Was ist eine Subnetzmaske? Binär, Subnetting und Tabelle
Eine Subnetzmaske ist eine 32-Bit-Zahl, die eine IPv4-Adresse in einen Netzanteil und einen Hostanteil aufteilt. Bits mit dem Wert 1 kennzeichnen das Netz, Bits mit dem Wert 0 den Host. Die häufigste Maske, 255.255.255.0, beginnt mit 24 Einsen, wird deshalb auch /24 geschrieben und lässt 254 nutzbare Hostadressen übrig.
Kostenlos ausprobieren: IPv4-Subnetz-Rechner Kostenlos und ohne Anmeldung nutzbar.
Was ist eine Subnetzmaske also in der Praxis? Jedes Gerät vergleicht über die Maske seine eigene Adresse mit einem Ziel und entscheidet so, ob das Ziel im lokalen Netz liegt oder über den Router erreicht werden muss. Dieser Leitfaden zeigt die Binärdarstellung dahinter, wie man eine Maske berechnet, ein Subnetting-Beispiel, Wildcard-Masken und eine vollständige Tabelle. Um ein Beispiel beim Lesen zu prüfen, geben Sie es in den kostenlosen IPv4-Subnetz-Rechner ein.
Was ist eine Subnetzmaske in Binärform?
Eine IPv4-Adresse besteht aus vier 8-Bit-Zahlen (Oktetten), eine Subnetzmaske ebenso. Binär geschrieben lautet 255.255.255.0:
11111111.11111111.11111111.00000000
Die Einsen stehen immer vorne und lückenlos hintereinander: Eine gültige Maske ist eine Folge von Einsen, gefolgt von einer Folge von Nullen, nie eine Mischung. Deshalb lässt sich eine Maske mit einer einzigen Zahl beschreiben, der Anzahl der Einsen. Diese Kurzform ist die Präfixlänge der CIDR-Notation: 192.168.1.10/24 bedeutet die Adresse 192.168.1.10 mit der Maske 255.255.255.0. Mehr zu CIDR-Blöcken erfahren Sie im Beitrag CIDR-Block berechnen.
In einem Oktett einer gültigen Maske können nur acht Werte vorkommen:
| Einsen im Oktett | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 |
|---|---|---|---|---|---|---|---|---|
| Wert des Oktetts | 128 | 192 | 224 | 240 | 248 | 252 | 254 | 255 |
Ein Null-Oktett (0) ist die neunte Möglichkeit; jede andere Zahl, etwa 255.255.255.100, macht die Maske ungültig.
So findet die Maske das Netz: ein durchgerechnetes AND-Beispiel
Ein Gerät ermittelt die Netzadresse, indem es IP-Adresse und Maske mit einem bitweisen AND verknüpft: Ein Ergebnisbit ist nur dann 1, wenn beide Eingangsbits 1 sind. Nehmen wir 192.168.10.37/26. Eine /26-Maske hat 26 Einsen, also 255.255.255.192:
IP-Adresse 192.168.10.37 11000000.10101000.00001010.00100101
Maske 255.255.255.192 11111111.11111111.11111111.11000000
AND 192.168.10.0 11000000.10101000.00001010.00000000
Die ersten drei Oktette bleiben unverändert. Im letzten Oktett ist 37 gleich 00100101 und die Maske 11000000, also bleiben nur die beiden obersten Bits übrig, und beide sind 0. Die Netzadresse ist 192.168.10.0.
Die Broadcast-Adresse ist die Netzadresse mit allen Hostbits auf 1: 00111111 im letzten Oktett, also 63. Damit ergibt sich das vollständige Bild:
| Angabe | Wert |
|---|---|
| Netzadresse | 192.168.10.0 |
| Erster nutzbarer Host | 192.168.10.1 |
| Letzter nutzbarer Host | 192.168.10.62 |
| Broadcast-Adresse | 192.168.10.63 |
| Adressen insgesamt | 64 |
| Nutzbare Hosts | 62 |
Ein Gerät mit 192.168.10.37/26 schickt Datenverkehr für 192.168.10.50 direkt, weil diese Adresse im selben /26 liegt. Datenverkehr für 192.168.10.70 geht an das Standard-Gateway, weil .70 zum nächsten Block gehört.
Subnetzmaske berechnen
Es gibt zwei typische Ausgangspunkte: Sie kennen die Präfixlänge, oder Sie wissen, wie viele Hosts das Netz braucht.
