文章总结: 本文面向网络安全从业者系统讲解IP地址、子网掩码、网关、DNS四大网络基础概念,每个知识点均附网安视角解读,强调网络基础是安全工作的内功。文章详细介绍了私有地址段、掩码计算方法、跨网段通信时目的MAC为网关MAC的核心机制,并给出OSI模型自下而上的故障排查清单及常用命令速查,对渗透测试与应急响应具有实用参考价值。 综合评分: 75 文章分类: 安全意识,实战经验,网络安全
搞网络安全连IP都搞不懂?IP、子网掩码、网关、DNS,一篇全搞定
小新聊攻防 小新聊攻防
小新聊攻防
2026年9月14日 14:43 湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
做网络安全,经常有人问我一个问题:
“我工具用得很熟了,Burp、Nmap、SQLmap都会,但面试一问网络基础就懵——子网掩码怎么算?DNS解析流程是什么?跨网段通信的MAC地址是谁的?”
工具是招式,网络基础是内功。内功不扎实,招式再花哨也是空中楼阁。
今天把网络基础中最容易被问到、也最容易混淆的几个概念——IP、子网掩码、网关、DNS——用图解方式彻底讲清楚。每个概念后面都附了网安视角的解读,告诉你这个知识点在安全工作中意味着什么。
01
IP地址:设备的”门牌号”
IP地址(Internet Protocol Address)是分配给网络上每个设备的唯一标识,相当于设备的”门牌号”。
IPv4地址由32位二进制组成,分成4段,每段8位,用点分十进制表示。比如 192.168.1.1,每段范围0-255。
为什么要讲私有地址?因为你在渗透测试中遇到的目标,90%以上都是内网IP。
三类私有地址范围(RFC 1918)——内网专用,不用花钱买
这三类私有地址段你必须记住:
A类 10.0.0.0/8——大型企业内网最常用。你在做内网渗透的时候,扫描10.x段经常能扫出一堆存活主机。
B类 172.16.0.0/16——中型网络。Docker默认用的就是172.17.x.x段,容器安全测试时经常碰到。
C类 192.168.0.0/24——家庭和小型办公网络最常见。家里路由器、公司WiFi分配的IP基本都是这个段。
💡 网安视角:渗透测试的第一步就是识别目标IP段。拿到一个IP后,先判断它是公网还是内网,然后根据掩码算出网段范围,再做全网段扫描。不会算网段,等于盲人摸象。
02
子网掩码:区分”网络”和”主机”
子网掩码(Subnet Mask)的作用只有一个:划分网络位和主机位,判断两个IP是不是在同一个网段。
很多人对这个概念一知半解,但在安全工作中,子网掩码的计算几乎天天用到。
按位与运算:IP AND 掩码 = 网络地址
计算方法其实很简单——IP地址和子网掩码做按位与运算(AND),结果就是网络地址。
比如IP是192.168.1.100,掩码是255.255.255.0,算出来网络地址就是192.168.1.0。这意味着这个网段里,可用主机地址从192.168.1.1到192.168.1.254,一共254个(去掉网络地址和广播地址)。
三个公式记住就行:
网络地址 = IP AND 子网掩码
广播地址 = 网络地址 OR 取反掩码
可用主机数 = 2^(主机位数) – 2
常见的CIDR对照:
| | | | | — | — | — | | CIDR | 子网掩码 | 可用主机数 | | /24 | 255.255.255.0 | 254 | | /25 | 255.255.255.128 | 126 | | /26 | 255.255.255.192 | 62 | | /28 | 255.255.255.240 | 14 | | /30 | 255.255.255.252 | 2(点对点链路) |
💡 网安视角:渗透测试中拿到一个目标IP(比如10.0.12.45/26),你需要立刻算出这个网段有62个可用IP,然后扫描10.0.12.1到10.0.12.62这个范围。不会算掩码,你连扫描范围都定不下来。
03
默认网关:出小区的”大门”
