redzilla
Direccionamiento IP

Subnetting sin dolor

La subred es el pan de cada día del networking… y el terror de todo examen. Acá la desarmamos pieza por pieza: bits, máscaras, CIDR y VLSM, con trucos para calcular de memoria y herramientas para verificar.

≈ 14 min de lectura

Una vez vi a un técnico pasar dos horas arriba de una escalera, a pleno sol, convencido de que una cámara IP venía mala de fábrica. La cámara tenía la 192.168.1.130, el NVR la 192.168.1.10, el ping no cruzaba, y el veredicto era «hay que devolverla». La cámara estaba perfecta: el NVR tenía máscara /24 y la cámara /26. Vivían en la misma calle, pero cada uno creía que la calle terminaba en una esquina distinta.

Ese es el punto: la máscara no es un campo decorativo que se rellena con 255.255.255.0 «porque siempre va ahí». Es la mitad de la dirección. Y la buena noticia es que todo el subnetting — máscaras, CIDR, VLSM — se reduce a una sola idea que cabe en una fila de 32 casillas.

Una IP por dentro: 32 interruptores

Una dirección IPv4 son 32 bits: 32 interruptores que solo pueden estar en 0 o en 1. Para no dictar 32 unos y ceros por teléfono, los agrupamos en 4 octetos de 8 bits y escribimos cada octeto en decimal: 192.168.1.0. Con 32 bits alcanzan 232 combinaciones — unos 4.295 millones de direcciones — que en los años 80 parecían infinitas y hoy se reparten con cuentagotas.

La máscara dibuja una línea vertical sobre esas 32 casillas y divide la dirección en dos partes, como una dirección postal: la parte de red es el nombre de la calle (compartido por todos los vecinos) y la parte de host es el número de la casa (único para cada equipo). La máscara son unos contiguos por la izquierda — «esto es calle» — y ceros por la derecha — «esto es casa». 255.255.255.0 en binario es 24 unos seguidos de 8 ceros: la frontera cae justo en el tercer punto.

Barra de 32 bits mostrando la frontera red/host para /24 y para /26, donde la frontera se corre 2 bits hacia la derecha /24 = 255.255.255.0 192 168 1 0 RED · 24 bits HOST · 8 bits /26 = 255.255.255.192 RED · 26 bits HOST · 6 2 bits prestados del host a la red 32 casillas · cada una es un bit que vale 0 o 1
La misma dirección con dos máscaras: en /26 la frontera se corre 2 bits a la derecha y la «calle» se vuelve más específica.

Si quieres ver cualquier dirección desarmada bit por bit, el conversor de IP la muestra en decimal, binario y hexadecimal al mismo tiempo. Verla una vez en binario vale más que diez definiciones.

CIDR y el truco del salto

Escribir 255.255.255.192 cada vez es un castigo, así que la notación CIDR resume la máscara en un número: cuántos bits de red tiene. /24 significa «24 unos», /26 significa «26 unos». Mientras más grande el número después de la barra, más chica la subred — sí, es contraintuitivo, y sí, todos nos confundimos la primera vez.

Para leer un prefijo de un vistazo sirve anclarse en los múltiplos de 8: /8 corta después del primer octeto, /16 después del segundo, /24 después del tercero. Todo lo que queda entre medio se resuelve con el truco del salto: toma el octeto «interesante» de la máscara (el que no es 255 ni 0) y calcula 256 menos ese valor. El resultado es el tamaño del bloque, y las subredes arrancan en los múltiplos de ese salto.

Con /26 la máscara es 255.255.255.192, así que el salto es 256 − 192 = 64: las subredes empiezan en .0, .64, .128 y .192. ¿Te preguntan dónde vive 192.168.1.135/26? Cuentas los múltiplos de 64 — 0, 64, 128… — y 135 cae después del 128: su red es 192.168.1.128, su broadcast 192.168.1.191. Sin calculadora, sin binario, en el tiempo que otro sigue buscando la app.

