Адресный план для нового клиента: чек-лист CIDR-разметки сети
Производственная компания из Бирюлёво — 47 сотрудников, переезд в новый офис с цехом. Казалось бы, хороший повод навести порядок в сети. Старая «плоская» 192.168.0.0/24 разрослась до 240 устройств: конфликты IP-адресов, вечно тормозящая печать, а однажды шифровальщик прошёлся по всем Windows-машинам подряд. Хочу поделиться нашим чек-листом CIDR-разметки — тем самым, который мы применяем для офисов на 30–50 рабочих мест. Здесь будет реальный конфиг MikroTik CCR2004, шпаргалка по маскам и расчёты IP-адресов под каждый отдел.
Почему плоская сеть /24 — путь к шифровальщику
Приехал на старый объект в Бирюлёво — картина знакомая до боли. Всё в одной подсети 192.168.0.0/24, свободных адресов осталось 14 штук. MikroTik с дефолтным конфигом, на HPE Aruba ни одного VLAN. IP-камеры висят в одной сети с бухгалтерией. Классика. Развязка наступила в обед: бухгалтер открыл PDF-вложение, ПК заразился, и шифровальщик за 40 минут прошёлся по 18 машинам, зашифровав файловые шары на 1,7 ТБ. Бэкап спас данные, но производство стояло 2 дня.
Главная беда — плоская сеть. Один /24-сегмент, и все устройства видят друг друга на любых портах. Заражён один ПК? Через минуту заражены все. Камеры из коридора спокойно достают до сервера 1С. IP-телефоны лезут в RDP. Гостевой Wi-Fi имеет полный доступ к шарам бухгалтерии. Это не преувеличение — это буквально то, что мы видим на каждом втором объекте.
В новом проекте пошли другим путём. Жёсткая сегментация — 9 VLAN, строгие правила файрвола между ними и единый адресный план «по второму октету». Но прежде чем рисовать схемы, стоит освежить в голове базовую шпаргалку по CIDR.
Шпаргалка масок и CIDR
15 лет в этой сфере — таблицу знаю наизусть. Но любой стажёр-инженер обязан распечатать её и повесить рядом с монитором. Серьёзно. Вот моя рабочая шпаргалка:
CIDR | Маска | Хостов | Адресов | Применение
------|-------------------|---------|---------|---------------------------
/8 | 255.0.0.0 | 16M | 16777216| Корневой блок RFC1918
/16 | 255.255.0.0 | 65 534 | 65 536 | Большой функциональный блок
/20 | 255.255.240.0 | 4 094 | 4 096 | Корпоративный сегмент
/22 | 255.255.252.0 | 1 022 | 1 024 | Кампус, большой офис
/23 | 255.255.254.0 | 510 | 512 | Расширенный пользовательский
/24 | 255.255.255.0 | 254 | 256 | Стандарт для офисного VLAN
/25 | 255.255.255.128 | 126 | 128 | Половинка /24
/26 | 255.255.255.192 | 62 | 64 | Малый отдел / DMZ
/27 | 255.255.255.224 | 30 | 32 | Серверный сегмент
/28 | 255.255.255.240 | 14 | 16 | Микро-сегмент
/29 | 255.255.255.248 | 6 | 8 | 4-6 серверов в DMZ
/30 | 255.255.255.252 | 2 | 4 | Point-to-Point линк
/31 | 255.255.255.254 | 2 | 2 | P2P по RFC 3021
/32 | 255.255.255.255 | 1 | 1 | Loopback / отдельный хост
Несколько правил, которые реально работают в полевых условиях:
- Маска /16 = 4× /18 = 16× /20 = 64× /22 = 256× /24
- Каждый шаг префикса вправо — количество адресов делится на 2. Просто и без исключений.
- Размер подсети — всегда степень двойки: 4, 8, 16, 32, 64, 128, 256. Других вариантов нет.
