IP-Bereich ⇔ CIDR-Konverter
Geben Sie eine Start- und End-IP ein, um diesen Bereich in die kleinstmögliche Anzahl von CIDR-Blöcken aufzuteilen, oder geben Sie eine CIDR-Notation ein (z. B. 192.168.1.0/24), um die erste/letzte IP des Blocks und die Gesamtzahl der Adressen zu ermitteln. Nützlich für Firewall- und ACL-Regeln.
Um eine einzelne IP mit Subnetzmaske zu prüfen, nutzen Sie den Subnetz-Rechner , oder für eine Nachschlagetabelle nach Präfixlänge die CIDR-Übersichtstabelle .
Zwischen einem Adressbereich und der CIDR-Schreibweise umrechnen
Geben Sie eine Anfangs- und eine Endadresse ein, und dieses Werkzeug teilt den Bereich in die wenigsten CIDR-Blöcke, die ihn genau abdecken. Es geht auch umgekehrt: Aus einer Schreibweise wie `192.168.1.0/24` erhalten Sie die erste und letzte Adresse samt Gesamtzahl. Beim Schreiben von Firewall-Regeln und Zugriffslisten verdient es seinen Platz.
**Überraschend ist meist, dass ein beliebiger Bereich sich nicht zwangsläufig als ein einziger CIDR schreiben lässt.** Ein CIDR-Block unterliegt zwei Beschränkungen: **Seine Größe muss eine Zweierpotenz sein, und seine erste Adresse muss auf einer Grenze dieser Größe liegen.** Die sechs Adressen von `192.168.1.5` bis `192.168.1.10` etwa erfüllen keine von beiden, können also keinen Block bilden und **müssen in mehrere zerlegt werden, etwa in ein `/32`, ein `/31` und ein `/30`.** Dieses Werkzeug nimmt diese Zerlegung mit der kleinstmöglichen Zahl von Blöcken vor. Wo Sie die Zahl der Regeln nicht vervielfachen möchten, **erweist es sich in der Regel als sauberer, den Bereich so umzugestalten, dass seine Enden auf Grenzen fallen.**
So gehen Sie vor
- Geben Sie Anfangs- und Endadresse ein Sie erhalten die Liste der CIDR-Blöcke, in die sich der Bereich teilt.
- Sehen Sie, wie viele Blöcke es sind **Ein Bereich, der in viele Blöcke zerfällt, ist einer, dessen Enden nicht auf Grenzen liegen.**
- Oder rechnen Sie von einem CIDR zurück Geben Sie eine Schreibweise wie `/24` ein, und Sie erhalten erste und letzte Adresse sowie die Gesamtzahl.
- Übertragen Sie es in Ihre Regeln Es lässt sich unmittelbar in eine Firewall oder Zugriffsliste übernehmen.
Tipps für die Nutzung
- Praktisch, um einen Firewall- oder ACL-Bereich wie „192.168.1.1 bis 192.168.1.254“ in die CIDR-Notation umzuwandeln, die Ihre Router-Konfiguration tatsächlich akzeptiert.
- Sofern die Bereichsgrenzen nicht zufällig genau einer Zweierpotenz entsprechen, erzeugt die Umrechnung von IP-Bereich zu CIDR mehrere Blöcke. Bei zu vielen Blöcken lohnt es sich, Start und Ende des Bereichs zu überdenken, um die ACL einfacher zu halten.
- Bei der Umrechnung von CIDR zu IP-Bereich wird die eingegebene IP – auch wenn sie nicht genau der Blockanfang ist – automatisch auf die Netzwerk- und Broadcast-Adresse des zugehörigen Blocks gerundet.
- Wenn Sie nur eine einzelne IP und Maske prüfen möchten, nutzen Sie den Subnetz-Rechner; für eine vollständige Tabelle nach Präfixlänge ist die CIDR-Übersichtstabelle eine gute Ergänzung zu diesem Werkzeug.
Wofür Sie es nutzen können
Um Firewall-Regeln zu schreiben
**Es überführt ein „nur diesen Bereich zulassen" in eine Folge von CIDR-Blöcken.**
Um eine Zugriffsliste zu ordnen
Sie können mit Blick auf die Grenzen erwägen, ob sich mehrere Regeln zusammenfassen lassen.
Um eine Zuteilung zu prüfen
Sie können zählen, wie viele Adressen ein vom Anbieter übergebener CIDR enthält.
Um einen Subnetzentwurf zu überdenken
**Allein die Enden auf Grenzen zu legen kann die Zahl der nötigen Regeln erheblich senken.**
Begriffe der IP-Adressierung
- CIDR
- Die Schreibweise, die einen Block durch Adresse und Präfixlänge ausdrückt, wie in `192.168.1.0/24`.
- Präfixlänge
- Die Zahl hinter dem Schrägstrich. **Jede Erhöhung um eins halbiert die im Block enthaltenen Adressen.**
- Netzadresse
- Die erste Adresse eines Blocks. **Liegt sie nicht auf einer Grenze, so hält der Block nicht zusammen.**
- Rundrufadresse
- Die letzte Adresse eines Blocks. In einem IPv4-Subnetz wird sie gewöhnlich keinem Rechner zugewiesen.
- Subnetzmaske
- Eine Schreibweise wie `255.255.255.0`, die dasselbe ausdrückt wie eine CIDR-Präfixlänge.
- Die Zweierpotenz-Beschränkung
- **Die Größe eines CIDR-Blocks ist auf eine Zweierpotenz beschränkt.** Deshalb lässt sich ein beliebiger Bereich nicht als einer schreiben.
Häufig gestellte Fragen
Übrigens – Der Algorithmus hinter der Umwandlung von IP-Bereich zu CIDR
Der Algorithmus zum Aufteilen eines IP-Bereichs in CIDR-Blöcke ist ein klassisches, gut nachvollziehbares Beispiel für einen „gierigen Algorithmus“ (Greedy-Algorithmus) in der Informatik. Das Vorgehen ist einfach: An jeder Position wird der größte Block gewählt, der sowohl zur Zweierpotenz-Ausrichtung der aktuellen Adresse als auch zur verbleibenden Bereichsgröße passt, dann wird über diesen Block hinaus vorgerückt und das Ganze wiederholt, bis das Ende erreicht ist. Dieser gierige Ansatz ist nachweislich optimal — er liefert stets die theoretisch minimale Anzahl an Blöcken.
In der Praxis stoßen Ingenieure häufig auf Systeme — Cloud-Sicherheitsgruppen, ACLs lokaler Router und mehr —, die ausschließlich CIDR-Notation statt eines beliebigen IP-Bereichs akzeptieren. Eine von einem Cloud-Anbieter zugewiesene Zuteilung oder einen intern als „10.1.0.10 bis 10.1.0.50“ geführten Bereich in router-taugliche CIDR-Blöcke umzuwandeln, ist dabei ein unvermeidlicher Schritt. Die Bitrechnung von Hand ist mühsam und fehleranfällig — genau hier zahlt sich ein Umrechnungswerkzeug wie dieses aus.
Die umgekehrte Richtung — einen IP-Bereich aus CIDR-Notation abzuleiten — kommt immer dann vor, wenn ein menschenfreundlicher „Start-bis-Ende“-Blick auf einen zugeteilten Block nötig ist. Erhält man von einem Anbieter „203.0.113.0/28“, lässt sich mit der sofortigen Bestätigung, dass der nutzbare Bereich von 203.0.113.0 bis 203.0.113.15 reicht, eine Firewall-Positivliste oder ein DHCP-Bereich gleich beim ersten Mal korrekt einrichten.