您需要多少 IPv4 地址空间?IP 地址块大小(/24、/23、/22、/21、/20)与容量规划指南
您需要多少 IPv4?
先计算您的服务实际需要多少公共地址,再加入合理的增长余量,然后向上取整到最接近的可路由地址块大小——实际最低应以 /24 为准。 最终答案主要由三个因素决定:-
- /24 的最低门槛。 全球路由系统通常不会接受比 /24 更小的前缀,因此即使您只需要更少的地址,/24(256 个地址)仍然是可以独立公告的公共地址空间的实际最低规模。
-
-
- 您真实的服务规模。 您的托管、邮件、VPN、负载均衡器及其他服务实际消耗多少公共地址——这个数字往往比人们最初想象的更少,但有时也可能更多。
-
- 增长余量。 预留足够的容量,避免很快就需要重新编号,但也不要预留过多,以免持有并支付无法使用或无法合理说明的地址空间。
IPv4 地址块大小一览
IPv4 地址块使用 CIDR 标记表示,即斜杠后跟一个数字——数字越小,地址块越大。 前缀数字每减少一级(例如从 /24 到 /23,再到 /22),地址数量就会翻倍。以下是在租赁或购买 IPv4 时最常见的地址块大小:| CIDR 标记 | 地址总数 | 等值 | 典型用途 |
|---|---|---|---|
| /24 | 256 | 1× /24 | 最小可路由地址块;小型部署、单一服务、入门级租赁 |
| /23 | 512 | 2× /24 | 增长中的托管业务、小型 VPN 地址池、已经超出单个 /24 容量的企业 |
| /22 | 1,024 | 4× /24 | 中型托管商和服务提供商、更大的 VPN 或 SaaS 部署 |
| /21 | 2,048 | 8× /24 | 较大型服务提供商、多业务运营商 |
| /20 | 4,096 | 16× /24 | ISP、大型托管平台、大规模网络运营商 |
/24 最低门槛:为什么公共路由不能再小?
/24 是全球路由系统能够可靠传播的最小 IPv4 地址块,因此对于需要公开公告的地址空间来说,它是实际最低规模——无论您真正需要多少个地址。 原因并不是某条严格的技术定律,而是全球路由中的普遍惯例。为了控制全球路由表的规模,大多数网络都会过滤掉比 /24 更长、也就是更小的前缀公告。如果您发布 /25 或 /26,很大一部分互联网网络可能根本不会接受这条路由,导致该地址空间在全球许多地方不可达。正如我们在 BGP 如何工作 指南中解释的那样,一个地址块只有在被公告并被其他网络接受之后才真正具备可达性,而比 /24 更小的公告通常会被广泛拒绝。 这对容量规划有以下实际影响:-
- /24 是独立可路由公共地址空间的起点。 即使您只需要 30 或 60 个公共地址,但希望拥有自己独立公告的地址块,仍然需要使用 /24。
-
-
- 小于 /24 的需求通常通过其他方式满足。 如果您实际上只需要少量公共地址,而且不需要自行公告地址块,那么从服务提供商较大地址块中分配地址,通常比单独获取一个 /24 更合理。
-
- 租赁一个 /24 并只使用其中一部分,是非常常见且合理的做法。 许多企业会将 /24 作为最低租赁单位,先使用当前需要的部分,其余空间直接作为近期增长余量。
您的服务实际需要多少个地址?