- Network address и broadcast заняты всегда — их нельзя назначить хостам. Поэтому /24 даёт 254 рабочих адреса, а не 256. Это частая ошибка при планировании.
- Для /31 правило не работает — broadcast и network address здесь отсутствуют. Это p2p-исключение, описанное в RFC 3021.
Как быстро прикинуть в уме
Сценарий с объекта: нужно быстро прикинуть, влезут ли 80 серверов в /25. Считаю в уме: /24 — 256 адресов, /25 — 128 адресов, вычитаем 2 на network и broadcast, остаётся 126 хостов. 80 меньше 126 — влезают. Когда нужно подобрать маску под N устройств, я округляю N вверх до ближайшей степени двойки, беру маску с таким количеством адресов и добавляю запас в 50%. Просто и без ошибок.
Принцип «по второму октету»: красивый адресный план
Хотите, чтобы адресный план был понятен через 5 лет? Главный инструмент — разделение по второму октету в пространстве 10.x.0.0/16. Работает как индекс в библиотеке: взглянул на IP — сразу понял, что это и откуда. Вот как это выглядит:
10.10.0.0/16 — Пользователи (по подразделениям в третьем октете)
10.10.10.0/24 — Бухгалтерия
10.10.20.0/24 — Продажи
10.10.30.0/24 — Маркетинг
10.10.40.0/24 — Производство (мастера, технологи)
10.10.50.0/24 — Руководство
10.20.0.0/16 — Серверы и инфраструктура
10.20.10.0/24 — Контроллеры домена и DNS
10.20.20.0/24 — Бизнес-серверы (1С, SQL, Bitrix24)
10.20.30.0/24 — Файловые серверы
10.20.40.0/24 — Гипервизоры (mgmt-интерфейсы)
10.20.50.0/24 — Storage SAN
10.20.90.0/24 — IPMI/iDRAC/iLO
10.30.0.0/16 — VoIP и телефония
10.30.10.0/24 — IP-телефоны
10.30.20.0/24 — SIP-сервер (Asterisk/MikroTik)
10.40.0.0/16 — IoT, ОТ, видеонаблюдение
10.40.10.0/24 — IP-камеры
10.40.20.0/24 — Контроль доступа (СКУД)
10.40.30.0/24 — Принтеры и МФУ
10.40.40.0/24 — Промышленные контроллеры (для производства)
10.50.0.0/16 — Wi-Fi для сотрудников
10.50.10.0/24 — Корпоративный Wi-Fi (доменные ноуты)
10.50.20.0/24 — Личные смартфоны (BYOD)
10.60.0.0/16 — VPN
10.60.10.0/24 — IKEv2/IPsec для удалёнки
10.60.20.0/24 — VPN для подрядчиков (ITfresh, разработчики 1С)
10.99.0.0/16 — Гостевой и DMZ
10.99.10.0/24 — Гостевой Wi-Fi (изолирован)
10.99.20.0/24 — DMZ для публичных сервисов
Этот шаблон мы используем в проектах 2024–2026 годов. Через 3 года любой инженер ITFresh, открыв документацию, за секунду ориентируется: 10.20.x.x — серверный сегмент, 10.40.30.5 — принтер в бухгалтерии. Ничего не надо помнить наизусть, не надо лезть в Excel.
Сколько IP резервировать: реальная математика
Один вопрос слышу постоянно: «Сколько хостов закладывать на сегмент?» Ответ короткий — трёхкратный запас. Переразметка сети через 3 года — это боль, которую лучше не знать. Вот почему:
Расчёт пользовательского сегмента на 50 РМ
- 50 ПК плюс 50 IP-телефонов — если всё в одном VLAN, получаем сразу 100 IP-адресов.
- Ещё 15 личных ноутбуков сотрудников, подключённых через Wi-Fi.
