跳至主要内容

子网掩码详解:CIDR计算、子网划分与网络设计

作者:Richard Ellor
14 July 2016
3 分钟阅读
子网掩码详解:CIDR计算、子网划分与网络设计
Interactive network toolEnterprise subnet masking & CIDR architect

Enterprise subnet mask & CIDR network architecture planner

Calculate usable host capacity, broadcast boundaries, binary masks, and DHCP lease turnover to design scalable enterprise and guest WiFi networks.

Private ranges: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16
/16 (65k hosts)/22 (1,022 hosts)/30 (2 hosts)
1001,200 devices5,000
30 mins2 hours8 hours

Calculated subnet parameters for 192.168.1.0/22

Subnet Mask

255.255.252.0

Wildcard Mask

0.0.3.255

Network Address

192.168.0.0

Broadcast Address

192.168.3.255

Usable Host Range

192.168.0.1 - 192.168.3.254

Total Usable Hosts

1,022 host addresses

Binary Subnet Mask (32 bits)

11111111.11111111.11111100.00000000

DHCP Pool CapacityEXHAUSTION WARNING

Estimated daily turnover (~3,120 devices) exceeds available hosts (1,022) by 3.1x. Shorten DHCP lease time to 15-30 minutes or expand subnet.

WiFi Broadcast Airtime OverheadMODERATE

Balanced capacity for high-density guest WiFi. Combine with a 30-minute DHCP lease time and Proxy ARP to protect wireless airtime.

Planning enterprise WiFi subnets or multi-SSID networks?

Purple provides cloud-managed captive portals, Cloud RADIUS 802.1X authentication, and identity-driven VLAN segregation across complex multi-vendor wireless environments.

Interactive Network Tool

Subnet mask and CIDR visualizer

Calculate host ranges, visualize binary network allocations, and design optimal subnets for enterprise WiFi.

Quick presets:
Subnet mask
255.255.252.0
Wildcard: 0.0.3.255
Usable host capacity
1,022 hosts
Total IPs: 1,024 (2 reserved)
Network address
192.168.8.0/22
Broadcast: 192.168.11.255
Usable host range
192.168.8.1
to 192.168.11.254
32-bit binary bitmask breakdown (/22)
Network bits (22)Host bits (10)
Octet 1
11111111
Octet 2
11111111
Octet 3
11111100
Octet 4
00000000
Looking for enterprise network automation? Purple combines captive portal guest management, 802.1X Cloud RADIUS, and dynamic VLAN assignment for seamless subnet isolation.

局域网(LAN)或广域网(WAN)上的每个连接设备都需要一个互联网协议(IP)地址来发送和接收数据包。然而,将数千台设备分配到单个未管理的网络中会导致严重的广播拥堵、安全漏洞和路由效率低下。子网掩码通过将大型 IP 网络划分为更小的、逻辑上隔离的子网络(即子网)来解决这一挑战。

关键要点:子网掩码

  • 二进制位掩码划分: 32 位子网掩码将 IPv4 地址划分为网络标识符(二进制 1)和主机标识符(二进制 0)。
  • CIDR 的灵活性: 无类别域间路由(CIDR)取代了固定的 A 类、B 类和 C 类地址块,引入了可变前缀长度(/8 至 /30)。
  • 企业访客 WiFi 规划: 高流量场所需要 /22 子网(1,022 个可用主机)并配合 30 分钟的短 DHCP 租约时间,以防止 MAC 随机化导致 IP 地址池耗尽。
  • 通过隔离保障安全: 将访客 WiFi、企业设备和 IoT 硬件划分到不同的子网中,并辅以二层隔离,以防止未经授权的横向扫描。
  • 空口效率: 划分大型广播域可以限制地址解析协议(ARP)泛洪,从而为活跃客户端流量保留无线频谱。

什么是子网掩码,它是如何工作的?