准确的容量规划,应从统计每项服务真正需要多少公共地址开始——这个数字通常比预期更少,因为许多服务可以共享地址,或者位于少量公共端点之后。 以下是按不同服务类型划分的实际参考:-
- Web 托管。 现代 Web 托管对地址的使用效率很高——通过基于域名的虚拟主机和反向代理,许多网站可以共享一个公共 IP。只有当某个网站或服务明确需要独立地址时,例如特定 SSL 配置、隔离要求或独立服务信誉,才需要单独的公共地址。一家托管数百个网站的企业,实际所需地址数量可能远少于数百个。
-
-
- 邮件服务器。 邮件业务对地址非常敏感:每台发送邮件的服务器通常都希望拥有独立且信誉良好的公共地址,并配置正确的 反向 DNS。大型发件方还可能把不同邮件流量(如事务邮件与营销邮件)分配到不同地址,以便管理信誉。这里应谨慎计算——邮件地址数量通常不多,但每个地址都非常重要。
-
- VPN 服务。 VPN 提供商可能是地址消耗较大的业务之一,需要为不同端点准备地址池,而且根据服务模式不同,还可能需要为用户对外显示的源地址准备额外容量。这里的容量取决于服务架构和用户规模。
-
- SaaS 与多租户平台。 通常在公共地址层面效率很高——大量租户可以位于少量公共端点和负载均衡器之后,租户隔离主要由软件处理,而不是为每个租户分配一个独立地址。
-
- 负载均衡器和网关。 每个公共入口点都会占用一个地址,但数量通常不多——负载均衡器本身的作用,就是让大量后端系统位于一个或少数几个公共地址之后。
-
- DNS 服务器。 通常只需要少量公共地址,但这些地址非常重要;运营商往往希望它们位于稳定、信誉良好的地址空间中。
-
- 预发布、开发与备用容量。 实际部署通常还需要为非生产环境和运营余量准备一些地址——数量不会太多,但应主动计算,而不是忽略。
为增长预留空间,还是过度配置?
应为合理的近期增长预留容量,避免每隔几个月就重新编号或再获取更多地址;但也应避免过度配置无法使用或无法合理说明的地址空间,因为闲置地址会带来成本,在某些情况下还涉及使用合理性证明。 这里存在两个相反的问题: 配置过小意味着地址很快耗尽,迫使您增加新地址空间或重新编号,而重新编号生产服务正是良好基础设施规划希望避免的高成本、高风险变更。没有增长余量的地址块,会更快逼您面对这种情况。 配置过大同样存在实际缺点。您需要为未使用的地址付费,无论是租赁费用,还是购买后占用的资本;大量闲置地址仍然需要治理和监控,以避免成为劫持目标,正如我们在 BGP 劫持 指南中所讨论的那样;在涉及注册管理机构使用合理性说明的场景中,持有远超实际利用量的地址空间也可能难以解释。利用率不仅是成本问题,也是实际管理因素。 一个合理的中间方案是:按照当前需求,加上在规划周期内可以明确预见的增长进行容量规划(通常是未来 12–24 个月),然后向上取整到下一个可路由地址块大小。通常意味着选择一个能够让当前使用量位于地址块较低部分、上方仍留出合理增长空间的规模,而不是为了“以防万一”直接跳大两个等级。一个简单的容量规划框架
通过五个步骤,将服务需求转换成地址块大小:-
- 盘点所有面向公网的服务。 列出所有需要公共地址的服务:Web 前端、邮件服务器、VPN 端点、负载均衡器、DNS,以及任何必须拥有独立地址的服务。
-
-
- 现实地计算每项服务所需地址。 根据上述原则,在适合共享的地方共享地址,在确实需要时分配专用地址(尤其是邮件服务),然后计算总数。
-
- 加入增长余量。 加入在规划周期内可以明确预见的新增地址需求。应保持现实——计算可预见的增长,而不是理想化增长。
-
- 向上取整到可路由地址块大小。 将总需求(当前 + 增长)向上取整到表格中最接近的地址块:最高约 ~256 个地址选择 /24,最高约 ~512 个选择 /23,最高约 ~1,024 个选择 /22,以此类推。
-
- 应用 /24 最低门槛。 如果计算结果小于 /24,但您希望拥有独立可路由地址空间,则仍应选择 /24。如果您只需要少量地址,而且不需要自己公告地址块,可以考虑由服务提供商分配地址。
实际计算示例
以下是用于展示该框架如何应用的示例,并不对应真实公司。 示例 1 — 小型托管创业公司。 一家新的托管公司大约服务 200 个网站(大部分通过两个反向代理进行基于域名的共享托管),同时运行两台邮件服务器、一组 DNS 服务器,以及几个经过负载均衡的应用端点。在实际共享之后,合理的公共地址需求可能只有 20–40 个,而不是 200 个。即使加入较充裕的增长空间,也完全可以放在一个 /24 内——而且 /24 本身也是可路由最低规模,因此是最明确的选择,并且大部分地址仍可留给未来增长。 示例 2 — 增长中的 VPN 提供商。 一项正在扩大的 VPN 服务,需要在多个区域准备端点地址池,而且用户规模持续增长。目前大约需要 400 个地址,并且已经有明确扩张计划。/24(256)显然已经不够;合理选择是现在使用 /23(512),如果可预见增长足够明显,也可以选择 /22(1,024),从而避免很快进行重新编号。 示例 3 — 多区域 SaaS 平台。 一家 SaaS 公司在多个区域通过负载均衡器运行高效的多租户基础设施,同时只有适量邮件和 DNS 需求。尽管服务大量客户,其公共地址使用仍然较少——例如 60–100 个地址。一个 /24 很可能已经足够,除非区域隔离或扩张计划使其更适合使用 /23。 这三个示例体现出的共同规律是:客户数量或网站数量并不是判断地址需求的好指标。地址效率高的架构可以让大多数业务维持在 /24 或 /23,而真正大量消耗地址的业务模式,例如 VPN 端点池,才会推动更大的地址块需求。地址块大小会影响租赁还是购买的选择吗?
