Subnetz-Überlappungsprüfung — Prüfen, ob sich zwei CIDR-Blöcke überschneiden (Kostenlos)
Geben Sie zwei IPv4-CIDR-Blöcke ein (z. B. 192.168.1.0/24) und finden Sie sofort heraus, ob sie identisch sind, einer den anderen enthält oder sie sich überhaupt nicht überschneiden. Nützlich, um Konflikte beim Entwurf von Firewall-Regeln oder VPC-Subnetzen zu erkennen.
Arten von Subnetz-Überlappungsbeziehungen
Eine Referenztabelle aller möglichen Beziehungen zwischen zwei CIDR-Blöcken.
| Beziehung | Beispiel | Beschreibung |
|---|---|---|
| Identisch | 192.168.1.0/24 = 192.168.1.0/24 | Beide CIDR-Blöcke beziehen sich exakt auf denselben Adressbereich — sie sind dasselbe Subnetz. |
| A enthält B | 192.168.0.0/16 ⊃ 192.168.1.0/24 | Der Adressbereich von CIDR A umfasst den Bereich von CIDR B vollständig. B ist ein aus A herausgeschnittenes Subnetz. |
| B enthält A | 192.168.1.0/24 ⊂ 192.168.0.0/16 | Der Adressbereich von CIDR B umfasst den Bereich von CIDR A vollständig. A ist ein aus B herausgeschnittenes Subnetz. |
| Teilweise Überlappung | — | Dieser Zustand tritt in der Praxis nie auf. Da CIDR-Blöcke immer an Zweierpotenz-Grenzen ausgerichtet sind, muss die Beziehung, wenn sich zwei Blöcke überhaupt überschneiden, immer entweder „identisch" sein oder einer den anderen vollständig enthalten (Details siehe FAQ unten). |
| Keine Überlappung | 192.168.1.0/24 ∩ 192.168.2.0/24 = ∅ | Die Adressbereiche der beiden CIDR-Blöcke überschneiden sich überhaupt nicht. Sie können nebeneinander verwendet werden, ohne in Konflikt zu geraten. |
Um Netzwerk- und Broadcast-Adresse aus einer einzelnen IP und Subnetzmaske zu ermitteln, siehe den Subnetzrechner , oder um zwischen einem IP-Bereich und CIDR-Notation umzurechnen, siehe den IP-Bereich-⇔-CIDR-Umrechner .
Was die Prüfung auf Subnetzüberschneidung leistet
Dieses Werkzeug sagt Ihnen, ob zwei in CIDR-Schreibweise notierte Netze sich als Adressbereiche überschneiden. Paare wie `192.168.1.0/24` und `192.168.1.128/25` übersieht man leicht – **die Schreibweise unterscheidet sich, und doch liegt das eine vollständig im anderen** – und genau dieses Übersehen wird zur Quelle überraschenden Verhaltens in Firewall-Regeln und Routingtabellen.
Die Prüfung entfaltet jedes CIDR in seine Netz- und Broadcastadresse und fragt, ob sich die beiden Intervalle schneiden. Das Urteil lautet: deckungsgleich, eines enthält das andere, teilweise überschneidend oder gar nicht überschneidend. In der Adressplanung für VPCs und eigene Rechenzentren ist **die Vergabe von Bereichen, die auch beim Wachstum nicht kollidieren, gerade der Zweck der Übung**, weshalb sich dies für die Entwurfsphase eignet. Alles läuft in Ihrem Browser.
So prüfen Sie auf Überschneidung
- Tragen Sie CIDR A ein Verwenden Sie eine Form wie `192.168.1.0/24`. Die Beispielschaltfläche lädt Ihnen ein Muster.
- Tragen Sie CIDR B ein Tragen Sie das andere zu vergleichende Netz in derselben Form ein.
- Führen Sie die Prüfung aus Beide Adressbereiche werden entfaltet und ihr Verhältnis zueinander bestimmt.
- Vergleichen Sie die Bereiche Anfangs- und Endadresse jedes CIDR werden ausgewiesen, sodass Sie selbst sehen, wo sie sich treffen.
Tipps für die Nutzung
- Praktisch, um Firewall-ACL-Regeln oder VPC-Subnetz-Entwürfe zu prüfen und sicherzustellen, dass derselbe Adressbereich nicht versehentlich zweimal definiert wurde.
