Saltar para o conteúdo principal

Máscara de sub-rede explicada: cálculo CIDR, sub-redes e design de rede

Por Richard Ellor
14 July 2016
8 min de leitura
Máscara de sub-rede explicada: cálculo CIDR, sub-redes e design de rede

Todos os dispositivos ligados numa rede local (LAN) ou numa rede de área alargada (WAN) necessitam de um endereço de Protocolo de Internet (IP) para enviar e receber pacotes. No entanto, atribuir milhares de dispositivos a uma única rede não gerida cria um congestionamento grave de difusão (broadcast), vulnerabilidades de segurança e ineficiências de encaminhamento. A máscara de sub-rede resolve este desafio dividindo grandes redes IP em sub-redes mais pequenas e logicamente isoladas.

Pontos-chave: máscaras de sub-rede

  • Divisão de máscara de bits binária: Uma máscara de sub-rede de 32 bits divide os endereços IPv4 em identificadores de rede (1s binários) e identificadores de host (0s binários).
  • Flexibilidade do CIDR: O Classless Inter-Domain Routing (CIDR) substituiu os blocos de endereços rígidos das Classes A, B e C por comprimentos de prefixo variáveis (/8 a /30).
  • Dimensionamento de WiFi de convidados empresarial: Locais com tráfego elevado requerem sub-redes /22 (1.022 hosts utilizáveis) com tempos de concessão DHCP curtos de 30 minutos para evitar o esgotamento do conjunto de IPs causado pela aleatorização de MAC.
  • Segurança através do isolamento: Segregar o WiFi de convidados, os dispositivos corporativos e o hardware IoT em sub-redes distintas com isolamento de Camada 2 impede a monitorização lateral não autorizada.
  • Eficiência do tempo de antena (airtime): Dividir grandes domínios de difusão (broadcast) restringe os fluxos excessivos de Address Resolution Protocol (ARP), preservando o espectro sem fios para o tráfego de clientes ativos.

O que é uma máscara de sub-rede e como funciona?

Um endereço IPv4 consiste em 32 bits organizados em quatro bytes de 8 bits (octetos), representados no formato decimal separado por pontos (como 192.168.1.50). Para encaminhar pacotes de dados corretamente, os switches de rede e routers devem distinguir entre duas partes deste endereço:

  1. Identificador de rede (ID de rede): Especifica a sub-rede específica à qual o dispositivo pertence.
  2. Identificador de anfitrião (ID de anfitrião): Identifica o dispositivo final individual (como um portátil, smartphone, ponto de acesso ou impressora) nessa sub-rede.

Uma máscara de sub-rede é um filtro complementar de 32 bits que indica ao router onde termina o identificador de rede e onde começa o identificador de anfitrião. Em binário, uma máscara de sub-rede utiliza 1s contíguos para os bits de rede e 0s contíguos para os bits de anfitrião.

Quando um dispositivo tenta transmitir um pacote, o seu sistema operativo realiza uma operação lógica AND bit a bit entre o endereço IP de destino e a sua máscara de sub-rede local. Se o endereço de rede resultante corresponder ao ID da rede local, o pacote é entregue diretamente através do comutador (switch) local. Se os IDs de rede forem diferentes, o pacote é encaminhado para o router do gateway predefinido para encaminhamento inter-VLAN ou WAN.

Redes com classes (Classful) vs CIDR (Classless Inter-Domain Routing)

Quando o IPv4 foi introduzido em 1981 ao abrigo do RFC 791, os endereços estavam divididos em classes rígidas e de comprimento fixo:

  • Classe A (1.0.0.0 a 126.0.0.0): Máscara de sub-rede 255.0.0.0 (prefixo /8). Reservada para grandes organizações multinacionais, fornecendo 16.777.214 hosts por rede.
  • Classe B (128.0.0.0 a 191.255.0.0): Máscara de sub-rede 255.255.0.0 (prefixo /16). Fornecia 65.534 hosts por rede.
  • Classe C (192.0.0.0 a 223.255.255.0): Máscara de sub-rede 255.255.255.0 (prefixo /24). Fornecia apenas 254 hosts utilizáveis por rede.

