Was ist eine Subnetzmaske? Binär, Subnetting und Tabelle

Eine Subnetzmaske ist eine 32-Bit-Zahl, die eine IPv4-Adresse in einen Netzanteil und einen Hostanteil aufteilt. Bits mit dem Wert 1 kennzeichnen das Netz, Bits mit dem Wert 0 den Host. Die häufigste Maske, 255.255.255.0, beginnt mit 24 Einsen, wird deshalb auch /24 geschrieben und lässt 254 nutzbare Hostadressen übrig.

Kostenlos ausprobieren: IPv4-Subnetz-Rechner Kostenlos und ohne Anmeldung nutzbar.

Was ist eine Subnetzmaske also in der Praxis? Jedes Gerät vergleicht über die Maske seine eigene Adresse mit einem Ziel und entscheidet so, ob das Ziel im lokalen Netz liegt oder über den Router erreicht werden muss. Dieser Leitfaden zeigt die Binärdarstellung dahinter, wie man eine Maske berechnet, ein Subnetting-Beispiel, Wildcard-Masken und eine vollständige Tabelle. Um ein Beispiel beim Lesen zu prüfen, geben Sie es in den kostenlosen IPv4-Subnetz-Rechner ein.

Was ist eine Subnetzmaske in Binärform?

Eine IPv4-Adresse besteht aus vier 8-Bit-Zahlen (Oktetten), eine Subnetzmaske ebenso. Binär geschrieben lautet 255.255.255.0:

11111111.11111111.11111111.00000000

Die Einsen stehen immer vorne und lückenlos hintereinander: Eine gültige Maske ist eine Folge von Einsen, gefolgt von einer Folge von Nullen, nie eine Mischung. Deshalb lässt sich eine Maske mit einer einzigen Zahl beschreiben, der Anzahl der Einsen. Diese Kurzform ist die Präfixlänge der CIDR-Notation: 192.168.1.10/24 bedeutet die Adresse 192.168.1.10 mit der Maske 255.255.255.0. Mehr zu CIDR-Blöcken erfahren Sie im Beitrag CIDR-Block berechnen.

In einem Oktett einer gültigen Maske können nur acht Werte vorkommen:

Einsen im Oktett 1 2 3 4 5 6 7 8
Wert des Oktetts 128 192 224 240 248 252 254 255

Ein Null-Oktett (0) ist die neunte Möglichkeit; jede andere Zahl, etwa 255.255.255.100, macht die Maske ungültig.

So findet die Maske das Netz: ein durchgerechnetes AND-Beispiel

Ein Gerät ermittelt die Netzadresse, indem es IP-Adresse und Maske mit einem bitweisen AND verknüpft: Ein Ergebnisbit ist nur dann 1, wenn beide Eingangsbits 1 sind. Nehmen wir 192.168.10.37/26. Eine /26-Maske hat 26 Einsen, also 255.255.255.192:

IP-Adresse   192.168.10.37    11000000.10101000.00001010.00100101
Maske        255.255.255.192  11111111.11111111.11111111.11000000
AND          192.168.10.0     11000000.10101000.00001010.00000000

Die ersten drei Oktette bleiben unverändert. Im letzten Oktett ist 37 gleich 00100101 und die Maske 11000000, also bleiben nur die beiden obersten Bits übrig, und beide sind 0. Die Netzadresse ist 192.168.10.0.

Die Broadcast-Adresse ist die Netzadresse mit allen Hostbits auf 1: 00111111 im letzten Oktett, also 63. Damit ergibt sich das vollständige Bild:

Angabe Wert
Netzadresse 192.168.10.0
Erster nutzbarer Host 192.168.10.1
Letzter nutzbarer Host 192.168.10.62
Broadcast-Adresse 192.168.10.63
Adressen insgesamt 64
Nutzbare Hosts 62

Ein Gerät mit 192.168.10.37/26 schickt Datenverkehr für 192.168.10.50 direkt, weil diese Adresse im selben /26 liegt. Datenverkehr für 192.168.10.70 geht an das Standard-Gateway, weil .70 zum nächsten Block gehört.