网关(Gateway)是不同网络之间通信的”出入口”。当目标IP不在同一个网段时,数据包会发给网关,由网关负责转发。
用一个生活类比:
网关就像小区大门,你要去其他小区(其他网段),必须经过大门(网关)出去。同一个小区内的住户互相串门,不用出大门。
技术原理很简单:
同一网段→ 直接ARP请求目标MAC,二层通信,不经过网关
不同网段→ ARP请求网关MAC,数据发给网关,网关查路由表转发
网关配置三个要点:
-
网关IP必须和本机IP在同一网段
-
网关通常是该网段的第一个或最后一个可用IP(如192.168.1.1或192.168.1.254)
-
网关一般是路由器或三层交换机的接口IP
💡 网安视角:内网渗透中,拿到网关地址就等于拿到了从当前网段跳到其他网段的跳板。横向移动的时候,先摸清网关在哪、路由表长什么样,才能规划攻击路径。
04
DNS:互联网的”电话簿”
DNS(Domain Name System)负责把域名解析为IP地址。人脑好记名字(www.baidu.com),电脑只认数字(14.215.177.38),DNS就是中间的翻译官。
DNS解析6步流程:从浏览器缓存到权威DNS
解析流程一共6步:
1. 浏览器缓存→ 近期访问过?直接用
2. 系统hosts文件→ 本地静态映射
3. 本地DNS服务器→ 如114.114.114.114、8.8.8.8
4. 根域名服务器→ 全球13组,返回顶级域名服务器地址
5. 顶级域名服务器(TLD)→ .com/.cn服务器,返回权威DNS地址
6. 权威DNS服务器→ 域名注册商管理,返回最终IP
DNS记录类型也必须了解:
| | | | — | — | | 类型 | 用途 | | A | 域名 → IPv4地址 | | AAAA | 域名 → IPv6地址 | | CNAME | 域名别名(指向另一个域名) | | MX | 邮件交换服务器 | | NS | 指定该域名的DNS服务器 | | PTR | IP → 域名(反向解析) |
💡 网安视角:DNS劫持、DNS污染、DNS重绑定攻击——这些攻击手段的原理都跟DNS解析流程有关。不理解DNS怎么工作的,你连攻击链路都画不出来。做信息收集的时候,子域名枚举就是靠DNS查询实现的。
05
同网段 vs 跨网段:面试最常挖坑的地方
这是网络通信中最核心的两种场景,数据包的走向完全不同。
很多面试官特别喜欢在这里挖坑——问你跨网段通信时,目的MAC地址是谁的?答错的直接淘汰。
同网段直发目标MAC,跨网段发网关MAC
同一网段通信(192.168.1.10 → 192.168.1.20)
-
判断目标IP和子网掩码做AND运算,结果跟本机网络地址相同 → 同网段
-
ARP请求:”谁是192.168.1.20?”
-
目标回应MAC地址
-
封装二层帧,目的MAC = 目标主机MAC,交换机转发,数据直达
跨网段通信(192.168.1.10 → 192.168.2.10)
-
判断目标IP和子网掩码做AND运算,结果跟本机网络地址不同 → 不同网段
-
不ARP请求目标,而是ARP请求网关:”网关192.168.1.1的MAC是多少?”
-
封装二层帧,目的MAC = 网关MAC(不是目标IP的MAC!)
-
网关收到后,查路由表,转发到目标网段
-
目标网段网关再ARP找目标主机,最终送达
| | | | | — | — | — | | 对比项 | 同一网段 | 跨网段 | | 目的MAC | 目标主机MAC | 网关MAC | | 经过设备 | 二层交换机 | 路由器/三层交换机 | | ARP请求 | 目标IP | 网关IP |
核心结论 跨网段通信时,目的MAC永远是网关的MAC,不是目标IP的MAC 这是面试最常挖坑的地方,记住这句话就够了
💡 网安视角:ARP欺骗(ARP Spoofing)的原理就是伪装网关的MAC地址,让同网段的其他主机把数据发给你而不是网关。你截获的是跨网段流量——前提是你要理解跨网段通信时,目的MAC是网关MAC这个机制。不理解这个,你连ARP欺骗的原理都讲不清楚。
06
完整通信流程:输入网址后发生了什么?