一个 IPv4 地址由 32 位组成,分为四个 8 位字节(八位位组),以点分十进制格式表示(例如 192.168.1.50)。为了正确路由数据包,网络交换机和路由器必须区分该地址的两个部分:

  1. 网络标识符(网络 ID):指定设备所属的特定子网。
  2. 主机标识符(主机 ID):标识该子网上的单个终端设备(例如笔记本电脑、智能手机、接入点或打印机)。

子网掩码是一个 32 位的辅助过滤器,用于告知路由器网络标识符在何处结束,以及主机标识符在何处开始。在二进制中,子网掩码使用连续的 1 表示网络位,使用连续的 0 表示主机位。

当设备尝试传输数据包时,其操作系统会在目的 IP 地址与本地子网掩码之间执行按位 与(AND) 操作。如果生成的网络地址与本地网络 ID 匹配,数据包将直接通过本地交换机进行传输。如果网络 ID 不同,数据包将被转发到默认网关路由器进行 VLAN 间路由或 WAN 路由。

有类网络对比 CIDR (无类别域间路由)

在 1981 年根据 RFC 791 引入 IPv4 时,地址被划分为严格、固定长度的类别:

  • A 类(1.0.0.0 至 126.0.0.0): 子网掩码为 255.0.0.0(/8 前缀)。专为大型跨国组织保留,每个网络可提供 16,777,214 个主机。
  • B 类(128.0.0.0 至 191.255.0.0): 子网掩码为 255.255.0.0(/16 前缀)。每个网络可提供 65,534 个主机。
  • C 类(192.0.0.0 至 223.255.255.0): 子网掩码为 255.255.255.0(/24 前缀)。每个网络仅提供 254 个可用主机。

有类地址分配已被证明是非常低效的。一家需要 500 个 IP 地址的企业被迫申请一个 B 类网络,从而浪费了超过 65,000 个未分配的地址。1993年,互联网工程任务组(IETF)引入了 CIDR(RFC 1519),允许网络管理员使用斜线表示法(例如 10.0.0.0/22)来创建可变长度的子网。

完整 IPv4 CIDR 和子网掩码参考表

以下速查表详细列出了标准企业 IPv4 子网分配的子网掩码、通配符掩码和可用主机容量:

CIDR 前缀 子网掩码 通配符掩码 可用主机数 主要企业应用场景
/16 255.255.0.0 0.0.255.255 65,534 企业核心骨干网 / WAN 聚合分块
/20 255.255.240.0 0.0.15.255 4,094 大型体育馆、机场航站楼或大学访客地址池
/21 255.255.248.0 0.0.7.255 2,046 区域购物中心或大型度假酒店
/22 255.255.252.0 0.0.3.255 1,022 标准企业访客 WiFi(推荐默认设置)
/23 255.255.254.0 0.0.1.255 510 中型餐厅、酒吧或公司分支办公室
/24 255.255.255.0 0.0.0.255 254 员工 802.1X 公司 VLAN 或单个办公楼层
/26 255.255.255.192 0.0.0.63 62 楼宇管理系统 (BMS) / IoT 传感器
/28 255.255.255.240 0.0.0.15 14 私人居民公寓 / iPSK 个人局域网
/30 255.255.255.252 0.0.0.3 2 点对点路由器上行链路接口

实操示例:计算访客 WiFi 的 /22 子网

要了解子网掩码在二进制运算中是如何工作的,假设企业网络团队使用网络块 10.100.0.0/22 来配置访客 WiFi 范围:

  1. 将前缀转换为二进制掩码: /22 前缀意味着前 22 位设为 1,其余 10 位设为 0
    11111111.11111111.11111100.00000000
  2. 将二进制八位组转换为十进制:
    第 1 个八位组:11111111 = 255
    第 2 个八位组:11111111 = 255
    第 3 个八位组:11111100 = 252 (128 + 64 + 32 + 16 + 8 + 4)
    第 4 个八位组:00000000 = 0
    生成的子网掩码:255.255.252.0
  3. 计算总主机数和可用主机数:
    总 IP 地址数 = 2(32 - 22) = 210 = 1,024
    可用主机地址数 = 1,024 - 2 = 1,022(减去网络 ID 10.100.0.0 和广播地址 10.100.3.255)。
  4. 确定可用 IP 范围: 10.100.0.110.100.3.254

企业 WiFi 子网设计:防止 DHCP 地址池枯竭

设计有线企业局域网的网络工程师通常会为每个部门分配标准的 /24 子网(254 个地址),并假设设备会保持连接数周。将这一逻辑应用于公共和 访客 WiFi 网络会导致严重的业务中断。

公共场所的访客流动率极高。此外,现代智能手机(iOS 14+、Android 10+ 和 Windows 11)采用了私有 MAC 地址随机化技术,在重新连接或在网络间漫游时会生成新的虚拟硬件地址。一个拥有 400 名并发访客的购物中心或酒店,在 12 小时内可以轻松消耗超过 1,500 个 DHCP 租约。

