La notation CIDR apparaît dans chaque console cloud, chaque règle de pare-feu et chaque fichier de configuration réseau - et la plupart des développeurs apprennent à la copier-coller sans vraiment comprendre l’arithmétique sous-jacente. Une fois que vous savez lire la longueur du préfixe, calculer la plage d’adresses et dériver le masque de sous-réseau, le CIDR cesse d’être opaque et devient un outil précis que vous manipulez avec assurance. Ce guide couvre tout : le format de la notation, les calculs, les blocs courants, les règles propres au cloud et le découpage d’un grand réseau en sous-réseaux plus petits.
Qu’est-ce que la notation CIDR ?
CIDR signifie Classless Inter-Domain Routing (routage inter-domaines sans classes). C’est une méthode de représentation des adresses IP et de leurs limites de réseau au moyen d’une notation compacte en deux parties : une adresse IP suivie d’une barre oblique et d’une longueur de préfixe. Par exemple, `192.168.1.0/24` signifie que le réseau commence à `192.168.1.0` et porte un préfixe réseau de 24 bits - les 24 premiers bits identifient le réseau, les 8 bits restants identifient les hôtes individuels qu’il contient.
Le CIDR a été introduit en 1993 pour remplacer le système d’adressage par classes d’origine - Classe A (/8), Classe B (/16) et Classe C (/24) - qui gaspillait d’énormes quantités d’espace d’adressage. Une entreprise ayant besoin de 300 adresses recevait un bloc complet de Classe B avec 65 536 adresses. Le CIDR autorise toute longueur de préfixe, de /0 (tout Internet) à /32 (une seule adresse d’hôte), en allouant exactement la taille nécessaire.
CIDR IPv4 vs IPv6
Le CIDR IPv4 utilise des adresses de 32 bits et des longueurs de préfixe de /0 à /32. Le CIDR IPv6 utilise des adresses de 128 bits et des longueurs de préfixe de /0 à /128. L’arithmétique fonctionne à l’identique - 2^(bits-adresse - préfixe) donne la taille du bloc - mais les adresses IPv6 s’écrivent en hexadécimal avec des séparateurs deux-points, comme `2001:db8::/32`. Ce guide se concentre sur IPv4, le format rencontré dans la plupart des configurations d’infrastructure actuelles.
- Longueur du préfixe : le nombre après la barre oblique (ex. /24). Indique combien de bits de tête constituent la partie réseau.
- Adresse réseau : la première IP du bloc - tous les bits d’hôte sont à zéro (ex. 192.168.1.0 pour /24).
- Adresse de diffusion : la dernière IP du bloc - tous les bits d’hôte sont à un (ex. 192.168.1.255 pour /24).
- Hôtes utilisables : toutes les adresses entre réseau et diffusion - (2^bits-hôtes - 2) adresses.
- Masque de sous-réseau : la représentation binaire du préfixe - /24 = 255.255.255.0.
Note
Comment lire la notation CIDR
Lire un bloc CIDR consiste à extraire quatre informations : l’adresse réseau, l’adresse de diffusion, la plage d’hôtes utilisables et le nombre total d’adresses. Les quatre se déduisent mathématiquement des deux composantes de la notation : l’adresse IP et la longueur du préfixe.
La longueur du préfixe donne la taille du bloc
La longueur du préfixe indique directement combien de bits sont fixes (réseau) et combien varient (hôtes). Pour `10.0.0.0/8` : 8 bits fixes, 24 bits variables. Adresses d’hôtes : 2^24 = 16 777 216 au total. Pour `172.16.0.0/12` : 12 bits fixes, 20 bits variables. Adresses d’hôtes : 2^20 = 1 048 576 au total. Astuce : chaque incrément de la longueur du préfixe divise la taille du bloc par deux.
L’adresse IP ancre le bloc
L’adresse IP d’un bloc CIDR est toujours l’adresse réseau - la première adresse de la plage. L’adresse réseau a tous ses bits d’hôte à zéro. Si vous rencontrez un bloc CIDR où l’IP n’est pas l’adresse réseau (ex. `192.168.1.5/24`), l’adresse réseau réelle s’obtient en appliquant le masque de sous-réseau à l’IP avec un ET binaire : `192.168.1.5 AND 255.255.255.0 = 192.168.1.0`. Le calculateur rapide de plages IP CIDR normalise l’entrée automatiquement et renvoie l’adresse réseau correcte.
