Subnetting Explained: How IP Subnet Masks Divide a Network
2026-09-05 · undefined min
Every device on a network needs an IP address, but those addresses are not handed out one by one. Networks are split into blocks called subnets, and the tool that defines the boundary of each block is the subnet mask. Understanding subnetting is what turns a confusing string of numbers into a clear map of your network.
In this guide we break down how a subnet mask works, what CIDR notation means in practice, how to count the usable hosts in a subnet, and how large networks are carved up or merged together. By the end you will be able to read a subnet like a network engineer.
1981
IPv4 and the birth of classful addressing
RFC 791 defines IPv4 and introduces the classful scheme, dividing addresses into fixed A, B and C classes with rigid network boundaries.
1993
CIDR replaces the class system
RFC 1519 introduces Classless Inter-Domain Routing, allowing arbitrary prefix lengths and ending the wasteful fixed-class approach.
1995
Variable-length subnet masks
VLSM lets a single network use different mask sizes, making address allocation far more flexible and efficient.
Today
Careful subnetting under IPv4 scarcity
With IPv4 exhausted, precise subnetting is essential for conserving addresses, while IPv6 brings a return to generous address space.
What is a subnet mask?
A subnet mask is a 32-bit number that sits next to an IP address and decides which part identifies the network and which part identifies the host. Bits set to 1 mark the network portion, while bits set to 0 mark the range of hosts available within that network. Two devices that share the same network part are on the same subnet.
The mask is written like an IP address, for example 255.255.255.0, and it is the router's guide to how far traffic can travel before it must be forwarded elsewhere. Devices on the same subnet can talk directly, while traffic to another subnet is handed to a router. Changing the mask reshapes the whole network.
From masks to CIDR notation
CIDR notation expresses the same information as a mask, but far more compactly. Instead of 255.255.255.0 you write /24, where the number is the count of 1-bits in the mask. This is why a /24, a /16 and a /8 correspond to different network sizes, from a small office to the public internet.
The slash number tells you how many bits are fixed for the network. A /24 leaves 8 bits for hosts, a /16 leaves 16, and a /8 leaves 24. More network bits mean fewer hosts, so choosing a prefix is a trade-off between the number of subnets you need and the hosts each one must hold.
How a /24 subnet mask splits an address into a network part and a host part.
How many hosts can a subnet hold?
To count usable hosts, you first work out the number of host bits by subtracting the prefix length from 32, then raise two to that power. A /24 has 8 host bits, so it covers 2^8, or 256, total addresses. The formula 2^hostbits gives the whole block, but not every address can be assigned to a device.
The very first address is the network identifier and the very last is the broadcast address, so the usable hosts are 2^hostbits minus 2. A /24 therefore holds 254 usable hosts. For a point-to-point link a /30 is the common choice, leaving exactly two addresses so each end gets one.
Supernetting: merging networks back together
Supernetting is the opposite of subnetting. Instead of carving one block into smaller pieces, it merges several contiguous subnets into one larger block by borrowing bits back from the host portion. This is how providers summarize many customer routes into a single advertised network, keeping the global routing table small and efficient.
The practical benefit is route summarization: fewer routes mean smaller tables and faster forwarding across the internet. A classic example is aggregating two /24 networks into a single /23, which covers both with one entry. Used well, subnetting and supernetting let you design networks that scale cleanly without wasting address space.
Fazit
Subnetting is one of the most useful skills for anyone working with networks. Once you can read a mask and a CIDR prefix, you understand how IP space is organized, how many devices a subnet supports, and how large networks are summarized into manageable routes.
Ihre öffentliche IP-Adresse und Ihr Netzwerkstandort, automatisch erkannt.
Wird beim Öffnen von NetChecks automatisch geladen — keine Eingabe nötig. Nutzen Sie die Schaltfläche Aktualisieren nach einem Netzwerk- oder VPN-Wechsel.
