IP-Bereich ⇔ CIDR-Konverter

Geben Sie eine Start- und End-IP ein, um diesen Bereich in die kleinstmögliche Anzahl von CIDR-Blöcken aufzuteilen, oder geben Sie eine CIDR-Notation ein (z. B. 192.168.1.0/24), um die erste/letzte IP des Blocks und die Gesamtzahl der Adressen zu ermitteln. Nützlich für Firewall- und ACL-Regeln.

Um eine einzelne IP mit Subnetzmaske zu prüfen, nutzen Sie den Subnetz-Rechner , oder für eine Nachschlagetabelle nach Präfixlänge die CIDR-Übersichtstabelle .

Zwischen einem Adressbereich und der CIDR-Schreibweise umrechnen

Geben Sie eine Anfangs- und eine Endadresse ein, und dieses Werkzeug teilt den Bereich in die wenigsten CIDR-Blöcke, die ihn genau abdecken. Es geht auch umgekehrt: Aus einer Schreibweise wie `192.168.1.0/24` erhalten Sie die erste und letzte Adresse samt Gesamtzahl. Beim Schreiben von Firewall-Regeln und Zugriffslisten verdient es seinen Platz.

**Überraschend ist meist, dass ein beliebiger Bereich sich nicht zwangsläufig als ein einziger CIDR schreiben lässt.** Ein CIDR-Block unterliegt zwei Beschränkungen: **Seine Größe muss eine Zweierpotenz sein, und seine erste Adresse muss auf einer Grenze dieser Größe liegen.** Die sechs Adressen von `192.168.1.5` bis `192.168.1.10` etwa erfüllen keine von beiden, können also keinen Block bilden und **müssen in mehrere zerlegt werden, etwa in ein `/32`, ein `/31` und ein `/30`.** Dieses Werkzeug nimmt diese Zerlegung mit der kleinstmöglichen Zahl von Blöcken vor. Wo Sie die Zahl der Regeln nicht vervielfachen möchten, **erweist es sich in der Regel als sauberer, den Bereich so umzugestalten, dass seine Enden auf Grenzen fallen.**

So gehen Sie vor

  1. Geben Sie Anfangs- und Endadresse ein Sie erhalten die Liste der CIDR-Blöcke, in die sich der Bereich teilt.
  2. Sehen Sie, wie viele Blöcke es sind **Ein Bereich, der in viele Blöcke zerfällt, ist einer, dessen Enden nicht auf Grenzen liegen.**
  3. Oder rechnen Sie von einem CIDR zurück Geben Sie eine Schreibweise wie `/24` ein, und Sie erhalten erste und letzte Adresse sowie die Gesamtzahl.
  4. Übertragen Sie es in Ihre Regeln Es lässt sich unmittelbar in eine Firewall oder Zugriffsliste übernehmen.

Tipps für die Nutzung

  • Praktisch, um einen Firewall- oder ACL-Bereich wie „192.168.1.1 bis 192.168.1.254“ in die CIDR-Notation umzuwandeln, die Ihre Router-Konfiguration tatsächlich akzeptiert.
  • Sofern die Bereichsgrenzen nicht zufällig genau einer Zweierpotenz entsprechen, erzeugt die Umrechnung von IP-Bereich zu CIDR mehrere Blöcke. Bei zu vielen Blöcken lohnt es sich, Start und Ende des Bereichs zu überdenken, um die ACL einfacher zu halten.
  • Bei der Umrechnung von CIDR zu IP-Bereich wird die eingegebene IP – auch wenn sie nicht genau der Blockanfang ist – automatisch auf die Netzwerk- und Broadcast-Adresse des zugehörigen Blocks gerundet.
  • Wenn Sie nur eine einzelne IP und Maske prüfen möchten, nutzen Sie den Subnetz-Rechner; für eine vollständige Tabelle nach Präfixlänge ist die CIDR-Übersichtstabelle eine gute Ergänzung zu diesem Werkzeug.

Wofür Sie es nutzen können

Um Firewall-Regeln zu schreiben

**Es überführt ein „nur diesen Bereich zulassen" in eine Folge von CIDR-Blöcken.**

Um eine Zugriffsliste zu ordnen

Sie können mit Blick auf die Grenzen erwägen, ob sich mehrere Regeln zusammenfassen lassen.

Um eine Zuteilung zu prüfen

Sie können zählen, wie viele Adressen ein vom Anbieter übergebener CIDR enthält.