如果访客 VLAN 被限制在 /24 子网(254 个主机)内,且默认 DHCP 租期为 24 小时,则地址池将在两小时内耗尽。随后的访客将遇到连接失败、API 超时和 Captive Portal 加载错误等问题。

访客 WiFi 子网架构的三大规则

  • 部署 /22 或 /21 子网:为高密度访客 SSID 配置至少 1,022 (/22) 或 2,046 (/21) 个可用 IP 地址,以应对每日高峰期的周转率。
  • 强制执行短 DHCP 租约时间:将访客 DHCP 租约期限设置在 30 至 60 分钟之间。当访客离开场所时,其分配的 IP 地址会迅速返回到可用地址池中。
  • 启用二层客户端隔离和代理 ARP:虽然 /22 子网会创建更大的广播域,但企业级无线控制器通过启用无线客户端隔离可以消除广播开销。接入点会丢弃客户端到客户端的广播流量,并直接从控制器缓存表中回答 ARP 请求,从而保护无线空口资源。

使用 Purple 自动化网络分段和访问控制

现代企业环境需要在访客、企业员工和自动化 IoT 楼宇系统之间建立细粒度的安全边界:

  • 访客 WiFi 强制门户管理:Purple Guest WiFi 与企业级硬件(Cisco Meraki, Aruba, Ruckus, Juniper Mist)直接集成,在访客子网上提供品牌化入网、社交媒体登录和自动化带宽限速。
  • 免密码 802.1X 员工访问:Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 集成,以配置基于证书的 WPA3-Enterprise 配置文件,将员工设备动态分配到私有企业 VLAN。
  • 多租户住宅隔离:在长租公寓(BTR)和学生公寓中,Purple 使用 Identity Pre-Shared Keys (iPSK) 为每位居民分配一个隔离的 /28 个人子网,确保个人 IoT 设备(打印机、智能电视)对邻近单元保持不可见。

有关保护无线边界安全的更多详细信息,请参阅我们的完整 Enterprise WiFi 安全指南 或使用我们的免费 子网计算器工具 来测试您的配置。

常见问题

What is a subnet mask and how does it determine network and host portions?

A subnet mask is a 32-bit number used in IPv4 networking to separate the IP address into a network identifier and a host identifier. By performing a bitwise AND operation between an IP address and its subnet mask, routers and switches determine whether a destination packet is located within the local subnet or must be routed through a default gateway.

What is the difference between CIDR notation and traditional classful subnetting?

Classful networking originally categorized IP addresses into rigid Class A (/8), Class B (/16), and Class C (/24) blocks, leading to massive address waste. Classless Inter-Domain Routing (CIDR) replaced this by allowing variable-length subnet masking (VLSM), enabling network engineers to allocate exact prefix lengths (such as /22 or /28) tailored to specific venue requirements.

Why is a /22 subnet recommended for high-density public guest WiFi networks?

A /22 subnet provides 1,022 usable host addresses, offering sufficient capacity for high visitor turnover in public venues like stadiums, shopping centers, and hotels. When paired with short 15 to 30 minute DHCP lease times, a /22 prevents address exhaustion while keeping broadcast domains small enough to avoid degrading wireless airtime.

How do large subnet broadcast domains degrade enterprise WiFi performance?

In wireless networks, broadcast and multicast frames (such as ARP requests and mDNS discovery) are transmitted at low base data rates across all connected access points. Oversized flat subnets (like /20 or /16) generate heavy broadcast traffic that floods wireless channels, consuming airtime and creating latency for client devices.

How does Layer 2 client isolation protect subnets in public WiFi environments?

Layer 2 client isolation prevents wireless devices on the same subnet or VLAN from communicating directly with each other. This stops malicious scanning, ARP spoofing, and man-in-the-middle attacks, ensuring guest devices can only reach the default gateway and authorized internet destinations.

How does Purple integrate with enterprise subnetting and VLAN architectures?

Purple integrates with access points and wireless controllers across any subnet topology. Using 802.1X Cloud RADIUS and captive portal redirection, Purple enforces dynamic VLAN steering, bandwidth rate limiting, and walled garden access control based on user authentication credentials.

准备好开始了吗?

预约专家演示,了解 Purple 如何助力您实现业务目标。

联系专家