Subnetze und CIDR erklärt: Präfixe, Masken und nutzbare Hosts

Eine Netzadresse allein verrät nicht, wie groß das Netz ist. Die CIDR-Schreibweise ergänzt genau das: 192.168.1.0/24 bedeutet „das Netz, das bei 192.168.1.0 beginnt, wobei die ersten 24 Bit das Netz bezeichnen und die übrigen die Geräte darin nummerieren“. Sobald du diese Zahl lesen kannst, sind Subnetzmasken, Hostzahlen und Adresspläne kein Ratespiel mehr. Dieser Ratgeber erklärt die Schreibweise, die gängigen Größen und wie du ein Netz in mehrere aufteilst.

Was die Zahl hinter dem Schrägstrich bedeutet

Eine IPv4-Adresse ist 32 Bit lang. Die Präfixlänge – die Zahl hinter dem Schrägstrich – gibt an, wie viele dieser Bits, von links gezählt, das Netz bezeichnen. Die übrigen Bits bezeichnen ein Gerät darin.

Jeder Schritt um eins im Präfix halbiert oder verdoppelt das Netz: Ein /25 ist halb so groß wie ein /24, und ein /23 entspricht zwei direkt aufeinanderfolgenden /24.

Vor CIDR gab es Netze in drei festen Größen – Klasse A, B und C, entsprechend /8, /16 und /24. CIDR hat diese Klassen 1993 abgelöst, damit Netze jede beliebige Größe haben können. Das hat die Erschöpfung der IPv4-Adressen verlangsamt und Anbietern erlaubt, viele kleine Netze dem übrigen Internet gegenüber als einen einzigen größeren Block bekanntzugeben.

Subnetzmasken: dasselbe, nur ausgeschrieben

Eine Subnetzmaske ist die Präfixlänge, geschrieben als Adresse: Einsen für den Netzanteil, Nullen für den Hostanteil. Ein /24 sind 24 Einsen, gefolgt von 8 Nullen, also 255.255.255.0. Ältere Geräte und viele Betriebssystemeinstellungen verlangen die Maske, neuere akzeptieren das Präfix. Beides bedeutet genau dasselbe.

Manche Router- und Firewall-Konfigurationen verwenden stattdessen eine Wildcard-Maske, also die invertierte Maske: 0.0.0.255 für ein /24.

Die gängigen Größen

PräfixSubnetzmaskeAdressenNutzbare Hosts
/8255.0.0.016.777.21616.777.214
/16255.255.0.065.53665.534
/20255.255.240.04.0964.094
/22255.255.252.01.0241.022
/23255.255.254.0512510
/24255.255.255.0256254
/25255.255.255.128128126
/26255.255.255.1926462
/27255.255.255.2243230
/28255.255.255.2401614
/29255.255.255.24886
/30255.255.255.25242
/31255.255.255.25422 (nur Punkt-zu-Punkt-Verbindungen)
/32255.255.255.25511 (ein einzelner Host)

Warum zwei Adressen fehlen

In jedem IPv4-Subnetz bis /30 lassen sich zwei Adressen keinem Gerät zuweisen. Die erste, bei der alle Hostbits null sind, ist die Netzadresse: der Name des Subnetzes selbst. Die letzte, bei der alle Hostbits eins sind, ist die Broadcast-Adresse: Ein an sie geschicktes Paket erreicht jedes Gerät im Subnetz.

Nimm 192.168.10.34/26. Das /26 lässt 6 Hostbits übrig, das Subnetz umfasst also 64 Adressen:

Zwei Größen sind Ausnahmen. Ein /31 hat nur zwei Adressen, und auf einer Verbindung zwischen zwei Routern lassen sich beide nutzen, weil eine solche Verbindung weder eine Netzadresse noch einen Broadcast braucht. Ein /32 ist eine einzelne Adresse und dient für eine Route zu genau einem Host oder für eine Firewall-Regel, die genau einen Rechner trifft.

CIDR- / Subnetzrechner

Ein Netz in Subnetze aufteilen

Um ein Netz aufzuteilen, verschiebst du das Präfix nach rechts. Jedes Bit, das du dir vom Hostanteil leihst, verdoppelt die Zahl der Subnetze und halbiert die Größe jedes einzelnen.

Angenommen, du hast 192.168.0.0/24 und brauchst acht getrennte Netze. Acht ist 2³, also leihst du dir drei Bits: 24 + 3 = /27. Jedes /27 umfasst 32 Adressen, davon 30 nutzbar, und alle 32 Adressen beginnt ein neues:

Umgekehrt gerechnet: Für 50 Geräte brauchst du mindestens 52 Adressen – 50 plus Netz- und Broadcast-Adresse. Die kleinste Zweierpotenz, die das abdeckt, ist 64, also ein /26 mit 62 nutzbaren Hosts. Plane Reserve für Wachstum ein: Ein Netz, das heute genau voll ist, ist nächstes Jahr zu klein.

Der Rechner kann beides: Er teilt ein Basisnetz in eine gewünschte Zahl von Subnetzen auf oder findet das Präfix, das zu einer bestimmten Zahl von Hosts passt.

CIDR bei IPv6

IPv6 nutzt dieselbe Schrägstrich-Schreibweise, doch die Größen sehen in der Praxis anders aus. Die Standardgröße für ein einzelnes Netz ist ein /64: 64 Bit für das Netz und 64 für die Geräte darin – rund 18 Trillionen Adressen. Die automatische Adresskonfiguration setzt diese Aufteilung voraus, deshalb werden IPv6-Netze nicht verkleinert, um Platz zu sparen.

Anbieter geben jedem Kunden einen Block aus mehreren /64, den er selbst aufteilen kann. Ein /56, üblich für Privathaushalte, enthält 256 davon, ein /48, üblich für Unternehmen, 65.536. IPv6 kennt keinen Broadcast, deshalb ist dafür auch keine Adresse reserviert.

Häufige Fragen

Ist 192.168.1.0/24 dasselbe wie 192.168.1.0 mit der Maske 255.255.255.0?

Ja. Präfix und Maske sind zwei Schreibweisen für dieselbe Größe.

Warum kann ich in einem /24 weder 192.168.1.0 noch 192.168.1.255 für ein Gerät verwenden?

Das sind die Netz- und die Broadcast-Adresse dieses Subnetzes. Manche Geräte akzeptieren sie trotzdem, aber der Verkehr zu und von diesen Adressen verhält sich unvorhersehbar.

Was bedeutet 0.0.0.0/0?

Jede IPv4-Adresse: Ein Präfix von null Bit passt auf alles. So schreibt man eine Standardroute und Firewall-Regeln nach dem Muster „von überall erlauben“. Das IPv6-Gegenstück ist ::/0.

Bedeutet eine größere Präfixzahl ein größeres Netz?

Nein, im Gegenteil. Ein /28 ist viel kleiner als ein /24: Je größer das Präfix, desto weniger Bits bleiben für Hosts übrig.

Weitere Ratgeber