跳到主要内容

IPv4 指南

什么是子网划分?作用、掩码与规划方法

子网划分使用前缀长度(或 IPv4 子网掩码)把已分配的 IP 地址块拆分为更小前缀。两个核心收益是让地址容量匹配实际网络分段,并为路由或策略控制建立明确边界;最终效果仍取决于网络拓扑和配置。

子网划分快速解答

子网划分建立地址与路由边界

  • 地址规划:根据分段中的接口数量、预期增长、预留以及 IPv4 网络地址或广播地址限制确定前缀大小。CIDR 地址块按 2 的幂次划分;前缀越长,地址块越小。
  • 路由与流量:子网前缀为路由器提供目标边界。只有当前缀连续且拓扑允许时,聚合才能减少对外发布的路由明细。IPv4 可在二层拓扑一致时限制广播范围;IPv6 不使用广播,而使用组播。
  • 安全:子网可作为策略范围,但本身并不是安全控制。隔离还需要实际执行的二层、VRF、路由、防火墙或 ACL 边界,以及身份、认证和监控。仅有子网不能证明满足监管合规要求。
  • 运营:记录 CIDR、网关、路由、DHCP 与 DNS、VLAN 或 VRF、防火墙或 ACL、依赖关系、增长和回退方案,并测试可达性与故障路径。对于租赁 IPv4,子网设计不能取代注册、合同、LOA、IRR 或 RPKI 核验。

什么是子网划分?

子网划分通过增加前缀长度,把已分配的 IP 前缀拆成更小且互不重叠的前缀。对 IPv4 来说,前缀长度与子网掩码描述同一条边界:/24 等于 255.255.255.0。网络位标识子网,其余位标识子网内的地址。

子网是三层地址与路由边界。它不会给 IP 数据包新增字段,也不会自动加密、生成防火墙规则或提升性能。实际效果取决于路由、二层拓扑、VLAN 或 VRF、防火墙、主机控制与设备容量。

子网划分如何工作?

假设组织可以使用 192.0.2.0/24。把前缀增加两位,可得到四个相等的 /26 子网:192.0.2.0/26、192.0.2.64/26、192.0.2.128/26 和 192.0.2.192/26。每个子网有 64 个 IPv4 地址。在传统多接入子网中,首个地址是网络地址,末个是广播地址,通常剩余 62 个主机地址。

常见 IPv4 前缀大小
前缀子网掩码地址总数传统主机地址数
/24255.255.255.0256254
/25255.255.255.128128126
/26255.255.255.1926462
/27255.255.255.2243230
/28255.255.255.2401614
/30255.255.255.25242
/31255.255.255.2542在支持的点到点链路上可用 2 个
/32255.255.255.2551单个主机或路由地址

“总数减二”并非通用规则。符合标准且设备支持时,/31 的两个地址都可用于点到点链路;/32 表示单个 IPv4 地址。选择前应确认设备、协议、云平台与上游要求。

为什么要划分子网?

  • 地址规划:根据接口数量、增长、冗余、预留空间与平台约束选择前缀,避免所有网络都分配过大的地址块。
  • 路由边界:路由器按前缀转发。连续且符合拓扑的分配可以汇总;随意或不连续的子网反而可能增加路由数量。
  • 广播范围:当二层拓扑与三层边界一致时,IPv4 子网可限制广播。IPv6 不使用广播,而使用组播与邻居发现。
  • 策略范围:子网可作为防火墙、ACL、QoS、DHCP、DNS、监控和责任划分的对象,但前缀本身不会执行这些策略。
  • 运营隔离:明确边界有助于控制故障、变更与日志归因,但仍需理解共享依赖和绕行路径。

划分 IP 网络的一个实际理由,是为具有相同路由和策略要求的设备建立明确地址边界。子网划分不会自动让网络更快、更安全或满足合规要求。

子网、VLAN 与 VRF 有什么区别?