L’interprétation d’un préfixe est celle d’une valeur exprimée avec les bits de gauche de l’adresse comme poids forts.
| Bloc CIDR | Adresses totales | Hôtes utilisables | Masque de sous-réseau |
|---|---|---|---|
| /8 | 16 777 216 | 16 777 214 | 255.0.0.0 |
| /16 | 65 536 | 65 534 | 255.255.0.0 |
| /24 | 256 | 254 | 255.255.255.0 |
| /28 | 16 | 14 | 255.255.255.240 |
| /29 | 8 | 6 | 255.255.255.248 |
| /30 | 4 | 2 | 255.255.255.252 |
| /32 | 1 | 0 (route hôte) | 255.255.255.255 |
Comment calculer des plages CIDR
Calculer une plage CIDR à la main exige de l’arithmétique binaire - mais le processus est systématique et prévisible dès qu’on l’a fait quelques fois. Ces quatre étapes s’appliquent à tout bloc CIDR.
Identifiez les bits réseau et les bits d’hôte
Pour `192.168.10.0/22`, le préfixe est 22. Convertissez chaque octet en binaire : `192.168.10.0` = `11000000.10101000.00001010.00000000`. Les 22 premiers bits (partie réseau) sont `11000000.10101000.000010` - partagés par toutes les adresses du bloc. Les 10 bits restants forment la partie hôte.
Calculez la taille du bloc
Bits d’hôtes = 32 - 22 = 10. Taille du bloc = 2^10 = 1 024 adresses. Hôtes utilisables = 1 024 - 2 = 1 022. C’est un sous-réseau moyennement grand, adapté à un réseau de bureau de taille moyenne ou à un sous-réseau de VPC cloud desservant plusieurs niveaux applicatifs.
Trouvez les adresses réseau et de diffusion
L’adresse réseau est l’IP avec tous les bits d’hôte à zéro : `192.168.8.0` (la partie réseau occupe le 3e octet à partir du bit 16 ; la frontière /22 s’aligne donc sur les multiples de 4 du troisième octet). L’adresse de diffusion a tous ses bits d’hôte à 1 : `192.168.11.255`. Utilisez le calculateur rapide de plages IP CIDR pour vérifier - l’arithmétique binaire manuelle est source d’erreurs pour les préfixes non alignés sur les octets.
Déduisez le masque de sous-réseau
Remplissez 22 bits de 1 suivis de 10 zéros : `11111111.11111111.11111100.00000000`. Convertissez en décimal : 255.255.252.0. Le troisième octet : `11111100` = 252. Confirmez avec le générateur de masques de sous-réseau, qui produit des tables de référence pour toute longueur de préfixe à la demande.
Calculateur rapide de plages IP CIDR
Calculez la plage IP complète, le masque de sous-réseau, l’adresse réseau, l’adresse de diffusion et le nombre d’hôtes utilisables de tout bloc CIDR - local au navigateur, résultats instantanés.
Référence des blocs CIDR courants
Une poignée de blocs CIDR revient sans cesse dans les configurations réseau, les règles de pare-feu et les montages VPC cloud. Les reconnaître d’un coup d’œil accélère nettement le travail d’infrastructure.
Plages de réseaux privés (RFC 1918)
- 10.0.0.0/8 : 16,7 millions d’adresses. Plage privée de Classe A - réservée aux grands réseaux d’entreprise et aux VPC cloud nécessitant un espace d’adressage massif.
- 172.16.0.0/12 : 1 million d’adresses. La plage réseau par défaut de Docker est 172.17.0.0/16, découpée dans ce bloc.
- 192.168.0.0/16 : 65 536 adresses. La plage standard des maisons et petits bureaux - presque tous les routeurs domestiques utilisent 192.168.1.0/24 ou 192.168.0.0/24 par défaut.
- 169.254.0.0/16 : plage link-local. Attribuée automatiquement quand le DHCP échoue - voir une adresse 169.254.x.x signale généralement un problème de connectivité DHCP.
- 127.0.0.0/8 : plage de bouclage. 127.0.0.1 est l’adresse de bouclage standard ; le /8 entier est réservé et jamais routé.
Blocs CIDR à usage spécial
- 0.0.0.0/0 : la route par défaut - correspond à toute adresse IP. Utilisée dans les tables de routage pour acheminer tout trafic non apparié vers une passerelle.
