什麼是IP子網劃分?

IP 子網劃分(Subnetting)是把一個大的 IP 地址空間分割為多個較小網段的技術:以子網掩碼或 CIDR 前綴界定地址中的網絡部分與主機部分,令不同部門、不同系統各佔獨立網段。本頁講解子網掩碼與 CIDR 的原理、常用網段大小的計算、私有地址的選用,以及 CCTV 與門禁工程劃分網段的實務做法。

子網掩碼:界定網絡與主機的分界線

每個 IPv4 地址由 32 位組成,分為網絡部分主機部分:網絡部分標識設備所屬的網段,主機部分標識網段內的個別設備。分界線由子網掩碼(subnet mask)決定——掩碼中為 1 的位對應網絡部分,為 0 的位對應主機部分。例如掩碼 255.255.255.0 代表前 24 位是網絡部分,寫成 CIDR 表示法便是「/24」。

設備發送封包前,會以掩碼比對目的地址:網絡部分相同即屬同一網段,直接經第二層送達;不同則屬外部網段,交給預設閘道(default gateway)路由。因此 IP、掩碼、閘道三項設定必須互相一致,任何一項錯誤都會令通訊時通時斷。早期 IPv4 以固定的 A、B、C 類劃分網絡,造成大量浪費;現代網絡已全面採用 CIDR(無類別域間路由),前綴長度可任意選取,網段大小可貼近實際需求。

常用前綴長度速查

CIDR 前綴子網掩碼總地址數可用主機數典型用途
/30255.255.255.25242點對點鏈路(如路由器互連)
/28255.255.255.2401614小型設備組(如管理網段)
/26255.255.255.1926462舖面或小型辦公室
/24255.255.255.0256254標準部門或系統網段
/23255.255.254.0512510大型監控系統或無線客戶端
/16255.255.0.065,53665,534整個機構的地址規劃空間

每個網段有兩個地址不可分配:主機位全為 0 的網絡地址與主機位全為 1 的廣播地址,故可用主機數為總地址數減二。內部網段應選用 RFC 1918 私有地址:10.0.0.0/8、172.16.0.0/12 或 192.168.0.0/16,這三段地址不在公共互聯網路由,對外通訊時經 NAT 轉換。

弱電系統網段規劃實務

香港商廈、舖面與屋苑的弱電工程通常包含多套系統,良好的做法是每套系統獨立一個子網並配合 VLAN 隔離,示例規劃如下:

  1. 盤點與預留——統計各系統設備數量(攝影機、門禁控制器、對講、無線 AP、辦公電腦),在此之上預留三至五成擴充空間,再選取合適前綴長度。
  2. 劃定網段藍圖——例如辦公網 10.10.10.0/24、監控網 10.10.20.0/23(攝影機數量多取 /23)、門禁網 10.10.30.0/26、訪客無線 10.10.40.0/24、設備管理網 10.10.250.0/28。
  3. 配對 VLAN 與 DHCP——每個子網對應一個 VLAN,辦公與訪客網段以 DHCP 派發地址;攝影機與門禁控制器建議固定地址或 DHCP 保留,方便對應與除錯。
  4. 設定路由與管控——在三層交換機或路由器建立各網段的閘道,以 ACL 規定跨網段規則,例如只允許管理主機存取監控網段,禁止訪客網段觸及任何內部系統。
  5. 建立文檔——記錄每個網段的用途、掩碼、閘道與已分配地址,日後擴充、交接與排查故障事半功倍。

子網劃分的四大好處

① 安全隔離

監控、門禁與辦公系統各處獨立網段,配合 ACL 管控跨段流量,個別設備被入侵時難以橫向擴散至其他系統。

② 縮小廣播域

子網愈大,廣播流量影響的設備愈多。合理切分網段可控制廣播範圍,避免數百部設備互相干擾。

③ 效能與流量分流

影像串流的大流量困在監控網段之內,不會佔用辦公網絡;跨段流量經路由集中管理,可配合 QoS 保障優先次序。

④ 管理清晰

看見 10.10.20.x 便知道是攝影機、10.10.30.x 是門禁,巡檢、除錯與擴充都有一目了然的地址規律。

權威資料依據

本文核對資料:RFC 4632RFC 1918

常見問題

/24 網段有多少個可用地址?
/24 代表前 24 位是網絡部分,餘下 8 位是主機部分,共有 2 的 8 次方即 256 個地址。其中主機位全為 0 的網絡地址與主機位全為 1 的廣播地址不可分配給設備,因此可用主機地址為 254 個。同理,/25 有 126 個可用地址,/26 有 62 個,/23 則有 510 個。規劃時應在現有設備數量之上預留約三至五成增長空間。
什麼是私有 IP 地址範圍?
RFC 1918 保留了三段只供內部網絡使用的地址:10.0.0.0/8、172.16.0.0/12 及 192.168.0.0/16。這些地址不會在公共互聯網上路由,任何機構都可自由在內部使用,對外通訊時經 NAT 轉換為公網地址。企業與屋苑網絡的內部網段幾乎全部取自這三段;規劃時建議避開 192.168.0.0/24 與 192.168.1.0/24 等家用路由器預設網段,減少日後 VPN 對接時的地址衝突。
子網掩碼設定錯誤會有什麼後果?
子網掩碼決定設備如何判斷對方是否同一網段:同網段直接以第二層通訊,不同網段則交給預設閘道路由。掩碼設錯會令這個判斷失準,典型徵狀是「部分地址通、部分地址不通」——例如掩碼誤設為 255.255.255.128,設備便會把同段後半部的地址誤當作外部網段而交給閘道,通訊時通時斷。排查此類問題應逐一核對 IP、掩碼與閘道三項設定是否與網段規劃一致。
CCTV 一定要獨立網段嗎?
強烈建議。把攝影機劃入獨立子網並配合 VLAN 隔離,有三大好處:一是安全,攝影機被入侵時攻擊者難以觸及辦公系統;二是效能,影像串流的大流量不會與辦公流量互相干擾;三是管理,固定的地址段令巡檢、除錯與擴充都有跡可循。跨網段的存取(如管理主機觀看影像)再以路由配合 ACL 精確放行即可。
什麼是 CIDR?與傳統分類地址有何分別?
早期 IPv4 按首字節把地址分為 A、B、C 等類別,網絡大小固定,造成嚴重浪費。CIDR(無類別域間路由,RFC 4632)廢除固定類別,改以「地址/前綴長度」表示網絡,例如 192.168.10.0/26,前綴可取任意長度,令地址分配可以貼近實際需求,路由表亦可把多個連續網段聚合為一條路由。現代網絡設備與規劃已全面採用 CIDR 表示法。
網段是什麼?與子網、VLAN 有何分別?
「網段」在日常討論中通常等同一個 IP 子網,即由子網掩碼或 CIDR 前綴界定、內部可直接互通而不需經路由器的地址範圍。嚴格而言三者的層次不同:網段是概念上的一段地址範圍;子網是以掩碼劃分出這段範圍的做法;VLAN 則是在交換機上劃分廣播域的第二層機制。實務上兩者常一對一配合,一個 VLAN 對應一個網段,因此在工程文件中「網段」與「VLAN」有時被互換使用,但設定時仍需分別在交換機劃 VLAN、在裝置設定 IP 與掩碼。

需要規劃公司或屋苑的網段架構?

我們的工程師可按設備數量與系統種類設計子網與 VLAN 藍圖,由地址規劃、交換機組態到 ACL 管控一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。