网络设计中的不同边界
对象主要层级分隔内容不能单独提供
子网三层IP 地址与路由范围二层隔离或流量授权
VLAN二层以太网广播域IP 规划、路由器或防火墙策略
VRF三层控制平面独立路由表加密或完整租户安全

常见设计是一条子网对应一个 VLAN,但两者不是同义词。多个子网可以共用一个二层网段,一条子网也可跨位置延伸,但都会增加故障处理与策略复杂度。即使属于同一部门,跨子网流量仍需要路由。

Subnetting、Supernetting 与 Multinetting

Subnetting(子网划分)从一个分配块创建更长、更具体的子前缀。Supernetting(超网或路由汇总)用一个更短前缀覆盖多个连续路由;只有发布方控制全部覆盖空间且拓扑能够送达每个地址时才安全,错误汇总会造成流量黑洞。

Multinetting是在同一个物理或二层网段上配置多个逻辑 IP 网络或前缀。它可临时支持迁移或扩容,但会让发现、网关、DHCP、策略和排障更复杂,不能替代明确分段。

如何规划 IPv4 与 IPv6 子网?

  1. 先定义边界:识别站点、故障域、信任区、租户、应用、二层范围、路由责任与流量路径。
  2. 测量需求:按接口而非人数计数,再加入网关、冗余设备、基础设施、增长、临时用途和预留容量。
  3. 选择分配层级:为每个站点或环境保留可汇总地址块。使用 VLSM 时先分配大需求,并记录扩展空间。
  4. 关联依赖控制:记录 VLAN 或 VRF、网关冗余、DHCP 地址池与中继、DNS、路由、防火墙或 ACL、QoS、监控和 IPAM 负责人。
  5. 逐项验证:检查重叠、首末地址、网关、DHCP 排除、返回路由、汇总、安全策略、MTU、故障切换与回滚。
  6. 维护权威 IPAM:保存前缀、用途、状态、负责人、父分配块、站点、路由域、依赖、变更证据与退役状态。

IPv4 与 IPv6 子网规划并不相同

IPv4 规划常在稀缺地址与运营简单之间权衡。IPv6 地址空间大得多,通常应保留层级和标准接口行为,而不是把 LAN 前缀切得很小。/64 是通用 IPv6 主机子网的常见前缀,并支持无状态地址自动配置等机制;只有链路类型与实现明确支持时才使用其他长度。

IPv6 没有广播地址,地址数量也不能照搬 IPv4 规则。双栈网络即使共用 VLAN,也需要分别规划 IPv4 与 IPv6 的策略、日志、DNS 行为和测试。

常见子网划分错误

  • 创建重叠前缀,或在某个接口上配置错误掩码。
  • 把 VLAN 名称、子网、安全区和信任等级当成同一概念。
  • 认为更小子网必然减少路由、延迟或拥塞。
  • 发布汇总路由,却无法到达它覆盖的全部子前缀。
  • 遗漏返回路由、DHCP 中继、DNS、网关冗余、ACL 或防火墙状态。
  • 把 IPv4 主机数量规则用于 IPv6,或未经平台验证就使用 /31、/32。
  • 用完全部地址块,却没有预留、负责人、证据和退役流程。

规划可路由公网 IPv4 子网

拆分公网 IPv4 分配块,不代表每个子前缀都会在全球可达。应确认上游接受的路由、最小前缀长度、下一跳、冗余路径、路由过滤、IRR 与 RPKI 责任、LOA 范围、地理定位、反向 DNS、滥用联系人,以及谁有权发布或继续委托地址。可查看 IPv4 地址指南、战略 IP 地址管理或托管式 IPv4 租赁。

子网划分常见问题

简单来说,什么是子网划分?

它是把一个已分配 IP 前缀拆成更小且互不重叠的前缀,为每组设备建立清晰的地址与路由边界。

什么是子网掩码?

IPv4 子网掩码用 1 标记网络位,用 0 标记子网内部地址位。255.255.255.0 与 /24 描述同一边界。

划分 IP 网络的一个理由是什么?

一个理由是为站点、应用或策略组提供可作为明确单位进行路由、监控和控制的地址范围。

VLAN 和子网有什么区别?

VLAN 是二层以太网广播域,子网是三层 IP 前缀。两者常一一对应,但需要分别配置与验证。

什么是 Multinetting?

它是在同一个物理或二层网段上放置多个逻辑 IP 网络。它可用于迁移,但会增加运营复杂度,也不等于路由汇总。