A alocação com classes (classful) revelou-se altamente ineficiente. Uma empresa que necessitasse de 500 endereços IP era forçada a solicitar uma rede de Classe B, desperdiçando mais de 65.000 endereços não atribuídos. Em 1993, a Internet Engineering Task Force (IETF) introduziu o CIDR (RFC 1519), permitindo aos administradores de rede criar sub-redes de comprimento variável utilizando a notação de barra (como 10.0.0.0/22).

Tabela de referência completa de CIDR IPv4 e máscaras de sub-rede

A seguinte tabela de referência rápida detalha a máscara de sub-rede, a máscara de wildcard e a capacidade de anfitriões utilizáveis para atribuições de sub-rede IPv4 empresariais padrão:

Prefixo CIDR Máscara de sub-rede Máscara wildcard Hosts utilizáveis Caso de uso empresarial principal
/16 255.255.0.0 0.0.255.255 65,534 Backbone central empresarial / Bloco de agregação WAN
/20 255.255.240.0 0.0.15.255 4,094 Grande estádio, terminal de aeroporto ou rede de convidados universitária
/21 255.255.248.0 0.0.7.255 2,046 Centro comercial regional ou grande resort hoteleiro
/22 255.255.252.0 0.0.3.255 1,022 WiFi de convidados empresarial padrão (predefinição recomendada)
/23 255.255.254.0 0.0.1.255 510 Restaurante de média dimensão, bar ou filial corporativa
/24 255.255.255.0 0.0.0.255 254 VLAN corporativa 802.1X para funcionários ou piso de escritório individual
/26 255.255.255.192 0.0.0.63 62 Sistemas de gestão de edifícios (BMS) / sensores de IoT
/28 255.255.255.240 0.0.0.15 14 Apartamento residencial privado / rede de área pessoal iPSK
/30 255.255.255.252 0.0.0.3 2 Interfaces de uplink de router ponto a ponto

Exemplo prático: calcular uma sub-rede /22 para WiFi de convidados

Para compreender como funcionam as máscaras de sub-rede em aritmética binária, considere uma equipa de rede empresarial a aprovisionar um âmbito de guest WiFi utilizando o bloco de rede 10.100.0.0/22:

  1. Converter prefixo em máscara binária: Um prefixo /22 significa que os primeiros 22 bits estão definidos como 1 e os restantes 10 bits estão definidos como 0:
    11111111.11111111.11111100.00000000
  2. Converter octetos binários em decimal:
    Octeto 1: 11111111 = 255
    Octeto 2: 11111111 = 255
    Octeto 3: 11111100 = 252 (128 + 64 + 32 + 16 + 8 + 4)
    Octeto 4: 00000000 = 0
    Máscara de sub-rede resultante: 255.255.252.0
  3. Calcular hosts totais e utilizáveis:
    Total de endereços IP = 2(32 - 22) = 210 = 1.024
    Endereços de host utilizáveis = 1.024 - 2 = 1.022 (subtraindo o ID de Rede 10.100.0.0 e o Endereço de Broadcast 10.100.3.255).
  4. Definir intervalo de IP utilizável: de 10.100.0.1 a 10.100.3.254.

Desenho de sub-redes de WiFi empresarial: evitar o esgotamento do pool de DHCP

Os engenheiros de rede que desenham LANs corporativas com fios normalmente atribuem sub-redes padrão /24 (254 endereços) a cada departamento, assumindo que os dispositivos permanecem ligados durante semanas. Aplicar esta mesma lógica a redes de guest WiFi públicas e de convidados causa falhas operacionais graves.

Os espaços públicos registam uma elevada rotatividade de visitantes. Além disso, os smartphones modernos (iOS 14+, Android 10+ e Windows 11) utilizam a aleatorização de endereços MAC privados, gerando novos endereços de hardware virtuais ao ligarem-se novamente ou ao fazerem roaming entre redes. Um centro comercial ou hotel com 400 visitantes simultâneos pode facilmente consumir mais de 1500 concessões DHCP num período de 12 horas.

Se a VLAN de convidados estiver limitada a uma sub-rede /24 (254 anfitriões) com uma concessão DHCP padrão de 24 horas, o conjunto de endereços irá esgotar-se em duas horas. Os convidados seguintes irão deparar-se com falhas de ligação, tempos limite de API esgotados e erros de carregamento do Captive Portal.

