↑ ↓ auswählen, Enter öffnen, Esc schließen

Subnetz-Rechner

IPv4-Adresse mit Präfix oder Netzmaske eingeben. Der Rechner zeigt Netz, Broadcast, Hostbereich und die Binärdarstellung.

Subnetz berechnen

Zum Beispiel 192.168.1.10/24 oder 192.168.1.10 255.255.255.0.

Nur nötig, wenn links kein Präfix steht. Ohne Angabe gilt /32.

Beispiele

192.168.1.0/24

Netzadresse
192.168.1.0
Broadcast
192.168.1.255
Netzmaske
255.255.255.0 (/24)
Wildcard
0.0.0.255
Erster Host
192.168.1.1
Letzter Host
192.168.1.254
Nutzbare Hosts
254 (von 256 Adressen)
Klasse
C
Bereich
privat (RFC 1918)
Binär (Netzanteil / Hostanteil)
Adresse  11000000.10101000.00000001.00001010
Maske    11111111.11111111.11111111.00000000
Netz     11000000.10101000.00000001.00000000
Passende Regeln für dieses Netz
# Fail2ban (jail.local, Abschnitt [DEFAULT])
ignoreip = 127.0.0.1/8 ::1 192.168.1.0/24
# ufw
ufw allow from 192.168.1.0/24 to any port 22 proto tcp
# nginx
allow 192.168.1.0/24;
# Apache 2.4
Require ip 192.168.1.0/24

Was der Subnetz-Rechner ausrechnet

Eine IPv4-Adresse besteht aus 32 Bit. Das Präfix hinter dem Schrägstrich (CIDR-Schreibweise) sagt, wie viele Bit von links das Netz bestimmen. Der Rest adressiert die einzelnen Geräte. Bei 192.168.1.10/24 sind die ersten 24 Bit das Netz 192.168.1.0, die letzten 8 Bit erlauben 256 Adressen.

  • Netzadresse: alle Hostbits auf 0. Bezeichnet das Netz selbst und wird nicht an Geräte vergeben.
  • Broadcast: alle Hostbits auf 1. Pakete an diese Adresse gehen an alle Geräte im Netz.
  • Netzmaske: dieselbe Information wie das Präfix, als vier Zahlen geschrieben. /24 entspricht 255.255.255.0.
  • Wildcard: die umgekehrte Maske. Sie wird in Cisco-ACLs und manchen Firewalls verwendet.
  • Nutzbare Hosts: alle Adressen minus Netzadresse und Broadcast. Ausnahmen: Bei /31 sind nach RFC 3021 beide Adressen nutzbar (Punkt-zu-Punkt-Verbindungen), /32 bezeichnet genau eine einzelne Adresse.

Die Klassen A, B und C stammen aus der Zeit vor CIDR und spielen für das Routing keine Rolle mehr. Sie stehen hier nur, weil sie in älteren Anleitungen noch auftauchen.

CIDR-Tabelle /8 bis /32

PräfixNetzmaskeWildcardAdressenNutzbare Hosts
/8255.0.0.00.255.255.25516.777.21616.777.214
/9255.128.0.00.127.255.2558.388.6088.388.606
/10255.192.0.00.63.255.2554.194.3044.194.302
/11255.224.0.00.31.255.2552.097.1522.097.150
/12255.240.0.00.15.255.2551.048.5761.048.574
/13255.248.0.00.7.255.255524.288524.286
/14255.252.0.00.3.255.255262.144262.142
/15255.254.0.00.1.255.255131.072131.070
/16255.255.0.00.0.255.25565.53665.534
/17255.255.128.00.0.127.25532.76832.766
/18255.255.192.00.0.63.25516.38416.382
/19255.255.224.00.0.31.2558.1928.190
/20255.255.240.00.0.15.2554.0964.094
/21255.255.248.00.0.7.2552.0482.046
/22255.255.252.00.0.3.2551.0241.022
/23255.255.254.00.0.1.255512510
/24255.255.255.00.0.0.255256254
/25255.255.255.1280.0.0.127128126
/26255.255.255.1920.0.0.636462
/27255.255.255.2240.0.0.313230
/28255.255.255.2400.0.0.151614
/29255.255.255.2480.0.0.786
/30255.255.255.2520.0.0.342
/31255.255.255.2540.0.0.122
/32255.255.255.2550.0.0.011

Private und besondere Adressbereiche

BereichVerwendung
10.0.0.0/8privat, große interne Netze
172.16.0.0/12privat, unter anderem Docker-Netze (172.17.0.0/16 und folgende)
192.168.0.0/16privat, typisch für Heim- und Büronetze
100.64.0.0/10Carrier-Grade-NAT bei Providern, auch von Tailscale genutzt
127.0.0.0/8Loopback, der Rechner selbst
169.254.0.0/16Link-Local, wenn kein DHCP antwortet

Anwendungen auf dem Webserver

Fail2ban: eigene Netze nie sperren

Mit ignoreip in /etc/fail2ban/jail.local verhinderst du, dass Fail2ban dein Büro oder deinen Monitoring-Server aussperrt. Gib ganze Netze in CIDR-Schreibweise an, mehrere Einträge durch Leerzeichen getrennt. Danach systemctl reload fail2ban. In Plesk pflegst du dieselbe Liste in den Fail2Ban-Einstellungen unter Tools & Einstellungen als vertrauenswürdige IP-Adressen.

Firewall-Regeln

SSH oder Datenbankports öffnest du am besten nur für bekannte Netze, statt für die ganze Welt. Ein zu großes Präfix ist ein häufiger Fehler: /16 statt /24 öffnet 65.536 statt 256 Adressen. Prüfe den Bereich vorher hier im Rechner.

ufw allow from 203.0.113.0/24 to any port 22 proto tcp
iptables -A INPUT -s 203.0.113.0/24 -p tcp --dport 22 -j ACCEPT

Plesk: Zugriff auf das Panel beschränken

Plesk kann den Zugang zur Oberfläche auf bestimmte Adressen oder Netze beschränken (in den Sicherheitseinstellungen unter Tools & Einstellungen). Dort werden Netze als Adresse plus Maske eingetragen. Der Rechner liefert dir beides. Trage unbedingt zuerst dein eigenes Netz ein, sonst sperrst du dich selbst aus.

nginx und Apache

Für geschützte Bereiche wie /wp-admin/ oder ein Status-Dashboard reichen in nginx die Direktiven allow 203.0.113.0/24; und deny all;, in Apache 2.4 Require ip 203.0.113.0/24. Hinter einem Proxy oder CDN siehst du allerdings dessen Adresse, dann muss vorher die echte Client-IP übernommen werden (nginx real_ip, Apache mod_remoteip).

Als Lesezeichen speichern: Mit Strg + D (Mac: ⌘ + D) hast du den Subnetz-Rechner bei der nächsten Firewall-Regel sofort parat.

Erst lesen, dann ausführen.

Die Befehle auf myline.de greifen direkt in Server, Dateien und Datenbanken ein. Ein falscher Pfad oder Platzhalter kann Daten unwiderruflich löschen oder einen Server unerreichbar machen.

  • Alle Befehle werden ohne Gewähr bereitgestellt und sind nicht auf jedem System getestet.
  • Vor dem Ausführen verstehen, was ein Befehl tut, und jeden Platzhalter prüfen.
  • Vorher ein Backup anlegen und möglichst zuerst auf einem Testsystem ausprobieren.
  • Die Ausführung erfolgt auf eigene Verantwortung. Eine Haftung für Schäden ist ausgeschlossen, soweit gesetzlich zulässig.