- x.x.x.x/32 : hôte unique - utilisé dans les règles de pare-feu et les annonces BGP pour cibler une adresse IP précise.
- x.x.x.x/31 : bloc de deux adresses - la RFC 3021 l’autorise pour les liaisons point à point n’ayant besoin ni de réseau ni de diffusion.
- x.x.x.x/30 : bloc de quatre adresses (2 utilisables) - taille traditionnelle des liaisons WAN point à point, encore courante entre routeurs.
Tip
CIDR dans le cloud et le DevOps
Les plateformes cloud s’appuient sur des blocs CIDR pour chaque décision de segmentation réseau - VPC, sous-réseaux, groupes de sécurité, tables de routage et connexions de peering référencent tous la notation CIDR. Comprendre les contraintes de chaque plateforme évite des erreurs de configuration longues à diagnostiquer et à corriger.
Règles CIDR des VPC AWS
Les VPC AWS acceptent des blocs CIDR primaires entre /16 (65 536 adresses) et /28 (16 adresses). AWS réserve 5 adresses IP par sous-réseau : l’adresse réseau, le routeur VPC (`x.x.x.1`), le serveur DNS (`x.x.x.2`), une adresse d’usage futur (`x.x.x.3`) et l’adresse de diffusion. Pour un sous-réseau /28, seules 11 des 16 adresses sont utilisables. Les blocs CIDR de VPC interconnectées ou de réseaux sur site ne doivent pas se chevaucher - les conflits de plages CIDR sont la cause la plus fréquente d’échecs de peering de VPC.
Kubernetes et mise en réseau des conteneurs
Kubernetes utilise des blocs CIDR pour trois espaces d’adressage distincts : le réseau des nœuds (sous-réseau physique ou cloud), le CIDR des pods (chaque pod reçoit une IP unique) et le CIDR des services (services ClusterIP). Ces trois plages ne doivent se chevaucher ni entre elles ni avec aucun réseau externe auquel le cluster doit communiquer. Le CIDR des pods par défaut dans de nombreuses distributions est `10.244.0.0/16` ; le CIDR des services par défaut est `10.96.0.0/12`. Docker utilise `172.17.0.0/16` pour son réseau bridge par défaut.
Règles de pare-feu et groupes de sécurité
Les groupes de sécurité et les règles de pare-feu emploient des blocs CIDR pour préciser les plages sources ou destinations autorisées. `0.0.0.0/0` autorise le trafic de toute IP - à réserver aux services exposés publiquement. `10.0.0.0/8` restreint le trafic à la plage privée. Les entrées `/32` ciblent des IP individuelles pour autoriser explicitement des serveurs précis ou des postes de développeurs. Utilisez le validateur d’enregistrements DNS en complément des outils CIDR pour vérifier que la résolution DNS correspond à vos plages IP prévues.
Warning
Le sous-réseautage avec CIDR
Le sous-réseautage consiste à diviser un bloc CIDR plus grand en blocs plus petits, sans chevauchement. C’est ainsi que l’on crée plusieurs sous-réseaux dans une VPC, que l’on attribue des plages séparées à différents services ou zones de disponibilité, ou que l’on réserve un bloc dédié au trafic de gestion.
La règle du sous-réseautage
Chaque fois que vous augmentez la longueur du préfixe de 1, vous coupez le bloc en deux. Un bloc /24 (256 adresses) devient deux blocs /25 (128 adresses chacun), quatre blocs /26 (64 adresses chacun) ou huit blocs /27 (32 adresses chacun). Les sous-réseaux doivent être alignés - l’adresse de départ de chaque sous-réseau doit être un multiple de la taille du bloc. Un bloc /26 contient 64 adresses : les réseaux /26 valides commencent donc à 0, 64, 128 ou 192 dans le dernier octet.
Exemple de sous-réseautage pas à pas
Divisez `10.0.0.0/24` en 4 sous-réseaux égaux. Ajoutez 2 au préfixe : /26. Taille du bloc : 2^(32-26) = 64. Les quatre sous-réseaux /26 sont : `10.0.0.0/26` (adresses 0-63), `10.0.0.64/26` (adresses 64-127), `10.0.0.128/26` (adresses 128-191) et `10.0.0.192/26` (adresses 192-255). Chacun fournit 62 adresses d’hôtes utilisables. Vérifiez chaque bloc avec le calculateur rapide de plages IP CIDR pour confirmer l’absence de chevauchement et le bon alignement.
