La notación CIDR aparece en cada consola de nube, regla de firewall y archivo de configuración de red, y la mayoría de los desarrolladores aprenden a copiarla y pegarla sin entender del todo la aritmética que hay detrás. Cuando sabes leer la longitud del prefijo, calcular el rango de direcciones y derivar la máscara de subred, CIDR deja de ser opaco y se convierte en una herramienta precisa que puedes usar con confianza. Esta guía cubre todo: el formato de la notación, las matemáticas, los bloques comunes, las reglas específicas de la nube y cómo subdividir una red grande en piezas más pequeñas.
¿Qué es la notación CIDR?
CIDR significa enrutamiento entre dominios sin clases (Classless Inter-Domain Routing). Es un método para representar direcciones IP y sus límites de red asociados mediante una notación compacta de dos partes: una dirección IP seguida de una barra inclinada y una longitud de prefijo. Por ejemplo, `192.168.1.0/24` significa que la red empieza en `192.168.1.0` y tiene un prefijo de red de 24 bits: los primeros 24 bits identifican la red y los 8 bits restantes identifican los hosts individuales dentro de ella.
CIDR se introdujo en 1993 para reemplazar el sistema original de direccionamiento por clases: Clase A (/8), Clase B (/16) y Clase C (/24), que desperdiciaba enormes cantidades de espacio de direcciones. Una empresa que necesitaba 300 direcciones recibía un bloque completo de Clase B con 65.536 direcciones. CIDR permite cualquier longitud de prefijo desde /0 (toda internet) hasta /32 (una sola dirección de host), asignando exactamente el tamaño necesario.
CIDR IPv4 vs IPv6
El CIDR IPv4 usa direcciones de 32 bits y longitudes de prefijo de /0 a /32. El CIDR IPv6 usa direcciones de 128 bits y longitudes de prefijo de /0 a /128. La aritmética funciona igual: 2^(bits-dirección - prefijo) da el tamaño del bloque, pero las direcciones IPv6 se escriben en hexadecimal con separadores de dos puntos, como `2001:db8::/32`. Esta guía se centra en IPv4, el formato que se encuentra en la mayoría de las configuraciones de infraestructura actuales.
- Longitud de prefijo: el número tras la barra (p. ej., /24). Especifica cuántos bits iniciales corresponden a la porción de red.
- Dirección de red: la primera IP del bloque - todos los bits de host son cero (p. ej., 192.168.1.0 para /24).
- Dirección de difusión: la última IP del bloque - todos los bits de host son uno (p. ej., 192.168.1.255 para /24).
- Hosts utilizables: todas las direcciones entre red y difusión - (2^bits-host - 2) direcciones.
- Máscara de subred: la representación binaria del prefijo - /24 = 255.255.255.0.
Note
Cómo leer la notación CIDR
Leer un bloque CIDR significa extraer cuatro datos: la dirección de red, la dirección de difusión, el rango utilizable de hosts y el número total de direcciones. Los cuatro se derivan matemáticamente de los dos componentes de la notación: la dirección IP y la longitud del prefijo.
La longitud del prefijo indica el tamaño del bloque
La longitud del prefijo te dice directamente cuántos bits son fijos (red) y cuántos varían (hosts). Para `10.0.0.0/8`: 8 bits fijos, 24 bits variables. Direcciones de host: 2^24 = 16.777.216 en total. Para `172.16.0.0/12`: 12 bits fijos, 20 bits variables. Direcciones de host: 2^20 = 1.048.576 en total. Regla rápida: cada incremento de la longitud del prefijo reduce el tamaño del bloque a la mitad.
La dirección IP ancla el bloque
La dirección IP de un bloque CIDR es siempre la dirección de red: la primera del rango. La dirección de red tiene todos los bits de host a cero. Si te encuentras un bloque CIDR donde la IP no es la dirección de red (p. ej., `192.168.1.5/24`), la dirección de red real se obtiene aplicando la máscara de subred a la IP con un AND bit a bit: `192.168.1.5 AND 255.255.255.0 = 192.168.1.0`. La calculadora rápida de rangos IP CIDR normaliza la entrada automáticamente y devuelve la dirección de red correcta.