- Eine „enthält"-Beziehung ist ein normales, zu erwartendes Muster, wenn ein kleineres Subnetz (z. B. ein /24) aus einer größeren Zuteilung (z. B. einem /16) herausgeschnitten wird – das ist nicht zwangsläufig ein Problem.
- Beim Einrichten von VPC-Peering oder einer VPN-Verbindung in der Cloud führen sich überschneidende CIDR-Blöcke auf beiden Seiten zu mehrdeutigem Routing und Verbindungsfehlern. Prüfen Sie vor dem Verbinden immer auf Überlappung.
- Der „Bereich A" und „Bereich B" im Ergebnis werden automatisch auf die Netzwerk- und Broadcast-Adresse des passenden Blocks gerundet, selbst wenn die eingegebene IP nicht exakt die Netzwerkadresse für diese Präfixlänge war.
Wofür sich das eignet
VPC-Subnetze planen
Beim Anlegen mehrerer VPCs in der Cloud bestätigen Sie, dass die Bereiche nicht kollidieren, damit ein Peering später möglich bleibt.
Eine Standortkopplung entwerfen
Nutzen Zentrale und Niederlassung denselben privaten Bereich, fließt nach dem Aufbau des Tunnels kein Verkehr. Prüfen Sie es vor dem Verbinden.
Firewall-Regeln durchsehen
Prüfen Sie, ob mehrere Regeln denselben Bereich betreffen oder eine einen weiteren Bereich freigibt als beabsichtigt.
Eine Routingtabelle überprüfen
Längere Präfixe haben Vorrang, sodass eine Route, die eine andere enthält, das Verhalten ändert. Dies macht das Verhältnis sichtbar.
Begriffe der Netzwerktechnik
- CIDR-Schreibweise
- Das Notieren von Netzadresse und Präfixlänge, getrennt durch einen Schrägstrich, wie in `192.168.1.0/24`.
- Präfixlänge
- Die Zahl, die angibt, wie viele führende Bits den Netzanteil bilden. **Je größer die Zahl, desto enger der Bereich.**
- Netzadresse
- Die erste Adresse des Bereichs. Sie wird keinem Gerät zugewiesen.
- Broadcastadresse
- Die letzte Adresse des Bereichs, mit der an alle Geräte dieses Netzes gesendet wird.
- Enthaltensein
- Der Zustand, in dem ein Bereich vollständig in einem anderen liegt. Kombinationen aus `/24` und `/25` erzeugen ihn mühelos.
- Privater Adressraum
- Die drei Bereiche `10.0.0.0/8`, `172.16.0.0/12` und `192.168.0.0/16`, innerhalb einer Organisation frei verwendbar. **Gerade diese Freiheit macht Kollisionen zwischen Standorten so häufig.**
Häufig gestellte Fragen
Übrigens – Warum sich CIDR-Blöcke niemals „teilweise" überschneiden können
Vergleicht man zwei beliebige CIDR-Blöcke, sind nur drei Ergebnisse möglich: identisch, einer enthält den anderen, oder gar keine Überschneidung – eine echte „teilweise" Überschneidung ist mathematisch unmöglich. Das ergibt sich unmittelbar aus der Beschränkung, dass ein CIDR-Block immer eine Zweierpotenz-Größe haben und nur an einer Adresse liegen darf, die ein Vielfaches dieser Größe ist (seine Ausrichtungsgrenze).
Eine anschauliche Vorstellung ist, sich die Menge aller CIDR-Blöcke als Binärbaum zu denken. Beginnend mit /0 als Wurzel teilt sich bei jeder Erhöhung der Präfixlänge um eins ein Knoten in zwei Kinder (die erste und die zweite Hälfte seines Bereichs). In dieser Struktur sind zwei beliebige Blöcke entweder genau derselbe Knoten, einer ist Vorfahre des anderen, oder sie liegen auf völlig getrennten Zweigen – zwei Zweige können sich unmöglich auf halbem Weg kreuzen.
Genau diese Eigenschaft macht die Routenzusammenfassung in Routingtabellen eindeutig definierbar. Wäre eine teilweise Überschneidung möglich, würde die Frage „welche Route sollte dieses Paket bevorzugen" wirklich mehrdeutig – aber das Design von CIDR schließt dieses Szenario von vornherein aus. In der Praxis lassen sich die meisten Routing-Ausfälle darauf zurückführen, dass jemand IP-Bereiche manuell zugeschnitten hat, ohne diese Ausrichtungsregel zu beachten, wodurch sich Grenzen unbeabsichtigt verschoben haben.