Enterprise subnet mask & CIDR network architecture planner
Calculate usable host capacity, broadcast boundaries, binary masks, and DHCP lease turnover to design scalable enterprise and guest WiFi networks.
Calculated subnet parameters for 192.168.1.0/22
255.255.252.0
0.0.3.255
192.168.0.0
192.168.3.255
192.168.0.1 - 192.168.3.254
1,022 host addresses
11111111.11111111.11111100.00000000
Estimated daily turnover (~3,120 devices) exceeds available hosts (1,022) by 3.1x. Shorten DHCP lease time to 15-30 minutes or expand subnet.
Balanced capacity for high-density guest WiFi. Combine with a 30-minute DHCP lease time and Proxy ARP to protect wireless airtime.
Planning enterprise WiFi subnets or multi-SSID networks?
Purple provides cloud-managed captive portals, Cloud RADIUS 802.1X authentication, and identity-driven VLAN segregation across complex multi-vendor wireless environments.
Subnet mask and CIDR visualizer
Calculate host ranges, visualize binary network allocations, and design optimal subnets for enterprise WiFi.
लोकल एरिया नेटवर्क (LAN) या वाइड एरिया नेटवर्क (WAN) पर प्रत्येक कनेक्टेड डिवाइस को पैकेट भेजने और प्राप्त करने के लिए एक इंटरनेट प्रोटोकॉल (IP) एड्रेस की आवश्यकता होती है। हालांकि, हजारों डिवाइसों को एक ही अनमैनेज्ड नेटवर्क में असाइन करने से गंभीर ब्रॉडकास्ट कंजेशन, सुरक्षा कमजोरियां और राउटिंग अक्षमताएं पैदा होती हैं। सबनेट मास्किंग बड़े IP नेटवर्क को छोटे, तार्किक रूप से पृथक सब-नेटवर्क में विभाजित करके इस चुनौती को हल करती है, जिन्हें सबनेट के रूप में जाना जाता है।
मुख्य निष्कर्ष: सबनेट मास्किंग
- बाइनरी बिटमास्क विभाजन: एक 32-बिट सबनेट मास्क IPv4 पतों को नेटवर्क पहचानकर्ताओं (बाइनरी 1s) और होस्ट पहचानकर्ताओं (बाइनरी 0s) में विभाजित करता है।
- CIDR लचीलापन: Classless Inter-Domain Routing (CIDR) ने कठोर Class A, B और C एड्रेस ब्लॉकों को परिवर्तनशील प्रीफ़िक्स लंबाई (/8 से /30) से बदल दिया।
- एंटरप्राइज़ गेस्ट WiFi साइज़िंग: उच्च-ट्रैफ़िक वाले स्थानों को MAC रैंडमाइज़ेशन के कारण होने वाले IP पूल की कमी को रोकने के लिए छोटे 30-मिनट के DHCP लीज़ समय के साथ /22 सबनेट (1,022 उपयोग योग्य होस्ट) की आवश्यकता होती है।
- अलगाव के माध्यम से सुरक्षा: गेस्ट WiFi, कॉर्पोरेट उपकरणों और IoT हार्डवेयर को Layer 2 अलगाव के साथ अलग सबनेट पर अलग करने से अनधिकृत पार्श्व स्कैनिंग को रोका जा सकता है।
- एयरटाइम दक्षता: बड़े ब्रॉडकास्ट डोमेन को विभाजित करने से Address Resolution Protocol (ARP) फ़्लड सीमित होते हैं, जिससे सक्रिय क्लाइंट ट्रैफ़िक के लिए वायरलेस स्पेक्ट्रम सुरक्षित रहता है।
सबनेट मास्क क्या है और यह कैसे काम करता है?
