← Všechny kurzyZpět do simulátoru →

Dělení sítě: podsítě v praxi

Navazuje na bitové pravítko z kurzu <i>ISO/OSI a TCP/IP: mapa sítě</i> a řeší to další: jak jednu přidělenou síť rozdělit na několik různě velkých kusů. Kolik adres si vyžádat, kde podsítě začínají, VLSM a pořadí od největší, /30 na spojích mezi routery – a chyby, které plán rozbijí (překryv, špatná maska, došlé adresy).

Tohle je textový náhled lekcí pro čtení. Plná verze – interaktivní simulátor s animacemi, úlohami a kvízy – běží v aplikaci.

▶ Spustit interaktivní verzi

Lekce 1: Proč jednu síť dělit

Jedna velká síť: hluk a bezpečnost

PCRR2KANCELÁŘESKLADSERVERY192.168.10.0/24

Dostaneš od poskytovatele jednu síť – řekněme 192.168.10.0/24, tedy 254 použitelných adres – a mohl bys do ní nasypat všechno: kancelářské počítače, sklad, servery, tiskárny, kamery. Fungovalo by to. A přesto to nikdo nedělá, ze tří důvodů, které už z předchozích kurzů znáš. Broadcast. Každý všesměrový rámec (ARP, DHCP Discover z kurzu DHCP: jak zařízení dostane adresu) doletí ke všem – čím víc zařízení, tím víc hluku, který každý musí zpracovat. Bezpečnost. V jedné síti spolu všichni mluví přímo a není kudy vést pravidlo; kamera se tak dostane na účetní server, protože jí v tom nic nebrání (kurzy Switching a VLANy a Zabezpečení sítě). Přehlednost. Když má sklad vlastní rozsah, poznáš podle adresy, odkud provoz je – a to platí pro pravidla, pro logy i pro hledání závady. Dělení sítě je proto v první řadě návrhové rozhodnutí, ne matematické cvičení. Matematika je jen nástroj, jak ho zapsat.

Krok za krokem

  1. Dostal jsi jednu síť. Technicky by se do ní vešlo všechno – 254 použitelných adres.
  2. Jenže broadcast doletí ke všem. Čím víc zařízení v jedné síti, tím víc hluku, který každý musí zpracovat.
  3. A bezpečnost: v jedné síti spolu všichni mluví přímo a pravidlo nemá kde zabrat. Kamera se dostane na účetní server.
  4. Rozdělením vzniknou tři hranice. Broadcast se zastaví, pravidla mají kde zabrat a podle adresy poznáš, odkud provoz je.

Kolik adres opravdu potřebuješ

PCRR2KANCELÁŘESKLADSERVERYkanceláře: 50 zařízení

Než sáhneš po masce, potřebuješ jediné číslo: kolik zařízení v té které části bude. A pozor, není to počet lidí. Do skladu, kde pracuje dvacet lidí, patří i čtečky, tiskárna štítků, tablet u rampy a přístupový bod – klidně dvojnásobek. Ke každému číslu proto přidej rezervu do budoucna; síť se nepředělává každé pololetí. Zároveň platí opak: rozsah nemá být zbytečně velký. Nafouknout každou podsíť na /24 „pro jistotu“ vypadá pohodlně, jenže adresy jsou konečné – z jedné /24 vytěžíš buď tři rozumné podsítě, nebo jednu obří a pak už nic. Praktický postup je proto vždycky stejný: 1) sepiš části sítě, 2) ke každé napiš počet zařízení včetně rezervy, 3) teprve pak hledej prefix, který se tomu nejtěsněji vejde. Ta poslední věta je celá druhá lekce a v ní je klíčové slovo nejtěsněji.

Krok za krokem

  1. Začni počtem zařízení, ne masky. Kanceláře: padesát strojů včetně tiskáren a rezervy.
  2. Ve skladu pracuje dvacet lidí, jenže zařízení je víc: čtečky, tiskárna štítků, tablet, přístupový bod.
  3. Servery rostou pomaleji než uživatelé – rezerva tu může být menší. Každá část má jiný charakter.
  4. Nafouknout každou část „pro jistotu“ nejde: z jedné /24 vytěžíš buď tři rozumné podsítě, nebo jednu obří a pak nic.