Aus der Präfixlänge
Schreiben Sie so viele Einsen, wie das Präfix angibt, füllen Sie mit Nullen auf 32 Bit auf und wandeln Sie jedes Oktett in eine Dezimalzahl um. Für /20:
11111111.11111111.11110000.00000000 = 255.255.240.0
Das dritte Oktett enthält vier Einsen, und laut Tabelle oben ergeben vier Einsen 240. Eine Abkürzung: Das Präfix verrät, wie viele volle 255-Oktette es gibt (20 ÷ 8 = 2, Rest 4), und der Rest bestimmt den Wert des nächsten Oktetts.
Aus der benötigten Anzahl an Hosts
Jedes Subnetz verliert zwei Adressen, die Netzadresse und die Broadcast-Adresse. Daher gilt:
nutzbare Hosts = 2^h − 2, wobei h die Anzahl der Hostbits ist (Nullen in der Maske).
Suchen Sie das kleinste h, für das 2^h − 2 mindestens der benötigten Hostzahl entspricht, und rechnen Sie dann Präfix = 32 − h.
- 50 Hosts: 2^5 − 2 = 30 ist zu wenig, 2^6 − 2 = 62 reicht. Also h = 6, das Präfix ist /26 und die Maske
255.255.255.192. - 500 Hosts: 2^8 − 2 = 254 ist zu wenig, 2^9 − 2 = 510 reicht. Also h = 9, das Präfix ist /23 und die Maske
255.255.254.0.
Planen Sie Reserven ein, denn eine spätere Umnummerierung ist deutlich aufwendiger als jetzt einen etwas größeren Block zu wählen. Das Ergebnis können Sie im Subnetzmasken-Rechner prüfen, indem Sie zum Beispiel 10.0.0.0/23 eingeben und erste und letzte Adresse ablesen.
Was ist Subnetting? Ein /24 in vier /26-Netze aufteilen
Subnetting bedeutet, ein Netz in kleinere Netze aufzuteilen, indem man die Grenze zwischen Netz- und Hostbits nach rechts verschiebt. Jedes Bit, das Sie dem Hostanteil entleihen, verdoppelt die Zahl der Subnetze und halbiert ihre Größe.
Angenommen, Sie haben 192.168.10.0/24 (256 Adressen) und brauchen vier getrennte Netze, etwa für Mitarbeiter, Gäste, Server und Kameras. Vier Subnetze erfordern 2 entliehene Bits (2^2 = 4). Das Präfix wächst also von /24 auf /26, und die Maske wird 255.255.255.192. Jedes Subnetz hat 2^6 = 64 Adressen, davon 62 nutzbar:
| Subnetz | Netzadresse | Nutzbarer Hostbereich | Broadcast-Adresse |
|---|---|---|---|
| 1 | 192.168.10.0/26 | 192.168.10.1 – 192.168.10.62 | 192.168.10.63 |
| 2 | 192.168.10.64/26 | 192.168.10.65 – 192.168.10.126 | 192.168.10.127 |
| 3 | 192.168.10.128/26 | 192.168.10.129 – 192.168.10.190 | 192.168.10.191 |
| 4 | 192.168.10.192/26 | 192.168.10.193 – 192.168.10.254 | 192.168.10.255 |
Die Netzadressen steigen in Schritten von 64, der Blockgröße. Schnell ermitteln lässt sie sich mit 256 minus dem entscheidenden Oktett der Maske: 256 − 192 = 64. Zusammen bieten die vier Subnetze 248 nutzbare Hosts statt 254, weil jedes zwei Adressen für die eigene Netz- und Broadcast-Adresse verbraucht.
Wildcard-Masken: die Umkehrung der Subnetzmaske
Eine Wildcard-Maske kehrt jedes Bit der Subnetzmaske um: Nullen markieren Bits, die übereinstimmen müssen, Einsen markieren Bits, die variieren dürfen. Sie berechnen sie, indem Sie jedes Oktett von 255 abziehen, aus 255.255.255.192 wird also 0.0.0.63.
Cisco-Router verwenden Wildcard-Masken in Access Control Lists (ACLs) und in OSPF-network-Anweisungen:
access-list 10 permit 192.168.10.0 0.0.0.63
router ospf 1
network 192.168.10.0 0.0.0.63 area 0
Beide Zeilen beziehen sich auf dasselbe /26 wie das Rechenbeispiel. Anders als Subnetzmasken müssen Wildcard-Masken in ACLs nicht lückenlos sein, für einfache Subnetze sind sie aber schlicht die Umkehrung.
