简介:一份面向网络初学者和网络管理岗位人员的PPT学习教案,系统讲解子网与子网掩码的核心概念,并延伸到默认网关、DNS与ping命令等配套知识点。资源采用单个PPTX文件发布,包体大小约70KB,共6页课件,内容精炼,便于课堂演示或自主复习。
课件从IP地址资源紧张引出子网划分的必要性,详细说明子网掩码如何区分网络标识与主机标识,并结合默认网关、DNS解析原理和ping诊断工具的讲解,帮助学习者建立网络通信的整体框架。已有80人浏览学习,适合网络基础课程、在职培训或自学入门时使用。
通过这份PPT,读者能够理解子网划分对节约IP地址、提升管理效率和增强网络隔离的实际价值,同时掌握默认网关、DNS设置及ping排错的基本思路,为后续深入学习网络技术打下基础。
1. 子网与子网掩码:网络规划里最容易被“背下来”却用不好的一对概念
如果你配过几十台设备挤在一个网段里的办公网,大概率遇到过这种情况:IP写到一半不够用了,DHCP池和静态地址相互打架,查地址冲突只能一台一台拔网线。这份《子网于子网掩码的概念和作用》学习教案,核心就两件事:子网划分——把一个大网段切成若干逻辑小网段的方法;子网掩码——决定一个IP地址的网络位和主机位、从而决定一台设备属于哪个子网的关键参数。它最直接的用途是解决IP不够分、广播域过大、故障范围难定位这三类问题。适合刚接手局域网规划的网工、运维,以及做监控、门禁、物联网这类设备数量多的项目的人。子网掩码这件事,一旦从二进制的角度看进去,非常简单,关键是不再死记255.255.255.0。
2. 先想清楚子网在解决什么问题:广播域、IP浪费与一张规划表
2.1 没有子网划分的局域网会怎样:一个典型办公室的“IP不够用”
先摆一个最常见的场景:一个中小型办公室,一个网段,路由器做DHCP,网段192.168.1.0/24,看起来254个可用IP怎么都够。但真去数设备时你会发现,台式机、笔记本、打印机、无线AP、门禁控制器、监控摄像头、投影仪、临时来调试的笔记本……数量过百很轻松,加上交换机管理地址、服务器地址,254个名额很快见底。
IP数量不够还只是第一层。更大的隐患在广播域:/24意味着所有设备都在同一个广播域里,ARP广播、DHCP Discover、NetBIOS这些消息会被转发给网段内每一台设备。设备越多,无谓的广播流量越大,一旦某台设备网卡异常开始高频发包,全网跟着卡顿,排查时根本不知道从哪台开始查。很多老网管把这类问题归为“玄学”,其实根子就在广播域太大。
此时的选择通常有两种:换更大的网段,比如B类私有地址172.16.0.0/16,把容量撑到六万多;或者在同一个三层设备上做子网划分,把办公、监控、服务器分成独立的小网段,再靠路由互通。第一种方案只是把问题推后,广播域反而更大;第二种才真正缩小故障半径,也是这个方向里最值得落地的能力。
我一般会建议先做需求统计:固定IP的设备有多少、DHCP动态获取的设备有多少、未来一年预计增加多少。需求统计直接决定后面掩码选多长,这一步不做,后面划分出来必然返工。统计结果出来后,再拿统计表去匹配掩码档位,比凭感觉写一个/24要可靠得多。
2.2 子网掩码如何分工:网络位与主机位
子网掩码的作用,用一句话说就是:告诉设备,IP地址里哪一段是网络号,哪一段是主机号。网络号相同的设备,才认为彼此在同一个子网里,可以直接通过二层通信;网络号不同,就必须把报文交给网关,由三层路由转发。
掩码写成十进制不直观,落到二进制就清楚了。255.255.255.0写成32位二进制,是连续24个1再接8个0。这连续的1对应的IP位就是网络位,0对应的就是主机位。所以/24、255.255.255.0、子网有256个地址这三件事描述的是同一件事:网络位占24位,主机位占8位。
判断两台设备是否同网段,方法是拿IP地址和掩码做“与”运算,结果相同就在同一子网。这个计算是理解一切子网问题的地基,后面3.1会展开一个完整手算示例。先把掩码和可用地址的关系记住,实践中90%的规划决策都基于下面这张表:
| 掩码(CIDR/十进制) | 网络位数 | 主机位数 | 地址总数 | 可用主机数 |
|---|---|---|---|---|
| /24 255.255.255.0 | 24 | 8 | 256 | 254 |
| /25 255.255.255.128 | 25 | 7 | 128 | 126 |
| /26 255.255.255.192 | 26 | 6 | 64 | 62 |
| /27 255.255.255.224 | 27 | 5 | 32 | 30 |
| /28 255.255.255.240 | 28 | 4 | 16 | 14 |
| /29 255.255.255.248 | 29 | 3 | 8 | 6 |
| /30 255.255.255.252 | 30 | 2 | 4 | 2 |
可用主机数要减2,是因为每个子网里网络地址和广播地址不能分配给主机。网络地址是主机位全0,广播地址是主机位全1,这两个地址在任何一个子网里都存在,算可用IP时必须扣掉。很多人第一次划分子网时忘记扣这两个地址,导致实际能用的IP比预期少,上线当天就发现不够。
表格里有一条规律:掩码每加1,地址总数减半。规划时不需要背表,只需要从/24逐位往下减:/25是128个地址,/26是64个,/27是32个。反向也一样。明白这个递推关系,现场心算比翻表快得多,遇到设备厂商配置界面上只让填十进制掩码时也不会慌。
2.3 一个/29比/24更合适的实际场景
举个例子说明掩码选择的价值。一个实验室里有一台服务器、三台测试终端、一台打印机、一个网络存储,加上交换机管理地址,总共不到8个地址需求。如果整个实验室都放在/24里,设备之间没有任何隔离,测试时抓包全是其他机器的广播,安全上也完全不设防。
把实验室单独划成一个/29子网,可用地址6个支撑这几台设备刚刚好。子网内广播域缩小到8个地址,故障最多影响这个实验室,不会波及整个办公网。这是“子网划分”最典型的收益:用掩码把故障和流量隔离在一个小范围内,也让跨部门的网络边界从此清晰起来。
借位时要留余地。需求是6台设备,/29有6个可用地址,理论上刚好够,但现场往往要多接一台临时设备,或者有人忘了关DHCP。我一般建议需求在5台左右就上/28(14个可用地址),成本只是多占一个子网编号,收益是少一次返工。掩码不是越长越好,而是“够用、留1到2个余量”,这是规划阶段的红线。后面每次加设备,翻出来看当初留的余量够不够,就知道这个红线值多少钱。
3. 子网掩码的二进制判定法:掩码取反、与运算与CIDR换算
3.1 三步手算:转二进制、与运算、比较网络号
很多教程把“与运算”讲得像黑匣子,实际只有三步,拿笔就能算。以判断192.168.1.66/26和192.168.1.130/26是否同网段为例。
第一步,转二进制。只需要转第四段,因为前三段完全相同:66的二进制是01000010,130的二进制是10000010。/26掩码255.255.255.192,对应第四段的二进制是11000000。
第二步,做与运算。掩码第四段11000000,是把每个IP第四段的前两位保留、后六位置零。66的后八位01000010与11000000相与,结果是01000000,换算回十进制是64,网络号192.168.1.64。130的后八位10000010与11000000相与,结果是10000000,十进制128,网络号192.168.1.128。
第三步,比较网络号。64不等于128,所以这两台设备不在同一个子网。它们即使插在同一个交换机上,也必须经过网关、由三层路由转发才能通信。很多人配置时只检查IP前三段一致就认定同网段,在/24下没错,一旦掩码变成/26或更长,立刻翻车。