Um einen Subnetzentwurf zu überdenken

**Allein die Enden auf Grenzen zu legen kann die Zahl der nötigen Regeln erheblich senken.**

Begriffe der IP-Adressierung

CIDR
Die Schreibweise, die einen Block durch Adresse und Präfixlänge ausdrückt, wie in `192.168.1.0/24`.
Präfixlänge
Die Zahl hinter dem Schrägstrich. **Jede Erhöhung um eins halbiert die im Block enthaltenen Adressen.**
Netzadresse
Die erste Adresse eines Blocks. **Liegt sie nicht auf einer Grenze, so hält der Block nicht zusammen.**
Rundrufadresse
Die letzte Adresse eines Blocks. In einem IPv4-Subnetz wird sie gewöhnlich keinem Rechner zugewiesen.
Subnetzmaske
Eine Schreibweise wie `255.255.255.0`, die dasselbe ausdrückt wie eine CIDR-Präfixlänge.
Die Zweierpotenz-Beschränkung
**Die Größe eines CIDR-Blocks ist auf eine Zweierpotenz beschränkt.** Deshalb lässt sich ein beliebiger Bereich nicht als einer schreiben.

Häufig gestellte Fragen

Ein CIDR-Block muss immer eine Zweierpotenz-Anzahl zusammenhängender Adressen (1, 2, 4, 8 ...) mit korrekt ausgerichteter Grenze darstellen. Entspricht der angegebene Bereich nicht genau einem einzigen CIDR-Block, ist eine Kombination mehrerer kleinerer, ausgerichteter Blöcke nötig, um den gesamten Bereich lückenlos und ohne Überlappung darzustellen.

Ein /24 hat 8 Host-Bits und umfasst 256 Adressen von 192.168.1.0 bis 192.168.1.255. Üblicherweise ist die erste Adresse (192.168.1.0) als Netzwerkadresse reserviert und die letzte (192.168.1.255) als Broadcast-Adresse.

Die meisten ACL-Syntaxen von Routern und Firewalls akzeptieren zur Beschreibung eines Netzwerkbereichs nur CIDR-Notation (oder Subnetzmaske plus Wildcard-Maske) — ein beliebiger Start-bis-Ende-Bereich lässt sich damit nicht direkt ausdrücken. Deshalb muss der Bereich zunächst, wie mit diesem Werkzeug, in CIDR-Blöcke umgewandelt werden, bevor er in der Konfiguration angewendet wird.

Ein IP-Bereich beschreibt einfach eine Spanne zusammenhängender Adressen von einer Start-IP bis zu einer End-IP. Ein CIDR-Block ist ein Sonderfall eines IP-Bereichs, dessen Grenzen an einer durch die Präfixlänge bestimmten Zweierpotenz-Position ausgerichtet sind. Jeder CIDR-Block ist ein IP-Bereich, aber nicht jeder IP-Bereich ist ein CIDR-Block.
Tool-kun

Übrigens – Der Algorithmus hinter der Umwandlung von IP-Bereich zu CIDR

Der Algorithmus zum Aufteilen eines IP-Bereichs in CIDR-Blöcke ist ein klassisches, gut nachvollziehbares Beispiel für einen „gierigen Algorithmus“ (Greedy-Algorithmus) in der Informatik. Das Vorgehen ist einfach: An jeder Position wird der größte Block gewählt, der sowohl zur Zweierpotenz-Ausrichtung der aktuellen Adresse als auch zur verbleibenden Bereichsgröße passt, dann wird über diesen Block hinaus vorgerückt und das Ganze wiederholt, bis das Ende erreicht ist. Dieser gierige Ansatz ist nachweislich optimal — er liefert stets die theoretisch minimale Anzahl an Blöcken.

In der Praxis stoßen Ingenieure häufig auf Systeme — Cloud-Sicherheitsgruppen, ACLs lokaler Router und mehr —, die ausschließlich CIDR-Notation statt eines beliebigen IP-Bereichs akzeptieren. Eine von einem Cloud-Anbieter zugewiesene Zuteilung oder einen intern als „10.1.0.10 bis 10.1.0.50“ geführten Bereich in router-taugliche CIDR-Blöcke umzuwandeln, ist dabei ein unvermeidlicher Schritt. Die Bitrechnung von Hand ist mühsam und fehleranfällig — genau hier zahlt sich ein Umrechnungswerkzeug wie dieses aus.

Die umgekehrte Richtung — einen IP-Bereich aus CIDR-Notation abzuleiten — kommt immer dann vor, wenn ein menschenfreundlicher „Start-bis-Ende“-Blick auf einen zugeteilten Block nötig ist. Erhält man von einem Anbieter „203.0.113.0/28“, lässt sich mit der sofortigen Bestätigung, dass der nutzbare Bereich von 203.0.113.0 bis 203.0.113.15 reicht, eine Firewall-Positivliste oder ein DHCP-Bereich gleich beim ersten Mal korrekt einrichten.