IPv4、子网与地址规划¶
地址为什么带前缀¶
IPv4 地址有 32 比特。若全球路由器为每台主机保存一条精确路由,表项数量和更新成本都会失控。CIDR 把地址写成“前缀长度”,例如 192.0.2.0/24:前 24 比特表示网络前缀,后 8 比特可用于该网络内地址。
前缀让路由能够聚合。一个组织对外只发布较大的地址块,内部再细分子网;外部路由器不必知道每个办公室和 VLAN。
最小完整例子:一个 /26 子网¶
考虑 192.0.2.64/26。前缀占 26 比特,剩余 6 比特,因此地址总数为:
范围从 192.0.2.64 到 192.0.2.127。在传统 IPv4 子网语义中:
- 网络地址:
192.0.2.64。 - 可分配主机地址:
192.0.2.65到192.0.2.126。 - 定向广播地址:
192.0.2.127。 - 子网掩码:
255.255.255.192。
所以常规可用主机地址为 62 个。点到点链路和特殊标准可能采用不同约定,不能机械地对所有前缀都减 2。
如何判断两台主机是否同网段¶
主机把自己的地址和目的地址分别与子网掩码按位与。如果网络前缀相同,就尝试在本地链路直接解析对方链路层地址;不同则把分组交给默认网关。
例:192.0.2.70/26 与 192.0.2.100/26 同属上述子网;192.0.2.130/26 属于下一个子网。这里比较的是前缀,不是凭前三段十进制数字猜测。
地址从哪里来:静态配置与 DHCP¶
主机联网至少需要地址、前缀长度、默认网关和 DNS 解析器。小型网络常使用 DHCP 动态分配:客户端广播发现服务器,服务器提供租约,客户端请求并获得确认。租约机制允许地址回收和配置集中管理。
DHCP 方便但引入信任:同一链路上的伪造服务器可能给出恶意网关或 DNS。企业网络可结合交换机端口安全、DHCP snooping 和认证降低风险。
自动获得地址不代表互联网一定可达。错误网关、上游路由缺失、NAT 或防火墙策略仍可能阻断通信。排障时要分别验证本地配置、网关可达性、路由和应用服务。
公有、私有与特殊地址¶
IPv4 私有范围常用于内部网络:
10.0.0.0/8172.16.0.0/12192.168.0.0/16
它们不应在公共互联网中直接路由,通常配合 NAT 出网。环回地址 127.0.0.0/8 指向本机协议栈;链路本地地址 169.254.0.0/16 可在缺少正常配置时自动使用。文档示例应使用专门保留的文档地址,避免误指向真实主机。
子网规划的权衡¶
定长划分简单,但容易浪费地址。可变长子网掩码 VLSM 让不同部门按需求选择不同前缀,例如为 100 台主机分配 /25,为点到点或小管理网分配更长前缀。
规划时不只看今天的主机数,还要考虑增长、冗余网关、容器与虚拟机、路由聚合和安全域。把所有设备放在一个巨大二层网能减少路由配置,却会扩大广播域和故障影响;划分过细则增加地址、路由和策略管理成本。
路由聚合¶
连续且边界对齐的多个前缀可以聚合。例如 192.0.2.0/25 与 192.0.2.128/25 可汇总为 192.0.2.0/24。聚合减少路由表,但如果组织实际上只拥有其中一部分地址,过度汇总可能吸收本不属于自己的流量。
自测
主机地址是 10.1.5.130/25,网络地址和广播地址是什么?
/25 每段覆盖 128 个地址;130 落在 128 到 255,因此网络地址是 10.1.5.128,广播地址是 10.1.5.255。