- 10 принтеров и МФУ;
- 5 точек Wi-Fi UniFi;
- 30 IP-камер;
- 2 управляемых коммутатора;
- 1 NAS Synology;
- 3–5 «прочих» устройств: терминал кассы, планшет, кофемашина с Wi-Fi — они тоже берут адреса.
- Итого — около 120 устройств в офисе, рассчитанном на 50 человек. Цифра, которая часто удивляет.
Плоская сеть на одной /24 — это 254 хоста, и формально хватит. Но мы делим устройства по функциям: каждый VLAN получает свою /24, между ними работают правила файрвола. Запас на каждой подсети — около 80%, этого с головой хватает на рост в течение 3–5 лет.
Расчёт серверного сегмента
- 2 контроллера домена;
- 2 файловых сервера в DFS;
- 1 сервер 1С приложений + 1 БД;
- 1 сервер Битрикс24;
- 1 сервер мониторинга;
- 1 сервер бэкапов (Veeam);
- 1 сервер RDS (терминалы);
- 2 гипервизора с mgmt-интерфейсами;
- 10–15 виртуальных машин на dev и тестовые задачи — появляются «по случаю», но адреса занимают стабильно.
- Суммарно 22–27 IP — это спокойно помещается в /27, где доступно 30 хостов.
Для серверов тоже выделяю /24 — даже если их сейчас десять. Через 2 года появятся ещё, и не придётся ничего перекраивать. Плюс адресный план выглядит аккуратно — это реально важно при передаче проекта другому инженеру.
Конфиг MikroTik CCR2004 для производственной компании
Для той производственной компании из Бирюлёво выбрали маршрутизатор MikroTik CCR2004-1G-12S+2XS. Ниже — полный рабочий конфиг на основе нашего адресного плана:
# Создаём bridge с VLAN-фильтрацией
/interface bridge
add name=bridge1 vlan-filtering=yes
# Добавляем физические порты в bridge
/interface bridge port
add bridge=bridge1 interface=ether1
add bridge=bridge1 interface=ether2
add bridge=bridge1 interface=ether3
add bridge=bridge1 interface=ether4
# Создаём VLAN-интерфейсы поверх bridge
/interface vlan
add interface=bridge1 name=vlan10-users vlan-id=10
add interface=bridge1 name=vlan20-servers vlan-id=20
add interface=bridge1 name=vlan30-voip vlan-id=30
add interface=bridge1 name=vlan40-iot vlan-id=40
add interface=bridge1 name=vlan50-wifi vlan-id=50
add interface=bridge1 name=vlan60-vpn vlan-id=60
add interface=bridge1 name=vlan99-guest vlan-id=99
# Назначаем IP на каждый VLAN
/ip address
add address=10.10.10.1/24 interface=vlan10-users comment="Бухгалтерия и Продажи"
add address=10.20.10.1/24 interface=vlan20-servers comment="DC/AD"
add address=10.20.20.1/24 interface=vlan20-servers comment="1С/SQL"
add address=10.30.10.1/24 interface=vlan30-voip comment="IP-телефоны"
add address=10.40.10.1/24 interface=vlan40-iot comment="IP-камеры"
add address=10.40.30.1/24 interface=vlan40-iot comment="Принтеры"
add address=10.50.10.1/24 interface=vlan50-wifi comment="Корпоративный Wi-Fi"
add address=10.99.10.1/24 interface=vlan99-guest comment="Гостевой Wi-Fi"
# DHCP-пулы
/ip pool
add name=pool-users ranges=10.10.10.50-10.10.10.250
add name=pool-voip ranges=10.30.10.50-10.30.10.250
add name=pool-iot ranges=10.40.10.50-10.40.10.250
add name=pool-wifi ranges=10.50.10.50-10.50.10.250
add name=pool-guest ranges=10.99.10.50-10.99.10.250
/ip dhcp-server
add address-pool=pool-users interface=vlan10-users name=dhcp-users
add address-pool=pool-voip interface=vlan30-voip name=dhcp-voip
add address-pool=pool-iot interface=vlan40-iot name=dhcp-iot
add address-pool=pool-wifi interface=vlan50-wifi name=dhcp-wifi
add address-pool=pool-guest interface=vlan99-guest name=dhcp-guest
/ip dhcp-server network
add address=10.10.10.0/24 dns-server=10.20.10.5,10.20.10.6 \
domain=corp.company.ru gateway=10.10.10.1
add address=10.30.10.0/24 dns-server=10.20.10.5 \
gateway=10.30.10.1 ntp-server=10.20.10.5
add address=10.40.10.0/24 dns-server=10.20.10.5 \
gateway=10.40.10.1
add address=10.50.10.0/24 dns-server=10.20.10.5,77.88.8.8 \
gateway=10.50.10.1
add address=10.99.10.0/24 dns-server=77.88.8.8,1.1.1.1 \
gateway=10.99.10.1
Это базовая часть конфига. Серверный VLAN (10.20.0.0/16) живёт без DHCP — все адреса там статические, занесены вручную в наш Confluence как часть проектной документации.
