子网划分是业务需求映射到地址空间的工程实践,需兼顾够用不浪费、便于扩展与路由管理;应按业务终端增长预期预估地址(×1.5~2倍并取整至2的幂),按功能/安全边界而非物理位置划分子网,统一以/24为最小分配单元预留连续地址空间,并通过三眼看主机数、汇总路由和运维成本验证合理性。

子网划分不是数学题,而是业务需求映射到地址空间的工程实践。关键不在于算得快,而在于让每个子网既够用、又不浪费,同时便于后期扩展和路由管理。
先看清楚业务终端数量和增长预期
真实场景中,设备数不是静态数字。比如一个部门当前有45台设备,但半年后可能新增监控摄像头、IoT传感器、访客Wi-Fi终端等。建议按“当前数量 × 1.5~2倍”预估,并向上取整到最接近的2的幂次(方便计算)。
- ≤20台设备 → 按32个地址规划,选/27(30个可用IP)
- 50~100台 → 按128个地址规划,选/25(126个可用IP)
- 200~300台 → 按512个地址规划,选/23(510个可用IP)
- 跨地域分支机构 → 单独预留/24或更大,避免未来合并时地址冲突
按功能或安全边界划分子网,而非物理位置
传统做法按楼层、机房划分子网,容易导致策略混乱。现代网络更推荐按角色或安全等级切分:
- 用户终端网段:/24 或 /25,启用DHCP,限制访问核心服务
- 服务器区:/26 或 /27,固定IP,严格ACL控制入向流量
- 管理网段(交换机、防火墙):单独/28,禁止与业务网互通
- 访客Wi-Fi:/27~/26,NAT出口,完全隔离内网
这样划分后,防火墙策略、VLAN配置、ACL规则都更清晰,也利于后续做微隔离。
预留连续地址空间,为聚合和扩展留余地
CIDR真正的优势不在细分,而在聚合。如果把192.168.10.0/24随意拆成/27、/28、/26混搭,后期想汇总成一个路由通告就非常困难。
- 统一用/24作为最小分配单元,内部再借位划分子网(如192.168.10.0/25、192.168.10.128/25)
- 为同一类业务预留多个连续/24,比如192.168.20.0/22涵盖4个/24,未来可灵活分配给不同子公司
- 避免使用零散掩码(如/29、/30)做业务子网——它们适合点对点链路,不适合终端接入
验证是否合理:三眼看穿设计缺陷
一个子网规划是否靠谱,快速检查三点:
- 看主机数:可用地址 ≥ 预估设备数 + 10%冗余(用于临时测试、备用设备)
- 看路由表:同区域子网能否用一条汇总路由(如192.168.10.0/23)覆盖,避免条目爆炸
- 看运维成本:是否需要为每个子网单独配DHCP作用域、ACL、VLAN、监控阈值?如果答案太多“是”,说明划太碎了