Ihr Browser
All-in-One-Scan
Führt in einem Durchgang alle relevanten Prüfungen für eine IP-Adresse oder einen Hostnamen aus: DNS, Whois, Ping, Traceroute, ein Scan der bekannten Ports (1–1024), HTTP-Header und das SSL-Zertifikat.
Geben Sie eine Domain oder IP-Adresse ein und starten Sie den Scan, um DNS, Whois, Ping, Traceroute, gängige Ports, HTTP-Header und das SSL-Zertifikat auf einmal zu prüfen.
Die meisten Prüfungen laufen parallel – dauert in der Regel etwa 30 Sekunden, länger, wenn das Ziel langsam oder nicht erreichbar ist.
Der Portscan-Schritt läuft erst, wenn das Einwilligungskästchen oben aktiviert ist – alle anderen Prüfungen laufen unabhängig davon.
Ping
Sendet ICMP-Echo-Anfragen an einen Host, um Erreichbarkeit und Latenz zu prüfen.
Geben Sie einen Hostnamen oder eine IP-Adresse ein und klicken Sie auf Ping, um ICMP-Echo-Anfragen zu senden und die Round-Trip-Latenz zu messen.
Mehr erfahren über Ping
Was es ist
Ping sendet ICMP-Echo-Request-Pakete an einen Host und misst, wie lange die ICMP-Echo-Reply-Pakete für die Rückkehr benötigen. Es ist der grundlegendste Netzwerkkonnektivitätstest überhaupt: Er beantwortet genau eine Frage - "Ist dieser Rechner erreichbar, und wie schnell?". Das ICMP-Protokoll (RFC 792) wurde 1981 speziell dafür entwickelt, Steuer- und Diagnosenachrichten über IP-Netzwerke zu übertragen, unabhängig von jeglichem Anwendungsverkehr - Ping ist seine bekannteste und am universellsten verfügbare Implementierung, praktisch auf jedem Betriebssystem und Netzwerkgerät seit dessen frühesten Versionen vorhanden.
Wie es funktioniert
Jedes ICMP-Paket trägt ein TTL-Feld (Time To Live), das bei jedem durchquerten Router um eins verringert wird; erreicht es null, bevor das Ziel erreicht ist, wird das Paket verworfen und ein Fehler an den Absender zurückgesendet. Die gemessene Umlaufzeit (RTT) in Millisekunden spiegelt die kumulierte Netzwerklatenz über die gesamte Hin- und Rückstrecke wider, nicht nur den letzten Abschnitt in der Nähe des Ziels - ein Punkt, der oft missverstanden wird, da langsame Ping-Ergebnisse ihre eigentliche Ursache an jeder Stelle des Pfades haben können, nicht zwingend in der Nähe des getesteten Servers. Ein Ping sendet in der Regel mehrere Pakete hintereinander statt nur eines, wodurch sich ein einmaliger Latenz-Ausreißer von einem wiederkehrenden Problem unterscheiden und eine Paketverlustrate über die Stichprobe berechnen lässt.
Ergebnisse interpretieren
Eine stabile, niedrige RTT - wenige Millisekunden in einem lokalen Netzwerk, 10 bis 50 ms für ein Ziel im selben Land, und deutlich mehr bei einer interkontinentalen Verbindung - deutet auf eine gesunde Verbindung hin. Selbst ein geringer Paketverlust (über 1-2 %) wirkt sich besonders schädlich auf latenzempfindliche Anwendungen wie VoIP oder interaktive Remote-Sitzungen aus, bei denen sich jedes verlorene Paket als Aussetzer oder hörbarer Abriss bemerkbar macht. Eine stark schwankende Latenz von Paket zu Paket (Jitter) ist für dieselben Anwendungsfälle oft problematischer als eine hohe, aber vollkommen stabile Latenz. "Zeitüberschreitung der Anfrage" bedeutet, dass innerhalb der vorgesehenen Zeit keine Antwort eingetroffen ist - der Host könnte tatsächlich ausgefallen sein, eine Firewall könnte ICMP stillschweigend blockieren, oder eine Route könnte irgendwo auf dem Pfad unterbrochen sein; "Ziel nicht erreichbar" ist etwas anderes und aussagekräftiger: Ein zwischengeschalteter Router hat ausdrücklich eine Nachricht zurückgesendet, dass er das Paket nicht weiterleiten konnte, was hilft, den Ort des tatsächlichen Problems einzugrenzen.