Odkud brát: privátní rozsahy

PCRR2KANCELÁŘESKLADSERVERY10.0.0.0/8 · 172.16.0.0/12 · 192.168.0.0/16

Odkud vlastně brát čísla? Uvnitř firmy z privátních rozsahů – tří bloků, které jsou vyhrazené pro vnitřní sítě a v internetu se nesměrují: 10.0.0.0/8 (obrovský, přes 16 milionů adres), 172.16.0.0/12 a 192.168.0.0/16. Číslo za lomítkem zatím ber tak, že čím menší, tím větší blok – proč to tak je, rozebírá hned další lekce. Tyhle adresy si může použít kdokoli, protože ven se stejně dostávají přes NAT (kurzy Routing a IP adresy a Router do hloubky) a zvenčí je nikdo neoslovuje. Který blok si vybereš, je věc pohodlí, ne správnosti. 192.168.x.x zná každý z domácích routerů a hodí se pro malé sítě. 10.x.x.x se používá ve větších firmách, protože se v něm dobře staví přehledný plán – třeba desítka pro pobočku, další oktet pro VLANu. A jedno praktické varování: jestli plánuješ VPN mezi dvěma sítěmi (kurz Síť do cloudu a VPN do cloudu), vyhni se úplně obyčejným rozsahům typu 192.168.0.0/24 nebo 192.168.1.0/24. Když je má obě strany stejné, tunel spojíš, ale provoz nebude vědět, kam patří.

Krok za krokem

  1. Uvnitř firmy se bere ze tří privátních bloků. Použít je může kdokoli – v internetu se nesměrují.
  2. 192.168.x.x zná každý z domácího routeru a pro malou síť je nejpohodlnější.
  3. Ve větší firmě se hodí 10.x.x.x: v tak velkém bloku se dá postavit čitelný plán – oktet pro pobočku, oktet pro VLANu.
  4. Pozor na VPN: když mají obě strany stejný rozsah, tunel se spojí, ale provoz nebude vědět, kam patří.

▶ Otevřít v simulátoru

Lekce 2: Kde končí síť a začíná host

Prefix jako čára v adrese

PCRR2KANCELÁŘESKLADSERVERY/24 = 256 adres v jednom kuse

V kurzu ISO/OSI a TCP/IP: mapa sítě sis v modulech Bity a čísla a Subnetting osahal bitové pravítko: prefix je čára uvnitř adresy, která ji dělí na část síť (vlevo) a část host (vpravo). Tady na tom budeme stavět, takže jen ta jedna věta, kterou musíš mít pod kůží: o kolik posuneš čáru doprava, tolikrát menší podsíť dostaneš – a tolikrát víc jich máš. Každý bit navíc v prefixu půlí velikost a zdvojnásobuje počet. Z /24 (256 adres) udělá /25 dvě sítě po 128, /26 čtyři po 64, /27 osm po 32. Odtud plyne i to, jak se hledá správný prefix ke známému počtu zařízení: jdeš od /24 doprava, dokud se ti požadovaný počet ještě vejde. Padesát zařízení? /26 dá 62 použitelných – vejde se. /27 by dalo 30 – nevejde. Tedy /26. (Proč ne 64 a 32? Dvě adresy z každé podsítě jsou vyhrazené – to je hned další modul.) Žádné počítání, jen posun čáry.

Krok za krokem

  1. Výchozí stav: /24, jeden kus o 256 adresách. Čára sedí za třetím oktetem.
  2. Posuň čáru o jeden bit doprava: /25. Vzniknou dvě sítě po 128 adresách.
  3. Každý další bit půlí velikost a zdvojnásobuje počet. /26 čtyři po 64, /27 osm po 32.
  4. Takhle se hledá prefix: jdi doprava, dokud se počet ještě vejde. Padesát zařízení = /26, protože /27 by dalo jen 30.

Adresa sítě, broadcast a zbytek

PCRR2KANCELÁŘESKLADSERVERYprvní: 192.168.10.0 = adresa sítě

V každé podsíti jsou dvě adresy, které nedostane žádné zařízení. Ta první je adresa sítě – jméno celé podsítě, to, co píšeš do routovací tabulky a do pravidel. Ta poslední je broadcast – „všem v téhle podsíti“. Proto se u velikosti vždycky odečítají dvě: /26 má 64 adres, ale 62 použitelných. U malých podsítí to bolí nejvíc: /29 má osm adres a použitelných jen šest. To je taky nejčastější místo, kde plán o jedno zařízení nevyjde – spočítáš 30 adres u /27 a zapomeneš, že použitelných je jen 30 z 32. Praktický důsledek: když ti počet zařízení vychází přesně na velikost podsítě, jsi už za hranou. Šedesát dva zařízení do /26 nepatří, i když 64 vypadá dost. A poslední použitelná adresa bývá zvykem pro bránu – nebo první, podle konvence; důležité je držet ji ve firmě stejnou.

