Die CIDR-Notation erscheint in jeder Cloud-Konsole, jeder Firewall-Regel und jeder Netzwerkkonfigurationsdatei - und die meisten Entwickler lernen, sie zu kopieren und einzufügen, ohne die Arithmetik dahinter wirklich zu verstehen. Wenn Sie wissen, wie Sie die Präfixlänge lesen, den Adressbereich berechnen und die Subnetzmaske ableiten, hört CIDR auf, undurchsichtig zu sein, und wird zu einem präzisen Werkzeug, das Sie souverän einsetzen können. Dieser Leitfaden deckt alles ab: das Notationsformat, die Mathematik, gängige Blöcke, Cloud-spezifische Regeln und das Aufteilen eines größeren Netzes in kleinere Teile.
Was ist die CIDR-Notation?
CIDR steht für Classless Inter-Domain Routing. Es ist eine Methode, IP-Adressen und ihre zugehörigen Netzgrenzen in einer kompakten zweiteiligen Notation darzustellen: einer IP-Adresse gefolgt von einem Schrägstrich und einer Präfixlänge. Beispiel: `192.168.1.0/24` bedeutet, dass das Netz bei `192.168.1.0` beginnt und ein 24-Bit-Netzpräfix hat - die ersten 24 Bit identifizieren das Netz, die restlichen 8 Bit identifizieren die einzelnen Hosts darin.
CIDR wurde 1993 eingeführt, um das ursprüngliche klassenbasierte Adressierungssystem zu ersetzen - Klasse A (/8), Klasse B (/16) und Klasse C (/24) -, das enorme Mengen an Adressraum verschwendete. Ein Unternehmen, das 300 Adressen brauchte, erhielt einen kompletten Klasse-B-Block mit 65.536 Adressen. CIDR erlaubt jede Präfixlänge von /0 (das gesamte Internet) bis /32 (eine einzelne Host-Adresse) und alloziert genau die benötigte Größe.
IPv4- vs. IPv6-CIDR
IPv4-CIDR nutzt 32-Bit-Adressen und Präfixlängen von /0 bis /32. IPv6-CIDR nutzt 128-Bit-Adressen und Präfixlängen von /0 bis /128. Die Arithmetik funktioniert identisch - 2^(Adressbits - Präfix) ergibt die Blockgröße - aber IPv6-Adressen werden hexadezimal mit Doppelpunkt-Trennern geschrieben, etwa `2001:db8::/32`. Dieser Leitfaden konzentriert sich auf IPv4, das Format, das heute in den meisten Infrastrukturkonfigurationen anzutreffen ist.
- Präfixlänge: die Zahl nach dem Schrägstrich (z. B. /24). Gibt an, wie viele führende Bits den Netzteil bilden.
- Netzadresse: die erste IP im Block - alle Host-Bits sind null (z. B. 192.168.1.0 für /24).
- Broadcast-Adresse: die letzte IP im Block - alle Host-Bits sind eins (z. B. 192.168.1.255 für /24).
- Nutzbare Hosts: alle Adressen zwischen Netz und Broadcast - (2^Hostbits - 2) Adressen.
- Subnetzmaske: die binäre Darstellung des Präfixes - /24 = 255.255.255.0.
Note
Wie man die CIDR-Notation liest
Das Lesen eines CIDR-Blocks bedeutet, vier Informationen zu extrahieren: die Netzadresse, die Broadcast-Adresse, den nutzbaren Hostbereich und die Gesamtzahl der Adressen. Alle vier ergeben sich mathematisch aus den beiden Komponenten der Notation - der IP-Adresse und der Präfixlänge.
Die Präfixlänge verrät die Blockgröße
Die Präfixlänge sagt direkt, wie viele Bits fix (Netz) und wie viele variabel (Hosts) sind. Für `10.0.0.0/8`: 8 Bit fix, 24 Bit variabel. Host-Adressen: 2^24 = 16.777.216 insgesamt. Für `172.16.0.0/12`: 12 Bit fix, 20 Bit variabel. Host-Adressen: 2^20 = 1.048.576 insgesamt. Faustregel: Jede Erhöhung der Präfixlänge halbiert die Blockgröße.
Die IP-Adresse verankert den Block
Die IP-Adresse in einem CIDR-Block ist immer die Netzadresse - die erste Adresse im Bereich. Die Netzadresse hat alle Host-Bits auf null gesetzt. Begegnen Sie einem CIDR-Block, dessen IP nicht die Netzadresse ist (z. B. `192.168.1.5/24`), findet sich die tatsächliche Netzadresse, indem man die Subnetzmaske per bitweisem UND auf die IP anwendet: `192.168.1.5 AND 255.255.255.0 = 192.168.1.0`. Der Schnellrechner für IP-CIDR-Bereiche normalisiert die Eingabe automatisch und liefert die korrekte Netzadresse.
