Saltar al contenido principal

Máscara de subred explicada: cálculo de CIDR, subredes y diseño de redes

Por Richard Ellor
14 July 2016
8 min de lectura
Máscara de subred explicada: cálculo de CIDR, subredes y diseño de redes

Cada dispositivo conectado en una Red de Área Local (LAN) o una Red de Área Amplia (WAN) requiere una dirección de Protocolo de Internet (IP) para enviar y recibir paquetes. Sin embargo, asignar miles de dispositivos a una sola red no administrada genera una congestión severa por difusión, vulnerabilidades de seguridad e ineficiencias de enrutamiento. La máscara de subred resuelve este desafío al dividir grandes redes IP en subredes más pequeñas y lógicamente aisladas conocidas como subredes.

Puntos clave: máscara de subred

  • División binaria de máscara de bits: Una máscara de subred de 32 bits divide las direcciones IPv4 en identificadores de red (1s binarios) e identificadores de host (0s binarios).
  • Flexibilidad de CIDR: El Enrutamiento Interdominios sin Clases (CIDR) reemplazó los bloques rígidos de direcciones de Clase A, B y C con longitudes de prefijo variables (/8 a /30).
  • Dimensionamiento de WiFi para invitados empresariales: Los lugares de alto tráfico requieren subredes /22 (1,022 hosts utilizables) con tiempos de concesión de DHCP cortos de 30 minutos para evitar el agotamiento del grupo de IP causado por la aleatorización de direcciones MAC.
  • Seguridad mediante el aislamiento: Segregar el WiFi para invitados, los dispositivos corporativos y el hardware IoT en subredes distintas con aislamiento de Capa 2 evita el escaneo lateral no autorizado.
  • Eficiencia del tiempo de aire: Dividir los dominios de transmisión grandes restringe las inundaciones de Protocolo de Resolución de Direcciones (ARP), preservando el espectro inalámbrico para el tráfico activo de los clientes.

¿Qué es una máscara de subred y cómo funciona?

Una dirección IPv4 consta de 32 bits organizados en cuatro bytes (octetos) de 8 bits, representados en formato decimal con puntos (como 192.168.1.50). Para enrutar los paquetes de datos correctamente, los switches y routers de red deben distinguir entre dos partes de esta dirección:

  1. Identificador de red (Network ID): Especifica la subred específica a la que pertenece el dispositivo.
  2. Identificador de host (Host ID): Identifica el endpoint individual (como una laptop, smartphone, punto de acceso o impresora) en esa subred.

Una máscara de subred es un filtro complementario de 32 bits que le indica al router dónde termina el identificador de red y dónde comienza el identificador de host. En binario, una máscara de subred utiliza 1s contiguos para los bits de red y 0s contiguos para los bits de host.

Cuando un dispositivo intenta transmitir un paquete, su sistema operativo realiza una operación lógica AND bit a bit entre la dirección IP de destino y su máscara de subred local. Si la dirección de red resultante coincide con el ID de red local, el paquete se entrega directamente a través del switch local. Si los IDs de red difieren, el paquete se reenvía al router de la puerta de enlace predeterminada para el enrutamiento inter-VLAN o WAN.

Redes basadas en clases frente a CIDR (Enrutamiento Interdominio sin Clases)

Cuando se introdujo IPv4 en 1981 bajo la norma RFC 791, las direcciones se dividían en clases rígidas de longitud fija:

  • Clase A (1.0.0.0 a 126.0.0.0): Máscara de subred 255.0.0.0 (prefijo /8). Reservada para organizaciones multinacionales masivas, proporcionando 16,777,214 hosts por red.
  • Clase B (128.0.0.0 a 191.255.0.0): Máscara de subred 255.255.0.0 (prefijo /16). Proporcionaba 65,534 hosts por red.
  • Clase C (192.0.0.0 a 223.255.255.0): Máscara de subred 255.255.255.0 (prefijo /24). Proporcionaba solo 254 hosts utilizables por red.