这里有个快速心算法:/26意味着第四段以64为步长划分,0、64、128、192分别是四个子网的起始。66落在0~63之外、64~127之内,所以属于192.168.1.64这个子网;130落在128~191,属于192.168.1.128。步长=256-掩码第四段的值,比如掩码是192,步长就是64。记住这个公式,不用转二进制也能判断网段归属,现场排查时心算一遍比翻计算器快得多。
3.2 子网掩码取反怎么取:通配符掩码的使用场景
掩码取反,在不少配置场景里会用到,最典型的是路由协议宣告和访问控制列表。比如OSPF宣告网段时,命令里跟的并不是子网掩码,而是反掩码,也叫通配符掩码。算错的话规则要么匹配不到任何流量,要么匹配范围比预期大一圈。
取反的方法非常机械:把掩码每一位用255去减。255.255.255.0取反得到0.0.0.255,255.255.255.252取反得到0.0.0.3,255.255.255.192取反得到0.0.0.63。不需要理解“为什么”,只需要记住255-n这个规则,多位取反也适用。这里说的“子网掩码取反怎么取”,指的就是这个操作为了匹配通配符需求的标准做法。
实际配置时最常见的错误,是把反掩码当成子网掩码直接写。比如想宣告192.168.1.0/24这个网段,正确写法是network 192.168.1.0 0.0.0.255 area 0,有人写成network 192.168.1.0 255.255.255.0 area 0,结果是宣告出去了一个完全不合预期的范围,邻居关系建立得很奇怪。排查这类问题,第一步永远是把命令里的掩码取反再和子网掩码做对比。
ACL里同样如此。允许来自192.168.1.64/26网段的流量,通配符要写0.0.0.63,不是0.0.0.192。很多安全策略“感觉没生效”,查到最后都是通配符写成了掩码。把取反规则单独记成一页笔记,比临时换算可靠得多,尤其在生产设备上改配置时,一次换算错误就可能让整段业务断掉。
3.3 用Python批量算网段:网络号、广播地址、可用范围一次算清
手算适合理解原理,但做一版完整的子网规划时,动辄几十个网段,手算太容易出错。我的习惯是写一个脚本批量校验,Python标准库的ipaddress模块就能完成,不需要装任何第三方包。
import ipaddress def calc_subnet(ip_str): net = ipaddress.ip_interface(ip_str) network = net.network print("地址: ", net.ip) print("掩码: ", net.netmask) print("网络号: ", network.network_address) print("广播地址: ", network.broadcast_address) print("可用IP数: ", network.num_addresses - 2) # 取可用范围的第一个和最后一个地址 hosts = list(network.hosts()) print("可用范围: ", hosts[0], "~", hosts[-1]) print("-" * 40) # 输入任意 IP/前缀,例如 192.168.1.66/26 calc_subnet("192.168.1.66/26")这段代码的逻辑是:用ip_interface把“IP/前缀”解析成接口对象,network属性得到所属子网;network_address是网络号,broadcast_address是广播地址,num_addresses是地址总数,扣掉2就是可用主机数。hosts()生成所有可用主机地址,取第一个和最后一个展示范围。
参数说明:ip_str支持“192.168.1.66/26”这种CIDR写法,也支持“192.168.1.66/255.255.255.192”这种掩码写法,ipaddress会自动归一化。批量场景下,把多个网段写进一个列表循环调用即可。输出里如果网络号和广播地址出现非预期值,说明网段边界算错,趁还没上线赶紧改,上线之后再改就是割接级别的操作了。
如果没有Python环境,Linux下还有一个更快的命令:
ipcalc 192.168.1.66/26ipcalc会直接给出网络地址、广播地址、可用主机数和子网掩码的二进制展开,适合在服务器上随手验证。注意ipcalc在部分发行版里需要单独安装,包名通常是ipcalc或ipcalc-ng,装不上就用上面的Python脚本,效果一样。用脚本批量生成一版规划表再人工复核,比对着在线计算器一个个点要省力得多。
4. 手把手做一次子网划分:把192.168.1.0/24切成4个可用子网
4.1 借位法:从主机位借2位,掩码变/26
现在把前面两章的东西串起来,做一次完整的子网划分。目标是:把192.168.1.0/24按用途划分成4个子网。关键问题是子网掩码要变成多少。
划分逻辑是借位。主机位8位,需要4个子网,4=2^2,因此从主机位借2位。掩码从24位变成26位,即255.255.255.192。借出来的2位可以组合出00、01、10、11四种网络号,正好对应4个子网。
注意:划分子网后,原本的广播地址192.168.1.255仍存在于子网3中,它是子网3的广播地址,不能再分配给主机。每个子网的第一个地址(网络号)和最后一个地址(广播地址)都不能用,规划表里一定要标出来。
4个子网的具体参数如下:
| 子网编号 | 子网地址 | 可用地址范围 | 广播地址 | 用途示例 |
|---|---|---|---|---|
| 0 | 192.168.1.0/26 | 192.168.1.1~192.168.1.62 | 192.168.1.63 | 网关与网络设备 |
| 1 | 192.168.1.64/26 | 192.168.1.65~192.168.1.126 | 192.168.1.127 | 服务器与固定设备 |
| 2 | 192.168.1.128/26 | 192.168.1.129~192.168.1.190 | 192.168.1.191 | 办公DHCP |
| 3 | 192.168.1.192/26 | 192.168.1.193~192.168.1.254 | 192.168.1.255 | 监控与门禁 |
这张表的计算逻辑是:子网0起始地址是网络号,结束地址是下一个子网网络号减1,最后一个地址是广播地址,中间是可用地址。四个子网首尾相接、没有地址空隙,也不存在重叠。配置到设备上之后,只要两侧掩码都写成255.255.255.192,设备会自动按这张表理解网段边界。
4.2 地址分配实践:办公、监控、服务器、网关各自放哪一段
子网划好之后,下一步是分配。直接给结论:网关永远放在地址段最低处。子网0的可用地址是1~62,网关用1,交换机管理地址用2~5,这样网络设备都集中在地址段头部,排查时一眼就能认出来。新入职的同事看到管理地址集中在1~5,也不用逐个去猜。
服务器和固定设备放在子网1,用65~126段。这个段不参与DHCP动态分配,所有地址都在设备上手工配置,避免打印机、门禁这类设备因为IP漂移导致对不上。固定设备子网单独占用一个/26的代价是只能用到62个地址,但对中小规模办公网来说,固定设备的数量和段容量之间留足余量比省地址重要。
办公设备放子网2,用DHCP动态分配。DHCP地址池建议设在129~180,预留181~190给临时调试的笔记本手动指定。凡是手动指定的地址,一定要在DHCP池范围之外,这是避免IP冲突最常见的防范条款。监控和门禁放子网3,这类设备数量多、基本不做跨段访问,单独成段后即使有设备被入侵,也不会直接波及办公段。
这样4个子网的边界非常清晰:网关段、固定设备段、动态办公段、隔离设备段。每类设备的访问控制,到后面写ACL时,按子网编号去写就可以,不需要逐台设备去记地址。如果后续要接VLAN,一个VLAN对应一个子网,VLAN号和子网编号对齐,配置和排错都会轻松很多。
4.3 划分完怎么验证:ping、ip neigh、traceroute的最小操作集
划分完成不等于网络通了,规划落地后至少要验证三件事:同子网能否互通、网关是否存在、跨子网是否有路由。