以访问 www.example.com 为例,完整梳理数据包的旅程:
应用层→ 浏览器输入 www.example.com
DNS解析→ 查询到IP 93.184.216.34
传输层→ TCP三次握手,建立连接(源端口随机,目的端口80/443)
网络层→ 封装IP包头:源IP=本机IP,目的IP=93.184.216.34
数据链路层→ 判断网段:同网段ARP获取目标MAC,不同网段ARP获取网关MAC
物理层→ 比特流通过网线/光纤发送
路由器→ 网关解封装,查路由表,逐跳转发,可能经过NAT
目标服务器→ 收到请求,逐层解封装,处理HTTP请求
返回数据→ 原路返回,浏览器渲染页面
💡 网安视角:整个流程中的每一层都可以被攻击——应用层有SQL注入和XSS,DNS层有劫持和污染,传输层有SYN Flood和端口扫描,网络层有IP伪造和路由劫持,数据链路层有ARP欺骗和MAC洪泛。理解了这个流程,你就理解了网络攻击的”攻击面”在哪。
07
故障排查:按OSI模型自下而上
网络不通怎么办?按OSI模型自下而上排查,效率最高。
五层排查清单 + 常用命令速查
物理层— 网线插好了吗?指示灯亮吗?光纤模块匹配吗(单模/多模)?网卡禁用或驱动异常?
数据链路层— MAC地址冲突?交换机端口VLAN配置正确?STP阻塞导致环路?
网络层— IP地址配置正确?子网掩码一致?网关能ping通吗?路由表有到达目标的路由吗?
传输层— 端口被防火墙拦截?TCP连接数耗尽?NAT映射正确?
应用层— DNS解析正常?HTTP服务启动?应用配置错误?权限问题?
常用排查命令速查:
| | | | | — | — | — | | 命令 | 用途 | OSI层级 | | ping | 测试网络连通性 | 网络层 | | tracert | 追踪路由路径 | 网络层 | | ipconfig | 查看IP配置 | 网络层 | | arp -a | 查看ARP缓存 | 数据链路层 | | netstat | 查看连接状态 | 传输层 | | nslookup | DNS查询 | 应用层 | | telnet IP 端口 | 测试端口连通 | 传输层 |
💡 网安视角:应急响应中,网络故障和安全事件经常交织在一起。比如”网站打不开了”,可能是物理链路断了,也可能是被DDoS打了,也可能是DNS被劫持了。按OSI模型自下而上排查,能帮你快速定位问题在哪一层,然后才好判断是故障还是攻击。
最后
工具是招式,基础是内功
很多人学网络安全,一上来就扎进工具里——Burp Suite、Nmap、Metasploit、SQLmap……工具用得溜熟,但一到面试或者实际排障,网络基础的问题全暴露了。
你不可能在不懂IP和子网掩码的情况下做好内网渗透。你不可能在不懂DNS解析流程的情况下理解DNS劫持的原理。你不可能在不懂ARP机制的情况下分析ARP欺骗的流量包。
工具是招式,网络基础是内功。内功扎实了,什么招式都能驾驭。
📦 网安人网络基础资料包本文6张高清信息图 · 私有地址速查表 子网掩码计算器(在线版) · DNS记录类型速查 OSI五层排查清单 · 常用网络命令速查表 ARP欺骗实验教程 · DNS劫持原理分析
关注公众号「小新聊攻防」 后台回复关键词「666」免费领取
持续更新 · 帮网安人打牢基础
觉得有用的话,求求点赞推荐转发三连。你还遇到过哪些”平时用不到,面试总被问”的网络基础题?评论区聊聊。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小新聊攻防 小新聊攻防 小新聊攻防《搞网络安全连IP都搞不懂?IP、子网掩码、网关、DNS,一篇全搞定》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论