Häufige Fehler
Der häufigste Fehlschluss ist es, einen Host in dem Moment als "ausgefallen" zu betrachten, in dem ein Ping fehlschlägt, obwohl sehr viele Server und Geräte - besonders hinter einer gut gehärteten Firewall oder bei großen Cloud-Anbietern gehostet - eingehendes ICMP bewusst als Richtlinie blockieren, während sie auf ihren tatsächlichen Diensten (HTTP, eine Datenbank usw.) voll funktionsfähig und erreichbar sind. Eine ausbleibende Ping-Antwort ist deshalb nur dann ein aussagekräftiger Beleg für einen Ausfall, wenn sie mit anderen Signalen kombiniert wird, etwa dass auch die Anwendung selbst nicht antwortet. Umgekehrt garantiert ein erfolgreicher Ping keineswegs, dass der auf dieser Maschine gehostete Anwendungsdienst korrekt funktioniert - das sind zwei völlig unabhängige Schichten des Netzwerk-Stacks.
Wann man es einsetzt
Das Erste, was vor einer Ticket-Eskalation geprüft werden sollte: Reagiert die Maschine überhaupt, bevor weiter nachgeforscht wird? Bestätigung der Konnektivität nach einer Änderung einer Firewall-Regel oder einer Routing-Tabelle, um sicherzustellen, dass die Änderung den Zugriff nicht unterbrochen hat. Ermittlung einer Latenz-Baseline vor einem VoIP-Rollout oder einem Betreiberleitungs-Failover, um bei später eingehenden Beschwerden über die Anrufqualität einen objektiven Vergleichspunkt zu haben. Eine schlanke, ressourcenschonende regelmäßige Zustandsprüfung für einen MSP, der mehrere Kundenstandorte parallel überwacht, stets als Ergänzung zu - niemals als Ersatz für - eine tiefergehende Überwachung auf Anwendungsebene.
Traceroute
Verfolgt den Netzwerkpfad (Hop für Hop) zu einem Zielhost.
Geben Sie einen Hostnamen oder eine IP-Adresse ein und starten Sie den Scan, um jeden Netzwerk-Hop zwischen diesem Server und dem Ziel mit der jeweiligen Latenz zu sehen.
Geben Sie eine Domain ein, wählen Sie einen Eintragstyp (A, AAAA, MX, TXT, NS, CNAME, SOA, PTR, SRV oder CAA) und starten Sie die Abfrage.
Whois
Ruft Registrierungsinformationen für eine Domain oder IP-Adresse ab.
Geben Sie eine Domain oder IP-Adresse ein, um deren Registrierungsdaten abzurufen: Registrar, Inhaberorganisation und wichtige Daten.
Blacklist-Prüfung
Prüft, ob eine IP-Adresse oder Domain auf öffentlichen Spam-/Missbrauchs-Blacklists (DNSBL) gelistet ist.
Geben Sie eine IPv4-Adresse oder Domain ein und starten Sie die Prüfung, um 7 öffentliche DNSBL/RBL-Blacklists gleichzeitig abzufragen - jede wird als gelistet, nicht gelistet oder Prüfung fehlgeschlagen angezeigt.
TCP-Portscan
Prüft, ob TCP-Ports auf einem Host oder einer IP offen sind: gängige Ports, eine benutzerdefinierte Liste oder der vollständige Bereich 1–65535.
