Руководство по использованию CIDR в маске подсети
Используйте математические вычисления подсети, чтобы решить, принадлежит ли трафик одному хосту, подсети небольшого офиса или большому блоку, принадлежащему провайдеру.
Вывод CIDR является детерминированным и полезен для планирования доступа, но он не говорит, следует ли доверять диапазону поставщиков или блокировать его.
Используйте это, когда
Одиночный поиск IP-адреса превратился в вопрос о размере, границах или радиусе действия подсети.
Что проверить в первую очередь
Прежде чем расширять правило безопасности, проверьте сетевой адрес, количество используемых хостов и первый/последний хост.
Ограждение
Математика подсетей объясняет область применения. Это должно замедлить вас, прежде чем вы заблокируете весь диапазон поставщиков без контекста.
Пример офисной подсети
/24 — это распространенный способ рассуждать о сети небольшого офиса или филиала.
192.168.1.0/24
Пример правила с узкой областью действия
/30 — это небольшой диапазон для двухточечных ссылок или списков разрешений с узким охватом.
203.0.113.8/30
пример IPv6
Используйте пример /64, чтобы убедиться, что калькулятор поддерживает планирование как IPv4, так и IPv6.
2001:db8::/64
Используйте этот контрольный список, когда размер подсети начинает иметь значение.
- Вам нужен сетевой адрес или первый пригодный для использования хост?
- Различаются ли общие хосты и доступные хосты таким образом, чтобы изменить правило, которое вы хотите написать?
- Представляет ли префикс точную подсеть или диапазон размера провайдера, с которым следует обращаться более осторожно?
CIDR помогает вам рассуждать об области действия, но сам по себе не оправдывает блокировку всего диапазона провайдеров.
- Используйте контекст CIDR, чтобы избежать слишком широких действий по обеспечению безопасности.
- Пауза, когда не блокировать весь диапазон провайдеров, — это реальный вопрос, а не простые математические вычисления подсети.