Klassenbasierte Netze und Standard-Subnetzmasken
Vor 1993 arbeitete IPv4 mit festen Klassen, und das erste Oktett einer Adresse bestimmte ihre Maske:
| Klasse | Erstes Oktett | Standardmaske | Präfix |
|---|---|---|---|
| A | 1–126 | 255.0.0.0 | /8 |
| B | 128–191 | 255.255.0.0 | /16 |
| C | 192–223 | 255.255.255.0 | /24 |
Klasse D (224–239) ist für Multicast reserviert, Klasse E (240–255) für experimentelle Zwecke, und 127 dient als Loopback. Weil Organisationen nur Blöcke mit 256, 65.536 oder 16.777.216 Adressen erhalten konnten, verschwendete das System viel Adressraum. Classless Inter-Domain Routing (CIDR) ersetzte es durch Präfixe beliebiger Länge; die aktuelle Spezifikation ist RFC 4632. Heute hat die Klasse einer Adresse keine technische Bedeutung mehr, auch wenn die alten Standardmasken in vielen Einrichtungsdialogen noch als Vorgabe erscheinen.
Private Adressbereiche und ihre Masken
RFC 1918 reserviert drei Blöcke für private Netze, die im öffentlichen Internet nicht geroutet werden:
| Privater Bereich | Präfix | Subnetzmaske | Adressen insgesamt |
|---|---|---|---|
| 10.0.0.0 – 10.255.255.255 | 10.0.0.0/8 | 255.0.0.0 | 16.777.216 |
| 172.16.0.0 – 172.31.255.255 | 172.16.0.0/12 | 255.240.0.0 | 1.048.576 |
| 192.168.0.0 – 192.168.255.255 | 192.168.0.0/16 | 255.255.0.0 | 65.536 |
Selten nutzt man einen ganzen Block als ein Netz. Ein typischer Heimrouter etwa verwendet ein einzelnes 192.168.1.0/24 oder 192.168.0.0/24 mit der Subnetzmaske 255.255.255.0.
Subnetzmasken bei IPv6
IPv6 kennt keine Subnetzmasken in Punktschreibweise. Netze werden nur mit einer Präfixlänge angegeben, etwa 2001:db8:1234:5678::/64, und /64 ist die Standardgröße für ein einzelnes LAN-Segment, weil die zustandslose Adresskonfiguration (SLAAC) eine 64-Bit-Schnittstellenkennung benötigt. IPv6 hat außerdem keine Broadcast-Adresse, die Regel „minus zwei“ entfällt also.
Häufige Fehler bei Subnetzmasken
- Nicht zusammenhängende Masken.
255.0.255.0oder255.255.255.100sind keine gültigen Subnetzmasken, weil die Einsen eine ununterbrochene Folge bilden müssen. - Netz- und Broadcast-Adresse vergessen. Ein /24 hat 256 Adressen, aber nur 254 nutzbare Hosts. Wer in einem /24 einem Gerät
.0oder.255zuweist, bekommt Probleme. - Unterschiedliche Masken im selben Netz. Nutzt ein Gerät /24 und ein anderes /25 im selben Segment, sind sie sich uneinig, welche Adressen lokal sind, und ein Teil des Verkehrs landet beim Gateway oder geht verloren.
- Subnetzmaske und Wildcard-Maske verwechseln.
0.0.0.255im Feld für die Subnetzmaske oder255.255.255.0in einer ACL liefert ein völlig anderes Ergebnis.
Subnetzmasken-Tabelle: /8 bis /32
Diese Übersicht listet jedes Präfix von /8 bis /32. Nutzbare Hosts sind 2^(32 − Präfix) − 2, mit zwei Ausnahmen: Ein /31 hat auf einer Punkt-zu-Punkt-Verbindung 2 nutzbare Adressen (RFC 3021), und ein /32 ist ein einzelner Host.