Subnetzmaske berechnen

Es gibt zwei typische Ausgangspunkte: Sie kennen die Präfixlänge, oder Sie wissen, wie viele Hosts das Netz braucht.

Aus der Präfixlänge

Schreiben Sie so viele Einsen, wie das Präfix angibt, füllen Sie mit Nullen auf 32 Bit auf und wandeln Sie jedes Oktett in eine Dezimalzahl um. Für /20:

11111111.11111111.11110000.00000000  =  255.255.240.0

Das dritte Oktett enthält vier Einsen, und laut Tabelle oben ergeben vier Einsen 240. Eine Abkürzung: Das Präfix verrät, wie viele volle 255-Oktette es gibt (20 ÷ 8 = 2, Rest 4), und der Rest bestimmt den Wert des nächsten Oktetts.

Aus der benötigten Anzahl an Hosts

Jedes Subnetz verliert zwei Adressen, die Netzadresse und die Broadcast-Adresse. Daher gilt:

nutzbare Hosts = 2^h − 2, wobei h die Anzahl der Hostbits ist (Nullen in der Maske).

Suchen Sie das kleinste h, für das 2^h − 2 mindestens der benötigten Hostzahl entspricht, und rechnen Sie dann Präfix = 32 − h.

Planen Sie Reserven ein, denn eine spätere Umnummerierung ist deutlich aufwendiger als jetzt einen etwas größeren Block zu wählen. Das Ergebnis können Sie im Subnetzmasken-Rechner prüfen, indem Sie zum Beispiel 10.0.0.0/23 eingeben und erste und letzte Adresse ablesen.

Was ist Subnetting? Ein /24 in vier /26-Netze aufteilen

Subnetting bedeutet, ein Netz in kleinere Netze aufzuteilen, indem man die Grenze zwischen Netz- und Hostbits nach rechts verschiebt. Jedes Bit, das Sie dem Hostanteil entleihen, verdoppelt die Zahl der Subnetze und halbiert ihre Größe.

Angenommen, Sie haben 192.168.10.0/24 (256 Adressen) und brauchen vier getrennte Netze, etwa für Mitarbeiter, Gäste, Server und Kameras. Vier Subnetze erfordern 2 entliehene Bits (2^2 = 4). Das Präfix wächst also von /24 auf /26, und die Maske wird 255.255.255.192. Jedes Subnetz hat 2^6 = 64 Adressen, davon 62 nutzbar:

Subnetz Netzadresse Nutzbarer Hostbereich Broadcast-Adresse
1 192.168.10.0/26 192.168.10.1 – 192.168.10.62 192.168.10.63
2 192.168.10.64/26 192.168.10.65 – 192.168.10.126 192.168.10.127
3 192.168.10.128/26 192.168.10.129 – 192.168.10.190 192.168.10.191
4 192.168.10.192/26 192.168.10.193 – 192.168.10.254 192.168.10.255

Die Netzadressen steigen in Schritten von 64, der Blockgröße. Schnell ermitteln lässt sie sich mit 256 minus dem entscheidenden Oktett der Maske: 256 − 192 = 64. Zusammen bieten die vier Subnetze 248 nutzbare Hosts statt 254, weil jedes zwei Adressen für die eigene Netz- und Broadcast-Adresse verbraucht.

Wildcard-Masken: die Umkehrung der Subnetzmaske

Eine Wildcard-Maske kehrt jedes Bit der Subnetzmaske um: Nullen markieren Bits, die übereinstimmen müssen, Einsen markieren Bits, die variieren dürfen. Sie berechnen sie, indem Sie jedes Oktett von 255 abziehen, aus 255.255.255.192 wird also 0.0.0.63.

