Primeiro, determine que tipo de alvo você está visando.
Se apenas um endereço IPv4 anormal aparecer no log, registre primeiro o endereço completo, a hora da ocorrência, o caminho da requisição e o motivo pelo qual a regra foi acionada. Escrever como /32 representa um único endereço; alterar para /24 sobrescreverá 256 endereços no mesmo segmento. As duas regras têm escopos de influência diferentes e não devem ser trocadas simplesmente por serem mais fáceis de escrever.
A calculadora deste site apenas ajuda a visualizar o intervalo de endereços; ela não verifica a reputação, identifica ataques ou se conecta a servidores para modificar firewalls. A necessidade de restringir o acesso ainda depende da rede, dos links de proxy e dos registros de atividades que você tem autoridade para gerenciar.
Vamos analisar um exemplo.
A entrada é 192.168.1.42/24. O IPv4 possui 32 bits, sendo 24 bits para o prefixo e 8 bits restantes. Portanto, o tamanho do bloco é 2 elevado à potência de 8, ou 256. O endereço de rede é 192.168.1.0, o intervalo termina em 192.168.1.255 e a máscara é 255.255.255.0.
Em um contexto típico de sub-rede /24, removendo os endereços de rede e de broadcast, o intervalo de hosts usual é de 192.168.1.1 a 192.168.1.254. Quando um firewall corresponde a todo o intervalo /24, ele ainda corresponde a todos os endereços dentro desse intervalo matemático; não confunda "número de hosts em uma sub-rede típica" com o número de correspondências de regras.
/31, /32 não podem ser reduzidos mecanicamente por dois.
A sub-rede /31 possui apenas dois endereços. Links ponto a ponto, conforme descrito na RFC 3021, podem usar ambos como pontos de extremidade; o algoritmo de subtração dos endereços de rede e de broadcast de uma sub-rede regular não pode ser utilizado. Esta ferramenta especificará o uso e as condições pretendidas, em vez de apresentar os resultados como endereços utilizáveis para uma rede local comum.
/32 é um prefixo para um endereço, frequentemente usado para correspondência de endereço único ou roteamento de host. /0 cobre matematicamente todo o espaço de endereços IPv4; o resultado do cálculo não indica quais endereços são roteáveis, atribuíveis ou permitidos na rede pública.
Quatro verificações ao se preparar para aplicar as regras.
Primeiro, verifique se você está vendo um endereço de cliente ou um endereço de proxy reverso e confirme se o cabeçalho do proxy é recebido apenas de proxies confiáveis. Segundo, insira o prefixo proposto em uma calculadora para verificar se o cabeçalho e o rodapé do intervalo incluem usuários normais ou pontos de entrada de gerenciamento. Terceiro, mantenha as regras e o caminho de recuperação atuais e verifique uma nova regra em um ambiente de reversão. Quarto, verifique com os endereços que devem e não devem ser acessados e, em seguida, observe os logs.
Entradas como 256.1.1.1/24, números negativos ou prefixos maiores que 32 devem ser rejeitados. O comportamento dos limites pode ser comparado usando 0.0.0.0/0, 192.168.1.42/24, 192.0.2.0/31 e 192.0.2.9/32. A ordem das operações descrita neste artigo é uma sugestão editorial e não representa resultados reais de testes para qualquer rede específica.