆盖的全部子前缀。
- 遗漏返回路由、DHCP 中继、DNS、网关冗余、ACL 或防火墙状态。
- 把 IPv4 主机数量规则用于 IPv6,或未经平台验证就使用
/31、/32。 - 用完全部地址块,却没有预留、负责人、证据和退役流程。
规划可路由公网 IPv4 子网
拆分公网 IPv4 分配块,不代表每个子前缀都会在全球可达。应确认上游接受的路由、最小前缀长度、下一跳、冗余路径、路由过滤、IRR 与 RPKI 责任、LOA 范围、地理定位、反向 DNS、滥用联系人,以及谁有权发布或继续委托地址。可查看 IPv4 地址指南、战略 IP 地址管理或托管式 IPv4 租赁。
子网划分常见问题
简单来说,什么是子网划分?
它是把一个已分配 IP 前缀拆成更小且互不重叠的前缀,为每组设备建立清晰的地址与路由边界。
什么是子网掩码?
IPv4 子网掩码用 1 标记网络位,用 0 标记子网内部地址位。255.255.255.0 与 /24 描述同一边界。
划分 IP 网络的一个理由是什么?
一个理由是为站点、应用或策略组提供可作为明确单位进行路由、监控和控制的地址范围。
VLAN 和子网有什么区别?
VLAN 是二层以太网广播域,子网是三层 IP 前缀。两者常一一对应,但需要分别配置与验证。
什么是 Multinetting?
它是在同一个物理或二层网段上放置多个逻辑 IP 网络。它可用于迁移,但会增加运营复杂度,也不等于路由汇总。



