"一个 192.168.1.0/24 给全公司用行不行?"集成商、小微企业刚拉网线时经常出现。问这话的人想的只是"插上能 ping 通",没想过三个月后摄像头卡成幻灯片、访客手机能扫到财务机、加个分支 VPN 才发现地址根本不够分。子网划分不是教科书里的掩码换算题,是给网络分房间、装门禁。
192.168.1.0/24 一共 254 个可用地址,全公司塞进去,省了规划,但也省掉了四道保险:
广播域失控:254 台设备在同一二层域,ARP、DHCP、组播包全网广播。监控 IPC 码流一高、AP 一多,广播量能把交换机 CPU 顶满,结果是整网随机卡顿、DHCP 偶尔拿不到地址。
安全边界消失:办公电脑、财务机、摄像头、访客手机同一个二层,ARP 欺骗、横向扫描、越权访问只隔着一层"本来就不该存在的信任"。一台中招,全网可被横移。
策略无从落地:限速、ACL、审计都按"整段"粗粒度生效,没法做到"监控域只能上 NVR、访客域只放互联网、办公域才能进财务"。
扩容即重来:哪天要接 VPN 分支、上 IPv6 双栈、分办公/生产,一个 /24 拆不动,只能推倒重划,已部署的设备逐个改地址。

▲ 图1:网络按业务分域前,一台交换机下混着各类终端,广播互相干扰、故障难定位。
掩码决定一个子网能容多少主机,经验值别撑满:
经验:子网利用率别过 80%,留扩容余量;摄像头按"一个子网 ≤100 路"切,避免单域广播过载。
工程上建议"一 VLAN 一子网",核心是让二层隔离(VLAN)和三层寻址(子网/掩码)一一对应,排错时才不会两层对不上:
VLAN 10 = 192.168.10.0/24(办公)
VLAN 20 = 192.168.20.0/24(监控)
VLAN 30 = 192.168.30.0/24(访客)
交换机用 VLAN 做二层隔离,子网/掩码做三层寻址,跨 VLAN 必须经三层(核心交换机或路由器的 SVI)转发,ACL、限速、审计顺势就能挂上。
下面这张表是 200 人左右园区的规范切法,VLAN ID、子网、用途、网关全部对齐,照着填就能用:
中大型园区:三层工业交换机在各 VLAN 起 SVI 作网关,线速转发,跨域流量不绕路由器。
小微场景:路由器单臂路由(Router-on-a-stick)能凑合,但带宽受上联口限制,摄像头一多就瓶颈。
管理 VLAN(示例里的 VLAN 99)单独留给交换机/OLT 自身,和业务 IP 物理隔离,运维通道不被业务风暴冲垮。
每段留 10%–20% 预留,别从 .1 连续分到 .254 不留缝。
大型园区用不连续网段(如 10.10.x.0)便于路由汇总,核心只需几条聚合路由。
1. /24 到底能接多少摄像头?
理论 254,工程建议 ≤100 路,防广播过载和单点故障扩散。
2. VLAN 和子网必须一一对应吗?
不必强制,但一对一最清晰、好排错,是规范做法。
3. 访客网怎么隔离才安全?
独立 VLAN + 独立子网,ACL 禁止访问内网段,只放行互联网出口。
4. 网关 IP 一般取 .1 吗?
惯例 .1 或 .254 作网关,全网点位统一即可,示例用 .1。
5. 子网不够了怎么扩?
优先新增 VLAN 子网,不打乱已有地址;临时也可改掩码(/24→/23)翻倍,但会动已有终端。
子网划分的本质是"分房间 + 设门禁"。按业务切 VLAN 和子网、网关上三层交换机、管理地址独立,网络出问题时你能定位到具体房间,而不是面对一屋子乱窜的广播。锐应科技的工业交换机(www.szrayin.com)支持三层路由与 VLAN 划分。更多网络方案,可看锐应科技官网(www.szrayin.com)。