Enterprise subnet mask & CIDR network architecture planner
Calculate usable host capacity, broadcast boundaries, binary masks, and DHCP lease turnover to design scalable enterprise and guest WiFi networks.
Calculated subnet parameters for 192.168.1.0/22
255.255.252.0
0.0.3.255
192.168.0.0
192.168.3.255
192.168.0.1 - 192.168.3.254
1,022 host addresses
11111111.11111111.11111100.00000000
Estimated daily turnover (~3,120 devices) exceeds available hosts (1,022) by 3.1x. Shorten DHCP lease time to 15-30 minutes or expand subnet.
Balanced capacity for high-density guest WiFi. Combine with a 30-minute DHCP lease time and Proxy ARP to protect wireless airtime.
Planning enterprise WiFi subnets or multi-SSID networks?
Purple provides cloud-managed captive portals, Cloud RADIUS 802.1X authentication, and identity-driven VLAN segregation across complex multi-vendor wireless environments.
Subnet mask and CIDR visualizer
Calculate host ranges, visualize binary network allocations, and design optimal subnets for enterprise WiFi.
區域網路 (LAN) 或廣域網路 (WAN) 上的每個連線裝置都需要一個網際網路通訊協定 (IP) 位址來傳送與接收封包。然而,將數千台裝置分配到單一未管理的網路中,會導致嚴重的廣播壅塞、安全漏洞以及路由效率低下。子網路遮罩透過將大型 IP 網路劃分為較小、邏輯隔離的子網路,解決了這項挑戰。
重點摘要:子網路遮罩
- 二進制位元遮罩劃分: 32 位元的子網路遮罩會將 IPv4 位址拆分為網路識別碼(二進制 1)與主機識別碼(二進制 0)。
- CIDR 的彈性: 無類別網域間路由 (CIDR) 取代了僵化的 Class A、B 和 C 位址區段,改用可變的前綴長度(/8 到 /30)。
- 企業客用 WiFi 規模規劃: 高流量場域需要 /22 子網路(1,022 個可用主機),並搭配較短的 30 分鐘 DHCP 租期,以防止 MAC 隨機化導致的 IP 位址集池耗盡。
- 透過隔離保障安全: 將客用 WiFi、企業裝置與 IoT 硬體隔離至不同的子網路上,並實施 Layer 2 隔離,以防止未經授權的橫向掃描。
- 無線通訊時間效率: 劃分大型廣播網域可限制位址解析協定 (ARP) 氾濫,從而為活耀的用戶端流量保留無線頻譜。
什麼是子網路遮罩?它是如何運作的?
IPv4 位元組由 32 位元組成,分為四個 8 位元的位元組(Octet),以點分十進位格式表示(例如 192.168.1.50)。為了正確路由資料封包,網路交換器和路由器必須區分此位址的兩個部分:
- 網路識別碼 (Network ID):指定該裝置所屬的特定子網路。
- 主機識別碼 (Host ID):識別該子網路上的個別端點(例如筆記型電腦、智慧型手機、基地台或印表機)。
子網路遮罩是一個 32 位元的輔助篩選器,用於告訴路由器網路識別碼在哪裡結束,以及主機識別碼從哪裡開始。在二進位中,子網路遮罩使用連續的 1 表示網路位元,並使用連續的 0 表示主機位元。
當裝置嘗試傳送封包時,其作業系統會在目的地 IP 位址與其本地子網路遮罩之間執行位元 AND 運算。如果得出的網路位址與本地網路 ID 相符,封包將直接透過本地交換器傳送。如果網路 ID 不同,封包則會被轉發到預設閘道器路由器,進行跨 VLAN 或 WAN 路由。
分類網路與 CIDR (無類別網域間路由) 的對比
當 1981 年根據 RFC 791 推出 IPv4 時,IP 位址被劃分為嚴格的固定長度類別:
- Class A (1.0.0.0 至 126.0.0.0): 子網路遮罩為
255.0.0.0(/8 前綴)。保留給大型跨國組織,每個網路提供 16,777,214 個主機。 - Class B (128.0.0.0 至 191.255.0.0): 子網路遮罩為
255.255.0.0(/16 前綴)。每個網路提供 65,534 個主機。 - Class C (192.0.0.0 至 223.255.255.0): 子網路遮罩為
255.255.255.0(/24 前綴)。每個網路僅提供 254 個可用主機。
分類位址分配(Classful allocation)已被證實極度缺乏效率。需要 500 個 IP 位址的企業被迫申請 Class B 網路,進而浪費了超過 65,000 個未分配的位址。在 1993 年,網際網路工程任務組 (IETF) 推出了 CIDR (RFC 1519),允許網路管理員使用斜線標記法(例如 10.0.0.0/22)建立可變長度的子網路。
