先确认你的目标是哪一类
如果日志里只出现一个异常 IPv4 地址,先记录这个完整地址、发生时间、请求路径和规则命中原因。把它写成 /32 表示单个地址;改成 /24,就会覆盖与它同段的 256 个地址。两种规则的影响范围不同,不能因为写起来方便就互换。
本站计算器只帮你看清地址范围,不查询信誉、不判断攻击,也不会连接服务器修改防火墙。是否应该限制访问,仍要结合你自己有权管理的网络、代理链路和业务日志。
把一个例子拆开看
输入 192.168.1.42/24。IPv4 有 32 位,前缀占 24 位,剩下 8 位,所以块大小为 2 的 8 次方,即 256。网络地址是 192.168.1.0,范围末端为 192.168.1.255,掩码是 255.255.255.0。
在普通 /24 子网语境下,去掉网络地址和广播地址,惯常主机范围是 192.168.1.1 至 192.168.1.254。防火墙匹配整个 /24 时,仍匹配数学范围里的全部地址;不要把“普通子网主机数”误当成规则匹配数。
/31、/32 不能机械减二
/31 只有两个地址。RFC 3021 描述的点到点链路可以将两者都作为端点,不能沿用普通子网减去网络和广播地址的算法。本工具会标明该用途和条件,而不是把结果说成普通局域网的可用地址。
/32 是一个地址的前缀,常用于单地址匹配或主机路由。/0 在数学上覆盖整个 IPv4 地址空间;计算结果不会说明其中哪些地址在公网可路由、可分配或允许使用。
准备应用规则时的四次核对
第一,核对你看到的是客户端地址还是反向代理地址,并确认代理头只从可信代理接受。第二,把拟用前缀放进计算器,看范围头尾是否包含正常用户或管理入口。第三,先保留当前规则与恢复路径,在可回退的环境验证一条新规则。第四,用预期应命中和不应命中的地址分别验证,再观察日志。
输入 256.1.1.1/24、负数或大于 32 的前缀应被拒绝。可以用 0.0.0.0/0、192.168.1.42/24、192.0.2.0/31 和 192.0.2.9/32 对照边界行为。本文的操作顺序是本站编辑建议,不代表某个网络的真实测试结果。