Pular para o conteúdo principal

Máscara de sub-rede explicada: cálculo de CIDR, sub-redes e design de rede

Por Richard Ellor
14 July 2016
8 min de leitura
Máscara de sub-rede explicada: cálculo de CIDR, sub-redes e design de rede

Cada dispositivo conectado em uma rede local (LAN) ou rede de longa distância (WAN) requer um endereço de Protocolo de Internet (IP) para enviar e receber pacotes. No entanto, atribuir milhares de dispositivos a uma única rede não gerenciada cria congestionamentos de transmissão severos, vulnerabilidades de segurança e ineficiências de roteamento. A máscara de sub-rede resolve esse desafio dividindo grandes redes IP em sub-redes menores e logicamente isoladas, conhecidas como sub-redes.

Pontos importantes: máscara de sub-rede

  • Divisão de máscara de bits binários: Uma máscara de sub-rede de 32 bits divide os endereços IPv4 em identificadores de rede (1s binários) e identificadores de host (0s binários).
  • Flexibilidade do CIDR: O Classless Inter-Domain Routing (CIDR) substituiu os blocos rígidos de endereços de Classe A, B e C por comprimentos de prefixo variáveis (/8 a /30).
  • Dimensionamento de WiFi para visitantes corporativos: Locais de alto tráfego exigem sub-redes /22 (1.022 hosts utilizáveis) com tempos curtos de concessão DHCP de 30 minutos para evitar o esgotamento do pool de IPs causado pela randomização de MAC.
  • Segurança através do isolamento: Segregar o WiFi para visitantes, dispositivos corporativos e hardware de IoT em sub-redes distintas com isolamento de Camada 2 evita varreduras laterais não autorizadas.
  • Eficiência do tempo de transmissão: Dividir domínios de transmissão grandes restringe os fluxos do Address Resolution Protocol (ARP), preservando o espectro sem fio para o tráfego de clientes ativos.

O que é uma máscara de sub-rede e como ela funciona?

Um endereço IPv4 consiste em 32 bits organizados em quatro bytes de 8 bits (octetos), representados no formato decimal com pontos (como 192.168.1.50). Para rotear pacotes de dados corretamente, os switches e roteadores de rede devem distinguir entre duas partes desse endereço:

  1. Identificador de rede (ID de rede): Especifica a sub-rede específica à qual o dispositivo pertence.
  2. Identificador de host (ID de host): Identifica o ponto de extremidade individual (como um notebook, smartphone, ponto de acesso ou impressora) nessa sub-rede.

Uma máscara de sub-rede é um filtro complementar de 32 bits que informa ao roteador onde termina o identificador de rede e onde começa o identificador de host. Em binário, uma máscara de sub-rede usa 1s contíguos para bits de rede e 0s contíguos para bits de host.

Quando um dispositivo tenta transmitir um pacote, seu sistema operacional realiza uma operação lógica AND bit a bit entre o endereço IP de destino e sua máscara de sub-rede local. Se o endereço de rede resultante corresponder ao ID de rede local, o pacote será entregue diretamente através do switch local. Se os IDs de rede forem diferentes, o pacote será encaminhado para o roteador de gateway padrão para roteamento inter-VLAN ou WAN.

Roteamento baseado em classes vs CIDR (Roteamento entre Domínios sem Classe)

Quando o IPv4 foi introduzido em 1981 sob a RFC 791, os endereços eram divididos em classes rígidas de comprimento fixo:

  • Classe A (1.0.0.0 a 126.0.0.0): Máscara de sub-rede 255.0.0.0 (prefixo /8). Reservada para grandes organizações multinacionais, fornecendo 16.777.214 hosts por rede.
  • Classe B (128.0.0.0 a 191.255.0.0): Máscara de sub-rede 255.255.0.0 (prefixo /16). Fornecia 65.534 hosts por network.
  • Classe C (192.0.0.0 a 223.255.255.0): Máscara de sub-rede 255.255.255.0 (prefixo /24). Fornecia apenas 254 hosts utilizáveis por rede.