- +1 préfixe = taille ÷2 : /24 → deux /25, /16 → deux /17, /8 → deux /9.
- +2 préfixes = taille ÷4 : /24 → quatre /26, pratique pour découper par zone de disponibilité.
- +3 préfixes = taille ÷8 : /24 → huit /27, pratique pour séparer les niveaux (web, app, db, gestion).
- Exigence d’alignement : les adresses de départ des sous-réseaux doivent être des multiples de la taille de bloc du sous-réseau.
- Agrégation (supernetting) : plusieurs sous-réseaux contigus peuvent être décrits par un préfixe plus court - quatre sous-réseaux /26 s’agrègent en un /24.
Erreurs CIDR fréquentes
Les erreurs CIDR dans les configurations d’infrastructure sont souvent silencieuses - le réseau semble fonctionner jusqu’à ce qu’un cas limite révèle la mauvaise configuration. Voici les erreurs les plus courantes et comment les détecter avant le déploiement.
Plages qui se chevauchent dans des réseaux interconnectés
L’erreur CIDR la plus coûteuse consiste à attribuer des blocs qui se chevauchent à des réseaux destinés à être reliés plus tard. `10.0.0.0/16` dans la VPC A et `10.0.10.0/24` dans la VPC B se chevauchent - le /24 est entièrement contenu dans le /16. Le peering sera refusé. Planifiez toutes les attributions CIDR dans un tableur central ou un système de gestion d’adresses IP (IPAM) avant le provisionnement. Vérifiez toujours avec le calculateur rapide de plages IP CIDR si deux plages proposées se croisent.
Frontières de sous-réseaux mal alignées
Un sous-réseau comme `10.0.0.10/24` est syntaxiquement valide, mais l’adresse réseau est en réalité `10.0.0.0/24` - le `.10` est une adresse d’hôte dans ce réseau, pas une adresse réseau. Beaucoup d’outils et de consoles cloud le normalisent silencieusement, mais d’autres le refusent ou se comportent de façon inattendue. Vérifiez toujours que l’adresse IP saisie est bien l’adresse réseau pour la longueur de préfixe donnée. Le calculateur CIDR le signale automatiquement.
Choisir des longueurs de préfixe sans prévoir la croissance
Un sous-réseau /29 (6 hôtes utilisables) suffit pour un concentrateur VPN avec 4 adresses IP - jusqu’à ce que vous ajoutiez deux équipements six mois plus tard et manquiez de place. Agrandir un sous-réseau suppose de reconfigurer les routes, les règles de pare-feu et éventuellement le peering de VPC. Choisissez des longueurs de préfixe avec au moins 50 % de marge : si vous avez besoin de 20 hôtes, prenez un /27 (30 hôtes utilisables) plutôt qu’un /28 (14 hôtes utilisables).
Warning
Générateur de masques de sous-réseau
Générez des tables de référence complètes de masques de sous-réseau pour toute longueur de préfixe - utile pour la documentation de conception réseau et la formation.
Key takeaways
- La notation CIDR exprime une plage d’adresses IP sous la forme `IP/préfixe` - la longueur du préfixe précise combien de bits constituent la partie réseau, le reste identifiant les hôtes.
- Formule de la taille de bloc : 2^(32 - longueur du préfixe) donne le nombre total d’adresses ; soustrayez 2 pour les hôtes utilisables en IPv4.
- Utilisez le calculateur rapide de plages IP CIDR pour obtenir instantanément l’adresse réseau, l’adresse de diffusion, le masque de sous-réseau et le nombre d’hôtes de tout bloc CIDR.
- Les plages privées sont 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16 - aucune n’est routée sur l’Internet public.
- Le sous-réseautage augmente la longueur du préfixe de N pour diviser un bloc en 2^N sous-réseaux égaux - l’adresse de départ de chaque sous-réseau doit s’aligner sur un multiple de la taille de bloc.
- Des blocs CIDR qui se chevauchent dans des VPC interconnectées ou des réseaux reliés provoquent des échecs de routage - vérifiez toujours l’absence de chevauchement avant le provisionnement.
- Les plateformes cloud (AWS, Azure, GCP) réservent chacune 4 à 5 adresses par sous-réseau - dimensionnez en tenant compte de ces réservations, pas seulement de la formule brute des hôtes utilisables.