Cisco-Router verwenden Wildcard-Masken in Access Control Lists (ACLs) und in OSPF-network-Anweisungen:

access-list 10 permit 192.168.10.0 0.0.0.63
router ospf 1
 network 192.168.10.0 0.0.0.63 area 0

Beide Zeilen beziehen sich auf dasselbe /26 wie das Rechenbeispiel. Anders als Subnetzmasken müssen Wildcard-Masken in ACLs nicht lückenlos sein, für einfache Subnetze sind sie aber schlicht die Umkehrung.

Klassenbasierte Netze und Standard-Subnetzmasken

Vor 1993 arbeitete IPv4 mit festen Klassen, und das erste Oktett einer Adresse bestimmte ihre Maske:

Klasse Erstes Oktett Standardmaske Präfix
A 1–126 255.0.0.0 /8
B 128–191 255.255.0.0 /16
C 192–223 255.255.255.0 /24

Klasse D (224–239) ist für Multicast reserviert, Klasse E (240–255) für experimentelle Zwecke, und 127 dient als Loopback. Weil Organisationen nur Blöcke mit 256, 65.536 oder 16.777.216 Adressen erhalten konnten, verschwendete das System viel Adressraum. Classless Inter-Domain Routing (CIDR) ersetzte es durch Präfixe beliebiger Länge; die aktuelle Spezifikation ist RFC 4632. Heute hat die Klasse einer Adresse keine technische Bedeutung mehr, auch wenn die alten Standardmasken in vielen Einrichtungsdialogen noch als Vorgabe erscheinen.

Private Adressbereiche und ihre Masken

RFC 1918 reserviert drei Blöcke für private Netze, die im öffentlichen Internet nicht geroutet werden:

Privater Bereich Präfix Subnetzmaske Adressen insgesamt
10.0.0.0 – 10.255.255.255 10.0.0.0/8 255.0.0.0 16.777.216
172.16.0.0 – 172.31.255.255 172.16.0.0/12 255.240.0.0 1.048.576
192.168.0.0 – 192.168.255.255 192.168.0.0/16 255.255.0.0 65.536

Selten nutzt man einen ganzen Block als ein Netz. Ein typischer Heimrouter etwa verwendet ein einzelnes 192.168.1.0/24 oder 192.168.0.0/24 mit der Subnetzmaske 255.255.255.0.

Subnetzmasken bei IPv6

IPv6 kennt keine Subnetzmasken in Punktschreibweise. Netze werden nur mit einer Präfixlänge angegeben, etwa 2001:db8:1234:5678::/64, und /64 ist die Standardgröße für ein einzelnes LAN-Segment, weil die zustandslose Adresskonfiguration (SLAAC) eine 64-Bit-Schnittstellenkennung benötigt. IPv6 hat außerdem keine Broadcast-Adresse, die Regel „minus zwei“ entfällt also.

Häufige Fehler bei Subnetzmasken

Subnetzmasken-Tabelle: /8 bis /32

Diese Übersicht listet jedes Präfix von /8 bis /32. Nutzbare Hosts sind 2^(32 − Präfix) − 2, mit zwei Ausnahmen: Ein /31 hat auf einer Punkt-zu-Punkt-Verbindung 2 nutzbare Adressen (RFC 3021), und ein /32 ist ein einzelner Host.