एक IPv4 एड्रेस में चार 8-बिट बाइट्स (ऑक्टेट्स) में व्यवस्थित 32 बिट्स होते हैं, जिन्हें डॉटेड-डेसिमल प्रारूप (जैसे 192.168.1.50) में दर्शाया जाता है। डेटा पैकेट को सही ढंग से रूट करने के लिए, नेटवर्क स्विच और राउटर को इस एड्रेस के दो हिस्सों के बीच अंतर करना चाहिए:
- नेटवर्क आइडेंटिफायर (नेटवर्क ID): उस विशिष्ट सब-नेटवर्क को निर्दिष्ट करता है जिससे डिवाइस संबंधित है।
- होस्ट आइडेंटिफायर (होस्ट ID): उस सब-नेटवर्क पर व्यक्तिगत एंडपॉइंट (जैसे लैपटॉप, स्मार्टफोन, एक्सेस पॉइंट, या प्रिंटर) की पहचान करता है।
एक सबनेट मास्क 32-बिट का सहयोगी फ़िल्टर है जो राउटर को बताता है कि नेटवर्क आइडेंटिफायर कहाँ समाप्त होता है और होस्ट आइडेंटिफायर कहाँ से शुरू होता है। बाइनरी में, एक सबनेट मास्क नेटवर्क बिट्स के लिए लगातार 1s और होस्ट बिट्स के लिए लगातार 0s का उपयोग करता है।
जब कोई डिवाइस पैकेट ट्रांसमिट करने का प्रयास करता है, तो उसका ऑपरेटिंग सिस्टम डेस्टिनेशन IP एड्रेस और उसके लोकल सबनेट मास्क के बीच एक बिटवाइज AND ऑपरेशन करता है। यदि परिणामी नेटवर्क एड्रेस लोकल नेटवर्क ID से मेल खाता है, तो पैकेट सीधे लोकल स्विच पर डिलीवर हो जाता है। यदि नेटवर्क ID अलग होते हैं, तो पैकेट को inter-VLAN या WAN राउटिंग के लिए डिफॉल्ट गेटवे राउटर पर फॉरवर्ड कर दिया जाता है।
क्लासफुल नेटवर्किंग बनाम CIDR (क्लासलेस इंटर-डोमेन राउटिंग)
जब 1981 में RFC 791 के तहत IPv4 पेश किया गया था, तो एड्रेस को कठोर, निश्चित लंबाई वाले वर्गों में विभाजित किया गया था:
- Class A (1.0.0.0 से 126.0.0.0): सबनेट मास्क
255.0.0.0(/8 प्रीफ़िक्स)। विशाल बहुराष्ट्रीय संगठनों के लिए आरक्षित, जो प्रति नेटवर्क 16,777,214 होस्ट प्रदान करता है। - Class B (128.0.0.0 से 191.255.0.0): सबनेट मास्क
255.255.0.0(/16 प्रीफ़िक्स)। प्रति नेटवर्क 65,534 होस्ट प्रदान करता है। - Class C (192.0.0.0 से 223.255.255.0): सबनेट मास्क
255.255.255.0(/24 प्रीफ़िक्स)। प्रति नेटवर्क केवल 254 उपयोग योग्य होस्ट प्रदान करता है।
क्लासफुल एलोकेशन अत्यधिक अक्षम साबित हुआ। 500 IP एड्रेस की आवश्यकता वाले एक एंटरप्राइज को Class B नेटवर्क का अनुरोध करने के लिए मजबूर होना पड़ता था, जिससे 65,000 से अधिक अनअसाइन किए गए एड्रेस बर्बाद हो जाते थे। 1993 में, इंटरनेट इंजीनियरिंग टास्क फोर्स (IETF) ने CIDR (RFC 1519) पेश किया, जिससे नेटवर्क एडमिनिस्ट्रेटर स्लैश नोटेशन (जैसे 10.0.0.0/22) का उपयोग करके वेरिएबल-लेंथ सबनेट बना सकते हैं।
पूर्ण IPv4 CIDR और सबनेट मास्क संदर्भ तालिका
निम्नलिखित चीट शीट मानक एंटरप्राइज IPv4 सबनेट आवंटन के लिए सबनेट मास्क, वाइल्डकार्ड मास्क और उपयोग करने योग्य होस्ट क्षमता का विवरण देती है:
| CIDR प्रीफिक्स | सबनेट मास्क | वाइल्डकार्ड मास्क | उपयोग योग्य होस्ट | प्राथमिक एंटरप्राइज उपयोग का मामला |
