¿Qué significa realmente el /24 de 192.168.1.0/24?+
Es un número de bits, no de direcciones. Una dirección IPv4 tiene 32 bits, y el prefijo indica cuántos de ellos, desde la izquierda, son fijos para todas las máquinas de la red. /24 fija los primeros 24 bits (192.168.1) y deja 8 bits libres, que dan 256 combinaciones. Esa notación se llama CIDR y sustituyó al antiguo sistema de clases en 1993 precisamente porque el tamaño de una red dejó de tener que coincidir con el límite de un octeto: /23 y /25 son tan válidos como /24, y así es como se asignan realmente los bloques.
¿Por qué un /24 tiene 254 hosts utilizables y no 256?+
Dos de las 256 ya están ocupadas. La dirección con todos los bits de host a 0 (192.168.1.0) es la dirección de red, que designa la subred en una tabla de enrutamiento y no se puede asignar a una interfaz. La dirección con todos los bits de host a 1 (192.168.1.255) es la difusión dirigida, que reciben todos los hosts del segmento. Quedan de .1 a .254. La misma resta se aplica a cualquier tamaño, y por eso un /26 da 62 en lugar de 64, y un /30 solo 2 de 4.
¿Cómo puede un /31 tener dos direcciones utilizables si un /30 tiene dos de cuatro?+
Porque el RFC 3021 eliminó la reserva para ese caso concreto. Un /31 contiene exactamente dos direcciones, así que reservar una para la red y otra para la difusión no dejaría nada. En un enlace punto a punto entre dos routers no hace falta dirección de difusión (solo hay otro dispositivo, y enviarle algo equivale a difundirlo), así que se asignan las dos direcciones y el enlace deja de desperdiciar la mitad de un /30. Todos los routers actuales lo admiten; algunas pilas de red de hosts antiguas todavía lo rechazan, y esa es la única razón por la que el /30 sigue siendo habitual.
¿Qué es una máscara wildcard y dónde se usa?+
Es el inverso bit a bit de la máscara de subred: donde la máscara tiene bits a 1, la wildcard tiene 0. La máscara de un /24 es 255.255.255.0, así que la wildcard es 0.0.0.255. La convención está invertida porque responde a otra pregunta: una máscara marca los bits que deben coincidir y una wildcard marca los bits que pueden variar libremente. Las listas de acceso de Cisco IOS y las sentencias network de OSPF usan máscaras wildcard, y por eso una ACL dice 192.168.1.0 0.0.0.255 en lugar de la máscara que pondrías en una interfaz. Confundir una con otra es una forma clásica de escribir una regla que coincide con mucho más de lo previsto.
¿Por qué 255.255.0.255 no es una máscara de subred válida?+
Porque sus bits a 1 no son contiguos. Una máscara tiene que ser una serie ininterrumpida de unos seguida de una serie ininterrumpida de ceros, porque es la única forma que puede tener un prefijo: el hardware de enrutamiento compara una serie inicial de bits y puede expresar "los primeros N bits", pero no "estos bits concretos y dispersos". Las primeras implementaciones técnicamente permitían máscaras discontinuas y los resultados no se podían enrutar, así que CIDR las descartó. Si te encuentras queriendo una, lo que realmente necesitas es otro prefijo o una regla de firewall.
¿Cómo elijo un prefijo según el número de hosts que necesito?+
Calcula el número de interfaces (no de personas, y recuerda que las impresoras, los puntos de acceso y la propia puerta de enlace ocupan una cada uno) y busca el bloque más pequeño cuyo número de direcciones utilizables siga superándolo. 25 hosts necesitan un /27, porque un /27 da 30 y un /28 solo 14. Después, toma un bit más de lo que exige el cálculo si el segmento puede crecer, porque cambiar las direcciones de una subred en uso es mucho más disruptivo que asignar un bloque algo mayor desde el primer día. El panel de dimensionamiento de esta página hace la búsqueda, y la tabla de referencia muestra toda la escala.
¿Usar 10.x o 192.168.x hace que una red sea privada en términos de seguridad?+
No. Las direcciones RFC 1918 no son enrutables en internet público, lo que significa que ningún ISP las transporta; no significa que nada pueda alcanzarlas. Cualquier cosa que ya esté dentro del perímetro llega a ellas sin problemas: un cliente VPN, un equipo portátil comprometido, un contenedor en el mismo host o una ruta mal configurada entre dos sedes que usaban ambas 192.168.1.0/24. El direccionamiento privado es una decisión de direccionamiento que ahorra espacio público y obliga al tráfico a pasar por un NAT; el control es el firewall, no el rango de direcciones.
¿Por qué 172.16.0.0/12 se escribe a veces como 172.16 a 172.31?+
Porque el límite del /12 no coincide con el borde de un octeto. Doce bits fijos cubren el primer octeto y los cuatro bits superiores del segundo, así que el segundo octeto puede variar de 16 a 31: de 172.16.0.0 a 172.31.255.255. Confunde a la gente en ambos sentidos: 172.15.0.0 y 172.32.0.0 son direcciones públicas que pertenecen a otros, y escribir el bloque como 172.16.0.0/16 descarta sin que nadie lo note quince dieciseisavos del espacio privado disponible.