Файрвол между VLAN: что разрешать, что запрещать
Скажу прямо: VLAN без файрвола — пустая трата времени. Сегменты обязаны быть изолированы по умолчанию, а любая связь между ними — только явная и задокументированная. Наш стандартный набор правил выглядит так:
/ip firewall filter
# Базовое — established/related всегда пропускаем
add chain=forward action=accept connection-state=established,related
# Разрешения для пользователей в серверы — только нужные порты
add chain=forward action=accept src-address=10.10.0.0/16 dst-address=10.20.10.0/24 \
protocol=tcp dst-port=88,389,636,3268,3269 comment="Users to AD/LDAP"
add chain=forward action=accept src-address=10.10.0.0/16 dst-address=10.20.10.0/24 \
protocol=udp dst-port=53,88,123 comment="DNS, Kerberos, NTP"
add chain=forward action=accept src-address=10.10.0.0/16 dst-address=10.20.20.0/24 \
protocol=tcp dst-port=1433,1434 comment="Users to MSSQL"
add chain=forward action=accept src-address=10.10.0.0/16 dst-address=10.20.20.10 \
protocol=tcp dst-port=1540,1541,1560-1591 comment="Users to 1C"
add chain=forward action=accept src-address=10.10.0.0/16 dst-address=10.20.30.0/24 \
protocol=tcp dst-port=445 comment="Users to SMB"
add chain=forward action=accept src-address=10.10.0.0/16 dst-address=10.40.30.0/24 \
protocol=tcp dst-port=515,631,9100 comment="Users to Printers"
# IoT и камеры наружу не должны лезть в принципе
add chain=forward action=drop src-address=10.40.0.0/16 dst-address=10.10.0.0/16
add chain=forward action=drop src-address=10.40.0.0/16 dst-address=10.20.0.0/16
# Гостевой только в интернет
add chain=forward action=drop src-address=10.99.10.0/24 dst-address=10.0.0.0/8
add chain=forward action=accept src-address=10.99.10.0/24 \
out-interface=ether-wan comment="Guest internet only"
# Всё остальное между VLAN — drop
add chain=forward action=drop src-address=10.0.0.0/8 dst-address=10.0.0.0/8 \
comment="Default deny inter-VLAN"
Каркас везде одинаковый: запрещаем всё по умолчанию, разрешаем точечно. Но детали — под каждого клиента свои. У производственной компании была специфика по доступу мастеров цеха к терминалам ОТ. У юрфирмы — подключение к серверу 1С через RDP. Разные задачи, разные дыры, которые нужно было закрыть.
Расчёт CIDR в полевых условиях: 5 типичных задач
Когда наш инженер приезжает на новый объект, CIDR нередко приходится прикидывать прямо на месте, без подготовки. Хотите понять, умеет ли человек это делать руками, а не гуглом? Вот пять реальных задачек — именно их я даю сетевым инженерам на собеседовании в ITfresh.