Krok za krokem

  1. První adresa je jméno celé podsítě. Píšeš ji do routovací tabulky a do pravidel – zařízení ji nedostane.
  2. Poslední adresa je broadcast – „všem v téhle podsíti“. Taky ji žádné zařízení nedostane.
  3. Proto se vždycky odečítají dvě. /26 má 64 adres, ale použitelných je 62.
  4. U malých podsítí to bolí nejvíc: /29 má osm adres a použitelných šest. Tady plán nejčastěji nevyjde o jedno zařízení.

Krok mezi podsítěmi

PCRR2KANCELÁŘESKLADSERVERY/26 → .0

Zbývá poslední mechanická věc: kde která podsíť začíná. Podsítě na sebe navazují po krocích, které se rovnají jejich velikosti. U /26 (64 adres) jsou začátky .0, .64, .128, .192. U /27 (32 adres) .0, .32, .64, .96 a tak dál. Nic mezi tím neexistuje – podsíť nemůže začínat na .50 nebo .100, i kdyby ti to připadalo přehlednější. Právě tohle bývá zdrojem plánů, které vypadají hezky a nefungují: rozdělit /24 na kusy „po sto“ prostě nejde, protože sto není mocnina dvojky. To je jen jiné jméno pro to, co víš z minulého modulu: každý bit navíc velikost půlí, takže velikosti podsítí jsou vždycky 2, 4, 8, 16, 32, 64 – nikdy 100. Pomůcka, která se vyplatí: napiš si začátky dřív, než začneš přidělovat. Když víš, že u /26 jsou to .0, .64, .128 a .192, celý plán se skládá skoro sám a nemůže ti vzniknout mezera ani překryv. A ještě jedna souvislost: adresa sítě z předchozího modulu je vždycky právě jeden z těch začátků – proto je to zároveň kontrola, jestli je maska napsaná správně.

Krok za krokem

  1. První /26 začíná na .0 a zabírá 64 adres, tedy .0 až .63.
  2. Další začne přesně tam, kde ta předchozí skončila: na .64. Krok se rovná velikosti.
  3. Všechny začátky /26 v jedné /24: .0, .64, .128, .192. Nic mezi tím neexistuje.
  4. Proto nejde dělit „po stovkách“ – sto není mocnina dvojky. Plán může vypadat hezky a přesto nefungovat.

▶ Otevřít v simulátoru

Lekce 3: Rozděl jednu síť na několik

Stejně velké kusy

PCRR2KANCELÁŘESKLADSERVERYjedna /24, potřebuju čtyři části

Nejjednodušší dělení je na stejně velké kusy. Potřebuješ čtyři části? Posuň čáru o dva bity (/24 → /26) a máš čtyři podsítě po 64 adresách, každou se 62 použitelnými. Hotovo, žádné přemýšlení. Tenhle postup má velkou výhodu: je přehledný. Každý v týmu ví, že sítě začínají po 64, a plán se dá odhadnout z hlavy i za rok. Dokud ti adresy stačí, je to úplně legitimní volba a ve školních příkladech se používá skoro vždycky. Nevýhoda se ukáže, až budou části hodně nestejné. Tři podsítě po 62 adresách vypadají férově, jenže když v jedné z nich sedí padesát lidí, ve druhé dvacet a ve třetí deset, plýtváš – a hlavně ti zbude jediná volná /26 na všechno ostatní, co ještě přijde. Pro takový případ existuje pružnější postup a je to obsah dalšího modulu.

Krok za krokem

  1. Zadání: rozdělit jednu /24 na čtyři části. Nejjednodušší cesta je dát všem stejnou velikost.
  2. Posun o dva bity udělá čtyři podsítě po 64 adresách. Žádné počítání navíc.
  3. Výsledek je přehledný: začátky po 64, každý v týmu si je zapamatuje a odhadne plán i za rok.
  4. Daň se ukáže u nestejných částí: deset serverů v /26 nechá ležet ladem 52 adres a zbude ti jediná volná /26.

VLSM: různě velké kusy

PCRR2KANCELÁŘESKLADSERVERYkanceláře 50 → /26 (.0 – .63)

Pružnější postup se jmenuje VLSM – proměnná délka masky (maska je jen jiný zápis prefixu, jak víš z kurzu ISO/OSI a TCP/IP: mapa sítě). Zní to učeně, ale znamená prostou věc: každá podsíť dostane vlastní prefix podle své velikosti, ne jeden společný pro všechny. Kanceláře s padesáti zařízeními dostanou /26 (62 použitelných), sklad s dvaceti /27 (30) a servery s desítkou /28 (14). Dohromady zaberou 64 + 32 + 16 = 112 adres z 256 – zbytek zůstane volný pro to, co ještě přijde. Kdyby dostaly stejné masky, spotřebovalo by se 192 adres a zbyla jediná /26. Rozdíl je právě v tom zbytku. Prakticky se VLSM dělá tak, že bereš jednu velkou síť a ukusuješ z ní – největší podsíť první, další za ni, a to, co zbývá, je pořád souvislý volný blok. A protože každý kus začíná na násobku své velikosti (druhá lekce), skládají se za sebe těsně, bez mezer.