Die Interpretation eines Präfixes ist die eines Wertes, der mit den linken Bits der Adresse als den gewichtigsten ausgedrückt wird.
| CIDR-Block | Adressen gesamt | Nutzbare Hosts | Subnetzmaske |
|---|---|---|---|
| /8 | 16.777.216 | 16.777.214 | 255.0.0.0 |
| /16 | 65.536 | 65.534 | 255.255.0.0 |
| /24 | 256 | 254 | 255.255.255.0 |
| /28 | 16 | 14 | 255.255.255.240 |
| /29 | 8 | 6 | 255.255.255.248 |
| /30 | 4 | 2 | 255.255.255.252 |
| /32 | 1 | 0 (Host-Route) | 255.255.255.255 |
Wie man CIDR-Bereiche berechnet
Einen CIDR-Bereich von Hand zu berechnen erfordert Binärarithmetik - aber der Vorgang ist systematisch und vorhersehbar, sobald Sie ihn einige Male durchgeführt haben. Diese vier Schritte gelten für jeden CIDR-Block.
Netz- und Host-Bits identifizieren
Für `192.168.10.0/22` lautet das Präfix 22. Wandeln Sie jedes Oktett in Binär um: `192.168.10.0` = `11000000.10101000.00001010.00000000`. Die ersten 22 Bits (Netzteil) sind `11000000.10101000.000010` - von allen Adressen im Block geteilt. Die restlichen 10 Bits bilden den Hostteil.
Blockgröße berechnen
Host-Bits = 32 - 22 = 10. Blockgröße = 2^10 = 1.024 Adressen. Nutzbare Hosts = 1.024 - 2 = 1.022. Das ist ein moderat großes Subnetz - passend für ein mittleres Büro-Netz oder ein Cloud-VPC-Subnetz, das mehrere Anwendungsschichten bedient.
Netz- und Broadcast-Adresse finden
Die Netzadresse ist die IP mit allen Host-Bits auf null: `192.168.8.0` (der Netzteil belegt das 3. Oktett ab Bit 16, daher richtet sich die /22-Grenze nach Vielfachen von 4 im dritten Oktett). Die Broadcast-Adresse hat alle Host-Bits auf 1: `192.168.11.255`. Nutzen Sie zur Prüfung den Schnellrechner für IP-CIDR-Bereiche - manuelle Binärarithmetik ist bei nicht-oktett-ausgerichteten Präfixen fehleranfällig.
Subnetzmaske ableiten
Füllen Sie 22 Bits mit 1en gefolgt von 10 Nullen: `11111111.11111111.11111100.00000000`. In Dezimal umgewandelt: 255.255.252.0. Das dritte Oktett: `11111100` = 252. Bestätigen Sie mit dem Subnetzmasken-Cheat-Generator, der auf Abruf Referenztabellen für jede Präfixlänge erzeugt.
Schnellrechner für IP-CIDR-Bereiche
Berechnen Sie den vollen IP-Bereich, die Subnetzmaske, die Netzadresse, die Broadcast-Adresse und die Anzahl nutzbarer Hosts für jeden CIDR-Block - browserlokal, sofortige Ergebnisse.
Referenz gängiger CIDR-Blöcke
Eine Handvoll CIDR-Blöcke taucht immer wieder in Netzwerkkonfigurationen, Firewall-Regeln und Cloud-VPC-Setups auf. Sie auf einen Blick zu erkennen beschleunigt die Infrastrukturarbeit erheblich.
Private Netzwerkbereiche (RFC 1918)
- 10.0.0.0/8: 16,7 Millionen Adressen. Privater Klasse-A-Bereich - für große Unternehmensnetze und Cloud-VPCs, die massiven Adressraum brauchen.
- 172.16.0.0/12: 1 Million Adressen. Der Standard-Netzwerkbereich von Docker ist 172.17.0.0/16, aus diesem Block herausgeschnitten.
- 192.168.0.0/16: 65.536 Adressen. Der Standardbereich für Haushalte und kleine Büros - fast jeder Heimrouter nutzt standardmäßig 192.168.1.0/24 oder 192.168.0.0/24.
- 169.254.0.0/16: Link-Local-Bereich. Wird automatisch zugewiesen, wenn DHCP fehlschlägt - eine 169.254.x.x-Adresse bedeutet meist ein DHCP-Verbindungsproblem.
- 127.0.0.0/8: Loopback-Bereich. 127.0.0.1 ist die Standard-Loopback-Adresse; das gesamte /8 ist reserviert und wird nie geroutet.
CIDR-Blöcke für Spezialzwecke
- 0.0.0.0/0: die Standardroute - matcht jede IP-Adresse. In Routing-Tabellen genutzt, um allen unpassenden Traffic an ein Gateway weiterzuleiten.