Задача 1. Разделить /22 на 4 равных части
Дано: 10.10.0.0/22. Разбить на 4 равные подсети.
Решение: /22 содержит 1024 адреса = 4 × 256 = 4 × /24. Получаем:
10.10.0.0/24 — 10.10.0.1 — 10.10.0.254 bcast 10.10.0.255
10.10.1.0/24 — 10.10.1.1 — 10.10.1.254 bcast 10.10.1.255
10.10.2.0/24 — 10.10.2.1 — 10.10.2.254 bcast 10.10.2.255
10.10.3.0/24 — 10.10.3.1 — 10.10.3.254 bcast 10.10.3.255
Задача 2. Какая маска нужна на 200 хостов
Нужно разместить 200 хостов. Берём ближайшую степень двойки сверху — это 256. Добавляем 2 адреса на network и broadcast. Итого /24. Подходит. /25 даёт только 128 хостов — не хватит.
Задача 3. Найти broadcast для 192.168.10.50/26
При маске /26 получаем 255.255.255.192, шаг в последнем октете — 64. Сети идут: 0, 64, 128, 192. Адрес 50 попадает в диапазон 0–63. Значит, network — 192.168.10.0, broadcast — 192.168.10.63. Хосты — с .1 по .62.
Задача 4. Объединить 192.168.10.0/24 и 192.168.11.0/24 в одну сеть
Две смежные /24 объединяются в одну /23. Получаем 192.168.10.0/23: network — 192.168.10.0, broadcast — 192.168.11.255, доступных хостов — 510.
Задача 5. p2p-линк между двумя MikroTik с минимумом IP
/30 — это 4 адреса: network, broadcast и 2 хоста. Классика для p2p: например, 10.0.0.0/30, где интерфейсы получают 10.0.0.1 и 10.0.0.2. /31 по RFC 3021 даёт всего 2 адреса — и тоже годится для p2p, плюс экономит 2 IP. Но поддержка неодинаковая: старые Cisco его не понимают, а MikroTik с RouterOS 6.40+ — без проблем.
Документация адресного плана
Скажу прямо: адресный план без документации — это мина с таймером. На нашей практике через 2 года никто уже не помнит, почему 10.20.30.45 — файловый сервер, а 10.20.30.46 — DFS-кеш. Поэтому документацию мы ведём всегда — в одной из двух систем, выбор которой зависит от пожеланий заказчика.
- NetBox. Профессиональная IPAM-система, бесплатная, в Docker за полчаса. Автоматически отслеживает свободные IP, назначения, VLAN, кабели, локации. Идеально для сети от 30 устройств;
- Excel-шаблон. Если клиент маленький и не хочет лишнего софта — простая таблица с полями IP, MAC, hostname, VLAN, описание, ответственный, дата заведения. Лежит в общей папке отдела ИТ.
Есть одно железное правило, которое мы соблюдаем в обоих случаях: любое новое устройство вносится в адресный план не позднее чем через 24 часа после установки. Игнорируете это — и через год гарантированно появятся вопросы: «Что за устройство висит на 10.40.30.78? Кто вообще его сюда воткнул?»
Контр-нарратив: где много VLAN — это перебор
Сейчас скажу вещь, которая нравится не всем. Я лично видел проект: офис на 12 сотрудников, а интегратор накрутил 8 VLAN, RADIUS-аутентификацию по портам и динамическое назначение VLAN через 802.1X. Первые две недели заказчик был в восторге. Потом пришла новая сотрудница — Wi-Fi не работает, RADIUS не пускает, MAC-фильтр на коммутаторе режет доступ. А инженер уже уволился. И что с этим делать?