Präfix Subnetzmaske Wildcard-Maske Adressen gesamt Nutzbare Hosts
/8 255.0.0.0 0.255.255.255 16.777.216 16.777.214
/9 255.128.0.0 0.127.255.255 8.388.608 8.388.606
/10 255.192.0.0 0.63.255.255 4.194.304 4.194.302
/11 255.224.0.0 0.31.255.255 2.097.152 2.097.150
/12 255.240.0.0 0.15.255.255 1.048.576 1.048.574
/13 255.248.0.0 0.7.255.255 524.288 524.286
/14 255.252.0.0 0.3.255.255 262.144 262.142
/15 255.254.0.0 0.1.255.255 131.072 131.070
/16 255.255.0.0 0.0.255.255 65.536 65.534
/17 255.255.128.0 0.0.127.255 32.768 32.766
/18 255.255.192.0 0.0.63.255 16.384 16.382
/19 255.255.224.0 0.0.31.255 8.192 8.190
/20 255.255.240.0 0.0.15.255 4.096 4.094
/21 255.255.248.0 0.0.7.255 2.048 2.046
/22 255.255.252.0 0.0.3.255 1.024 1.022
/23 255.255.254.0 0.0.1.255 512 510
/24 255.255.255.0 0.0.0.255 256 254
/25 255.255.255.128 0.0.0.127 128 126
/26 255.255.255.192 0.0.0.63 64 62
/27 255.255.255.224 0.0.0.31 32 30
/28 255.255.255.240 0.0.0.15 16 14
/29 255.255.255.248 0.0.0.7 8 6
/30 255.255.255.252 0.0.0.3 4 2
/31 255.255.255.254 0.0.0.1 2 2 (Punkt-zu-Punkt)
/32 255.255.255.255 0.0.0.0 1 1 (einzelner Host)

Mit dem Subnetz-Rechner nachprüfen

Der kostenlose IPv4-Subnetz-Rechner läuft vollständig in Ihrem Browser. Geben Sie eine Adresse mit Präfix ein, etwa 192.168.10.37/26, oder mit einer Maske in Punktschreibweise nach dem Schrägstrich, etwa 10.0.0.0/255.255.0.0, und er zeigt:

Bei einem /31 zeigt er beide Adressen als nutzbar und keine Broadcast-Adresse, und eine Adresse ohne Maske wird als einzelner Host (/32) behandelt. Die Schaltflächen „Vorheriger Block“ und „Nächster Block“ springen zum benachbarten Subnetz gleicher Größe, praktisch etwa, um die vier /26-Netze oben durchzugehen. Das Tool unterstützt nur IPv4, lehnt nicht zusammenhängende Masken ab, akzeptiert keine durch ein Leerzeichen getrennte Maske und ermittelt kein Präfix aus einer Hostzahl; nutzen Sie dafür die Formel oben.

FAQ

Was bedeutet die Subnetzmaske 255.255.255.0?

Das ist die /24-Maske: Die ersten drei Oktette kennzeichnen das Netz, das letzte Oktett den Host. Ein /24-Netz hat 256 Adressen, von denen 254 an Geräte vergeben werden können, zum Beispiel 192.168.1.1 bis 192.168.1.254 in 192.168.1.0/24.

Wie finde ich die Subnetzmaske meines Computers?

Unter Windows führen Sie ipconfig aus und suchen die Zeile „Subnetzmaske“. Unter Linux zeigt ip addr die Adresse mit ihrem Präfix, etwa 192.168.1.20/24. Unter macOS gibt ipconfig getoption en0 subnet_mask die Maske der Schnittstelle en0 aus; auch die Netzwerkeinstellungen zeigen sie an.

Warum hat ein /31 zwei nutzbare Adressen?

Nach Abzug von Netz- und Broadcast-Adresse bliebe in einem Block mit zwei Adressen kein Host übrig. RFC 3021 erlaubt /31-Netze auf Punkt-zu-Punkt-Verbindungen, bei denen kein Broadcast nötig ist, sodass die beiden Enden der Verbindung beide Adressen nutzen können.

Ist die Subnetzmaske dasselbe wie das Standard-Gateway?

Nein. Die Subnetzmaske legt fest, welche Adressen im lokalen Netz liegen, während das Standard-Gateway die Adresse des Routers ist, der alles andere übernimmt. Ein Gerät prüft zuerst mit der Maske, ob ein Ziel lokal ist, und schickt den Verkehr nur dann an das Gateway, wenn es das nicht ist.

Kostenlos ausprobieren: IPv4-Subnetz-Rechner Kostenlos und ohne Anmeldung nutzbar.