La asignación basada en clases resultó sumamente ineficiente. Una empresa que requería 500 direcciones IP se veía obligada a solicitar una red de Clase B, desperdiciando más de 65,000 direcciones no asignadas. En 1993, el Grupo de Trabajo de Ingeniería de Internet (IETF) introdujo CIDR (RFC 1519), lo que permite a los administradores de red crear subredes de longitud variable utilizando la notación de barra diagonal (como 10.0.0.0/22).

Tabla de referencia completa de CIDR IPv4 y máscaras de subred

La siguiente tabla de referencia detalla la máscara de subred, la máscara comodín (wildcard mask) y la capacidad de hosts útiles para las asignaciones de subred IPv4 empresariales estándar:

Prefijo CIDR Máscara de subred Máscara comodín (wildcard) Hosts utilizables Caso de uso empresarial principal
/16 255.255.0.0 0.0.255.255 65,534 Troncal central empresarial / Bloque de agregación WAN
/20 255.255.240.0 0.0.15.255 4,094 Estadio grande, terminal de aeropuerto o grupo de invitados universitarios
/21 255.255.248.0 0.0.7.255 2,046 Centro comercial regional o gran complejo hotelero
/22 255.255.252.0 0.0.3.255 1,022 WiFi de invitados empresarial estándar (predeterminado recomendado)
/23 255.255.254.0 0.0.1.255 510 Restaurante mediano, bar o sucursal corporativa
/24 255.255.255.0 0.0.0.255 254 VLAN corporativa 802.1X para el personal o piso de oficina único
/26 255.255.255.192 0.0.0.63 62 Sistemas de gestión de edificios (BMS) / sensores IoT
/28 255.255.255.240 0.0.0.15 14 Departamento residencial privado / red de área personal iPSK
/30 255.255.255.252 0.0.0.3 2 Interfaces de enlace ascendente de router punto a punto

Ejemplo práctico: cálculo de una subred /22 para WiFi de invitados

Para comprender cómo operan las máscaras de subred en la aritmética binaria, considere a un equipo de redes empresariales que aprovisiona un rango de guest WiFi utilizando el bloque de red 10.100.0.0/22:

  1. Convertir prefijo a máscara binaria: Un prefijo /22 significa que los primeros 22 bits están configurados en 1 y los 10 bits restantes en 0:
    11111111.11111111.11111100.00000000
  2. Convertir octetos binarios a decimal:
    Octeto 1: 11111111 = 255
    Octeto 2: 11111111 = 255
    Octeto 3: 11111100 = 252 (128 + 64 + 32 + 16 + 8 + 4)
    Octeto 4: 00000000 = 0
    Máscara de subred resultante: 255.255.252.0
  3. Calcular hosts totales y utilizables:
    Direcciones IP totales = 2(32 - 22) = 210 = 1,024
    Direcciones de host utilizables = 1,024 - 2 = 1,022 (restando el ID de red 10.100.0.0 y la dirección de broadcast 10.100.3.255).
  4. Definir rango de IP utilizable: de 10.100.0.1 a 10.100.3.254.

Diseño de subredes para WiFi empresarial: prevención del agotamiento del pool de DHCP

Los ingenieros de redes que diseñan LAN corporativas cableadas suelen asignar subredes estándar /24 (254 direcciones) a cada departamento, asumiendo que los dispositivos permanecen conectados durante semanas. Aplicar esta misma lógica a redes de guest WiFi y públicas provoca graves interrupciones operativas.

Los recintos públicos experimentan una alta rotación de visitantes. Además, los teléfonos inteligentes modernos (iOS 14+, Android 10+ y Windows 11) emplean una aleatorización de direcciones MAC privadas, lo que genera nuevas direcciones de hardware virtuales al reconectarse o realizar roaming entre redes. Un centro comercial o un hotel con 400 visitantes simultáneos puede consumir fácilmente más de 1,500 concesiones DHCP en un período de 12 horas.