- x.x.x.x/32: einzelner Host - in Firewall-Regeln und BGP-Ankündigungen genutzt, um eine bestimmte IP-Adresse anzusprechen.
- x.x.x.x/31: Zwei-Adressen-Block - RFC 3021 erlaubt diese für Punkt-zu-Punkt-Verbindungen ohne Netz/Broadcast.
- x.x.x.x/30: Vier-Adressen-Block (2 nutzbar) - traditionelle Größe für Punkt-zu-Punkt-WAN-Verbindungen, zwischen Routern weiterhin verbreitet.
Tip
CIDR in Cloud und DevOps
Cloud-Plattformen verwenden CIDR-Blöcke für jede Entscheidung zur Netzsegmentierung - VPCs, Subnetze, Sicherheitsgruppen, Routing-Tabellen und Peering-Verbindungen referenzieren alle die CIDR-Notation. Die Einschränkungen jeder Plattform zu kennen, verhindert Konfigurationsfehler, deren Diagnose und Behebung zeitaufwendig ist.
AWS-VPC-CIDR-Regeln
AWS-VPCs akzeptieren primäre CIDR-Blöcke zwischen /16 (65.536 Adressen) und /28 (16 Adressen). AWS reserviert 5 IP-Adressen pro Subnetz - die Netzadresse, den VPC-Router (`x.x.x.1`), den DNS-Server (`x.x.x.2`), eine Adresse für künftige Nutzung (`x.x.x.3`) und die Broadcast-Adresse. Bei einem /28-Subnetz sind nur 11 von 16 Adressen nutzbar. CIDR-Blöcke unterschiedlicher gepeerter VPCs oder lokaler Netze dürfen sich nicht überlappen - CIDR-Bereichskonflikte sind die häufigste Ursache für fehlgeschlagene VPC-Peerings.
Kubernetes und Container-Netzwerke
Kubernetes nutzt CIDR-Blöcke für drei getrennte Adressräume: das Knotennetz (physisches oder Cloud-Subnetz), den Pod-CIDR (jeder Pod erhält eine eigene IP) und den Service-CIDR (ClusterIP-Dienste). Diese drei Bereiche dürfen sich weder untereinander noch mit einem externen Netz überlappen, mit dem der Cluster kommunizieren muss. Der Standard-Pod-CIDR vieler Distributionen ist `10.244.0.0/16`; der Standard-Service-CIDR ist `10.96.0.0/12`. Docker nutzt `172.17.0.0/16` für sein Standard-Bridge-Netz.
Firewall- und Sicherheitsgruppen-Regeln
Sicherheitsgruppen und Firewall-Regeln nutzen CIDR-Blöcke, um erlaubte Quell- oder Zielbereiche anzugeben. `0.0.0.0/0` erlaubt Traffic von jeder IP - nur für öffentlich erreichbare Dienste einsetzen. `10.0.0.0/8` beschränkt Traffic auf den privaten Adressbereich. `/32`-Einträge zielen auf einzelne IPs, um bestimmte Server oder Entwickler-Arbeitsplätze gezielt freizugeben. Verwenden Sie den DNS-Record-Validator zusätzlich zu CIDR-Tools, um zu prüfen, dass die DNS-Auflösung zu Ihren vorgesehenen IP-Bereichen passt.
Warning
Subnetting mit CIDR
Subnetting ist der Prozess, einen größeren CIDR-Block in kleinere, überlappungsfreie Blöcke zu teilen. So schaffen Sie mehrere Subnetze innerhalb einer VPC, weisen Abteilungen oder Availability Zones eigene Bereiche zu oder reservieren einen dedizierten Block für Verwaltungs-Traffic.
Die Subnetting-Regel
Jedes Mal, wenn Sie die Präfixlänge um 1 erhöhen, halbieren Sie den Block. Ein /24-Block (256 Adressen) wird zu zwei /25-Blöcken (je 128 Adressen), vier /26-Blöcken (je 64 Adressen) oder acht /27-Blöcken (je 32 Adressen). Die Subnetze müssen ausgerichtet sein - die Startadresse jedes Subnetzes muss ein Vielfaches der Blockgröße sein. Ein /26-Block enthält 64 Adressen; gültige /26-Netze beginnen daher bei 0, 64, 128 oder 192 im letzten Oktett.
Durchgerechnetes Subnetting-Beispiel
Teilen Sie `10.0.0.0/24` in 4 gleiche Subnetze. Addieren Sie 2 zum Präfix: /26. Blockgröße: 2^(32-26) = 64. Die vier /26-Subnetze sind: `10.0.0.0/26` (Adressen 0-63), `10.0.0.64/26` (Adressen 64-127), `10.0.0.128/26` (Adressen 128-191) und `10.0.0.192/26` (Adressen 192-255). Jedes bietet 62 nutzbare Host-Adressen. Verifizieren Sie jeden Block mit dem Schnellrechner für IP-CIDR-Bereiche, um Überlappungsfreiheit und korrekte Ausrichtung zu bestätigen.
