先確認你的目標是哪一類
如果日誌裡只出現一個異常IPv4 位址,先記錄這個完整位址、發生時間、請求路徑和規則命中原因。把它寫成/32 表示單一位址;改成/24,就會覆蓋與它同段的256 個位址。兩種規則的影響範圍不同,不能因為寫起來方便就互換。
本站計算器只幫你看清位址範圍,不查詢信譽、不判斷攻擊,也不會連接伺服器修改防火牆。是否應該限制訪問,仍要結合你自己有權管理的網路、代理連結和業務日誌。
把一個例子拆開看
輸入192.168.1.42/24。 IPv4 有32 位,前綴佔24 位,剩下8 位,所以區塊大小為2 的8 次方,即256。網路位址是192.168.1.0,範圍末端為192.168.1.255,遮罩255.255.255.0。
在普通/24 子網路情境下,去掉網路位址和廣播位址,慣常主機範圍是192.168.1.1 至192.168.1.254。防火牆比對整個/24 時,仍符合數學範圍裡的全部位址;不要把「普通子網路主機數」誤當成規則符合數。
/31、/32 不能機械減二
/31 只有兩個地址。 RFC 3021 所描述的點到點連結可以將兩者都作為端點,不能沿用普通子網路減去網路和廣播位址的演算法。本工具會標明該用途和條件,而不是把結果說成普通區域網路的可用位址。
/32 是一個位址的前綴,常用於單一位址匹配或主機路由。 /0 在數學上涵蓋整個IPv4 位址空間;計算結果不會說明其中哪些位址在公網可路由、可指派或允許使用。
準備應用規則時的四次核對
第一,檢查你看到的是客戶端位址還是反向代理位址,並確認代理頭只從可信任代理程式接受。第二,把擬用前綴放進計算器,看範圍頭尾是否包含正常使用者或管理入口。第三,先保留現行規則與復原路徑,在可回退的環境驗證一條新規則。第四,用預期應命中和不應命中的位址分別驗證,再觀察日誌。
輸入256.1.1.1/24、負數或大於32 的前綴應被拒絕。可用0.0.0.0/0、192.168.1.42/24、192.0.2.0/31 和192.0.2.9/32 對照邊界行為。本文的操作順序是本站編輯建議,不代表某個網路的真實測試結果。