会——您需要多大的地址块、需求确定性有多高,以及未来增长轨迹如何,都会影响租赁或购买哪一种方式更合适。 容量规划与获取方式是相互关联的决策:-
- 不确定、较小或持续增长的需求更适合租赁。 如果您还不确定最终需要多少地址、预计会持续扩张,或者希望先从 /24 开始再逐步增长,租赁可以让地址空间随实际需求调整,而不需要投入大量前期资本,也不需要经历先购买、之后再出售地址空间的复杂流程。您可以先租一个 /24,再随着实际使用增加而扩容。
-
-
- 大型、稳定且长期的需求,可以考虑比较购买方案。 如果企业已经非常清楚自己长期、稳定且大规模的地址需求,就可以在规划周期内比较购买与租赁的经济性。
-
- “租一个 /24,先用其中一部分”的模式。 因为 /24 是可路由最低规模,所以租赁一个 /24 并在初期只使用部分地址,是常见且合理的入门方式——您可以立即获得可路由地址空间,同时自然保留增长余量。
实用容量规划检查清单
-
- 盘点所有需要公共地址的服务。
- 现实地计算每项服务的地址需求——可以共享的地方共享,确实需要的地方分配专用地址,尤其是邮件服务。
- 计算当前真实需求总量。
- 加入规划周期内明确、可预见的增长需求。
- 向上取整到最接近的可路由地址块大小(/24、/23、/22、/21、/20)。
- 应用 /24 最低门槛——它是独立可路由地址空间的实际最小规模。
- 如果需求小于 /24,而且不需要自行公告,可以考虑使用服务提供商分配的地址空间。
- 如果计划在内部继续划分地址块,应考虑每个子网的保留地址。
- 避免过度配置——应考虑成本,以及在适用情况下的地址利用率合理性说明。
- 根据计算出的地址需求,进一步判断应该租赁还是购买
来自 i.lease 的实用建议
最常见的容量规划错误通常来自两个相反方向。第一种,是根据错误的指标凭感觉判断——例如直接统计网站、客户或服务器数量,并假设每一个都需要独立公共地址,这会严重高估大多数高地址利用效率基础设施的真实需求。第二种,则是为了节省成本而配置过小,结果几个月后就用完地址,被迫重新编号或紧急寻找更多地址空间,而且通常发生在最不合适的时候。这两种错误都源于跳过了最简单的一步:真正统计服务实际消耗多少地址,并加入诚实合理的增长余量。 如果方法正确,IPv4 容量规划并不复杂,而且正确规划在两个方向上都能带来收益:既避免为无法使用的地址空间付费,也避免因为地址块过快耗尽而造成重新编号的中断。它还会让资源获取方式更加清晰——一家知道自己今天需要 /24,并预计两年内增长到 /23 的企业,与一家长期稳定需要 /20 的企业,所处情况完全不同,这两种情况也会指向不同的租赁或购买选择。实际要点是:根据真实服务消耗规划容量,而不是根据客户数量;最低以可路由的 /24 为基础;保留合理增长空间;然后让这个数字指导您如何获取地址空间。这样,“我到底需要多少?”就不再是猜测,而会变成一个您能够合理解释并坚持的决定。总结
IPv4 容量规划最终归结为三个因素:作为实际最低门槛的 /24、实际服务真实消耗的地址数量,以及足够支持增长但不会造成过度配置的余量。地址块大小按照 2 的倍数增长——/24 包含 256 个地址,/23 包含 512 个,/22 包含 1,024 个,以此类推。合适的地址块,就是能够舒适容纳当前使用量和可预见增长、再向上取整,并且最低不小于 /24 的那个规模。关键纪律在于根据真正的服务需求进行统计,而不是根据网站或客户数量,因为设计良好的基础设施通常可以让大量系统共享相对少量的公共地址。 这个计算结果不仅会告诉您应该申请哪一种地址块,也会让后续所有决策更加明确,包括应该租赁还是购买。不确定、较小或持续增长的需求通常更适合租赁,往往可以从 /24 开始,再随着实际使用量增加而扩容;大型、稳定、长期的需求则值得考虑购买方案。无论采用哪种方式,工作起点都一样:盘点服务、真实计算、加入合理增长、向上取整,并以 /24 为最低标准。做好这些之后,您就能够持有恰好符合基础设施需求的地址空间——既不会因为空间太小而被迫重新编号,也不会存在大量闲置浪费——同时也能对最初那个问题给出一个清晰且有依据的答案。相关阅读