|---|---|---|---|---|
| /16 | 255.255.0.0 | 0.0.255.255 | 65,534 | एंटरप्राइज कोर बैकबोन / WAN एग्रीगेशन ब्लॉक |
| /20 | 255.255.240.0 | 0.0.15.255 | 4,094 | बड़ा स्टेडियम, एयरपोर्ट टर्मिनल, या यूनिवर्सिटी गेस्ट पूल |
| /21 | 255.255.248.0 | 0.0.7.255 | 2,046 | क्षेत्रीय शॉपिंग सेंटर या बड़ा होटल रिसॉर्ट |
| /22 | 255.255.252.0 | 0.0.3.255 | 1,022 | मानक एंटरप्राइज गेस्ट WiFi (अनुशंसित डिफॉल्ट) |
| /23 | 255.255.254.0 | 0.0.1.255 | 510 | मध्यम आकार का रेस्तरां, बार, या कॉर्पोरेट शाखा कार्यालय |
| /24 | 255.255.255.0 | 0.0.0.255 | 254 | स्टाफ 802.1X कॉर्पोरेट VLAN या सिंगल ऑफिस फ्लोर |
| /26 | 255.255.255.192 | 0.0.0.63 | 62 | बिल्डिंग मैनेजमेंट सिस्टम (BMS) / IoT सेंसर |
| /28 | 255.255.255.240 | 0.0.0.15 | 14 | निजी निवासी अपार्टमेंट / iPSK व्यक्तिगत क्षेत्र नेटवर्क |
| /30 | 255.255.255.252 | 0.0.0.3 | 2 | पॉइंट-टू-पॉइंट राउटर अपलिंक इंटरफेस |
व्यावहारिक उदाहरण: गेस्ट WiFi के लिए /22 सबनेट की गणना करना
बाइनरी अंकगणित में सबनेट मास्क कैसे काम करते हैं, यह समझने के लिए, नेटवर्क ब्लॉक 10.100.0.0/22 का उपयोग करके एक guest WiFi स्कोप को तैयार करने वाली एंटरप्राइज नेटवर्क टीम पर विचार करें:
- प्रीफ़िक्स को बाइनरी मास्क में बदलें: एक /22 प्रीफ़िक्स का अर्थ है कि पहले 22 बिट्स
1पर सेट हैं और शेष 10 बिट्स0पर सेट हैं:11111111.11111111.11111100.00000000 - बाइनरी ऑक्टेट्स को डेसिमल में बदलें:
ऑक्टेट 1:11111111= 255
ऑक्टेट 2:11111111= 255
ऑक्टेट 3:11111100= 252 (128 + 64 + 32 + 16 + 8 + 4)
ऑक्टेट 4:00000000= 0
परिणामी सबनेट मास्क:255.255.252.0 - कुल और उपयोग योग्य होस्ट्स की गणना करें:
कुल IP पते = 2(32 - 22) = 210 = 1,024
उपयोग योग्य होस्ट पते = 1,024 - 2 = 1,022 (नेटवर्क ID10.100.0.0और ब्रॉडकास्ट पता10.100.3.255को घटाकर)। - उपयोग योग्य IP सीमा परिभाषित करें:
10.100.0.1से10.100.3.254तक।
एंटरप्राइज WiFi सबनेट डिज़ाइन: DHCP पूल की कमी को रोकना
वायर्ड कॉर्पोरेट LAN का डिज़ाइन तैयार करने वाले नेटवर्क इंजीनियर आमतौर पर प्रत्येक विभाग को मानक /24 सबनेट (254 एड्रेस) असाइन करते हैं, यह मानते हुए कि डिवाइस हफ्तों तक जुड़े रहेंगे। इसी तर्क को सार्वजनिक और guest WiFi नेटवर्क पर लागू करने से गंभीर परिचालन संबंधी व्यवधान (outages) उत्पन्न हो सकते हैं।
सार्वजनिक स्थलों पर आगंतुकों का आना-जाना बहुत अधिक होता है। इसके अलावा, आधुनिक स्मार्टफोन (iOS 14+, Android 10+, और Windows 11) निजी MAC एड्रेस रैंडमाइजेशन का उपयोग करते हैं, जो नेटवर्क पर फिर से कनेक्ट होने या रोमिंग करने पर नए वर्चुअल हार्डवेयर एड्रेस उत्पन्न करते हैं। 400 समवर्ती आगंतुकों वाला एक शॉपिंग सेंटर या होटल 12 घंटे की अवधि में 1,500 से अधिक DHCP लीज आसानी से खर्च कर सकता है।
