Por que la notacion CIDR esta en todas partes
Si trabaja con infraestructura en la nube, seguridad de red o administracion de sistemas en Espana o Latinoamerica, la notacion CIDR aparece constantemente: en los grupos de seguridad de AWS, en las reglas de iptables de un servidor VPS de OVH, en las politicas de red de Kubernetes, y en los informes del CCN-CERT sobre segmentacion de redes.
La notacion 192.168.1.0/24 no es arbitraria. Codifica con precision la direccion de red y el tamano del bloque en una sola cadena. Una vez que la entiende, cualquier configuracion de red se vuelve legible.
Fundamentos de las direcciones IPv4
Una direccion IPv4 tiene 32 bits, escrita como cuatro grupos de 8 bits (octetos) en decimal separados por puntos. Por ejemplo: 192.168.1.100.
Hay 2 elevado a 32, es decir, unos 4.300 millones de direcciones IPv4 posibles. El agotamiento de este espacio es la razon por la que existe IPv6, aunque IPv4 sigue siendo dominante en redes privadas y corporativas en Espana y LATAM.
Que significa la barra diagonal
El numero despues de la barra, el /n, indica cuantos bits iniciales son el prefijo de red: la parte fija que identifica la red. Los bits restantes identifican hosts individuales dentro de esa red.
192.168.1.0/24
Con /24:
- Los primeros 24 bits son el prefijo de red
- Los 8 bits restantes (32 menos 24) identifican hosts
- Numero de direcciones: 2 elevado a 8 = 256 (de 192.168.1.0 a 192.168.1.255)
- Hosts utilizables: 254 (se restan la direccion de red y la de broadcast)
Tabla de referencia CIDR
| CIDR | Bits de host | Total de direcciones | Hosts utilizables |
|---|---|---|---|
| /32 | 0 | 1 | 1 (host unico) |
| /30 | 2 | 4 | 2 |
| /28 | 4 | 16 | 14 |
| /27 | 5 | 32 | 30 |
| /26 | 6 | 64 | 62 |
| /25 | 7 | 128 | 126 |
| /24 | 8 | 256 | 254 |
| /23 | 9 | 512 | 510 |
| /22 | 10 | 1.024 | 1.022 |
| /16 | 16 | 65.536 | 65.534 |
| /8 | 24 | 16.777.216 | 16.777.214 |
La mascara de subred: otra forma de decir lo mismo
La mascara de subred expresa el prefijo de red como un numero de 32 bits con los bits de red a 1 y los bits de host a 0, escrito en notacion decimal punteada:
/24equivale a la mascara255.255.255.0/16equivale a la mascara255.255.0.0/8equivale a la mascara255.0.0.0/28equivale a la mascara255.255.255.240
La mascara de subred es la forma que usan los dispositivos de red para determinar si una IP de destino esta en la misma red local o si el trafico debe pasar por el router.
Rangos privados RFC 1918 y su uso real
La RFC 1918 reserva tres bloques de direcciones para redes privadas, no enrutables en Internet publico:
| Bloque | Mascara | Tamano | Uso tipico |
|---|---|---|---|
| `10.0.0.0/8` | 255.0.0.0 | 16,7 millones | Redes corporativas grandes |
| `172.16.0.0/12` | 255.240.0.0 | 1 millon | VPNs y redes medianas |
| `192.168.0.0/16` | 255.255.0.0 | 65.536 | Redes domesticas y SOHO |
10.0.0.0/16 y se divide en subredes como 10.0.1.0/24 para cada zona de disponibilidad. La regla 0.0.0.0/0 en un grupo de seguridad significa "todas las direcciones IPv4", y /32 identifica exactamente una IP.
Como calcular una subred paso a paso
Ejemplo: 192.168.5.0/28
/28significa 28 bits de red, 4 bits de host- Numero de direcciones: 2 elevado a 4 = 16
- Rango: de
192.168.5.0a192.168.5.15 - Direccion de red:
192.168.5.0 - Direccion de broadcast:
192.168.5.15 - Hosts utilizables:
192.168.5.1a192.168.5.14(14 hosts)
Para proyectos en Espana con requisitos de segmentacion definidos por el Esquema Nacional de Seguridad (ENS), esta clase de calculo de subredes aparece frecuentemente en los documentos de arquitectura de red.
Errores comunes al trabajar con CIDR
Confundir el tamano del bloque con el numero de hosts. Un /24 tiene 256 direcciones pero solo 254 hosts utilizables.
Usar bloques solapados en un mismo VPC. Si una subred es 10.0.1.0/24 y otra es 10.0.0.0/16, la segunda contiene a la primera. Los routers y la mayoria de interfaces cloud detectan este solapamiento y lo rechazan.
Olvidar reservar IPs en proveedores cloud. AWS, Azure y GCP reservan cinco IPs por subred (no dos): la de red, la de broadcast, y tres adicionales para servicios internos. Un /28 en AWS solo da 11 hosts utilizables, no 14.
Bloquear todo el trafico con 0.0.0.0/0 en reglas de denegacion. Esta regla bloquea absolutamente todo el trafico IPv4 entrante o saliente, segun donde se aplique.