先给网关和一台设备配上地址,比如网关192.168.1.1/26、测试机192.168.1.2/26,然后ping网关:
ping -c 4 192.168.1.1-c 4表示只发4个包,避免一直ping下去没有终止。如果不通,先检查网线、交换机端口、VLAN配置,再用ip addr确认测试机地址和掩码是否配对。注意这里掩码必须是255.255.255.192,写成255.255.255.0也能通,但那是因为两台设备刚好都在同一个/24里,一旦涉及跨子网,掩码错误立刻暴露。
同子网验证通过后,测试另一个子网的地址,比如ping服务器段的192.168.1.65:
ping -c 4 192.168.1.65这里如果通了,说明配置正确或存在路由;如果不通,不要急着怀疑掩码,先看路由表:
ip route show确认是否存在指向核心三层交换机的默认路由或明细路由。很多跨子网不通的案例,问题不在端点,而在中间设备没有把路由指回去。ping的结果要对比“目标不可达”和“请求超时”:前者通常是路由问题,后者通常是防火墙或ARP解析问题,两个方向排查的思路完全不同。
最后还可以用arping检查地址是否冲突。新设备上线前ping一下目标地址,如果有响应说明地址被占用:
arping -c 2 -I eth0 192.168.1.65-I指定从哪个网卡发出,防止多网卡机器选错出口。这组命令覆盖了同网段、跨网段、地址冲突三类最常见故障,做完这三步,一个子网划分方案才算真正落地。可以顺手把验证结果截个图放到交接文档里,后面出问题对线时,这就是最有力的证据。
5. 子网掩码配置的常见问题与排查:现象、原因、解决
5.1 掩码写错导致“同网段互不相通”
现象:两台电脑接到同一个交换机,IP分别配成192.168.1.66和192.168.1.70,掩码一个写255.255.255.0,另一个写255.255.255.192,结果互相ping不通。两台设备的IP明明很接近,用户觉得“肯定同一个网段”。
原因:设备判断是否同网段,用的是自己的IP加自己的掩码去算。66/24和70/26按各自掩码计算,66/24认为自己在0网段,70/26认为自己在64网段,两个结论不一致,二层互访直接被判定为跨网段,报文被丢给网关,而网关此时可能根本没有配置。
解决:先统一掩码,再谈其他。排查时用ip addr看两端掩码,不只看IP。更隐蔽的是DHCP自动获取的设备和手写的固定地址混用,DHCP分到的掩码和手工配置的掩码不一致,故障时隐时现。最简单的处置是给所有终端统一发放DHCP,固定IP设备登记到表里,掩码统一走DHCP下发的参数。
5.2 网关地址落在错误子网导致外网时通时断
现象:内网互访正常,访问外网时通时断,有时候重启一下机器就好了。查线路、查路由器都没有明显异常,运维群里一片“玄学”的声音。
原因:网关地址配置错了。典型情况是网关写成192.168.1.1/24,终端是192.168.1.66/26。终端按自己的掩码计算,认为网关192.168.1.1不在自己的子网内,于是每发一个包都要先发ARP请求找网关的MAC,而网关可能配置了proxy ARP,导致部分设备能通,部分设备超时,表现就是“时通时断”。
解决:把网关的掩码改成和终端一致的/26,或把终端掩码放宽到/24,两者统一。更根本的做法是:规划时网关段单独成子网(第4章的方案),办公终端、监控、服务器不在同一个广播域,彼此的路由由三层设备处理,就不会出现终端怀疑网关地址的边界问题。
经验:凡是出现“重启就好、过一会又断”的间歇性网络故障,优先查网关掩码。网关是“黑匣子”一样的角色,配置面板里一眼看得到的地址往往查过,掩码这种不显眼的字段反而是重灾区。
5.3 反掩码与子网掩码混用导致路由宣告范围错误
现象:OSPF邻居能建立,但路由表里出现大量不存在的网段,部分子网内设备访问异常。ACL放行规则看起来写得对,但流量就是匹配不上。