A alocação baseada em classes provou ser altamente ineficiente. Uma empresa que precisasse de 500 endereços IP era forçada a solicitar uma rede de Classe B, desperdiçando mais de 65.000 endereços não atribuídos. Em 1993, a Internet Engineering Task Force (IETF) introduziu o CIDR (RFC 1519), permitindo que administradores de rede criassem sub-redes de comprimento variável usando a notação de barra (como 10.0.0.0/22).

Tabela de referência completa de CIDR IPv4 e máscara de sub-rede

A tabela de referência rápida a seguir detalha a máscara de sub-rede, a máscara curinga (wildcard) e a capacidade de hosts utilizáveis para alocações padrão de sub-rede IPv4 corporativa:

Prefixo CIDR Máscara de sub-rede Máscara curinga Hosts utilizáveis Caso de uso corporativo principal
/16 255.255.0.0 0.0.255.255 65,534 Backbone central corporativo / Bloco de agregação WAN
/20 255.255.240.0 0.0.15.255 4,094 Grande estádio, terminal de aeroporto ou rede de visitantes de universidade
/21 255.255.248.0 0.0.7.255 2,046 Shopping center regional ou grande resort hoteleiro
/22 255.255.252.0 0.0.3.255 1,022 WiFi de visitantes corporativo padrão (padrão recomendado)
/23 255.255.254.0 0.0.1.255 510 Restaurante, bar ou filial corporativa de médio porte
/24 255.255.255.0 0.0.0.255 254 VLAN corporativa de funcionários 802.1X ou andar de escritório único
/26 255.255.255.192 0.0.0.63 62 Sistemas de gestão predial (BMS) / sensores IoT
/28 255.255.255.240 0.0.0.15 14 Apartamento residencial privado / rede de área pessoal iPSK
/30 255.255.255.252 0.0.0.3 2 Interfaces de uplink de roteador ponto a ponto

Exemplo prático: calculando uma sub-rede /22 para WiFi de visitantes

Para entender como as máscaras de sub-rede operam na aritmética binária, considere uma equipe de rede corporativa provisionando um escopo de guest WiFi usando o bloco de rede 10.100.0.0/22:

  1. Converter prefixo para máscara binária: Um prefixo /22 significa que os primeiros 22 bits são definidos como 1 e os 10 bits restantes são definidos como 0:
    11111111.11111111.11111100.00000000
  2. Converter octetos binários para decimal:
    Octeto 1: 11111111 = 255
    Octeto 2: 11111111 = 255
    Octeto 3: 11111100 = 252 (128 + 64 + 32 + 16 + 8 + 4)
    Octeto 4: 00000000 = 0
    Máscara de sub-rede resultante: 255.255.252.0
  3. Calcular total de hosts e hosts utilizáveis:
    Total de endereços IP = 2(32 - 22) = 210 = 1.024
    Endereços de host utilizáveis = 1.024 - 2 = 1.022 (subtraindo o ID da rede 10.100.0.0 e o Endereço de Transmissão 10.100.3.255).
  4. Definir intervalo de IP utilizável: 10.100.0.1 a 10.100.3.254.

Projeto de sub-rede para WiFi corporativo: prevenindo o esgotamento do pool de DHCP

Os engenheiros de rede que projetam LANs corporativas cabeadas geralmente atribuem sub-redes padrão /24 (254 endereços) para cada departamento, presumindo que os dispositivos permaneçam conectados por semanas. Aplicar essa mesma lógica a redes WiFi públicas e de guest WiFi causa graves interrupções operacionais.

Locais públicos apresentam alta rotatividade de visitantes. Além disso, smartphones modernos (iOS 14+, Android 10+ e Windows 11) utilizam a randomização de endereços MAC privados, gerando novos endereços de hardware virtuais ao se reconectarem ou realizarem roaming entre redes. Um shopping center ou hotel com 400 visitantes simultâneos pode facilmente consumir mais de 1.500 concessões DHCP ao longo de um período de 12 horas.

