CIDR 到子網路遮罩指南
利用子網計算來判斷流量是屬於單個主機、小型辦公室子網,還是大型提供商擁有的網塊。
CIDR 輸出是確定性的,對訪問規劃很有用,但它並不能說明是否應該信任或阻止某個提供商範圍。
適用場景
單個 IP 查詢已演變為關於子網大小、邊界或影響範圍的問題。
首先檢查什麼
在擴大安全規則之前,請檢查網路地址、可用主機數量以及首個/末個主機。
護欄
子網計算可以解釋範圍。在沒有上下文的情況下阻止整個提供商範圍之前,它應該能讓您慎重考慮。
辦公室子網示例
/24 是推斷小型辦公室或分支機構網路的常用方式。
192.168.1.0/24
緊湊範圍規則示例
/30 是用於點對點鏈路或窄範圍白名單的小範圍。
203.0.113.8/30
IPv6 示例
使用 /64 示例來確認計算器同時支援 IPv4 和 IPv6 規劃。
2001:db8::/64
當子網大小開始變得重要時,請使用此核查清單。
- 您需要網路位址或第一個可用主機嗎?
- 總主機數和可用主機數是否存在差異,從而改變了您想要編寫的規則?
- 字首代表的是精確的子網,還是應該更謹慎處理的提供商級範圍?
CIDR 有助於您推斷範圍,但它本身並不能作為阻止整個提供商範圍的理由。
- 利用 CIDR 上下文來避免過於寬泛的安全操作。
- 當真正的核心問題是不應阻止整個提供商範圍,而非原始子網計算時,請停下來思考。