Geben Sie einen Host oder eine IP ein, wählen Sie gängige Ports, eine benutzerdefinierte Liste oder den vollen Bereich, und scannen Sie, um zu sehen, welche TCP-Ports antworten.
Ein vollständiger Bereichsscan kann bis zu ca. 100 Sekunden dauern. Große Scans (mehr als 100 Ports, einschließlich benutzerdefinierter Bereiche/Listen) sind auf 1 pro Minute und Besucher begrenzt.
Offene Ports (0)
HTTP-Header-Prüfung
Ruft den HTTP-Antwortstatus und die Header für eine URL ab.
Geben Sie eine URL ein, um deren HTTP-Statuscode und alle vom Server gesendeten Antwort-Header abzurufen.
SSL-/TLS-Zertifikatsprüfung
Prüft das TLS-Zertifikat eines Hosts: Aussteller, Gültigkeitsdaten und verbleibende Tage.
Geben Sie einen Hostnamen ein, um dessen TLS-Zertifikat zu prüfen: Aussteller, Gültigkeitsdaten und verbleibende Tage bis zum Ablauf.
Geo-IP-Abfrage
Ruft den geografischen Standort und Netzwerkinformationen für eine IP-Adresse ab. Leer lassen, um Ihre eigene öffentliche IP abzufragen.
Geben Sie eine beliebige IP-Adresse ein, oder lassen Sie das Feld leer, um Ihre eigene abzufragen, und sehen Sie deren ungefähren Standort sowie Netzwerk-/ISP-Informationen.
Wird vollständig in Ihrem Browser berechnet — es werden keine Daten an den Server gesendet.
Geben Sie eine IP-Adresse und ein CIDR-Präfix ein (z. B. 192.168.1.0/24), um sofort den Netzwerkbereich, die Broadcast-Adresse und die Anzahl nutzbarer Hosts zu berechnen.
Geschwindigkeitstest
Einfacher Download-/Upload-Durchsatztest gegenüber diesem Server (die Genauigkeit hängt von der Uplink-Anbindung des Servers ab).
Klicken Sie auf Start, um Download- und Upload-Durchsatz gegen diesen Server zu messen. Die Genauigkeit hängt von der eigenen Verbindung dieses Servers ab.
Ländercode-Verzeichnis
ISO-3166-1-Alpha-2-Ländercodes — die Suche erfolgt vollständig in Ihrem Browser.
Durchsuchen Sie die Liste der ISO-3166-1-Alpha-2-Ländercodes, die vollständig in Ihrem Browser durchsucht wird.
Land
ISO-Code
Telefonvorwahl-Verzeichnis
Internationale Vorwahlen nach Land — die Suche erfolgt vollständig in Ihrem Browser.
Durchsuchen Sie internationale Landesvorwahlen nach Land, vollständig in Ihrem Browser durchsucht.
Land
Vorwahl
Weltzeituhr
Wählen Sie eine Zeitzone, um die aktuelle Uhrzeit zu sehen – ziehen Sie den Globus, um ihn zu drehen.
Wählen Sie eine Zeitzone aus der Liste oder ziehen Sie den Globus, um die aktuelle Uhrzeit dort zu sehen.
Deine Zeit
--:--:--
—
—
Ausgewahlte Zeit
--:--:--
—
—UTC±00:00
Unterschied zu dir—
—
Ziehen, um den Globus zu drehen.
Status des französischen Mobilfunknetzes
Mobilfunk-Antennenstandorte in Frankreich, die ausgefallen oder in Wartung sind, nach Betreiber (Orange, Free, SFR, Bouygues Telecom), auf Basis der öffentlichen Daten der ARCEP. Der Stand wird einmal täglich von der ARCEP aktualisiert – kein minutengenauer Feed.
Durchsuchen Sie Daten zu Mobilfunk- und Glasfaser-Ausfällen nach französischem Betreiber — keine Eingabe nötig, automatisch aktualisiert aus den öffentlichen Arcep-Daten.