Se a VLAN de visitantes for restrita a uma sub-rede /24 (254 hosts) com um lease de DHCP padrão de 24 horas, o pool de endereços se esgotará em duas horas. Os visitantes subsequentes enfrentarão falhas de conexão, timeouts de API e erros de carregamento do Captive Portal.

Três regras para arquitetura de sub-rede de guest WiFi

  • Implante sub-redes /22 ou /21: Provisione pelo menos 1.022 (/22) ou 2.046 (/21) endereços IP utilizáveis para SSIDs de convidados de alta densidade para absorver o pico de rotatividade diária.
  • Imponha tempos curtos de concessão de DHCP: Defina a duração das concessões de DHCP para convidados entre 30 e 60 minutos. Quando um visitante sai do local, o endereço IP alocado retorna rapidamente ao pool disponível.
  • Ative o isolamento de clientes de Camada 2 e proxy ARP: Embora uma sub-rede /22 crie um domínio de transmissão maior, os controladores sem fio empresariais eliminam o excesso de transmissões ativando o isolamento de clientes sem fio. Os pontos de acesso descartam o tráfego de transmissão de cliente para cliente e respondem às solicitações ARP diretamente das tabelas de cache do controlador, protegendo o tempo de transmissão sem fio.

Automatizando a segmentação de rede e o controle de acesso com o Purple

Os ambientes corporativos modernos exigem limites de segurança granulares entre visitantes temporários, funcionários corporativos e sistemas de automação predial IoT:

  • Gerenciamento cativo de WiFi para convidados: O Purple Guest WiFi integra-se diretamente ao hardware empresarial (Cisco Meraki, Aruba, Ruckus, Juniper Mist) para fornecer integração personalizada de marca, logins sociais e limitação automatizada de largura de banda em sub-redes de convidados.
  • Acesso de funcionários via 802.1X sem senha: O Purple se integra ao Microsoft Entra ID, Okta e Google Workspace para provisionar perfis WPA3-Enterprise baseados em certificados, atribuindo dinamicamente dispositivos de funcionários a VLANs corporativas privadas.
  • Isolamento residencial multi-tenant: Em propriedades Build-to-Rent (BTR) e acomodações estudantis, o Purple utiliza chaves pré-compartilhadas de identidade (iPSK) para atribuir a cada residente uma sub-rede pessoal /28 isolada, garantindo que dispositivos de IoT pessoais (impressoras, smart TVs) permaneçam invisíveis para as unidades vizinhas.

Para mais detalhes sobre como proteger os limites do wireless, explore nosso Enterprise WiFi Security Guide completo ou teste suas configurações usando nossa ferramenta gratuita de Subnet Calculator tool.

Perguntas frequentes

O que é uma máscara de sub-rede e como ela funciona?

Um endereço IPv4 consiste em 32 bits organizados em quatro bytes de 8 bits (octetos), representados no formato decimal com pontos (como 192.168.1.50 ). Para rotear pacotes de dados corretamente, os switches e roteadores de rede devem distinguir entre duas partes desse endereço: Identificador de rede (ID de rede): Especifica a sub-rede específica à qual o dispositivo pertence. Identificador de host (ID de host): Identifica o ponto de extremidade individual (como um notebook, smartphone, ponto de acesso ou impressora) nessa sub-rede. Uma máscara de sub-rede é um filtro complementar de 32 bits que informa ao roteador onde termina o identificador de rede e onde começa o identificador de host. Em binário, uma máscara de sub-rede usa 1 s contíguos para bits de rede e 0 s contíguos para bits de host. Quando um dispositivo tenta transmitir um pacote, seu sistema operacional realiza uma operação lógica AND bit a bit entre o endereço IP de destino e sua máscara de sub-rede local. Se o endereço de rede resultante corresponder ao ID de rede local, o pacote será entregue diretamente através do switch local. Se os IDs de rede forem diferentes, o pacote será encaminhado para o roteador de gateway padrão para roteamento inter-VLAN ou WAN.

Pronto para começar?

Agende uma demonstração com um de nossos especialistas para ver como a Purple pode ajudar você a atingir seus objetivos de negócio.

Fale com um especialista