La interpretación de un prefijo es la de un valor que se expresa con los bits más a la izquierda de la dirección como los más significativos.
| Bloque CIDR | Direcciones totales | Hosts utilizables | Máscara de subred |
|---|---|---|---|
| /8 | 16.777.216 | 16.777.214 | 255.0.0.0 |
| /16 | 65.536 | 65.534 | 255.255.0.0 |
| /24 | 256 | 254 | 255.255.255.0 |
| /28 | 16 | 14 | 255.255.255.240 |
| /29 | 8 | 6 | 255.255.255.248 |
| /30 | 4 | 2 | 255.255.255.252 |
| /32 | 1 | 0 (ruta de host) | 255.255.255.255 |
Cómo calcular rangos CIDR
Calcular un rango CIDR a mano requiere aritmética binaria, pero el proceso es sistemático y predecible una vez que lo has hecho unas cuantas veces. Estos cuatro pasos se aplican a cualquier bloque CIDR.
Identifica los bits de red y de host
Para `192.168.10.0/22`, el prefijo es 22. Convierte cada octeto a binario: `192.168.10.0` = `11000000.10101000.00001010.00000000`. Los primeros 22 bits (porción de red) son `11000000.10101000.000010`, compartidos por todas las direcciones del bloque. Los 10 bits restantes son la porción de host.
Calcula el tamaño del bloque
Bits de host = 32 - 22 = 10. Tamaño del bloque = 2^10 = 1.024 direcciones. Hosts utilizables = 1.024 - 2 = 1.022. Es una subred moderadamente grande, apropiada para una red de oficina mediana o una subred de VPC en la nube que sirva varios niveles de aplicación.
Encuentra las direcciones de red y de difusión
La dirección de red es la IP con todos los bits de host a cero: `192.168.8.0` (la porción de red ocupa el 3er octeto a partir del bit 16, así que el límite /22 se alinea en múltiplos de 4 en el tercer octeto). La dirección de difusión tiene todos los bits de host a 1: `192.168.11.255`. Usa la calculadora rápida de rangos IP CIDR para verificar: la aritmética binaria manual es propensa a errores en prefijos no alineados a octetos.
Deriva la máscara de subred
Rellena 22 bits con 1 seguidos de 10 ceros: `11111111.11111111.11111100.00000000`. Convierte a decimal: 255.255.252.0. El tercer octeto: `11111100` = 252. Confírmalo con el generador de máscaras de subred, que produce tablas de referencia para cualquier longitud de prefijo bajo demanda.
Calculadora rápida de rangos IP CIDR
Calcula el rango IP completo, la máscara de subred, la dirección de red, la dirección de difusión y el número de hosts utilizables de cualquier bloque CIDR: local en el navegador, resultados instantáneos.
Referencia de bloques CIDR comunes
Una serie de bloques CIDR aparecen repetidamente en configuraciones de red, reglas de firewall y montajes de VPC en la nube. Reconocerlos a simple vista acelera considerablemente el trabajo de infraestructura.
Rangos de red privados (RFC 1918)
- 10.0.0.0/8: 16,7 millones de direcciones. Rango privado de Clase A: usado por grandes redes empresariales y VPC de nube que necesitan espacio masivo de direcciones.
- 172.16.0.0/12: 1 millón de direcciones. El rango de red por defecto de Docker es 172.17.0.0/16, recortado de este bloque.
- 192.168.0.0/16: 65.536 direcciones. El rango estándar de hogar y pequeña oficina - casi todos los routers domésticos usan por defecto 192.168.1.0/24 o 192.168.0.0/24.
- 169.254.0.0/16: rango local de enlace. Se asigna automáticamente cuando DHCP falla - ver una dirección 169.254.x.x normalmente significa un problema de conectividad DHCP.
- 127.0.0.0/8: rango de loopback. 127.0.0.1 es la dirección de loopback estándar; el /8 completo está reservado y nunca se enruta.