为什么选择 i.lease 进行 IPv4 租赁?
i.Lease helps businesses buy, sell, lease IPv4 addresses with a continuity-first approach. Instead of treating IPv4 as a simple monthly rental, i.lease focuses on source clarity, routing support, renewal accountability, clean IP reputation, and operational reliability.
Table of Contents
Toggle常见问题解答
/24(256 个地址)是全球路由系统能够可靠接受的最小地址块。大多数网络会过滤掉小于 /24 的前缀通告,因此 /25 或更小的地址块在互联网的大部分区域都无法访问。这使得 /24 成为独立可路由公共地址空间的实际最小尺寸。
一个 /24 地址块总共包含 256 个地址。当该地址块被细分为子网时,通常会预留少量地址(每个子网一个网络地址和一个广播地址),一些云平台还会预留额外的地址,因此可供主机使用的地址数量会略少一些,具体取决于您的子网划分方式。
A /22 is a block of 1,024 addresses — the equivalent of four /24 blocks. In CIDR notation, a smaller number after the slash means a larger block, so a /22 is bigger than a /23 (512) and much bigger than a /24 (256). It typically suits mid-size hosting, VPN, or SaaS operations.
VPN 提供商对地址的需求量可能很大,他们需要为终端节点分配地址池,并且根据设计,还需要为用户显示的来源地址分配地址池——因此,地址池的大小会随着区域、终端节点和用户数量的增加而变化,通常会达到 /23、/22 或更大的地址池。
如果您想要一个独立可路由的地址块,那么 /24 是可路由的最小地址块,即使对于 50 个地址也是如此。如果您只需要少量公网地址,并且不需要发布自己的地址块,那么从服务提供商分配的更大地址池中获取地址通常比自己购买 /24 地址块更合适。
合理的规划方法是,根据当前需求加上规划期内(通常为 12-24 个月)可预见的增长来确定规模,然后向上取整到下一个可行的区块。目标是实现实际可预见的增长,而不是盲目追求过剩,因为过度配置会增加成本,在某些情况下还需要提供合理的理由。
定价取决于多种因素,包括区块大小、注册区域、市场需求以及您是租赁还是购买。较大的区块和特定区域的单地址价格可能有所不同,因此,根据您的具体区块大小和采购方式进行比较比假设统一价格更为明智。
/23 包含 512 个地址(两个 /24),/22 包含 1,024 个地址(四个 /24)——/22 的大小是 /23 的两倍。当您当前加上未来增长的需求大约为 512 个地址时,请选择 /23;当需求接近或超过 1,024 个地址时,请选择 /22。
