Subnetz
Ein Subnetz ist ein abgegrenzter Teil eines IP-Netzes. Stationen innerhalb eines Subnetzes erreichen sich direkt; alles darüber hinaus läuft über einen Router.
Warum unterteilt wird
Ein Netz ohne Unterteilung ist ein einziger Broadcast-Bereich: Jede Rundsendung erreicht jede Station. Das funktioniert bei einer Handvoll Geräte und wird mit wachsender Zahl zum Problem, weil jede Station jede Broadcast verarbeiten muss, auch wenn sie sie nicht betrifft.
Dazu kommen drei weitere Gründe, die in der Praxis meist schwerer wiegen:
Trennung. Gäste-WLAN, Hausautomation, Überwachungskameras und Arbeitsplätze in getrennten Subnetzen lassen sich am Router gegeneinander abriegeln. In einem gemeinsamen Netz sieht jedes Gerät jedes andere.
Ordnung. Wer weiß, dass Drucker immer in .50er-Bereichen liegen und Server in einem eigenen Subnetz, findet sich schneller zurecht.
Wege. Subnetze sind die Einheit, über die geroutet wird. Ohne Unterteilung gibt es nichts zu steuern.
Wie die Grenze entsteht
Jede IPv4-Adresse besteht aus 32 Bit. Die Netzmaske legt fest, wie viele davon von vorn das Netz bezeichnen; der Rest bezeichnet die Station darin.
IP-Adresse 192.168.10.37 Netzmaske 255.255.255.192 entspricht /26 Netzanteil 192.168.10.0 die ersten 26 Bit Hostanteil .37 die übrigen 6 Bit
Die Netzadresse entsteht, indem alle Hostbits auf 0 gesetzt werden, die Broadcast-Adresse, indem alle auf 1 gesetzt werden. Beide sind nicht als Adresse einer Station verwendbar. Aus einem /26 mit 64 Adressen werden dadurch 62 nutzbare.
Zwei Stationen liegen genau dann im selben Subnetz, wenn ihre Adressen unter derselben Maske denselben Netzanteil ergeben. Das ist die Prüfung, die jedes Gerät vor dem Senden vornimmt: Stimmt der Netzanteil überein, geht das Paket direkt an die Gegenstelle. Stimmt er nicht, geht es an das Standardgateway.
Woran es in der Praxis scheitert
Unterschiedliche Masken auf beiden Seiten. Steht auf einem Gerät /24 und auf dem anderen /25, können sie sich einseitig sehen: Das eine hält die Gegenstelle für einen Nachbarn und sendet direkt, das andere schickt die Antwort an sein Gateway. Der Fehler sieht aus wie ein Kabelproblem und ist eine falsche Maske.
Gleiche Subnetze an beiden Enden einer Kopplung. Wenn zwei Standorte beide 192.168.178.0/24 verwenden, funktioniert eine VPN-Verbindung dazwischen nicht: Jede Seite hält die Adressen der Gegenseite für eigene und routet sie gar nicht erst weiter. Das ist der häufigste Grund, warum eine frisch eingerichtete Standortkopplung tot bleibt.
Zu knapp bemessen. Ein /29 mit sechs nutzbaren Adressen wirkt ausreichend, bis ein Drucker, ein Ersatzgerät und zwei Telefone dazukommen. Eine Erweiterung bedeutet Umnummerieren, weil die Grenzen an Zweierpotenzen liegen und ein Netz nicht ein bisschen größer werden kann.
Übliche Größen
| Präfix | Adressen | nutzbar | typischer Einsatz |
|---|---|---|---|
| /30 | 4 | 2 | Punkt-zu-Punkt-Strecke zwischen zwei Routern |
| /29 | 8 | 6 | kleine Gerätegruppe, Verwaltungsnetz |
| /28 | 16 | 14 | Serversegment |
| /27 | 32 | 30 | Abteilung, Gäste-WLAN |
| /26 | 64 | 62 | Etage |
| /24 | 256 | 254 | Standardgröße im Heim- und Kleinbüronetz |
Für eine Punkt-zu-Punkt-Strecke ist auch ein /31 mit zwei nutzbaren Adressen zulässig, bei dem Netz- und Broadcast-Adresse entfallen. Nicht jedes Gerät unterstützt das. Mit dem Subnetz-Rechner können Sie Subnetze bestimmen, Netzmasken ausrechnen und erhalten fertige Konfigurationszeilen für gängige Routerhersteller.
Abgrenzung
Die Netzmaske ist das Mittel, mit dem die Grenze gezogen wird, das Subnetz das Ergebnis.
CIDR ist die Schreibweise und das Vergabeverfahren, das beliebige Grenzen überhaupt erst zulässt.
VLSM bezeichnet den Fall, dass innerhalb eines Netzes verschieden große Subnetze gebildet werden, statt alle gleich groß zuzuschneiden.
Ein VLAN trennt auf der darunterliegenden Schicht. Beides wird häufig gemeinsam eingesetzt — ein VLAN je Subnetz —, ist aber nicht dasselbe: Ein VLAN ohne eigenes Subnetz ist möglich und umgekehrt ebenso.