Recta numérica del último octeto dividida en cuatro bloques de 64, mostrando que la dirección 192.168.1.135 cae en el bloque que empieza en 128 salto = 256 − 192 = 64 192.168.1.135 .0/26 .64/26 .128/26 .192/26 .0 .64 .128 .192 .255 red .128 · hosts .129–.190 · bcast .191
El truco del salto para /26: bloques de 64 que arrancan en .0, .64, .128 y .192. La .135 vive en el bloque .128.
Aprende a contar desde el broadcast hacia atrás: el broadcast de una subred es siempre «la red siguiente menos 1». Si las redes /26 van en .0, .64, .128 y .192, los broadcasts caen solos en .63, .127, .191 y .255. Primer host útil: red + 1. Último: broadcast − 1. Con eso y el salto resuelves el 90% de las preguntas de terreno; el conversor de máscaras te cubre el otro 10%.

Red y broadcast: los dos puestos reservados

Cada subred pierde dos direcciones antes de empezar a trabajar. La primera — todos los bits de host en 0 — es la dirección de red: el nombre de la calle, no se le asigna a nadie. La última — todos los bits de host en 1 — es el broadcast: el megáfono para hablarle a toda la calle. Por eso los hosts útiles son 2n − 2, donde n es la cantidad de bits de host.

Y ojo, que en la práctica se pierde una tercera: el gateway también consume una dirección útil. Una /26 tiene 62 hosts en el papel, pero 61 sillas libres una vez que el router se sienta. Esta es la tabla que conviene tener pegada en la frente (la versión completa, de /0 a /32, está en la tabla CIDR):

CIDRMáscaraSaltoHosts útilesUso típico
/24255.255.255.0254LAN clásica de oficina
/25255.255.255.128128126media LAN
/26255.255.255.1926462departamento grande
/27255.255.255.2243230departamento chico
/28255.255.255.2401614servidores, cámaras
/29255.255.255.24886DMZ, equipos de borde
/30255.255.255.25242enlace punto a punto

Detalle para puristas: existe el /31 (RFC 3021) para enlaces punto a punto sin red ni broadcast, pero no todos los equipos lo soportan de buena gana; el /30 sigue siendo el estándar de facto en terreno. Si quieres jugar con cualquier combinación de red y prefijo, la calculadora de subredes te entrega red, broadcast, rango y binario al instante.

VLSM: repartir el pastel sin desperdiciar

Ahora el caso real. Te pasan la red 192.168.1.0/24 para una oficina con Ventas (50 equipos), Soporte (20), TI (10) y un enlace punto a punto (2) hacia el router de la sucursal. La opción floja es partirla en 4 pedazos iguales con el divisor FLSM: cuatro /26 de 62 hosts. Funciona… pero el enlace de 2 hosts se queda con 64 direcciones, un departamento de lujo para dos personas.

VLSM (máscara de longitud variable) reparte a la medida: a cada área el bloque más chico que le alcance. La única regla sagrada es asignar de mayor a menor, para que cada bloque quede alineado a un múltiplo de su propio tamaño. Así se hace:

  1. Ordena las necesidades de mayor a menor: Ventas 50, Soporte 20, TI 10, enlace 2. Siempre. Si empiezas por el chico, los grandes después no encajan alineados.
  2. Ventas, 50 hosts: con 5 bits de host salen 25 − 2 = 30 (no alcanza); con 6 bits, 26 − 2 = 62 ✓. Prefijo: 32 − 6 = /26. Bloque: 192.168.1.0/26 → hosts .1 a .62, broadcast .63.
  3. Soporte, 20 hosts: 25 − 2 = 30 ✓ → /27. El siguiente bloque libre empieza justo donde terminó Ventas: 192.168.1.64/27 → hosts .65 a .94, broadcast .95.
  4. TI, 10 hosts: 24 − 2 = 14 ✓ → /28. Bloque: 192.168.1.96/28 → hosts .97 a .110, broadcast .111.
  5. Enlace, 2 hosts: 22 − 2 = 2, justo → /30. Bloque: 192.168.1.112/30 → hosts .113 y .114, broadcast .115.
  6. Haz el balance: ocupaste 64 + 32 + 16 + 4 = 116 direcciones y te quedan .116 a .255 libres — 140 direcciones para el crecimiento que el cliente jura que no va a pedir (y va a pedir).
División de la red /24 en bloques a escala: un /26 para Ventas, un /27 para Soporte, un /28 para TI, un /30 para el enlace y 140 direcciones libres 192.168.1.0/24 · 256 direcciones se reparte de mayor a menor ↓ Ventas /26 62 hosts Soporte /27·30h TI /28 libre · .116–.255 · 140 dirs .0–.63 .64–.95 .96–.111 Enlace /30 · .112–.115 · 2 hosts útiles: 62+30+14+2 = 108 · ocupadas 116 de 256
El /24 repartido a escala: cada bloque mide lo que ocupa. El enlace /30 gasta 4 direcciones en vez de 64.