Si la VLAN de invitados está restringida a una subred /24 (254 hosts) con una concesión DHCP predeterminada de 24 horas, el pool de direcciones se agotará en dos horas. Los invitados posteriores experimentarán fallas de conexión, tiempos de espera de la API agotados y errores de carga del Captive Portal.

Tres reglas para la arquitectura de subredes de guest WiFi

  • Implementar subredes /22 o /21: Aprovisione al menos 1,022 (/22) o 2,046 (/21) direcciones IP utilizables para SSIDs de invitados de alta densidad con el fin de absorber la rotación máxima diaria.
  • Forzar tiempos cortos de concesión DHCP: Establezca la duración de las concesiones DHCP para invitados entre 30 y 60 minutos. Cuando un visitante abandona el lugar, su dirección IP asignada regresa rápidamente al pool disponible.
  • Habilitar aislamiento de clientes en Capa 2 y proxy ARP: Aunque una subred /22 crea un dominio de difusión más grande, los controladores inalámbricos empresariales eliminan la sobrecarga de difusión al habilitar el aislamiento de clientes inalámbricos. Los puntos de acceso descartan el tráfico de difusión de cliente a cliente y responden a las solicitudes ARP directamente desde las tablas caché del controlador, protegiendo el tiempo de aire inalámbrico.

Automatización de la segmentación de red y el control de acceso con Purple

Los entornos empresariales modernos requieren límites de seguridad granulares entre los usuarios invitados, el personal corporativo y los sistemas automatizados de IoT del edificio:

  • Gestión cautiva de WiFi para invitados: Purple Guest WiFi se integra directamente con el hardware empresarial (Cisco Meraki, Aruba, Ruckus, Juniper Mist) para ofrecer un inicio de sesión personalizado, accesos mediante redes sociales y limitación automatizada de ancho de banda en subredes de invitados.
  • Acceso de personal mediante 802.1X sin contraseña: Purple se integra con Microsoft Entra ID, Okta y Google Workspace para aprovisionar perfiles WPA3-Enterprise basados en certificados, asignando de forma dinámica los dispositivos del personal a VLANs corporativas privadas.
  • Aislamiento residencial multi-inquilino: En propiedades Build-to-Rent (BTR) y residencias estudiantiles, Purple utiliza claves precompartidas de identidad (iPSK) para asignar a cada residente una subred personal /28 aislada, garantizando que los dispositivos IoT personales (impresoras, smart TVs) permanezcan invisibles para los departamentos vecinos.

Para obtener más detalles sobre cómo asegurar los límites inalámbricos, explore nuestra Enterprise WiFi Security Guide completa o pruebe sus configuraciones utilizando nuestra herramienta gratuita Subnet Calculator tool.

Preguntas frecuentes

¿Qué es una máscara de subred y cómo funciona?

Una dirección IPv4 consta de 32 bits organizados en cuatro bytes (octetos) de 8 bits, representados en formato decimal con puntos (como 192.168.1.50 ). Para enrutar los paquetes de datos correctamente, los switches y routers de red deben distinguir entre dos partes de esta dirección: Identificador de red (Network ID): Especifica la subred específica a la que pertenece el dispositivo. Identificador de host (Host ID): Identifica el endpoint individual (como una laptop, smartphone, punto de acceso o impresora) en esa subred. Una máscara de subred es un filtro complementario de 32 bits que le indica al router dónde termina el identificador de red y dónde comienza el identificador de host. En binario, una máscara de subred utiliza 1 s contiguos para los bits de red y 0 s contiguos para los bits de host. Cuando un dispositivo intenta transmitir un paquete, su sistema operativo realiza una operación lógica AND bit a bit entre la dirección IP de destino y su máscara de subred local. Si la dirección de red resultante coincide con el ID de red local, el paquete se entrega directamente a través del switch local. Si los IDs de red difieren, el paquete se reenvía al router de la puerta de enlace predeterminada para el enrutamiento inter-VLAN o WAN.

¿Todo listo para comenzar?

Agenda una demostración con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto