IP-Subnetz-Rechner (CIDR)
Sehen Sie, zu welchem Netz eine Adresse gehört und wie viele Hosts es fasst, teilen Sie einen Block per VLSM nach Bedarf auf und prüfen Sie vor einem VPN, ob sich Netze überlappen. Alles läuft in Ihrem Browser.
Die Berechnung erfolgt im Browser, es wird nichts gesendet.
Formate: 10.1.2.3/24, 10.1.2.3 255.255.255.0, 10.1.2.3 0.0.0.255 (Wildcard-Maske) oder IPv6 mit Präfix. Eine Adresse allein gilt als /32.
- Adresse
- 192.168.10.77/26
- Netzadresse
- 192.168.10.64
- Broadcast-Adresse
- 192.168.10.127
- Erste nutzbare – Letzte nutzbare
- 192.168.10.65 – 192.168.10.126
- Nutzbare Adressen
- 62
- Adressen insgesamt
- 64
- Subnetzmaske
- 255.255.255.192
- Wildcard-Maske
- 0.0.0.63
- Adresstyp
- Private Adresse (RFC 1918)
Binärdarstellung
- Adresse
- 11000000.10101000.00001010.01001101
- Maske
- 11111111.11111111.11111111.11000000
- Netz
- 11000000.10101000.00001010.01000000
Kräftige Bits sind der Netzanteil, blasse Bits der Hostanteil.
Die eingegebene Adresse ist nicht die erste Adresse ihres Netzes; die Netzadresse wurde als 192.168.10.64/26 berechnet.
Die Ergebnisse sind vorläufig; prüfen Sie den Adressplan vor der Inbetriebnahme in Ihrer Umgebung und anhand der einschlägigen RFCs.
Sollen wir Ihren Adressplan, Ihre VLAN-/Zonenstruktur oder Ihr Site-to-Site-VPN-Konzept gemeinsam durchgehen?
Gespräch anfragen01
So geht es
A
Für die Subnetzrechnung geben Sie die Adresse mit Präfix (/24) oder Maske ein; Sie sehen Netz, Broadcast, nutzbaren Bereich und Binärdarstellung. Für IPv6 geben Sie eine Adresse mit Präfix ein.
B
Für die VLSM-Aufteilung geben Sie den Hauptblock und je Subnetz eine Zeile Name;Hosts ein; die Platzierungstabelle läuft vom größten zum kleinsten Subnetz und lässt sich als CSV herunterladen.
C
Fügen Sie vor einem VPN oder einer Fusion alle CIDRs ein und lassen Sie die überlappenden oder einander enthaltenden Blöcke auflisten.
02
Wie CIDR und Subnetzrechnung funktionieren
In der CIDR-Schreibweise gibt das Präfix neben der Adresse an, wie viele der 32 Bit zum Netz gehören. Bei /24 sind die ersten 24 Bit das Netz und die restlichen 8 der Hostanteil: 2^8 = 256 Adressen, von denen 254 an Hosts vergeben werden, weil Netz- und Broadcast-Adresse reserviert sind. Die Netzadresse hat alle Hostbits auf null, die Broadcast-Adresse alle auf eins.
Es gibt zwei Ausnahmen. Ein /31 wird für Punkt-zu-Punkt-Verbindungen verwendet (RFC 3021); weder Netz- noch Broadcast-Adresse sind reserviert, beide Adressen sind nutzbar. Ein /32 ist eine einzelne Adresse, etwa für eine Host-Route oder eine Loopback-Schnittstelle. Die Wildcard-Maske ist das Gegenstück der Subnetzmaske (0.0.0.255 für 255.255.255.0); sie begegnet Ihnen in Zugriffslisten und manchen Routing-Konfigurationen.
03
VLSM und Segmentierung von OT-Netzen
VLSM (Variable Length Subnet Masking) bedeutet, einen Hauptblock in Subnetze unterschiedlicher Größe aufzuteilen. Beginnt man mit der größten Anforderung und platziert die Blöcke ausgerichtet, bleiben Verschnitt und Fragmentierung minimal; genau so arbeitet das Werkzeug: Jede Anforderung ist die Hostzahl plus Netz- und Broadcast-Adresse, aufgerundet auf eine Zweierpotenz. Die Spalte „Reserve“ zeigt die ungenutzten Adressen im Block.
In Industrienetzen folgt die Aufteilung meist den Ebenen des Purdue-Modells: Feld und Steuerung (0–1), SCADA/HMI (2), MES und Historian (3), industrielle DMZ (3.5), Unternehmensnetz (4–5). Jede Ebene in ein eigenes Subnetz zu legen, ist Voraussetzung, um den Zonen-und-Conduit-Gedanken der IEC 62443 umzusetzen: Der Verkehr zwischen den Zonen fließt über definierte Übergänge mit Regeln. Subnetztrennung allein schafft keine Sicherheit, macht Firewall-Regeln aber erst formulierbar.
04
Warum eine Überlappungsprüfung wichtig ist
Bei einem Site-to-Site-VPN oder einer Unternehmensfusion nutzen häufig beide Seiten 192.168.1.0/24 oder 10.0.0.0/24. Das Routing zwischen überlappenden Netzen ist mehrdeutig; Pakete gehen nicht dorthin, wo man sie erwartet. Die Überlappung zuerst zu finden, ist der erste Schritt zur Entscheidung zwischen Umnummerierung und NAT.
CIDR-Blöcke sind entweder vollständig getrennt, oder einer enthält den anderen; eine teilweise Überlappung gibt es nicht. Das Werkzeug vergleicht alle eingefügten Blöcke paarweise und listet gleiche, enthaltende und enthaltene Blöcke auf. Ist eine Adresse nicht die erste ihres Netzes (z. B. 10.1.2.3/24), wird sie in die Netzadresse umgewandelt und das vermerkt.
Häufige Fragen
- Werden die eingegebenen Adressen irgendwohin gesendet?
- Nein. Die gesamte Berechnung läuft als Code in Ihrem Browser; Ihre Eingaben werden an keinen Server übertragen und nicht gespeichert.
- Warum werden /31 und /32 unterschiedlich behandelt?
- Ein /31 (RFC 3021) macht bei Punkt-zu-Punkt-Verbindungen beide Adressen nutzbar; Netz- und Broadcast-Adresse sind nicht reserviert. Ein /32 ist eine einzelne Adresse ohne Bereich.
- Ist 100.64.0.0/10 eine private Adresse?
- Es ist keine private Adresse nach RFC 1918. RFC 6598 hat den Bereich als Shared Address Space für Carrier-grade NAT reserviert. Eine Nutzung im Unternehmen birgt das Risiko von Konflikten mit einem Providernetz.
- Warum bekommen manche Subnetze im VLSM-Ergebnis zusätzliche Adressen?
- Subnetzgrößen sind Zweierpotenzen. Für 100 Hosts braucht es einen Block mit 128 Adressen (/25, 126 nutzbar); die Differenz steht in der Spalte „Reserve“ und kann als Wachstumspuffer dienen.
- Warum zeigt die IPv6-Ansicht die Anzahl der /64?
- In IPv6 ist /64 die Standard-Subnetzgröße für ein LAN. Die Zahl zeigt, in wie viele LANs sich ein einer Organisation zugewiesenes Präfix (z. B. ein /48) aufteilen lässt.
Den Adressplan von Anfang an richtig aufsetzen
Wir unterstützen Sie bei Adressplanung, Segmentierung und VPN-Konzept für Ihre Server-, Netzwerk- und OT-/SCADA-Infrastruktur. Im kostenlosen Erstgespräch besprechen wir Ihr aktuelles Netz.