Três regras para arquitetura de sub-redes de guest WiFi

  • Implementar sub-redes /22 ou /21: Provisione pelo menos 1.022 (/22) ou 2.046 (/21) endereços IP utilizáveis para SSIDs de convidados de alta densidade para absorver a rotatividade diária de pico.
  • Impor tempos curtos de concessão DHCP (lease times): Defina a duração das concessões DHCP de convidados entre 30 e 60 minutos. Quando um visitante sai do espaço, o endereço IP que lhe foi alocado regressa rapidamente ao conjunto disponível.
  • Ativar isolamento de clientes de Camada 2 e proxy ARP: Embora uma sub-rede /22 crie um domínio de difusão (broadcast domain) maior, os controladores sem fios empresariais eliminam a sobrecarga de difusão ao ativar o isolamento de clientes sem fios. Os pontos de acesso descartam o tráfego de difusão de cliente para cliente e respondem aos pedidos ARP diretamente a partir das tabelas de cache do controlador, protegendo o tempo de antena sem fios.

Automatizar a segmentação de rede e controlo de acessos com o Purple

Os ambientes empresariais modernos exigem limites de segurança granulares entre visitantes convidados, colaboradores corporativos e sistemas IoT automatizados de edifícios:

  • Gestão de portal cativo para WiFi de convidados: O Purple Guest WiFi integra-se diretamente com hardware empresarial (Cisco Meraki, Aruba, Ruckus, Juniper Mist) para disponibilizar integração de utilizadores personalizada com a marca, inícios de sessão através de redes sociais e limitação automática de largura de banda em sub-redes de convidados.
  • Acesso sem palavra-passe para funcionários através de 802.1X: O Purple integra-se com o Microsoft Entra ID, Okta e Google Workspace para provisionar perfis WPA3-Enterprise baseados em certificados, atribuindo de forma dinâmica os dispositivos dos funcionários a VLANs corporativas privadas.
  • Isolamento residencial multi-inquilino: Em habitação Build-to-Rent (BTR) e alojamento de estudantes, o Purple utiliza Identity Pre-Shared Keys (iPSK) para atribuir a cada residente uma sub-rede pessoal /28 isolada, garantindo que os dispositivos IoT pessoais (impressoras, Smart TVs) permanecem invisíveis para as frações vizinhas.

Para mais detalhes sobre como proteger os limites sem fios, explore o nosso Enterprise WiFi Security Guide completo ou teste as suas configurações utilizando a nossa ferramenta gratuita Subnet Calculator tool.

Perguntas frequentes

O que é uma máscara de sub-rede e como funciona?

Um endereço IPv4 consiste em 32 bits organizados em quatro bytes de 8 bits (octetos), representados no formato decimal separado por pontos (como 192.168.1.50 ). Para encaminhar pacotes de dados corretamente, os switches de rede e routers devem distinguir entre duas partes deste endereço: Identificador de rede (ID de rede): Especifica a sub-rede específica à qual o dispositivo pertence. Identificador de anfitrião (ID de anfitrião): Identifica o dispositivo final individual (como um portátil, smartphone, ponto de acesso ou impressora) nessa sub-rede. Uma máscara de sub-rede é um filtro complementar de 32 bits que indica ao router onde termina o identificador de rede e onde começa o identificador de anfitrião. Em binário, uma máscara de sub-rede utiliza 1 s contíguos para os bits de rede e 0 s contíguos para os bits de anfitrião. Quando um dispositivo tenta transmitir um pacote, o seu sistema operativo realiza uma operação lógica AND bit a bit entre o endereço IP de destino e a sua máscara de sub-rede local. Se o endereço de rede resultante corresponder ao ID da rede local, o pacote é entregue diretamente através do comutador (switch) local. Se os IDs de rede forem diferentes, o pacote é encaminhado para o router do gateway predefinido para encaminhamento inter-VLAN ou WAN.

Pronto para começar?

Agende uma demonstração com um dos nossos especialistas para ver como a Purple pode ajudá-lo a atingir os seus objetivos de negócio.

Fale com um especialista