NAS 是 Network Attached Storage(网络附加存储)的缩写。它是一种连接到网络的专用存储设备,为该网络中所有经过授权的计算机、服务器或应用程序提供文件访问,而不是把数据分别存放在各台设备上。 普通外接硬盘通常只属于一台电脑,而 NAS 则属于整个网络。对于企业来说,这种差异在实际运营中非常重要。NAS 将存储从“每台设备各自处理的问题”转变为一种共享服务:项目文件、备份、数据库转储、媒体归档和监控录像都可以集中存放在一个位置,并通过统一的权限管理和冗余机制进行保护。但 NAS 本身也是一种网络设备,因此同样受到网络架构相关限制的影响。默认情况下,它通常使用私有 IP 地址,位于 NAT 之后,对公共互联网并不可见。最后这一点,往往正是大多数 NAS 部署出现问题的地方。硬盘工作正常,共享目录也能顺利挂载,在办公室内部一切看起来都没有问题——直到有人尝试从另一个地点访问 NAS,却发现完全无法连接。本指南将解释什么是 NAS、它与其他存储方案有什么不同,以及在 IP Read more
僵尸网络(Botnet)是由一组遭到入侵的计算机或设备组成的网络,这些设备运行恶意软件,使单一操作者能够远程控制所有设备。 每一台被感染的设备都称为一个“Bot”,控制这些设备的人通常称为“Bot Herder”,而用于发送指令的通信渠道则称为命令与控制(Command and Control,C2)。这些设备共同组成一个分布式平台,可以按照操作者的意图针对任何目标发起活动。人们通常从攻击目标的角度理解僵尸网络,例如网站被攻击至离线、账户资金被盗,或邮箱被大量垃圾邮件淹没。但每一个僵尸网络事件中,其实还存在第二类受害者,而这正是本文重点关注的对象:那些其地址空间中运行着僵尸网络节点的网络运营商。当您 IP 地址上的设备遭到入侵时,攻击者利用的不只是别人的计算资源,他们同时也在消耗您的 IP 地址信誉。垃圾邮件、扫描流量以及攻击流量都会从您的地址发出,被归因到您的地址,并因此产生封锁名单记录和滥用报告。即使设备上的恶意软件后来已经被清除,这些负面记录仍可能继续跟随您的 IP 地址。正是这种不对称性,使得僵尸网络不仅仅是安全团队需要关注的问题,任何负责管理公共 IPv4 地址空间的人都应该了解它。本文将介绍什么是僵尸网络以及它如何运作,为什么僵尸网络会在整个地址范围层面损害 IP 地址信誉,而不仅仅影响单个地址;为什么僵尸网络流量特别难以准确归因;如何识别自己地址空间中已经遭到入侵的主机;以及当相关地址空间属于租赁 IPv4 时,地址持有方与实际使用方之间的责任应如何划分。 什么是僵尸网络 僵尸网络(Botnet)是由一组连接互联网并感染恶意软件的设备组成的网络,这些设备因此受到同一个操作者的协调远程控制。 从设备所有者的角度来看,这些设备通常仍然能够正常运行,而这恰恰是恶意软件设计的目标——如果一个 Read more
网络滥用(Network Abuse)是指利用 IP 地址空间进行有害活动,例如垃圾邮件、网络钓鱼、恶意软件分发、暴力破解攻击、扫描,或参与其他攻击行为;而 Abuse Reports 则是在这些情况发生时,发送给该地址空间责任方的通知。 这些报告会发送到该地址块注册的 abuse contact,因此无论实际流量是谁产生的,只要您持有或管理这段地址空间,报告最终都会发送到您这里。 最后这一点,正是为什么滥用处理属于基础设施责任,而不仅仅是支持团队的日常工作。报告并不会发送给真正造成问题的人,而是发送给注册管理机构记录中对这些地址负责的一方。如果客户的服务器遭到入侵、承租方滥用地址空间,或者有人伪造您的地址用于其流量,投诉仍然会发送到已注册的 abuse contact。这个联系人响应得有多快、处理得有多好,将直接决定事件是否到此结束,还是进一步升级为被加入封锁名单、遭到上游网络过滤,以及造成长期的地址信誉损害。 本文将说明哪些行为属于网络滥用、滥用报告系统如何运作、为什么一个有效可用的 abuse contact 比大多数运营商想象中更重要、应该如何正确处理滥用报告,以及——对于租赁的地址空间——地址持有方与实际使用方之间的责任究竟如何划分。本文面向的是收到有关自身地址空间滥用报告的一方,而不是用于说明如何举报他人的网络滥用行为。 什么是网络滥用? 网络滥用(Network Abuse)是指利用互联网资源,例如 Read more
