跳至主要內容

子網路遮罩詳解:CIDR 計算、子網路劃分與網路設計

作者:Richard Ellor
14 July 2016
閱讀時間 3 分鐘
子網路遮罩詳解:CIDR 計算、子網路劃分與網路設計
Interactive network toolEnterprise subnet masking & CIDR architect

Enterprise subnet mask & CIDR network architecture planner

Calculate usable host capacity, broadcast boundaries, binary masks, and DHCP lease turnover to design scalable enterprise and guest WiFi networks.

Private ranges: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16
/16 (65k hosts)/22 (1,022 hosts)/30 (2 hosts)
1001,200 devices5,000
30 mins2 hours8 hours

Calculated subnet parameters for 192.168.1.0/22

Subnet Mask

255.255.252.0

Wildcard Mask

0.0.3.255

Network Address

192.168.0.0

Broadcast Address

192.168.3.255

Usable Host Range

192.168.0.1 - 192.168.3.254

Total Usable Hosts

1,022 host addresses

Binary Subnet Mask (32 bits)

11111111.11111111.11111100.00000000

DHCP Pool CapacityEXHAUSTION WARNING

Estimated daily turnover (~3,120 devices) exceeds available hosts (1,022) by 3.1x. Shorten DHCP lease time to 15-30 minutes or expand subnet.

WiFi Broadcast Airtime OverheadMODERATE

Balanced capacity for high-density guest WiFi. Combine with a 30-minute DHCP lease time and Proxy ARP to protect wireless airtime.

Planning enterprise WiFi subnets or multi-SSID networks?

Purple provides cloud-managed captive portals, Cloud RADIUS 802.1X authentication, and identity-driven VLAN segregation across complex multi-vendor wireless environments.

Interactive Network Tool

Subnet mask and CIDR visualizer

Calculate host ranges, visualize binary network allocations, and design optimal subnets for enterprise WiFi.

Quick presets:
Subnet mask
255.255.252.0
Wildcard: 0.0.3.255
Usable host capacity
1,022 hosts
Total IPs: 1,024 (2 reserved)
Network address
192.168.8.0/22
Broadcast: 192.168.11.255
Usable host range
192.168.8.1
to 192.168.11.254
32-bit binary bitmask breakdown (/22)
Network bits (22)Host bits (10)
Octet 1
11111111
Octet 2
11111111
Octet 3
11111100
Octet 4
00000000
Looking for enterprise network automation? Purple combines captive portal guest management, 802.1X Cloud RADIUS, and dynamic VLAN assignment for seamless subnet isolation.

區域網路 (LAN) 或廣域網路 (WAN) 上的每個連線裝置都需要一個網際網路通訊協定 (IP) 位址來傳送與接收封包。然而,將數千台裝置分配到單一未管理的網路中,會導致嚴重的廣播壅塞、安全漏洞以及路由效率低下。子網路遮罩透過將大型 IP 網路劃分為較小、邏輯隔離的子網路,解決了這項挑戰。

重點摘要:子網路遮罩

  • 二進制位元遮罩劃分: 32 位元的子網路遮罩會將 IPv4 位址拆分為網路識別碼(二進制 1)與主機識別碼(二進制 0)。
  • CIDR 的彈性: 無類別網域間路由 (CIDR) 取代了僵化的 Class A、B 和 C 位址區段,改用可變的前綴長度(/8 到 /30)。
  • 企業客用 WiFi 規模規劃: 高流量場域需要 /22 子網路(1,022 個可用主機),並搭配較短的 30 分鐘 DHCP 租期,以防止 MAC 隨機化導致的 IP 位址集池耗盡。
  • 透過隔離保障安全: 將客用 WiFi、企業裝置與 IoT 硬體隔離至不同的子網路上,並實施 Layer 2 隔離,以防止未經授權的橫向掃描。
  • 無線通訊時間效率: 劃分大型廣播網域可限制位址解析協定 (ARP) 氾濫,從而為活耀的用戶端流量保留無線頻譜。

什麼是子網路遮罩?它是如何運作的?