Krok za krokem

  1. Největší část první: kanceláře dostanou /26 a zaberou .0 až .63.
  2. Sklad potřebuje míň, takže dostane /27 – a začne přesně tam, kde kanceláře skončily.
  3. Servery dostanou /28. Tři různé masky v jedné síti – přesně to znamená zkratka VLSM.
  4. Zabralo se 112 z 256 a zbytek zůstal v jednom kuse. Při stejných maskách by zbyla jediná /26.

Pořadí od největší

PCRR2KANCELÁŘESKLADSERVERYzačal jsem od nejmenší: /28 na .0

Jedno pravidlo VLSM stojí za zvláštní modul, protože ho začátečníci porušují skoro vždycky: přiděluj od největší podsítě k nejmenší. Důvod je v krocích ze druhé lekce. Velká podsíť musí začínat na násobku své velikosti – /26 jen na .0, .64, .128 nebo .192. Když začneš od malých a rozdrobíš začátek sítě po šestnácti, zjistíš, že ti sice zbývá dost adres, ale ne v jednom kuse na správném místě – velká /26 se nemá kam položit. Postup od největšího tenhle problém nemůže mít: každý další kus je stejně velký nebo menší, a menší kus se na hranici většího vždycky vejde. Praktický recept tedy zní: 1) seřaď části podle počtu zařízení sestupně, 2) první dej na začátek sítě, 3) každou další polož hned za předchozí. A pak už jen zkontroluj, že poslední skončila uvnitř původní sítě.

Krok za krokem

  1. Chybný start: nejmenší podsíť na začátek sítě. Vypadá to nevinně.
  2. Za ni další malá. Začátek sítě je rozdrobený na malé kousky.
  3. A teď velká /26: adres by zbylo dost, ale ne v jednom kuse na násobku 64. Nemá se kam položit.
  4. Od největší po nejmenší tenhle problém nastat nemůže: menší kus se na hranici většího vždycky vejde.

/30 a /31 na spoji

PCRR2KANCELÁŘESKLADSERVERYspoj mezi routery: dvě zařízení

Zvláštní případ, na který v plánu narazíš skoro vždycky: spoj mezi dvěma routery. Jsou na něm právě dvě zařízení a nikdy jich víc nebude – přesto potřebuje vlastní podsíť, protože je to samostatná síť mezi dvěma L3 prvky. Dát mu /24 by bylo plýtvání v čisté podobě: 254 adres pro dva stroje. Proto se na takové spoje používá /30: čtyři adresy, z toho dvě použitelné (první je adresa sítě, poslední broadcast) – přesně na dva routery, ani jedna navíc. Je to nejběžnější prefix, který v reálné síti uvidíš mimo uživatelské podsítě. A existuje ještě úspornější varianta, /31: dvě adresy a obě použitelné. Je to záměrná výjimka z pravidla o dvou vyhrazených adresách: na spoji mezi dvěma body by broadcast stejně neměl komu sloužit – oba sousedé se navzájem znají – takže se obě adresy uvolnily k použití. Nemusíš ji používat, ale měl bys ji poznat, až ji uvidíš v cizí konfiguraci a budeš si říkat, že takhle malá maska přece nedává smysl.

Krok za krokem

  1. Na spoji mezi dvěma routery jsou právě dvě zařízení – a nikdy jich víc nebude.
  2. Dát mu /24 je plýtvání v čisté podobě: 254 adres pro dva stroje.
  3. Proto /30: čtyři adresy, z toho dvě použitelné – přesně na dva routery, ani jedna navíc.
  4. Ještě úspornější je /31 – jen pro spoje mezi dvěma body, kde není potřeba broadcast. Poznej ji, až ji uvidíš.