| Präfix | Subnetzmaske | Wildcard-Maske | Adressen gesamt | Nutzbare Hosts |
|---|---|---|---|---|
| /8 | 255.0.0.0 | 0.255.255.255 | 16.777.216 | 16.777.214 |
| /9 | 255.128.0.0 | 0.127.255.255 | 8.388.608 | 8.388.606 |
| /10 | 255.192.0.0 | 0.63.255.255 | 4.194.304 | 4.194.302 |
| /11 | 255.224.0.0 | 0.31.255.255 | 2.097.152 | 2.097.150 |
| /12 | 255.240.0.0 | 0.15.255.255 | 1.048.576 | 1.048.574 |
| /13 | 255.248.0.0 | 0.7.255.255 | 524.288 | 524.286 |
| /14 | 255.252.0.0 | 0.3.255.255 | 262.144 | 262.142 |
| /15 | 255.254.0.0 | 0.1.255.255 | 131.072 | 131.070 |
| /16 | 255.255.0.0 | 0.0.255.255 | 65.536 | 65.534 |
| /17 | 255.255.128.0 | 0.0.127.255 | 32.768 | 32.766 |
| /18 | 255.255.192.0 | 0.0.63.255 | 16.384 | 16.382 |
| /19 | 255.255.224.0 | 0.0.31.255 | 8.192 | 8.190 |
| /20 | 255.255.240.0 | 0.0.15.255 | 4.096 | 4.094 |
| /21 | 255.255.248.0 | 0.0.7.255 | 2.048 | 2.046 |
| /22 | 255.255.252.0 | 0.0.3.255 | 1.024 | 1.022 |
| /23 | 255.255.254.0 | 0.0.1.255 | 512 | 510 |
| /24 | 255.255.255.0 | 0.0.0.255 | 256 | 254 |
| /25 | 255.255.255.128 | 0.0.0.127 | 128 | 126 |
| /26 | 255.255.255.192 | 0.0.0.63 | 64 | 62 |
| /27 | 255.255.255.224 | 0.0.0.31 | 32 | 30 |
| /28 | 255.255.255.240 | 0.0.0.15 | 16 | 14 |
| /29 | 255.255.255.248 | 0.0.0.7 | 8 | 6 |
| /30 | 255.255.255.252 | 0.0.0.3 | 4 | 2 |
| /31 | 255.255.255.254 | 0.0.0.1 | 2 | 2 (Punkt-zu-Punkt) |
| /32 | 255.255.255.255 | 0.0.0.0 | 1 | 1 (einzelner Host) |
Mit dem Subnetz-Rechner nachprüfen
Der kostenlose IPv4-Subnetz-Rechner läuft vollständig in Ihrem Browser. Geben Sie eine Adresse mit Präfix ein, etwa 192.168.10.37/26, oder mit einer Maske in Punktschreibweise nach dem Schrägstrich, etwa 10.0.0.0/255.255.0.0, und er zeigt:
- Netzadresse, Subnetzmaske, die Maske in Binärform, CIDR-Notation und Wildcard-Maske;
- die Netzwerkgröße (alle Adressen des Blocks, einschließlich Netz- und Broadcast-Adresse);
- die erste und letzte nutzbare Adresse sowie die Broadcast-Adresse;
- die historische IP-Klasse der Adresse.
Bei einem /31 zeigt er beide Adressen als nutzbar und keine Broadcast-Adresse, und eine Adresse ohne Maske wird als einzelner Host (/32) behandelt. Die Schaltflächen „Vorheriger Block“ und „Nächster Block“ springen zum benachbarten Subnetz gleicher Größe, praktisch etwa, um die vier /26-Netze oben durchzugehen. Das Tool unterstützt nur IPv4, lehnt nicht zusammenhängende Masken ab, akzeptiert keine durch ein Leerzeichen getrennte Maske und ermittelt kein Präfix aus einer Hostzahl; nutzen Sie dafür die Formel oben.
FAQ
Was bedeutet die Subnetzmaske 255.255.255.0?
Das ist die /24-Maske: Die ersten drei Oktette kennzeichnen das Netz, das letzte Oktett den Host. Ein /24-Netz hat 256 Adressen, von denen 254 an Geräte vergeben werden können, zum Beispiel 192.168.1.1 bis 192.168.1.254 in 192.168.1.0/24.
Wie finde ich die Subnetzmaske meines Computers?
Unter Windows führen Sie ipconfig aus und suchen die Zeile „Subnetzmaske“. Unter Linux zeigt ip addr die Adresse mit ihrem Präfix, etwa 192.168.1.20/24. Unter macOS gibt ipconfig getoption en0 subnet_mask die Maske der Schnittstelle en0 aus; auch die Netzwerkeinstellungen zeigen sie an.
Warum hat ein /31 zwei nutzbare Adressen?
Nach Abzug von Netz- und Broadcast-Adresse bliebe in einem Block mit zwei Adressen kein Host übrig. RFC 3021 erlaubt /31-Netze auf Punkt-zu-Punkt-Verbindungen, bei denen kein Broadcast nötig ist, sodass die beiden Enden der Verbindung beide Adressen nutzen können.
Ist die Subnetzmaske dasselbe wie das Standard-Gateway?
Nein. Die Subnetzmaske legt fest, welche Adressen im lokalen Netz liegen, während das Standard-Gateway die Adresse des Routers ist, der alles andere übernimmt. Ein Gerät prüft zuerst mit der Maske, ob ein Ziel lokal ist, und schickt den Verkehr nur dann an das Gateway, wenn es das nicht ist.
Kostenlos ausprobieren: IPv4-Subnetz-Rechner Kostenlos und ohne Anmeldung nutzbar.