🌐 繁體中文
使用指南· 方法與邊界

封一個IP,還是封一整段?先讀懂CIDR

用192.168.1.42/24 走一遍網路範圍計算,區分數學位址範圍、普通子網路和/31 點到點連結。

內容核對:2026-10-08 · 編輯:本站維護者

先確認你的目標是哪一類

如果日誌裡只出現一個異常IPv4 位址,先記錄這個完整位址、發生時間、請求路徑和規則命中原因。把它寫成/32 表示單一位址;改成/24,就會覆蓋與它同段的256 個位址。兩種規則的影響範圍不同,不能因為寫起來方便就互換。

本站計算器只幫你看清位址範圍,不查詢信譽、不判斷攻擊,也不會連接伺服器修改防火牆。是否應該限制訪問,仍要結合你自己有權管理的網路、代理連結和業務日誌。

把一個例子拆開看

輸入192.168.1.42/24。 IPv4 有32 位,前綴佔24 位,剩下8 位,所以區塊大小為2 的8 次方,即256。網路位址是192.168.1.0,範圍末端為192.168.1.255,遮罩255.255.255.0。

在普通/24 子網路情境下,去掉網路位址和廣播位址,慣常主機範圍是192.168.1.1 至192.168.1.254。防火牆比對整個/24 時,仍符合數學範圍裡的全部位址;不要把「普通子網路主機數」誤當成規則符合數。

/31、/32 不能機械減二

/31 只有兩個地址。 RFC 3021 所描述的點到點連結可以將兩者都作為端點,不能沿用普通子網路減去網路和廣播位址的演算法。本工具會標明該用途和條件,而不是把結果說成普通區域網路的可用位址。

/32 是一個位址的前綴,常用於單一位址匹配或主機路由。 /0 在數學上涵蓋整個IPv4 位址空間;計算結果不會說明其中哪些位址在公網可路由、可指派或允許使用。

準備應用規則時的四次核對

第一,檢查你看到的是客戶端位址還是反向代理位址,並確認代理頭只從可信任代理程式接受。第二,把擬用前綴放進計算器,看範圍頭尾是否包含正常使用者或管理入口。第三,先保留現行規則與復原路徑,在可回退的環境驗證一條新規則。第四,用預期應命中和不應命中的位址分別驗證,再觀察日誌。

輸入256.1.1.1/24、負數或大於32 的前綴應被拒絕。可用0.0.0.0/0、192.168.1.42/24、192.0.2.0/31 和192.0.2.9/32 對照邊界行為。本文的操作順序是本站編輯建議,不代表某個網路的真實測試結果。

核對資料

連結用於核對技術定義;算例與操作建議由本站整理,不冒充實際項目評量。

返回工具,試一組參數