IPv4 位元組由 32 位元組成,分為四個 8 位元的位元組(Octet),以點分十進位格式表示(例如 192.168.1.50)。為了正確路由資料封包,網路交換器和路由器必須區分此位址的兩個部分:

  1. 網路識別碼 (Network ID):指定該裝置所屬的特定子網路。
  2. 主機識別碼 (Host ID):識別該子網路上的個別端點(例如筆記型電腦、智慧型手機、基地台或印表機)。

子網路遮罩是一個 32 位元的輔助篩選器,用於告訴路由器網路識別碼在哪裡結束,以及主機識別碼從哪裡開始。在二進位中,子網路遮罩使用連續的 1 表示網路位元,並使用連續的 0 表示主機位元。

當裝置嘗試傳送封包時,其作業系統會在目的地 IP 位址與其本地子網路遮罩之間執行位元 AND 運算。如果得出的網路位址與本地網路 ID 相符,封包將直接透過本地交換器傳送。如果網路 ID 不同,封包則會被轉發到預設閘道器路由器,進行跨 VLAN 或 WAN 路由。

分類網路與 CIDR (無類別網域間路由) 的對比

當 1981 年根據 RFC 791 推出 IPv4 時,IP 位址被劃分為嚴格的固定長度類別:

  • Class A (1.0.0.0 至 126.0.0.0): 子網路遮罩為 255.0.0.0(/8 前綴)。保留給大型跨國組織,每個網路提供 16,777,214 個主機。
  • Class B (128.0.0.0 至 191.255.0.0): 子網路遮罩為 255.255.0.0(/16 前綴)。每個網路提供 65,534 個主機。
  • Class C (192.0.0.0 至 223.255.255.0): 子網路遮罩為 255.255.255.0(/24 前綴)。每個網路僅提供 254 個可用主機。

分類位址分配(Classful allocation)已被證實極度缺乏效率。需要 500 個 IP 位址的企業被迫申請 Class B 網路,進而浪費了超過 65,000 個未分配的位址。在 1993 年,網際網路工程任務組 (IETF) 推出了 CIDR (RFC 1519),允許網路管理員使用斜線標記法(例如 10.0.0.0/22)建立可變長度的子網路。

完整 IPv4 CIDR 與子網路遮罩對照表

以下對照表詳細說明了標準企業 IPv4 子網路分配的子網路遮罩、萬用字元遮罩(Wildcard Mask)以及可用主機容量:

CIDR 前綴 子網路遮罩 萬用字元遮罩 可用主機數 主要企業應用場景
/16 255.255.0.0 0.0.255.255 65,534 企業核心骨幹 / WAN 聚合網段
/20 255.255.240.0 0.0.15.255 4,094 大型體育館、機場航廈或大學訪客位址池
/21 255.255.248.0 0.0.7.255 2,046 區域購物中心或大型度假酒店
/22 255.255.252.0 0.0.3.255 1,022 標準企業訪客 WiFi (推薦預設值)
/23 255.255.254.0 0.0.1.255 510 中型餐廳、酒吧或企業分公司辦公室
/24 255.255.255.0 0.0.0.255 254 員工 802.1X 企業 VLAN 或單一辦公室樓層
/26 255.255.255.192 0.0.0.63 62 建築物管理系統 (BMS) / IoT 感測器
/28 255.255.255.240 0.0.0.15 14 私人住宅公寓 / iPSK 個人區域網路
/30 255.255.255.252 0.0.0.3 2 點對點路由器上行連結介面

實際範例:計算客用 WiFi 的 /22 子網路

為了瞭解子網路遮罩在二進位運算中是如何運作的,請假設某企業網路團隊正在使用網路區段 10.100.0.0/22 來規劃訪客 WiFi 範圍:

  1. 將前綴轉換為二進制遮罩: /22 前綴表示前 22 個位元設為 1,其餘 10 個位元設為 0
    11111111.11111111.11111100.00000000
  2. 將二進制八位元轉換為十進制:
    八位元 1:11111111 = 255
    八位元 2:11111111 = 255
    八位元 3:11111100 = 252 (128 + 64 + 32 + 16 + 8 + 4)
    八位元 4:00000000 = 0
    產生的子網路遮罩:255.255.252.0
  3. 計算總主機數與可用主機數:
    總 IP 位址數 = 2(32 - 22) = 210 = 1,024
    可用主機位址數 = 1,024 - 2 = 1,022(扣除網路 ID 10.100.0.0 與廣播位址 10.100.3.255)。
  4. 定義可用 IP 範圍: 10.100.0.110.100.3.254

企業 WiFi 子網路設計:防止 DHCP 位址池枯竭

設計有線企業 LAN 的網路工程師通常會為每個部門分配標準的 /24 子網路(254 個 IP 位址),並假設裝置會保持連接數週。將同樣的邏輯套用到公共和 訪客 WiFi 網路,將會導致嚴重的營運中斷。

公共場所的訪客流動率極高。此外,現代智慧型手機 (iOS 14+、Android 10+ 與 Windows 11) 採用了私有 MAC 位址隨機化技術,在重新連線或於網路間漫遊時會產生新的虛擬硬體位址。一間擁有 400 名同時在線訪客的購物中心或飯店,在 12 小時的時間內輕易就能消耗超過 1,500 個 DHCP 租約。