Bloques CIDR de propósito especial
- 0.0.0.0/0: la ruta por defecto - coincide con cualquier dirección IP. Se usa en tablas de enrutamiento para enviar todo el tráfico sin coincidencia a una pasarela.
- x.x.x.x/32: host único - se usa en reglas de firewall y anuncios BGP para apuntar a una dirección IP concreta.
- x.x.x.x/31: bloque de dos direcciones - la RFC 3021 los permite para enlaces punto a punto que no necesitan red/difusión.
- x.x.x.x/30: bloque de cuatro direcciones (2 utilizables) - tamaño tradicional de enlaces WAN punto a punto, aún común en conexiones router a router.
Tip
CIDR en la nube y DevOps
Las plataformas de nube usan bloques CIDR para cada decisión de segmentación de red: VPC, subredes, grupos de seguridad, tablas de rutas y conexiones de peering referencian la notación CIDR. Entender las restricciones de cada plataforma evita errores de configuración que consumen tiempo de diagnóstico y corrección.
Reglas CIDR de VPC en AWS
Las VPC de AWS aceptan bloques CIDR primarios entre /16 (65.536 direcciones) y /28 (16 direcciones). AWS reserva 5 direcciones IP por subred: la dirección de red, el router de la VPC (`x.x.x.1`), el servidor DNS (`x.x.x.2`), una dirección de uso futuro (`x.x.x.3`) y la dirección de difusión. En una subred /28, solo 11 de las 16 direcciones son utilizables. Los bloques CIDR de VPC interconectadas o de redes locales no deben solaparse: los conflictos de rangos CIDR son la causa más común de fallos de peering de VPC.
Kubernetes y redes de contenedores
Kubernetes usa bloques CIDR para tres espacios de direcciones separados: la red de nodos (subred física o de nube), el CIDR de pods (cada pod recibe una IP única) y el CIDR de servicios (servicios ClusterIP). Estos tres rangos no deben solaparse entre sí ni con ninguna red externa con la que el clúster necesite comunicarse. El CIDR de pods por defecto en muchas distribuciones es `10.244.0.0/16`; el CIDR de servicios por defecto es `10.96.0.0/12`. Docker usa `172.17.0.0/16` para su red bridge por defecto.
Reglas de firewall y grupos de seguridad
Los grupos de seguridad y las reglas de firewall usan bloques CIDR para especificar rangos de origen o destino permitidos. `0.0.0.0/0` permite tráfico desde cualquier IP: úsalo solo para servicios públicos. `10.0.0.0/8` restringe el tráfico al rango de direcciones privadas. Las entradas `/32` apuntan a IPs individuales para permitir de forma selectiva servidores concretos o estaciones de desarrollo. Usa el validador de registros DNS junto con las herramientas CIDR para verificar que la resolución DNS se alinea con tus rangos de IP previstos.
Warning
Subneteo con CIDR
El subneteo es el proceso de dividir un bloque CIDR grande en bloques más pequeños que no se solapen. Así creas varias subredes dentro de una VPC, asignas rangos separados a distintos departamentos o zonas de disponibilidad, o reservas un bloque dedicado para tráfico de gestión.
La regla del subneteo
Cada vez que aumentas la longitud del prefijo en 1, partes el bloque por la mitad. Un bloque /24 (256 direcciones) se convierte en dos bloques /25 (128 direcciones cada uno), o cuatro bloques /26 (64 direcciones cada uno), u ocho bloques /27 (32 direcciones cada uno). Las subredes deben estar alineadas: la dirección de inicio de cada subred debe ser un múltiplo del tamaño del bloque. Un bloque /26 contiene 64 direcciones, así que las redes /26 válidas empiezan en 0, 64, 128 o 192 en el último octeto.
Ejemplo de subneteo resuelto
Divide `10.0.0.0/24` en 4 subredes iguales. Suma 2 al prefijo: /26. Tamaño del bloque: 2^(32-26) = 64. Las cuatro subredes /26 son: `10.0.0.0/26` (direcciones 0-63), `10.0.0.64/26` (direcciones 64-127), `10.0.0.128/26` (direcciones 128-191) y `10.0.0.192/26` (direcciones 192-255). Cada una ofrece 62 direcciones de host utilizables. Verifica cada bloque con la calculadora rápida de rangos IP CIDR para confirmar que no se solapan y están correctamente alineados.