完整 IPv4 CIDR 與子網路遮罩對照表
以下對照表詳細說明了標準企業 IPv4 子網路分配的子網路遮罩、萬用字元遮罩(Wildcard Mask)以及可用主機容量:
| CIDR 前綴 | 子網路遮罩 | 萬用字元遮罩 | 可用主機數 | 主要企業應用場景 |
|---|---|---|---|---|
| /16 | 255.255.0.0 | 0.0.255.255 | 65,534 | 企業核心骨幹 / WAN 聚合網段 |
| /20 | 255.255.240.0 | 0.0.15.255 | 4,094 | 大型體育館、機場航廈或大學訪客位址池 |
| /21 | 255.255.248.0 | 0.0.7.255 | 2,046 | 區域購物中心或大型度假酒店 |
| /22 | 255.255.252.0 | 0.0.3.255 | 1,022 | 標準企業訪客 WiFi (推薦預設值) |
| /23 | 255.255.254.0 | 0.0.1.255 | 510 | 中型餐廳、酒吧或企業分公司辦公室 |
| /24 | 255.255.255.0 | 0.0.0.255 | 254 | 員工 802.1X 企業 VLAN 或單一辦公室樓層 |
| /26 | 255.255.255.192 | 0.0.0.63 | 62 | 建築物管理系統 (BMS) / IoT 感測器 |
| /28 | 255.255.255.240 | 0.0.0.15 | 14 | 私人住宅公寓 / iPSK 個人區域網路 |
| /30 | 255.255.255.252 | 0.0.0.3 | 2 | 點對點路由器上行連結介面 |
實際範例:計算客用 WiFi 的 /22 子網路
為了瞭解子網路遮罩在二進位運算中是如何運作的,請假設某企業網路團隊正在使用網路區段 10.100.0.0/22 來規劃訪客 WiFi 範圍:
- 將前綴轉換為二進制遮罩: /22 前綴表示前 22 個位元設為
1,其餘 10 個位元設為0:11111111.11111111.11111100.00000000 - 將二進制八位元轉換為十進制:
八位元 1:11111111= 255
八位元 2:11111111= 255
八位元 3:11111100= 252 (128 + 64 + 32 + 16 + 8 + 4)
八位元 4:00000000= 0
產生的子網路遮罩:255.255.252.0 - 計算總主機數與可用主機數:
總 IP 位址數 = 2(32 - 22) = 210 = 1,024
可用主機位址數 = 1,024 - 2 = 1,022(扣除網路 ID10.100.0.0與廣播位址10.100.3.255)。 - 定義可用 IP 範圍:
10.100.0.1到10.100.3.254。
企業 WiFi 子網路設計:防止 DHCP 位址池枯竭
設計有線企業 LAN 的網路工程師通常會為每個部門分配標準的 /24 子網路(254 個 IP 位址),並假設裝置會保持連接數週。將同樣的邏輯套用到公共和 訪客 WiFi 網路,將會導致嚴重的營運中斷。
公共場所的訪客流動率極高。此外,現代智慧型手機 (iOS 14+、Android 10+ 與 Windows 11) 採用了私有 MAC 位址隨機化技術,在重新連線或於網路間漫遊時會產生新的虛擬硬體位址。一間擁有 400 名同時在線訪客的購物中心或飯店,在 12 小時的時間內輕易就能消耗超過 1,500 個 DHCP 租約。
如果訪客 VLAN 被限制在 /24 子網路(254 個主機)且預設 DHCP 租期為 24 小時,則 IP 位址池將在兩小時內耗盡。隨後連接的訪客將遇到連線失敗、API 逾時以及 Captive Portal 載入錯誤等問題。
訪客 WiFi 子網路架構的三大原則
- 佈署 /22 或 /21 子網路:為高密度訪客 SSID 配置至少 1,022 (/22) 或 2,046 (/21) 個可用 IP 位址,以因應每日尖峰時段的流動率。
- 強制執行短 DHCP 租期:將訪客 DHCP 租期設定在 30 至 60 分鐘之間。當訪客離開場域時,其分配到的 IP 位址會快速釋放回可用位址池中。
- 啟用 Layer 2 用戶端隔離與 Proxy ARP:雖然 /22 子網路會建立較大的廣播網域,但企業級無線控制器能透過啟用無線用戶端隔離來消除廣播開銷。無線基地台(Access Point)會捨棄用戶端對用戶端的廣播流量,並直接從控制器快取表中回應 ARP 請求,以保護無線傳輸時間。
使用 Purple 自動化網路分割與存取控制
現代企業環境需要在訪客、企業員工和自動化 IoT 大樓系統之間建立更細緻的安全邊界:
- 訪客 WiFi Captive Portal 控管:Purple Guest WiFi 與企業級硬體(Cisco Meraki、Aruba、Ruckus、Juniper Mist)直接整合,在訪客子網路上提供品牌專屬的登入引導、社群媒體登入及自動頻寬限速。
- 無密碼 802.1X 員工存取:Purple 與 Microsoft Entra ID、Okta 及 Google Workspace 整合,以配置基於憑證的 WPA3-Enterprise 設定檔,動態將員工裝置分配到專屬的企業 VLAN。
- 多租戶住宅隔離:在建屋出租(BTR)和學生宿舍中,Purple 使用 Identity Pre-Shared Keys (iPSK) 為每位住戶分配一個隔離的 /28 個人子網路,確保個人 IoT 裝置(印表機、智慧電視)不會被鄰近住戶看見。
欲瞭解更多有關保護無線邊界的詳細資訊,請參閱我們的完整 企業 WiFi 安全指南,或使用我們的免費 子網路計算機工具 測試您的設定。



