En la lección anterior aprendiste que la máscara marca la frontera entre la parte de red y la parte de host de una dirección IPv4. En esta lección la máscara pasa de concepto a herramienta de cálculo: verás la operación AND con la que todo equipo decide si un destino es local o remoto, un método repetible de 5 pasos para calcular red, broadcast y rango útil de cualquier dirección, y la técnica estrella del módulo: el subnetting, es decir, partir una red en subredes más pequeñas. Es la habilidad con la que diseñaremos por fin, con números exactos, las redes de Valencia y Bilbao que llevamos usando desde el módulo 1. Nadie nace sabiendo subnetting: se aprende con método y ejemplos trabajados, y de eso va esta lección.

Contenido

  1. La máscara a fondo: notación decimal y notación CIDR
  2. La operación AND bit a bit: cómo un equipo calcula su red
  3. Método de 5 pasos: red, broadcast, rango útil y número de hosts
  4. Subnetting: pedir prestados bits de host
  5. El "salto" (block size) y el truco del 256
  6. Caso Meridiano I: dividir 192.168.10.0/24 por VLANs
  7. Caso Meridiano II: dimensionar Bilbao con un /27
  8. VLSM: máscaras a medida y el plan final de Meridiano
  9. Verificación práctica: ¿están dos hosts en la misma subred?

La máscara a fondo: notación decimal y notación CIDR

Una máscara de subred es un número de 32 bits con una regla estricta: unos contiguos por la izquierda, ceros contiguos por la derecha. Los unos cubren la parte de red; los ceros, la parte de host. No existen máscaras con unos y ceros mezclados (255.0.255.0 no es una máscara válida).

Dos notaciones para lo mismo:

  • Decimal punteada: 255.255.255.0 (la que muestra ipconfig en Windows).
  • CIDR o prefijo: /24 = "24 bits a uno" (la que muestra ip addr en Linux y la que se usa al diseñar).
/24  =  11111111.11111111.11111111.00000000  =  255.255.255.0
/26  =  11111111.11111111.11111111.11000000  =  255.255.255.192
/20  =  11111111.11111111.11110000.00000000  =  255.255.240.0

Como los unos rellenan desde la izquierda, un octeto de máscara solo puede valer uno de estos nueve valores (la tabla que memorizaste en 05-01): 0, 128, 192, 224, 240, 248, 252, 254, 255. Tabla completa de prefijos habituales:

CIDR Máscara decimal Bits de host Hosts útiles (2^h − 2)
/8 255.0.0.0 24 16.777.214
/16 255.255.0.0 16 65.534
/24 255.255.255.0 8 254
/25 255.255.255.128 7 126
/26 255.255.255.192 6 62
/27 255.255.255.224 5 30
/28 255.255.255.240 4 14
/29 255.255.255.248 3 6
/30 255.255.255.252 2 2

¿Por qué 2^h − 2? Con h bits de host hay 2^h combinaciones, pero dos están reservadas (lección 05-01): todo ceros (dirección de red) y todo unos (broadcast). En un /24: 2⁸ − 2 = 254 hosts. En un /30: 2² − 2 = 2 hosts — justo lo que necesita un enlace punto a punto entre dos routers.

La operación AND bit a bit: cómo un equipo calcula su red

Cuando el PC de Marta quiere enviar un paquete, lo primero que decide es: ¿el destino está en mi red (entrego directo por Ethernet) o fuera (se lo paso al gateway)? — la decisión de la tabla de rutas del módulo 4. El cálculo subyacente es una AND bit a bit entre dirección y máscara: bit a bit, 1 AND 1 = 1 y cualquier otra combinación da 0. El efecto práctico: donde la máscara tiene unos, la dirección se copia; donde tiene ceros, se borra a cero. El resultado es la dirección de red.

Cálculo trabajado con la IP de Marta:

Dirección:  192.168.10.21  = 11000000.10101000.00001010.00010101
Máscara:    255.255.255.0  = 11111111.11111111.11111111.00000000
                             ──────── AND bit a bit ────────────
Red:                         11000000.10101000.00001010.00000000
                           = 192.168.10.0

Marta hace el mismo AND con la dirección destino y compara:

  • Destino servidor de ficheros 192.168.10.10: AND /24 → 192.168.10.0. Coincide con su red → entrega local (ARP + trama Ethernet directa, módulo 2).
  • Destino PC de Jon 192.168.20.7: AND /24 → 192.168.20.0. No coincide → el paquete va al gateway 192.168.10.1 (y de ahí, por la VPN, a Bilbao).