- +1 prefijo = bloque ÷2: /24 → dos /25, /16 → dos /17, /8 → dos /9.
- +2 prefijos = bloque ÷4: /24 → cuatro /26, útil para dividir por zona de disponibilidad.
- +3 prefijos = bloque ÷8: /24 → ocho /27, útil para separar niveles (web, app, db, gestión).
- Requisito de alineación: las direcciones de inicio de subred deben ser múltiplos del tamaño de bloque de la subred.
- Resumen (supernetting): varias subredes contiguas pueden describirse con un prefijo más corto - cuatro subredes /26 se resumen como un /24.
Errores comunes de CIDR
Los errores de CIDR en configuraciones de infraestructura suelen ser silenciosos: la red puede parecer funcional hasta que un caso límite desencadena la mala configuración. Estos son los errores más comunes y cómo detectarlos antes del despliegue.
Rangos solapados en redes interconectadas
El error de CIDR más costoso es asignar bloques solapados a redes que luego se conectarán. `10.0.0.0/16` en la VPC A y `10.0.10.0/24` en la VPC B se solapan: el /24 está totalmente contenido en el /16. El peering será rechazado. Planifica todas las asignaciones CIDR en una hoja de cálculo central o en un sistema de gestión de direcciones IP (IPAM) antes de aprovisionar. Comprueba siempre con la calculadora rápida de rangos IP CIDR si dos rangos propuestos se cruzan.
Límites de subred mal alineados
Una subred como `10.0.0.10/24` es sintácticamente válida, pero la dirección de red es en realidad `10.0.0.0/24`: el `.10` es una dirección de host dentro de esa red, no una dirección de red. Muchas herramientas y consolas de nube lo normalizan silenciosamente, pero algunas lo rechazan o se comportan de forma inesperada. Verifica siempre que la dirección IP que introduces sea la dirección de red para la longitud de prefijo dada. La calculadora CIDR lo señala automáticamente.
Elegir longitudes de prefijo sin planificar el crecimiento
Una subred /29 (6 hosts utilizables) es suficiente para un concentrador VPN con 4 direcciones IP, hasta que seis meses después añades dos dispositivos más y te quedas sin espacio. Ampliar una subred exige reconfigurar rutas, reglas de firewall y posiblemente el peering de VPC. Elige longitudes de prefijo con al menos un 50% de margen: si necesitas 20 hosts, usa /27 (30 hosts utilizables) en lugar de /28 (14 hosts utilizables).
Warning
Generador de máscaras de subred
Genera tablas de referencia completas de máscaras de subred para cualquier longitud de prefijo: útil para documentación de diseño de red y formación.
Key takeaways
- La notación CIDR expresa un rango de direcciones IP como `IP/prefijo` - la longitud del prefijo indica cuántos bits son la porción de red, y el resto identifica los hosts.
- Fórmula del tamaño de bloque: 2^(32 - longitud del prefijo) da el total de direcciones; resta 2 para hosts utilizables en IPv4.
- Usa la calculadora rápida de rangos IP CIDR para obtener al instante la dirección de red, la de difusión, la máscara de subred y el número de hosts de cualquier bloque CIDR.
- Los rangos privados son 10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16 - ninguno se enruta en internet pública.
- El subneteo aumenta la longitud del prefijo en N para dividir un bloque en 2^N subredes iguales - la dirección de inicio de cada subred debe alinearse con un múltiplo del tamaño de bloque de la subred.
- Los bloques CIDR solapados en VPC interconectadas o redes conectadas provocan fallos de enrutamiento - verifica siempre la ausencia de solapamiento antes de aprovisionar.
- Las plataformas de nube (AWS, Azure, GCP) reservan de 4 a 5 direcciones por subred - planifica la capacidad incluyendo esas reservas, no solo con la fórmula bruta de hosts utilizables.