El plan completo, listo para la carpeta del proyecto:

plan-vlsm — 192.168.1.0/24
Ventas   192.168.1.0/26    hosts .1–.62     bcast .63   (62 útiles)
Soporte  192.168.1.64/27   hosts .65–.94    bcast .95   (30 útiles)
TI       192.168.1.96/28   hosts .97–.110   bcast .111  (14 útiles)
Enlace   192.168.1.112/30  hosts .113–.114  bcast .115  (2 útiles)
Libre    192.168.1.116 – .255                            (140 dirs)

¿Quieres verificar que no me equivoqué (o repetirlo con tus números)? Mete los mismos requerimientos en el planificador VLSM y compara: debería darte exactamente estos rangos.

Wildcard: la máscara con el chaleco al revés

La wildcard es la máscara con los bits invertidos: donde la máscara dice «esto es fijo», la wildcard dice «esto me da lo mismo». Una /26 (255.255.255.192) tiene wildcard 0.0.0.63, así que permit 192.168.1.0 0.0.0.63 en una ACL significa «cualquier dirección del bloque de Ventas».

Wildcard = 255.255.255.255 menos la máscara, octeto por octeto. O más rápido todavía: wildcard = salto − 1 en el octeto interesante (64 − 1 = 63). El conversor de wildcard hace la inversión y te muestra qué rango cubre cada regla.

Los tres errores más costosos

1. Solapar subredes. Dos bloques que se pisan — un 192.168.1.0/24 acá y un 192.168.1.64/26 allá — conviven en silencio hasta que levantas la VPN con la otra sede y el enrutamiento se vuelve una ruleta. Renumerar una red en producción se paga en noches sin dormir. Antes de agregar cualquier bloque nuevo, pásalo por el detector de solapamiento: son diez segundos contra un fin de semana.

2. Contar hosts como si fueran personas. «Ventas tiene 50 personas» no significa 50 direcciones: falta el gateway, la impresora, el AP, la cámara, el sensor que alguien enchufó sin avisar, y el rango que DHCP necesita de holgura. Dimensiona con margen y define reservas con la calculadora DHCP antes de que el pool se agote un lunes a las 9:00.

3. Desalinear los bloques. Una subred solo puede empezar en un múltiplo de su tamaño: un /27 arranca en .0, .32, .64, .96… — 192.168.1.80/27 no existe, por mucho que el Excel diga que sí. Por eso VLSM se asigna de mayor a menor: los bloques van quedando alineados solos. Bonus: los bloques bien alineados y contiguos después se pueden resumir en una sola ruta con el agregador CIDR (dos /27 pegados y alineados = un /26).

El solapamiento es el único error de esta lista que puede pasar meses sin síntomas. Todo funciona… hasta la fusión con otra empresa, la VPN nueva o la sede que se conecta. Documenta cada bloque que asignes — aunque sea en una hoja de cálculo — y verifica contra lo existente antes de configurar. El que documenta reparte, y el que verifica se queda con la mejor parte: el fin de semana libre.

Ahora te toca

Toma una red que administres hoy y hazle la autopsia: ¿cuántas direcciones tiene asignadas versus cuántas usa de verdad? Después arma el plan como corresponde — necesidades de mayor a menor en el planificador VLSM, verificación de choques en el detector de solapamiento — y guarda la tabla en la carpeta del proyecto. La próxima cámara que no haga ping se va a resolver desde el suelo, sin escalera.

Herramientas para practicar