Con máscaras alineadas al octeto (/8, /16, /24) el AND es trivial a ojo. La cosa se pone interesante cuando la frontera cae dentro de un octeto. Ejemplo: 192.168.10.140 con máscara /26 (255.255.255.192). Los tres primeros octetos se copian tal cual (máscara 255); trabajamos solo el cuarto:

Cuarto octeto: 140 = 10001100
Máscara:       192 = 11000000
                     ────────  AND
                     10000000 = 128

Red: 192.168.10.128/26

Fíjate: 192.168.10.140/26 no está en la red 192.168.10.0. Esta es la idea que rompe la intuición del principiante ("empiezan igual, luego misma red") y la razón de ser del método que viene ahora.

Método de 5 pasos: red, broadcast, rango útil y número de hosts

Método repetible para cualquier pareja dirección/máscara. Ejemplo guía: 192.168.10.140/26.

PASO 1 — Bits de host:         h = 32 − prefijo = 32 − 26 = 6
PASO 2 — Nº de hosts útiles:   2^h − 2 = 2^6 − 2 = 62
PASO 3 — Dirección de red:     AND dirección/máscara (hecho arriba)
                               → 192.168.10.128
PASO 4 — Broadcast:            red + (bits de host todos a 1)
                               128 + 63 = 191 → 192.168.10.191
                               (equivale a: siguiente red − 1)
PASO 5 — Rango útil:           red + 1 … broadcast − 1
                               192.168.10.129 – 192.168.10.190

Segundo ejemplo completo, con la frontera en el tercer octeto: 172.16.35.123/20 (máscara 255.255.240.0).

PASO 1 — h = 32 − 20 = 12 bits de host
PASO 2 — 2^12 − 2 = 4094 hosts útiles
PASO 3 — AND en el tercer octeto (los dos primeros se copian, el cuarto se borra):
         35  = 00100011
         240 = 11110000
               ──────── AND
               00100000 = 32
         Red: 172.16.32.0/20
PASO 4 — Broadcast: bits de host a 1 → tercer octeto 32+15=47, cuarto 255
         → 172.16.47.255
PASO 5 — Rango útil: 172.16.32.1 – 172.16.47.254

Practica este método hasta que los cinco pasos te salgan sin mirar. Todo el subnetting descansa sobre él.

Subnetting: pedir prestados bits de host

Subnetting es dividir una red en varias subredes más pequeñas tomando prestados bits de la parte de host y dándoselos a la parte de red. Cada bit prestado duplica el número de subredes y (aproximadamente) reduce a la mitad los hosts de cada una:

Red original: 192.168.10.0/24  →  8 bits de host

Presto 1 bit → /25: 2 subredes  de 126 hosts (2^7 − 2)
Presto 2 bits→ /26: 4 subredes  de  62 hosts (2^6 − 2)
Presto 3 bits→ /27: 8 subredes  de  30 hosts (2^5 − 2)
Presto 4 bits→ /28: 16 subredes de  14 hosts (2^4 − 2)

Tabla de referencia al partir un /24:

Nuevo prefijo Máscara (4º octeto) Bits prestados Subredes Hosts por subred Salto
/25 .128 1 2 126 128
/26 .192 2 4 62 64
/27 .224 3 8 30 32
/28 .240 4 16 14 16
/29 .248 5 32 6 8
/30 .252 6 64 2 4

El diseño siempre responde a dos preguntas: ¿cuántas subredes necesito? y ¿cuántos hosts en la mayor de ellas? Se elige el prefijo que satisface ambas (y si no se puede, se necesita una red de partida mayor o VLSM, que veremos al final).

El "salto" (block size) y el truco del 256

La última columna de la tabla anterior es el salto (block size): cada cuánto empieza una subred nueva en el octeto "interesante" (aquel donde la máscara no es ni 255 ni 0). Se calcula con un truco que evita el binario:

salto = 256 − valor de la máscara en el octeto interesante

Ejemplos:

  • Máscara 255.255.255.192 (/26) → salto = 256 − 192 = 64 → subredes en .0, .64, .128, .192.
  • Máscara 255.255.255.224 (/27) → salto = 256 − 224 = 32 → subredes en .0, .32, .64, .96, .128, .160, .192, .224.
  • Máscara 255.255.240.0 (/20) → octeto interesante es el tercero: salto = 256 − 240 = 16 → subredes en x.y.0.0, x.y.16.0, x.y.32.0, …

Con el salto, el paso 3 del método se hace de cabeza: la red de una dirección es el múltiplo del salto inmediatamente inferior o igual al octeto interesante. Para 192.168.10.140/26: múltiplos de 64 → 0, 64, 128, 192; el inferior o igual a 140 es 128 → red .128, broadcast .191 (siguiente múltiplo menos 1). Mismo resultado que el AND, sin tocar el binario. Usa el AND para entender; usa el salto para ir rápido.

Caso Meridiano I: dividir 192.168.10.0/24 por VLANs

Contexto acumulado del curso: en Valencia el switch tiene una VLAN 10 corporativa y una VLAN 20 de invitados (módulo 3), y cada VLAN debe ser su propia subred IP para que el router pueda enrutar entre ellas. El equipo de TI decide además separar los servidores (ficheros/intranet .10.10, impresora) en su propia subred para poder aplicarles reglas distintas.

