主頁 / 什麼是IP子網劃分?
什麼是IP子網劃分?
IP 子網劃分(Subnetting)是把一個大的 IP 地址空間分割為多個較小網段的技術:以子網掩碼或 CIDR 前綴界定地址中的網絡部分與主機部分,令不同部門、不同系統各佔獨立網段。本頁講解子網掩碼與 CIDR 的原理、常用網段大小的計算、私有地址的選用,以及 CCTV 與門禁工程劃分網段的實務做法。
子網掩碼:界定網絡與主機的分界線
每個 IPv4 地址由 32 位組成,分為網絡部分 與主機部分 :網絡部分標識設備所屬的網段,主機部分標識網段內的個別設備。分界線由子網掩碼(subnet mask)決定——掩碼中為 1 的位對應網絡部分,為 0 的位對應主機部分。例如掩碼 255.255.255.0 代表前 24 位是網絡部分,寫成 CIDR 表示法便是「/24」。
設備發送封包前,會以掩碼比對目的地址:網絡部分相同即屬同一網段,直接經第二層送達;不同則屬外部網段,交給預設閘道(default gateway)路由。因此 IP、掩碼、閘道三項設定必須互相一致,任何一項錯誤都會令通訊時通時斷。早期 IPv4 以固定的 A、B、C 類劃分網絡,造成大量浪費;現代網絡已全面採用 CIDR(無類別域間路由),前綴長度可任意選取,網段大小可貼近實際需求。
常用前綴長度速查
CIDR 前綴 子網掩碼 總地址數 可用主機數 典型用途
/30 255.255.255.252 4 2 點對點鏈路(如路由器互連)
/28 255.255.255.240 16 14 小型設備組(如管理網段)
/26 255.255.255.192 64 62 舖面或小型辦公室
/24 255.255.255.0 256 254 標準部門或系統網段
/23 255.255.254.0 512 510 大型監控系統或無線客戶端
/16 255.255.0.0 65,536 65,534 整個機構的地址規劃空間
每個網段有兩個地址不可分配:主機位全為 0 的網絡地址 與主機位全為 1 的廣播地址 ,故可用主機數為總地址數減二。內部網段應選用 RFC 1918 私有地址:10.0.0.0/8、172.16.0.0/12 或 192.168.0.0/16,這三段地址不在公共互聯網路由,對外通訊時經 NAT 轉換。
弱電系統網段規劃實務
香港商廈、舖面與屋苑的弱電工程通常包含多套系統,良好的做法是每套系統獨立一個子網並配合 VLAN 隔離,示例規劃如下:
盤點與預留 ——統計各系統設備數量(攝影機、門禁控制器、對講、無線 AP、辦公電腦),在此之上預留三至五成擴充空間,再選取合適前綴長度。
劃定網段藍圖 ——例如辦公網 10.10.10.0/24、監控網 10.10.20.0/23(攝影機數量多取 /23)、門禁網 10.10.30.0/26、訪客無線 10.10.40.0/24、設備管理網 10.10.250.0/28。
配對 VLAN 與 DHCP ——每個子網對應一個 VLAN,辦公與訪客網段以 DHCP 派發地址;攝影機與門禁控制器建議固定地址或 DHCP 保留,方便對應與除錯。
設定路由與管控 ——在三層交換機或路由器建立各網段的閘道,以 ACL 規定跨網段規則,例如只允許管理主機存取監控網段,禁止訪客網段觸及任何內部系統。
建立文檔 ——記錄每個網段的用途、掩碼、閘道與已分配地址,日後擴充、交接與排查故障事半功倍。