Les sous-réseaux et le CIDR expliqués : préfixes, masques et hôtes utilisables
Une adresse réseau seule n’indique pas la taille du réseau. La notation CIDR ajoute cette information : 192.168.1.0/24 signifie « le réseau qui commence à 192.168.1.0, dont les 24 premiers bits désignent le réseau et les suivants numérotent les appareils qui s’y trouvent ». Une fois que vous savez lire ce nombre, les masques de sous-réseau, le nombre d’hôtes et les plans d’adressage ne relèvent plus de la devinette. Ce guide présente la notation, les tailles courantes, et la manière de découper un réseau en plusieurs.
Ce que signifie le nombre après la barre oblique
Une adresse IPv4 fait 32 bits. La longueur du préfixe — le nombre après la barre oblique — indique combien de ces bits, en partant de la gauche, identifient le réseau. Les bits restants identifient un appareil sur ce réseau.
/2424 bits de réseau, 8 bits d’hôte : 2⁸ = 256 adresses./2626 bits de réseau, 6 bits d’hôte : 2⁶ = 64 adresses./1616 bits de réseau, 16 bits d’hôte : 65 536 adresses.
Chaque cran d’un bit sur le préfixe divise ou multiplie la taille du réseau par deux : un /25 est la moitié d’un /24, et un /23 correspond à deux /24 côte à côte.
Avant le CIDR, les réseaux avaient trois tailles fixes — les classes A, B et C, équivalentes à /8, /16 et /24. Le CIDR a remplacé ces classes en 1993 pour que les réseaux puissent avoir n’importe quelle taille. Cela a ralenti l’épuisement des adresses IPv4 et permis aux opérateurs d’annoncer au reste d’internet de nombreux petits réseaux sous la forme d’un seul bloc plus grand.
Les masques de sous-réseau : la même chose, écrite en entier
Un masque de sous-réseau est la longueur du préfixe écrite sous forme d’adresse : des bits à un pour la partie réseau, des bits à zéro pour la partie hôte. Un /24, c’est 24 uns suivis de 8 zéros, soit 255.255.255.0. Les équipements anciens et de nombreux réglages de systèmes d’exploitation demandent le masque ; les plus récents acceptent le préfixe. Les deux signifient exactement la même chose.
Certaines configurations de routeurs et de pare-feu utilisent plutôt un masque générique (wildcard mask), qui n’est autre que le masque inversé : 0.0.0.255 pour un /24.
Les tailles courantes
| Préfixe | Masque de sous-réseau | Adresses | Hôtes utilisables |
|---|---|---|---|
/8 | 255.0.0.0 | 16 777 216 | 16 777 214 |
/16 | 255.255.0.0 | 65 536 | 65 534 |
/20 | 255.255.240.0 | 4 096 | 4 094 |
/22 | 255.255.252.0 | 1 024 | 1 022 |
/23 | 255.255.254.0 | 512 | 510 |
/24 | 255.255.255.0 | 256 | 254 |
/25 | 255.255.255.128 | 128 | 126 |
/26 | 255.255.255.192 | 64 | 62 |
/27 | 255.255.255.224 | 32 | 30 |
/28 | 255.255.255.240 | 16 | 14 |
/29 | 255.255.255.248 | 8 | 6 |
/30 | 255.255.255.252 | 4 | 2 |
/31 | 255.255.255.254 | 2 | 2 (liaisons point à point uniquement) |
/32 | 255.255.255.255 | 1 | 1 (un seul hôte) |
Pourquoi il manque deux adresses
Dans tout sous-réseau IPv4 jusqu’au /30, deux adresses ne peuvent pas être attribuées à un appareil. La première, dont tous les bits d’hôte sont à zéro, est l’adresse réseau : le nom du sous-réseau lui-même. La dernière, dont tous les bits d’hôte sont à un, est l’adresse de diffusion (broadcast) : un paquet qui lui est envoyé atteint tous les appareils du sous-réseau.
Prenons 192.168.10.34/26. Le /26 laisse 6 bits d’hôte ; le sous-réseau contient donc 64 adresses :
192.168.10.0Adresse réseau.192.168.10.1Premier hôte utilisable.192.168.10.62Dernier hôte utilisable.192.168.10.63Adresse de diffusion.
Deux tailles font exception. Un /31 ne compte que deux adresses, et sur une liaison entre deux routeurs, les deux sont utilisables, car une telle liaison n’a besoin ni d’adresse réseau ni d’adresse de diffusion. Un /32 est une adresse unique, utilisée pour une route vers un seul hôte ou pour une règle de pare-feu qui cible exactement une machine.
Découper un réseau en sous-réseaux
Pour diviser un réseau, décalez le préfixe vers la droite. Chaque bit emprunté à la partie hôte double le nombre de sous-réseaux et divise par deux la taille de chacun.
Supposons que vous disposiez de 192.168.0.0/24 et qu’il vous faille huit réseaux distincts. Huit, c’est 2³ : empruntez donc trois bits, soit 24 + 3 = /27. Chaque /27 contient 32 adresses, dont 30 utilisables, et un nouveau sous-réseau commence toutes les 32 adresses :
192.168.0.0/27Hôtes .1 à .30.192.168.0.32/27Hôtes .33 à .62.192.168.0.64/27Hôtes .65 à .94 — et ainsi de suite, jusqu’à 192.168.0.224/27.
Dans l’autre sens : pour loger 50 appareils, il faut au moins 52 adresses — les 50, plus l’adresse réseau et l’adresse de diffusion. La plus petite puissance de deux qui couvre ce besoin est 64, soit un /26, avec 62 hôtes utilisables. Prévoyez de la marge : un réseau tout juste plein aujourd’hui sera trop petit l’an prochain.
Le calculateur fait les deux : il découpe un réseau de base en un nombre donné de sous-réseaux, ou trouve le préfixe adapté à un nombre d’hôtes.
Le CIDR en IPv6
L’IPv6 utilise la même notation avec barre oblique, mais les tailles se présentent différemment en pratique. La taille standard d’un réseau unique est le /64 : 64 bits pour le réseau et 64 pour les appareils qui s’y trouvent — environ 18 milliards de milliards d’adresses. La configuration automatique des adresses repose sur ce découpage ; on ne réduit donc pas les réseaux IPv6 pour économiser de l’espace.
Les fournisseurs attribuent à chaque client un bloc de plusieurs /64 à répartir. Un /56, courant chez les particuliers, en contient 256 ; un /48, courant pour les entreprises, en contient 65 536. L’IPv6 n’a pas de diffusion : aucune adresse n’est donc réservée à cet usage.
Questions fréquentes
192.168.1.0/24 équivaut-il à 192.168.1.0 avec le masque 255.255.255.0 ?
Oui. Le préfixe et le masque sont deux façons d’écrire la même taille.
Pourquoi ne puis-je pas utiliser 192.168.1.0 ou 192.168.1.255 pour un appareil sur un /24 ?
Ce sont l’adresse réseau et l’adresse de diffusion de ce sous-réseau. Certains appareils les acceptent malgré tout, mais le trafic à destination ou en provenance de ces adresses se comporte de façon imprévisible.
Que signifie 0.0.0.0/0 ?
Toutes les adresses IPv4 : un préfixe de zéro bit correspond à tout. C’est ainsi que s’écrivent une route par défaut et les règles de pare-feu « autoriser depuis n’importe où ». L’équivalent IPv6 est ::/0.
Un nombre de préfixe plus grand signifie-t-il un réseau plus grand ?
Non, c’est l’inverse. Un /28 est bien plus petit qu’un /24 : plus le préfixe est grand, moins il reste de bits pour les hôtes.