यदि guest VLAN एक डिफ़ॉल्ट 24 घंटे के DHCP लीज के साथ /24 सबनेट (254 होस्ट) तक सीमित है, तो एड्रेस पूल दो घंटे के भीतर समाप्त हो जाएगा। इसके बाद आने वाले मेहमानों को कनेक्शन विफलता, API टाइमआउट और Captive Portal लोडिंग त्रुटियों का सामना करना पड़ेगा।
guest WiFi सबनेट आर्किटेक्चर के लिए तीन नियम
- /22 या /21 सबनेट डिप्लॉय करें: पीक डेली टर्नओवर को संभालने के लिए हाई-डेंसिटी गेस्ट SSIDs हेतु कम से कम 1,022 (/22) या 2,046 (/21) उपयोगी IP एड्रेस प्रोविशिन करें।
- शॉर्ट DHCP लीज टाइम लागू करें: गेस्ट DHCP लीज की अवधि 30 से 60 मिनट के बीच सेट करें। जब कोई विजिटर वेन्यू छोड़ता है, तो उसका आवंटित IP एड्रेस जल्दी से उपलब्ध पूल में वापस आ जाता है।
- Layer 2 क्लाइंट आइसोलेशन और प्रॉक्सी ARP सक्षम करें: हालांकि एक /22 सबनेट एक बड़ा ब्रॉडकास्ट डोमेन बनाता है, लेकिन एंटरप्राइज वायरलेस कंट्रोलर वायरलेस क्लाइंट आइसोलेशन को सक्षम करके ब्रॉडकास्ट ओवरहेड को समाप्त कर देते हैं। एक्सेस पॉइंट्स क्लाइंट-टू-क्लाइंट ब्रॉडकास्ट ट्रैफिक को ड्रॉप कर देते हैं और सीधे कंट्रोलर कैश टेबल से ARP अनुरोधों का उत्तर देते हैं, जिससे वायरलेस एयरटाइम सुरक्षित रहता है।
Purple के साथ नेटवर्क सेगमेंटेशन और एक्सेस कंट्रोल को स्वचालित करना
आधुनिक एंटरप्राइज वातावरण को आने वाले मेहमानों, कॉर्पोरेट कर्मचारियों और स्वचालित IoT बिल्डिंग सिस्टम के बीच सूक्ष्म सुरक्षा सीमाओं की आवश्यकता होती है:
- Guest WiFi कैप्टिव प्रबंधन: Purple Guest WiFi ब्रांडेड ऑनबोर्डिंग, सोशल लॉगिन और गेस्ट सबनेट पर ऑटोमेटेड बैंडविड्थ रेट-लिमिटिंग प्रदान करने के लिए एंटरप्राइज हार्डवेयर (Cisco Meraki, Aruba, Ruckus, Juniper Mist) के साथ सीधे इंटीग्रेट होता है।
- बिना पासवर्ड वाला 802.1X स्टाफ एक्सेस: सर्टिफिकेट-आधारित WPA3-Enterprise प्रोफाइल को प्रोविशिन करने के लिए Purple Microsoft Entra ID, Okta, और Google Workspace के साथ इंटीग्रेट होता है, जिससे स्टाफ डिवाइसों को डायनेमिक रूप से प्राइवेट कॉर्पोरेट VLANs में असाइन किया जा सके।
- मल्टी-टेनेंट रेजिडेंशियल आइसोलेशन: बिल्ड-टू-रेंट (BTR) और छात्र आवासों में, Purple प्रत्येक निवासी को एक पृथक /28 पर्सनल सबनेट असाइन करने के लिए Identity Pre-Shared Keys (iPSK) का उपयोग करता है, जिससे यह सुनिश्चित होता है कि पर्सनल IoT डिवाइस (प्रिंटर, स्मार्ट टीवी) पड़ोसी यूनिटों को दिखाई न दें।
वायरलेस सीमाओं को सुरक्षित रखने के बारे में अधिक विवरण के लिए, हमारी पूरी Enterprise WiFi Security Guide देखें या हमारे मुफ़्त Subnet Calculator tool का उपयोग करके अपने कॉन्फ़िगरेशन का परीक्षण करें।