▶ Otevřít v simulátoru

Lekce 4: Chyby v plánu

Překryv podsítí

PCRR2KANCELÁŘESKLADSERVERY.0/26 → .0 až .63

Nejčastější chyba v plánu je překryv: dvě podsítě, které si nárokují stejné adresy. Vzniká skoro vždycky nedopatřením – někdo přidá novou síť a odhadne rozsah od oka, nebo se zapomene, že /26 sahá až po .63, a další začne na .32. Zlé na tom je, že to nespadne hned. Router má najednou dvě cesty ke stejným adresám a vybere jednu; část provozu chodí správně, část mizí, a záleží na tom, která cesta je v tabulce „lepší“. Uživatel to popíše jako „někdy to jde a někdy ne“, což je ta nejhůř hledatelná kategorie závady. Obrana je jednoduchá a nudná: napiš si plán dřív, než ho naklikáš, a u každé podsítě si k rozsahu poznamenej i poslední adresu. Překryv je pak vidět na první pohled – konec jedné je větší než začátek druhé. Simulátor ti navíc překryv vytkne v Kontrole topologie, takže si ho můžeš ověřit i tam.

Krok za krokem

  1. První podsíť: /26 od .0, takže sahá až po .63. Ta poslední adresa je to podstatné.
  2. Druhá začne na .32 – jenže to je pořád uvnitř té první. Vznikl překryv.
  3. Router má najednou dvě cesty ke stejným adresám. Vybere jednu – a část provozu tiše mizí.
  4. Obrana je nudná: k rozsahu si píš i poslední adresu. Konec jedné větší než začátek druhé = překryv, na první pohled.

Špatná maska: soused, který není

PCRR2KANCELÁŘESKLADSERVERYsprávná maska: cizí síť → přes bránu

Druhá klasika je špatná maska na jednom stroji. Adresa je správná, kabel drží, ale zařízení má například /24 tam, kde má být /26. Co se stane? Maska rozhoduje o jediné otázce: kdo je soused. Se špatnou maskou si stroj myslí, že soused je i někdo, kdo ve skutečnosti leží v jiné podsíti – a místo aby data poslal bráně, zkusí je doručit přímo. Nikdo mu neodpoví. Zvenčí to vypadá jako nejpodivnější závada pod sluncem: na některé adresy se dovolá a na jiné ne, přičemž obojí jsou „ve stejné síti“. A protože ping na bránu často projde – její adresa bývá blízko začátku rozsahu, takže i podle té špatné masky vychází jako soused – snadno to svedeš na něco jiného. Pomůcka do praxe: když jeden stroj nevidí to, co ostatní vidí, porovnej mu masku se sousedem. Je to otázka na deset sekund a vyřeší nečekaně velkou část případů. Přesně tenhle scénář si můžeš zkusit ve výzvě navázané na tuhle lekci.

Krok za krokem

  1. Se správnou maskou pozná stroj, že cíl je v jiné podsíti, a pošle data bráně.
  2. Teď má stejný stroj /24 místo /26. Adresa je správná, kabel drží – změnila se jen představa o sousedech.
  3. Myslí si, že cíl je soused, tak ho zkusí oslovit přímo místo přes bránu. Nikdo mu neodpoví.
  4. Navenek: na některé adresy se dovolá a na jiné ne. Když jeden stroj nevidí to co ostatní, porovnej mu masku.

Když dojdou adresy

PCRR2KANCELÁŘESKLADSERVERYsklad: /27, třicet použitelných

Poslední chyba není v matematice, ale v odhadu: podsíť je malá. Ve skladu vyšlo dvacet zařízení, dostal /27 s třiceti použitelnými – a za rok tam přibude druhá čtečka, tablet a tiskárna a je vymalováno. Projeví se to nenápadně: nová zařízení nedostanou adresu z DHCP, protože rozsah je vyčerpaný (kurz DHCP: jak zařízení dostane adresu), zatímco ta stará jedou dál. To je přesně ten otisk, který znáš odtamtud, jen tentokrát není příčinou útok, ale plán. Řešit se to dá dvěma způsoby a ani jeden není zadarmo. Zvětšit podsíť – jenže to jde jen tehdy, když za ní leží volné místo; když hned navazuje další síť, nemáš kam růst a musíš přečíslovat. Přidat další podsíť – řešení rychlejší, ale plán se tříští. Nejlevnější je nechat si volno hned za každou podsítí už při návrhu, ne až se to stane. Přesně proto v modulu o VLSM zbývalo 144 adres v jednom kuse.

Krok za krokem

  1. Sklad dostal /27 na dvacet zařízení. Rezerva deset adres vypadala v den návrhu bohatě.
  2. Za rok je rozsah plný. Nová zařízení nedostanou adresu, stará jedou dál – ten otisk znáš z kurzu DHCP: jak zařízení dostane adresu.
  3. Zvětšit ji nejde: hned za ní začíná další podsíť. Zbývá přečíslovat, což je drahé.
  4. Nejlevnější obrana je nechat volno hned za každou podsítí už při návrhu – přesně proto u VLSM zbývalo 144 adres v celku.

▶ Otevřít v simulátoru