Сегментация должна соответствовать масштабу компании — это моя принципиальная позиция. До 10 РМ хватит 2 VLAN: сотрудники и гости. От 10 до 30 РМ — 3–4 VLAN, добавляем серверы и IoT. От 30 до 50 РМ — 6–9 VLAN, уже разумно. Дальше начинается сложная маршрутизация. Если интегратор предлагает 12 VLAN на офис из 15 человек — он либо выбивает из вас лишние деньги, либо строит систему под себя, чтобы только он и мог её обслуживать.
FAQ: что чаще всего спрашивают клиенты
Стоит ли использовать 10.0.0.0/8 или 192.168.0.0/16 для офисной сети?
Для офиса до 50 РМ я без колебаний выбираю 10.0.0.0/8. Причин три. Первая — огромный запас для роста. Вторая — удобное распределение по VLAN: 10.10.x.x под пользователей, 10.20.x.x под серверы и так далее. Третья, и самая практичная: эта сеть не пересекается с домашними роутерами сотрудников при подключении по VPN. А вот 192.168.x.x — это головная боль: почти у каждого дома именно такая подсеть, и конфликты при VPN гарантированы.
Сколько IP-адресов резервировать на одно рабочее место?
Сколько адресов нужно на одного сотрудника? Минимум три: ПК, IP-телефон и ещё один девайс — смартфон на Wi-Fi или ноутбук. В офисе на 30 человек к этому добавляются принтеры, камеры, точки доступа, MFU, IoT — ещё 20–40 адресов сверху. Поэтому на пользовательский сегмент я всегда закладываю /24 — это 254 хоста. Запас тройной. Проверено.
Почему я разделяю серверы и пользователей на разные VLAN?
Зачем разносить пользователей и серверы по разным VLAN? Чтобы пользовательский ПК не мог напрямую обращаться к серверу 1С по нестандартным портам. На MikroTik между VLAN всегда стоит файрвол с чёткими правилами: разрешены только RDP, SMB, печать, DNS и Kerberos. Всё остальное — закрыто. Это убирает порядка 80% риска того, что шифровальщик, попавший на одну машину, начнёт сканировать всю сеть.
Что такое /30 и /31 — и зачем они нужны?
/30 даёт 4 адреса, из которых 2 — рабочие хосты. Классика для point-to-point линков между маршрутизаторами. /31 по RFC 3021 — всего 2 адреса, тоже для p2p, но с экономией 2 IP. В офисной сети /30 пригодится, например, для соединения двух MikroTik в failover-режиме. /31 — это уже история про большие парки маршрутизаторов, где каждый адрес на счету.
Сколько стоит у ITfresh разработка адресного плана с нуля?
Сколько стоит адресный план для нового офиса на 30–50 РМ? Ориентир — 20–30 тысяч рублей за день работы инженера. Это полный цикл: проектирование, документация в Visio или Drawio, настройка конфига MikroTik, перенастройка коммутаторов и миграция со старой плоской сети. Если адресный план входит в более крупный проект — переезд офиса или развёртывание AD — мы его отдельно не выставляем: стоимость уже включена в общий бюджет.
Итог
CIDR-разметка — это не теория для галочки и не магия из учебника CCNA. Это фундамент, от которого зависит, как ваша сеть будет жить через год, три, пять лет. Один час работы инженера над нормальным адресным планом — и вы избегаете IP-конфликтов, вспышек шифровальщиков между сегментами и болезненных переездов адресации. Мы работали с производственной компанией из Бирюлёво: построили сеть на 9 VLAN, и вот уже два года — ни одного инцидента с межсегментным заражением. Ноль. Если ваш адресный план давно не пересматривался — напишите, пришлю готовый шаблон под вашу инфраструктуру.
Похожая задача в вашей компании?
Расскажите, что у вас сейчас — пришлю план работ и оценку в течение рабочего дня.
Написать в Telegram или +7 903 729-62-41
Семёнов Е.С., руководитель ITfresh
