Que es un bloque CIDR? Subnetting IP explicado de forma sencilla

La notacion CIDR aparece en VPCs de AWS, firewalls y configuraciones de red. Aprenda que significa realmente 192.168.1.0/24, como funcionan las subredes y como leer cualquier bloque CIDR.

Por que la notacion CIDR esta en todas partes

Si trabaja con infraestructura en la nube, seguridad de red o administracion de sistemas en Espana o Latinoamerica, la notacion CIDR aparece constantemente: en los grupos de seguridad de AWS, en las reglas de iptables de un servidor VPS de OVH, en las politicas de red de Kubernetes, y en los informes del CCN-CERT sobre segmentacion de redes.

La notacion 192.168.1.0/24 no es arbitraria. Codifica con precision la direccion de red y el tamano del bloque en una sola cadena. Una vez que la entiende, cualquier configuracion de red se vuelve legible.

Fundamentos de las direcciones IPv4

Una direccion IPv4 tiene 32 bits, escrita como cuatro grupos de 8 bits (octetos) en decimal separados por puntos. Por ejemplo: 192.168.1.100.

Hay 2 elevado a 32, es decir, unos 4.300 millones de direcciones IPv4 posibles. El agotamiento de este espacio es la razon por la que existe IPv6, aunque IPv4 sigue siendo dominante en redes privadas y corporativas en Espana y LATAM.

Que significa la barra diagonal

El numero despues de la barra, el /n, indica cuantos bits iniciales son el prefijo de red: la parte fija que identifica la red. Los bits restantes identifican hosts individuales dentro de esa red.

192.168.1.0/24

Con /24:

  • Los primeros 24 bits son el prefijo de red
  • Los 8 bits restantes (32 menos 24) identifican hosts
  • Numero de direcciones: 2 elevado a 8 = 256 (de 192.168.1.0 a 192.168.1.255)
  • Hosts utilizables: 254 (se restan la direccion de red y la de broadcast)

Tabla de referencia CIDR

CIDRBits de hostTotal de direccionesHosts utilizables
/32011 (host unico)
/30242
/2841614
/2753230
/2666462
/257128126
/248256254
/239512510
/22101.0241.022
/161665.53665.534
/82416.777.21616.777.214
Los dos hosts no utilizables en cada bloque son la direccion de red (todos los bits de host a 0) y la direccion de broadcast (todos los bits de host a 1).

-> Calculadora IP / CIDR

La mascara de subred: otra forma de decir lo mismo

La mascara de subred expresa el prefijo de red como un numero de 32 bits con los bits de red a 1 y los bits de host a 0, escrito en notacion decimal punteada:

  • /24 equivale a la mascara 255.255.255.0
  • /16 equivale a la mascara 255.255.0.0
  • /8 equivale a la mascara 255.0.0.0
  • /28 equivale a la mascara 255.255.255.240

La mascara de subred es la forma que usan los dispositivos de red para determinar si una IP de destino esta en la misma red local o si el trafico debe pasar por el router.

Rangos privados RFC 1918 y su uso real

La RFC 1918 reserva tres bloques de direcciones para redes privadas, no enrutables en Internet publico:

BloqueMascaraTamanoUso tipico
`10.0.0.0/8`255.0.0.016,7 millonesRedes corporativas grandes
`172.16.0.0/12`255.240.0.01 millonVPNs y redes medianas
`192.168.0.0/16`255.255.0.065.536Redes domesticas y SOHO
En la nube, un VPC tipico usa 10.0.0.0/16 y se divide en subredes como 10.0.1.0/24 para cada zona de disponibilidad. La regla 0.0.0.0/0 en un grupo de seguridad significa "todas las direcciones IPv4", y /32 identifica exactamente una IP.

Como calcular una subred paso a paso

Ejemplo: 192.168.5.0/28

  1. /28 significa 28 bits de red, 4 bits de host
  2. Numero de direcciones: 2 elevado a 4 = 16
  3. Rango: de 192.168.5.0 a 192.168.5.15
  4. Direccion de red: 192.168.5.0
  5. Direccion de broadcast: 192.168.5.15
  6. Hosts utilizables: 192.168.5.1 a 192.168.5.14 (14 hosts)

Para proyectos en Espana con requisitos de segmentacion definidos por el Esquema Nacional de Seguridad (ENS), esta clase de calculo de subredes aparece frecuentemente en los documentos de arquitectura de red.

-> Calculadora IP / CIDR

Errores comunes al trabajar con CIDR

Confundir el tamano del bloque con el numero de hosts. Un /24 tiene 256 direcciones pero solo 254 hosts utilizables.

Usar bloques solapados en un mismo VPC. Si una subred es 10.0.1.0/24 y otra es 10.0.0.0/16, la segunda contiene a la primera. Los routers y la mayoria de interfaces cloud detectan este solapamiento y lo rechazan.

Olvidar reservar IPs en proveedores cloud. AWS, Azure y GCP reservan cinco IPs por subred (no dos): la de red, la de broadcast, y tres adicionales para servicios internos. Un /28 en AWS solo da 11 hosts utilizables, no 14.

Bloquear todo el trafico con 0.0.0.0/0 en reglas de denegacion. Esta regla bloquea absolutamente todo el trafico IPv4 entrante o saliente, segun donde se aplique.

-> Calculadora IP / CIDR