如果訪客 VLAN 被限制在 /24 子網路(254 個主機)且預設 DHCP 租期為 24 小時,則 IP 位址池將在兩小時內耗盡。隨後連接的訪客將遇到連線失敗、API 逾時以及 Captive Portal 載入錯誤等問題。

訪客 WiFi 子網路架構的三大原則

  • 佈署 /22 或 /21 子網路:為高密度訪客 SSID 配置至少 1,022 (/22) 或 2,046 (/21) 個可用 IP 位址,以因應每日尖峰時段的流動率。
  • 強制執行短 DHCP 租期:將訪客 DHCP 租期設定在 30 至 60 分鐘之間。當訪客離開場域時,其分配到的 IP 位址會快速釋放回可用位址池中。
  • 啟用 Layer 2 用戶端隔離與 Proxy ARP:雖然 /22 子網路會建立較大的廣播網域,但企業級無線控制器能透過啟用無線用戶端隔離來消除廣播開銷。無線基地台(Access Point)會捨棄用戶端對用戶端的廣播流量,並直接從控制器快取表中回應 ARP 請求,以保護無線傳輸時間。

使用 Purple 自動化網路分割與存取控制

現代企業環境需要在訪客、企業員工和自動化 IoT 大樓系統之間建立更細緻的安全邊界:

  • 訪客 WiFi Captive Portal 控管:Purple Guest WiFi 與企業級硬體(Cisco Meraki、Aruba、Ruckus、Juniper Mist)直接整合,在訪客子網路上提供品牌專屬的登入引導、社群媒體登入及自動頻寬限速。
  • 無密碼 802.1X 員工存取:Purple 與 Microsoft Entra ID、Okta 及 Google Workspace 整合,以配置基於憑證的 WPA3-Enterprise 設定檔,動態將員工裝置分配到專屬的企業 VLAN。
  • 多租戶住宅隔離:在建屋出租(BTR)和學生宿舍中,Purple 使用 Identity Pre-Shared Keys (iPSK) 為每位住戶分配一個隔離的 /28 個人子網路,確保個人 IoT 裝置(印表機、智慧電視)不會被鄰近住戶看見。

欲瞭解更多有關保護無線邊界的詳細資訊,請參閱我們的完整 企業 WiFi 安全指南,或使用我們的免費 子網路計算機工具 測試您的設定。

常見問題

What is a subnet mask and how does it determine network and host portions?

A subnet mask is a 32-bit number used in IPv4 networking to separate the IP address into a network identifier and a host identifier. By performing a bitwise AND operation between an IP address and its subnet mask, routers and switches determine whether a destination packet is located within the local subnet or must be routed through a default gateway.

What is the difference between CIDR notation and traditional classful subnetting?

Classful networking originally categorized IP addresses into rigid Class A (/8), Class B (/16), and Class C (/24) blocks, leading to massive address waste. Classless Inter-Domain Routing (CIDR) replaced this by allowing variable-length subnet masking (VLSM), enabling network engineers to allocate exact prefix lengths (such as /22 or /28) tailored to specific venue requirements.

Why is a /22 subnet recommended for high-density public guest WiFi networks?

A /22 subnet provides 1,022 usable host addresses, offering sufficient capacity for high visitor turnover in public venues like stadiums, shopping centers, and hotels. When paired with short 15 to 30 minute DHCP lease times, a /22 prevents address exhaustion while keeping broadcast domains small enough to avoid degrading wireless airtime.

How do large subnet broadcast domains degrade enterprise WiFi performance?

In wireless networks, broadcast and multicast frames (such as ARP requests and mDNS discovery) are transmitted at low base data rates across all connected access points. Oversized flat subnets (like /20 or /16) generate heavy broadcast traffic that floods wireless channels, consuming airtime and creating latency for client devices.

How does Layer 2 client isolation protect subnets in public WiFi environments?

Layer 2 client isolation prevents wireless devices on the same subnet or VLAN from communicating directly with each other. This stops malicious scanning, ARP spoofing, and man-in-the-middle attacks, ensuring guest devices can only reach the default gateway and authorized internet destinations.

How does Purple integrate with enterprise subnetting and VLAN architectures?

Purple integrates with access points and wireless controllers across any subnet topology. Using 802.1X Cloud RADIUS and captive portal redirection, Purple enforces dynamic VLAN steering, bandwidth rate limiting, and walled garden access control based on user authentication credentials.

準備好開始了嗎?

預約專家演示,了解 Purple 如何協助您達成業務目標。

諮詢專家