Quelle: ARCEP, Datensatz „Sites indisponibles“, veröffentlicht unter Licence Ouverte / Etalab 2.0 – kommerzielle Weiterverwendung ausdrücklich erlaubt, anders als die zuvor in diesem Tab verwendeten IODA/CAIDA-Daten. Das Symbol Normal/Beobachtung/Alarm ist eine hausinterne Schätzung (heutige Ausfallzahl im Vergleich zum Median der Vortage), keine offizielle ARCEP-Einstufung. Quellenlinks unten.
Am stärksten betroffene Departements
Anzahl der aktuell ausgefallenen oder in Wartung befindlichen Standorte, nach Departement. Klicken Sie oben auf einen Betreiber, um zu filtern.
Qualität des Glasfasernetzes (FTTH) nach Betreiber: gemeldete Ausfallrate und Anschluss-Fehlerrate, auf Basis der öffentlichen Daten der ARCEP. Monatliche Kennzahlen, gleitender 6-Monats-Durchschnitt – kein Live-Feed wie beim Mobilfunkteil.
Quelle: ARCEP, Datensatz „Qualité des réseaux en fibre optique“, veröffentlicht unter Licence Ouverte / Etalab 2.0 – kommerzielle Weiterverwendung ausdrücklich erlaubt. Quellenlinks unten.
Nach Betreiber (Muttergesellschaft)
Durchschnittswerte der letzten 6 verfügbaren Monate, je Infrastrukturbetreiber-Muttergesellschaft.
NetChecks wird ausschließlich für rechtmäßige Netzwerkdiagnosen und Bildungszwecke bereitgestellt, für Systeme, Domains und IP-Adressen, die Ihnen gehören oder für die Sie ausdrücklich zum Testen berechtigt sind.
Das Durchführen von Portscans, DNS-/Whois-Abfragen, Traceroutes oder anderen Prüfungen gegen Systeme Dritter ohne Genehmigung kann gegen Gesetze zum Missbrauch von Computern in Ihrer Rechtsordnung verstoßen (zum Beispiel den Computer Fraud and Abuse Act in den USA, die „Loi Godfrain“ in Frankreich oder gleichwertige lokale Gesetze). Sie sind allein dafür verantwortlich, sicherzustellen, dass Sie berechtigt sind, jedes hier eingegebene Ziel zu testen.
Diese Website und ihre Ergebnisse werden „wie besehen“ ohne jegliche Gewährleistung bereitgestellt. Der Betreiber dieser Website übernimmt keine Haftung für direkte, indirekte oder Folgeschäden, rechtliche Konsequenzen oder Missbrauch, die sich aus der Nutzung dieser Website ergeben.
Anfragen werden ratenbegrenzt, um Missbrauch zu verhindern. Der Betreiber dieser Instanz kann optional eine Protokollierung der Anfrageaktivität aktivieren - falls dies der Fall ist, kann jede Tool-Anfrage (deine IP-Adresse, Zeitstempel, das verwendete Tool und das eingegebene Ziel/die Abfrage) zu Sicherheits-, Missbrauchspräventions- und Nutzungsanalysezwecken in einer Datenbank gespeichert werden. Dies ist standardmäßig deaktiviert. Durch die Nutzung dieser Website stimmen Sie diesen Bedingungen zu; wenn Sie nicht einverstanden sind, nutzen Sie die Website bitte nicht.
Die programmatische (API-)Nutzung dieser Website unterliegt denselben Bedingungen, einschließlich der oben genannten Genehmigungspflicht.
Feedback senden
Melde ein Problem, hinterlasse einen Kommentar oder schlage eine neue Funktion vor.
Diese Website verwendet Werbung und, falls Sie zustimmen, Cookies von Werbepartnern, um das Hosting mitzufinanzieren. Sie können ablehnen und alle Werkzeuge weiterhin werbefrei nutzen.