原因:把反掩码当掩码写,或把子网掩码当反掩码写。OSPF宣告192.168.1.128/26,正确写法是network 192.168.1.128 0.0.0.63 area 0,写成0.0.0.192,宣告范围就会对不上。
解决:这类问题靠肉眼很难发现,排查时把配置里的掩码取反,和子网掩码做一次比对:如果是反掩码,取反后必须等于子网掩码。0.0.0.63取反是255.255.255.192,对应/26,正确;0.0.0.192取反是255.255.255.63,不是合法掩码,写错了。
5.4 DHCP地址池与子网范围不一致导致部分主机拿不到地址
现象:DHCP服务器上配了地址池192.168.1.100~192.168.1.200,子网掩码配255.255.255.0,但有一部分终端拿不到IP,能拿到的也时而正常时而冲突。查看DHCP租约发现,分配的地址都在某个范围内,而终端分到的掩码却是25位或26位。
原因:DHCP地址池、子网掩码和作用域网段三者没对齐。DHCP基于作用域工作,作用域定义了要分配的网段和掩码,地址池只是其中一段。如果作用域写的是192.168.1.0/25,而地址池包含了192.168.1.128以上的地址,那些地址就不属于作用域,不会被分配。
解决:重新检查DHCP作用域的配置:点开作用域设置,核对起始地址、结束地址、掩码、租期四项,确保地址池完全落在这个网段内部。然后再看排除范围,把网关、固定服务器地址排除在动态分配之外。这几项对不齐,修改后重启DHCP服务,问题基本消失。
5.5 子网划分后跨子网不通,根因在中间交换机
现象:4个子网按第4章方案分好后,同子网内全通,但子网之间互相ping不通。检查两台终端配置都没问题,网关地址也对得上。
原因:各子网的网关没有被启用,或者交换机上VLAN间路由(VLANIF/SVI)没有创建。子网划分是否生效,取决于三层设备是否给每个子网起了网关地址。很多人只划分了二层VLAN,网段分好了,却没有创建对应的三层接口,子网之间自然没路可走。
解决:先确认三层交换机的VLANIF接口,逐个检查是否有IP并且接口up;然后用traceroute从子网2向子网3发包,看第一跳到哪断了。查“哪一跳丢了”比看配置更直观,通常丢在网关那跳,基本就是VLANIF没起来或没配置。
6. 进阶技巧:用一张子网规划表管住整张办公网,给地址变更留足余地
前面划好4个子网只解决当下。真正让方案活过三年的,是规划时留下的余量。我现在的习惯是:每个子网只分配到70%到80%,给地址增长留空;DHCP池的地址范围永远比实际人数多出20%;固定设备段里,网关和管理地址固定使用最前面的几个地址,中间地址留给不清楚用途的新设备。
给一张可复用的规划表模板:
| 子网 | 用途 | 分配策略 | 预留地址 |
|---|---|---|---|
| 192.168.1.0/26 | 网关与网络设备 | 静态,1~10 | 11~62 |
| 192.168.1.64/26 | 服务器与固定设备 | 静态登记 | 110~126 |
| 192.168.1.128/26 | 办公DHCP | 130~180动态 | 181~190 |
| 192.168.1.192/26 | 监控与门禁 | 静态+厂商私有协议 | 241~254 |
写表的时间不超过十分钟,但好处是:半年后有人来问“这个地址能不能用”,看一眼表就知道答案。最大的坑其实是“表写好了没人更新”,所以我把分配表塞进日常变更流程里:每上线一台固定设备,先登记再配置,顺序不能反。
最后说一个我踩过的坑:早期做规划时,我把交换机管理地址全放在办公段里,结果有一次办公段流量异常,远程全部失灵,只能跑机房。后来所有网络设备管理地址统一挪到独立子网,管理流量和数据流量逻辑或物理分开,故障时至少还能保住远程管理的通道。做网络规划,先想着“出事了怎么进去”,再谈优化转发效率。希望这些能帮到你,哪怕只让你少跑一次机房,这篇就值了。
本文还有配套的精品资源,点击获取