CIDR-Zusammenfassung und Aggregation
Vereinfachen Sie Ihre Präfixliste für Routingtabelle, Firewall oder Cloud-Sicherheitsgruppe. Fügen Sie Präfixe, Einzeladressen und Bereiche ein; benachbarte Präfixe werden verschmolzen, enthaltene entfallen. Auf Wunsch sehen Sie, wie viele zusätzliche Adressen ein einzelnes Supernetz abdecken würde, oder ziehen eine Sperrliste von einer Freigabeliste ab.
Pro Zeile ein oder mehrere Einträge (getrennt durch Leerzeichen, Komma oder Semikolon). Formate: 10.0.0.0/24, 10.0.0.5, 10.0.0.1-10.0.0.9, 2001:db8::/32, 2001:db8::1-2001:db8::9. Text nach # ist ein Kommentar.
Ergebnisse
IPv4
- Aggregierte Präfixe
- 3
- 7 Einträge → 3 Präfixe
- Abgedeckte eindeutige Adressen
- 1.034
- Summe der Eingabeadressen (mit Duplikaten): 1.165
Aggregierte Menge
- 10.0.0.0/22
- 192.168.10.0/29
- 192.168.10.8/31
IPv6
- Aggregierte Präfixe
- 1
- 3 Einträge → 1 Präfixe
- Abgedeckte eindeutige Adressen
- ≈ 7,92 × 10^28
- Summe der Eingabeadressen (mit Duplikaten): ≈ 7,92 × 10^28
Aggregierte Menge
- 2001:db8::/32
Firewall-Hinweis: Die Aggregation ist eine Vereinfachung, die die Adressen exakt erhält; ein einzelnes Supernetz erweitert dagegen den Geltungsbereich. Prüfen Sie die zusätzlichen Adressen, bevor Sie ein Supernetz in einer Freigaberegel (Allow) einsetzen, und bedenken Sie, dass bei Sperrregeln (Deny) unerwartete Adressen mitgesperrt werden können.
Berechnung und Annahmen
- Jeder Eintrag wird zu einem Bereich [Anfang, Ende]: bei einem Präfix die Netzadresse und Netzadresse + 2^(Bits − Präfix) − 1; bei einer Einzeladresse Anfang = Ende. IPv4 hat 32 Bit, IPv6 128 Bit; die Zahlen sind BigInt.
- Aggregation: Die Bereiche werden nach Anfang sortiert; überlappende oder angrenzende Bereiche (Anfang ≤ vorheriges Ende + 1) werden verschmolzen. Jeder entstandene Bereich wird in die größten zur Adressausrichtung passenden Blöcke zerlegt; das ergibt die wenigsten Präfixe für dieselbe Adressmenge.
- Supernetz: Präfix = Bits − Bitlänge(niedrigster Anfang XOR höchstes Ende). Zusätzliche Adressen = Größe des Supernetzes − eindeutige Adressen der Vereinigung.
- Subtraktion: Freigabe-Vereinigung − Sperr-Vereinigung ist eine Bereichsdifferenz; die verbleibenden Bereiche werden wieder in möglichst wenige CIDRs zerlegt. IPv4 und IPv6 werden getrennt berechnet.
Ihre Listen werden im Browser verarbeitet; sie werden nicht an einen Server gesendet und nicht gespeichert.
Dieses Werkzeug rechnet mit Adressmengen; Zusammenfassungsregeln eines Routingprotokolls, Metriken, Routenfilter oder die Regelgrenzen Ihres Geräts werden nicht berücksichtigt. Prüfen Sie die Ausgabe in Ihrer eigenen Umgebung und in Ihrem Änderungsprozess, bevor Sie sie in eine produktive Konfiguration übernehmen.
Sollen wir Ihre Netzwerk-, Firewall- und Cloud-Sicherheitsgruppenregeln gemeinsam vereinfachen und dokumentieren?
Gespräch anfragen01
So geht es
A
Fügen Sie Ihre Liste aus Präfixen, Einzeladressen oder Bereichen ein; pro Zeile sind ein oder mehrere Einträge möglich. Nicht lesbare Einträge werden mit Zeile und Spalte angezeigt.
B
Wählen Sie die Operation: kleinste aggregierte Menge, einzelnes Supernetz (mit Zusatzadressen), Überlappungs- und Duplikatbericht oder Abziehen einer Liste von einer anderen.
C
Kopieren Sie die Ausgabe oder laden Sie sie als Textdatei herunter; planen Sie ein Supernetz, prüfen Sie die zusätzlich abgedeckten Adressen.
02
Wie werden Präfixe verschmolzen?
Zwei benachbarte Blöcke gleicher Größe verschmelzen zum übergeordneten Präfix, wenn sie ausgerichtet sind: 10.0.0.0/24 und 10.0.1.0/24 werden zu 10.0.0.0/23. Sind sie nicht ausgerichtet (etwa 10.0.1.0/24 und 10.0.2.0/24), ergeben sie kein einzelnes Präfix, beschreiben aber weiterhin dieselbe Adressmenge. Das Werkzeug verschmilzt die Bereiche und zerlegt jeden Bereich dann in die größten zur Adressausrichtung passenden Blöcke; so entsteht die kleinste Zahl von Präfixen für dieselben Adressen.
Einträge innerhalb eines anderen Präfixes entfallen, Duplikate zählen einmal. Einzeladressen gelten als /32 (bei IPv6 /128); Bereiche a.b.c.d-e.f.g.h werden bei Bedarf in mehrere CIDR-Blöcke zerlegt.
03
Wann ist ein einzelnes Supernetz in Ordnung, wann riskant?
Ein Supernetz ist das einzelne Präfix, das den niedrigsten Anfang und das höchste Ende der Liste umfasst. Liegen die Adressen nah beieinander, ist der Überschuss gering; sind sie verstreut, wird das Supernetz sehr breit und enthält Adressen, die nicht in Ihrer Liste stehen. Das Werkzeug zeigt die Zahl der zusätzlichen Adressen und ihren Anteil am Supernetz.
Bei der Routing-Zusammenfassung ist das oft ein vertretbarer Kompromiss; in einer Firewall-Freigaberegel können die zusätzlichen Adressen Zugriff öffnen. Schauen Sie vor der Entscheidung auf den Überschussanteil und darauf, wem diese Adressen gehören. Verwenden Sie bei Bedarf die aggregierte Menge statt eines einzelnen Supernetzes.
04
Wozu dienen Subtraktion und Überlappungsbericht?
Die Subtraktion zieht eine Sperrliste von einer Freigabeliste ab und schreibt die verbleibenden Adressen mit den wenigsten Präfixen; zieht man etwa 10.0.1.0/24 von 10.0.0.0/22 ab, bleiben drei Präfixe. Das ist nützlich, um eine Firewall-Freigaberegel mit Ausnahme in eine Präfixmenge ohne Ausnahmen zu überführen.
Der Überlappungsbericht zeigt Duplikate, in anderen Einträgen enthaltene Einträge und teilweise überlappende Bereiche samt Zeilennummer. Wächst ein Regelwerk, ist er ein guter Ausgangspunkt, um überflüssige Einträge zu bereinigen.
Häufige Fragen
- Werden meine Listen irgendwohin gesendet?
- Nein. Die Berechnung läuft als Code in Ihrem Browser; die Listen werden an keinen Server übertragen und nicht gespeichert.
- Was ist der Unterschied zwischen Aggregation und Supernetz?
- Die Aggregation schreibt dieselbe Adressmenge mit den wenigsten Präfixen; sie fügt keine Adressen hinzu und nimmt keine weg. Ein Supernetz fasst die ganze Liste in einem Präfix zusammen und deckt auch die Lücken dazwischen ab, kann also zusätzliche Adressen enthalten.
- Warum verschmelzen manche Präfixe nicht?
- Zwei Blöcke verschmelzen nur, wenn sie benachbart und an einer Grenze des übergeordneten Präfixes ausgerichtet sind. 10.0.1.0/24 und 10.0.2.0/24 sind benachbart, ergeben aber kein einzelnes /23; das Werkzeug lässt sie als zwei Präfixe stehen.
- Was passiert mit einem Eintrag mit gesetzten Hostbits?
- Einträge wie 10.0.0.5/24 werden auf die Netzadresse abgerundet (10.0.0.0/24), dazu erscheint ein Hinweis. Meinen Sie nur diese Adresse, schreiben Sie /32 (bei IPv6 /128) oder geben Sie die Adresse ohne Präfix ein.
- Kann ich IPv4 und IPv6 in einer Liste mischen?
- Ja. Die Ergebnisse werden je Typ getrennt berechnet und angezeigt. Beide Enden eines Bereichs müssen vom selben Typ sein.
- Kann ich die Ausgabe direkt in Router oder Firewall einfügen?
- Die Ausgabe enthält ein CIDR pro Zeile; die meisten Geräte akzeptieren dieses Format, die Syntax unterscheidet sich aber je nach Hersteller. Prüfen Sie sie in Ihrer eigenen Umgebung, bevor Sie sie in eine produktive Konfiguration übernehmen.
Ist Ihr Regelwerk unübersichtlich geworden?
Lassen Sie uns Ihre Netzwerk-, Firewall- und Cloud-Sicherheitsgruppenregeln gemeinsam vereinfachen, dokumentieren und um Überwachung ergänzen. Im kostenlosen Erstgespräch besprechen wir den Ist-Zustand.