- +1 Präfix = Blockgröße ÷2: /24 → zwei /25, /16 → zwei /17, /8 → zwei /9.
- +2 Präfixe = Blockgröße ÷4: /24 → vier /26, nützlich, um nach Availability Zone zu trennen.
- +3 Präfixe = Blockgröße ÷8: /24 → acht /27, nützlich für Schichttrennung (Web, App, DB, Verwaltung).
- Ausrichtungsanforderung: Subnetz-Startadressen müssen Vielfache der Subnetz-Blockgröße sein.
- Zusammenfassung (Supernetting): Mehrere zusammenhängende Subnetze lassen sich durch ein kürzeres Präfix beschreiben - vier /26-Subnetze fassen sich zu einem /24 zusammen.
Häufige CIDR-Fehler
CIDR-Fehler in Infrastrukturkonfigurationen sind oft stumm - das Netz scheint zu funktionieren, bis ein Randfall die Fehlkonfiguration aufdeckt. Dies sind die häufigsten Fehler und wie Sie sie vor dem Deployment erkennen.
Überlappende Bereiche in gepeerten Netzen
Der teuerste CIDR-Fehler ist, überlappenden Blöcken Netze zuzuweisen, die später verbunden werden. `10.0.0.0/16` in VPC A und `10.0.10.0/24` in VPC B überlappen - das /24 liegt vollständig im /16. Das Peering wird abgelehnt. Planen Sie alle CIDR-Zuweisungen in einer zentralen Tabelle oder einem IPAM-System (IP-Adressmanagement), bevor Sie provisionieren. Prüfen Sie stets mit dem Schnellrechner für IP-CIDR-Bereiche, ob sich zwei vorgeschlagene Bereiche schneiden.
Falsch ausgerichtete Subnetzgrenzen
Ein Subnetz wie `10.0.0.10/24` ist syntaktisch gültig, aber die Netzadresse ist tatsächlich `10.0.0.0/24` - das `.10` ist eine Host-Adresse in diesem Netz, keine Netzadresse. Viele Tools und Cloud-Konsolen normalisieren das stillschweigend, manche weisen es zurück oder verhalten sich unerwartet. Prüfen Sie immer, dass die eingegebene IP-Adresse die Netzadresse zur angegebenen Präfixlänge ist. Der CIDR-Rechner markiert das automatisch.
Präfixlängen ohne Wachstumsplanung wählen
Ein /29-Subnetz (6 nutzbare Hosts) reicht für einen VPN-Konzentrator mit 4 IP-Adressen - bis Sie sechs Monate später zwei weitere Geräte hinzufügen und der Platz ausgeht. Ein Subnetz zu erweitern erfordert die Umkonfiguration von Routen, Firewall-Regeln und eventuell VPC-Peering. Wählen Sie Präfixlängen mit mindestens 50 % Reserve: Brauchen Sie 20 Hosts, nehmen Sie /27 (30 nutzbare Hosts) statt /28 (14 nutzbare Hosts).
Warning
Subnetzmasken-Cheat-Generator
Erzeugen Sie vollständige Subnetzmasken-Referenztabellen für jede Präfixlänge - nützlich für Netzwerkdesign-Dokumentation und Schulungen.
Key takeaways
- Die CIDR-Notation drückt einen IP-Adressbereich als `IP/Präfix` aus - die Präfixlänge gibt an, wie viele Bits den Netzteil bilden, der Rest identifiziert Hosts.
- Formel der Blockgröße: 2^(32 - Präfixlänge) ergibt die Gesamtzahl der Adressen; ziehen Sie 2 für nutzbare Hosts in IPv4 ab.
- Nutzen Sie den Schnellrechner für IP-CIDR-Bereiche, um sofort Netzadresse, Broadcast-Adresse, Subnetzmaske und Host-Anzahl für jeden CIDR-Block zu erhalten.
- Private Bereiche sind 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16 - keiner davon wird im öffentlichen Internet geroutet.
- Subnetting erhöht die Präfixlänge um N, um einen Block in 2^N gleiche Subnetze zu teilen - jede Subnetz-Startadresse muss auf ein Vielfaches der Subnetz-Blockgröße ausgerichtet sein.
- Überlappende CIDR-Blöcke in gepeerten VPCs oder verbundenen Netzen verursachen Routing-Ausfälle - prüfen Sie vor dem Provisionieren stets die Überlappungsfreiheit.
- Cloud-Plattformen (AWS, Azure, GCP) reservieren je 4-5 Adressen pro Subnetz - planen Sie die Kapazität inklusive dieser Reservierungen, nicht nur mit der rohen Formel nutzbarer Hosts.