企业内网子网划分核心是按业务角色规划而非单纯细化,需明确隔离研发、财务、OA、服务器、访客、IoT、管理等6~8类网段,预留20%~30%地址余量,依子网数确定掩码位数,路由表须严格匹配子网边界且避免重叠与网关越界。

先定角色,再算数字
别一上来就开计算器按 /24 /25 算。先列出必须隔离的业务单元:研发测试环境、财务系统、OA办公终端、服务器集群(含数据库、应用、文件)、访客Wi-Fi、IoT设备(摄像头/AP/打印机)、带外管理网段。通常6~8类是常见起点。
每类预估当前主机数,并叠加20%~30%冗余(比如研发当前12台,按16台算;服务器区6台,按10台算)。注意把非PC设备全算进去——AP、门禁、NAS、网络打印机都占IP。
用公式 2ⁿ ≥ 子网总数 确定需借几位:要7个子网,2³=8≥7,所以n=3;原始网段若为192.168.0.0/16,新前缀就是/19(16+3),掩码255.255.224.0。
按业务配网段,不按楼层或物理位置
同一层楼的研发机和测试机如果走不同流量路径(如测试流量不进生产防火墙),就得划在不同子网;而异地财务终端,哪怕在成都,也应归入统一财务子网(如10.20.30.0/25),通过IPSec或SD-WAN隧道接入,策略统一管控。
开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。
典型分配建议:
- 服务器区:/26(62可用IP),全部静态地址 + DHCP保留,方便绑定防火墙策略和监控标签
- 办公终端区:/23 或 /22(510~1022 IP),启用DHCP但配合MAC白名单或802.1X认证
- 访客网络:独立VLAN + /24,NAT出口,ACL默认deny all内网,仅放行DNS/HTTP/HTTPS出向
- 管理网段:/28(14 IP),只配交换机、防火墙、服务器iDRAC/IPMI口,禁用DHCP,全程静态
路由表设计要匹配子网边界
三层交换机或Linux网关上,路由条目必须严格对应子网划分结果。例如划分出192.168.10.0/25、192.168.10.128/25两个办公子网,路由表里就要有:
- 192.168.10.0/25 via vlan10
- 192.168.10.128/25 via vlan11
- 默认路由 0.0.0.0/0 via 上行口IP(如10.209.100.1)
关键检查点:
– 所有子网不能重叠(如192.168.5.0/24 和 192.168.0.0/16 同时存在会引发静默丢包)
– 每个子网的网关IP必须落在该子网可用范围内(如192.168.10.0/25的网关只能是192.168.10.1~126)
– 管理网段路由建议设为静态且不参与动态协议(如OSPF),避免被意外通告出去
Linux网关配置必须双验证
改完 /etc/netplan/01-network-manager-all.yaml 或 /etc/network/interfaces 后,别直接 reboot:
- 先临时加IP:
ip addr add 192.168.10.1/25 dev eth1,ping同网段设备验证二层通 - 再执行
netplan apply或systemctl restart networking - 检查
ip route show是否含正确直连路由和默认路由 - 确认
cat /proc/sys/net/ipv4/ip_forward返回1(如需转发) - 最后模拟重启:
sudo reboot -f,立刻ssh连回,验证IP、路由、DNS全复原


