Requisitos:

  • 3 subredes (corporativa, invitados, servidores) + margen para el futuro → al menos 4.
  • La mayor (corporativa) debe alojar ~20 equipos + AP + margen de crecimiento → 62 hosts sobran.

Decisión: /26 (2 bits prestados → 4 subredes de 62 hosts, salto 64). Cálculo de las 4 subredes:

Salto = 256 − 192 = 64

Subred 1: red 192.168.10.0    hosts .1   – .62    broadcast .63
Subred 2: red 192.168.10.64   hosts .65  – .126   broadcast .127
Subred 3: red 192.168.10.128  hosts .129 – .190   broadcast .191
Subred 4: red 192.168.10.192  hosts .193 – .254   broadcast .255

Asignación:

Subred Uso VLAN Gateway (router) Ejemplos
192.168.10.0/26 Corporativa 10 192.168.10.1 PC de Marta .21, PC de Ana, rango DHCP reducido a .33–.62
192.168.10.64/26 Invitados (Wi-Fi) 20 192.168.10.65 Portátiles de visitas por DHCP
192.168.10.128/26 Servidores 30 (nueva) 192.168.10.129 Servidor de ficheros/intranet .10.10 → migraría a .10.130
192.168.10.192/26 Reserva Crecimiento futuro

Dos observaciones importantes de este ejercicio de diseño:

  • El plan actual de Meridiano (todo en un /24 plano con rango DHCP .100–.199) deja de ser válido tal cual: .100–.199 cruza las fronteras .127 y .128. Rediseñar subredes implica rediseñar DHCP, reservas y direcciones estáticas. En redes reales, este es el coste de subnetear tarde.
  • Cada subred consume 2 direcciones en red/broadcast y 1 en el gateway. Al dimensionar, cuenta siempre gateway incluido.

Caso Meridiano II: dimensionar Bilbao con un /27

Bilbao tiene 5 personas, un router, una impresora y crecimiento previsto moderado. Un /24 entero (254 hosts) es un desperdicio ordenado — funciona, pero un ejercicio de dimensionamiento fino diría:

Necesidad: 5 PCs + router + impresora + margen ≈ 10-15 direcciones
Candidato: /27 → h = 5 → 2^5 − 2 = 30 hosts útiles  ✔ (el /28, con 14, quedaría justo)

Red:        192.168.20.0/27   (máscara 255.255.255.224, salto 32)
Hosts:      192.168.20.1 – 192.168.20.30
Broadcast:  192.168.20.31
Gateway:    192.168.20.1  (router)
Jon:        192.168.20.7  ✔ dentro del rango útil

Y quedarían libres, dentro del antiguo /24 de Bilbao, los bloques .32/27, .64/27, … .224/27 para futuros usos (una VLAN de invitados en la sucursal, por ejemplo). La lección de diseño: la dirección de Jon no cambia, pero su máscara sí (de 255.255.255.0 a 255.255.255.224) — y como verás en el último apartado, mezclar equipos con máscaras distintas es receta para averías fantasma.

VLSM: máscaras a medida y el plan final de Meridiano

En los ejemplos anteriores todas las subredes eran del mismo tamaño (subnetting de longitud fija). Pero invitados no necesita 62 hosts, ni servidores tampoco. VLSM (Variable Length Subnet Mask) permite usar prefijos distintos en cada subred, asignando bloques de mayor a menor sobre el espacio libre. Es la aplicación natural de CIDR al diseño interno.

Plan final de Meridiano con VLSM sobre 192.168.10.0/24 (Valencia) y 192.168.20.0/24 (Bilbao):

Bloque Prefijo Hosts útiles Uso
192.168.10.0 – .63 /26 62 Valencia corporativa (VLAN 10)
192.168.10.64 – .95 /27 30 Valencia invitados (VLAN 20)
192.168.10.96 – .111 /28 14 Valencia servidores
192.168.10.112 – .115 /30 2 Enlace interno router–firewall (futuro)
192.168.10.116 – .255 Libre
192.168.20.0 – .31 /27 30 Bilbao (todo)
192.168.20.32 – .255 Libre

Reglas de oro de VLSM: asignar primero los bloques grandes, empezar cada bloque en un múltiplo de su propio salto, y documentarlo todo (una hoja de cálculo con red/broadcast/uso evita el 90 % de los solapes). No profundizamos más: para una pyme como Meridiano, este nivel de VLSM es exactamente el que se usa en la práctica.

Verificación práctica: ¿están dos hosts en la misma subred?

Pregunta cotidiana de soporte: "el equipo A no ve al equipo B, ¿están siquiera en la misma subred?". Procedimiento:

  1. Obtener dirección y máscara de ambos: ipconfig (Windows) o ip addr (Linux), comandos que ya conoces de los módulos 2 y 4. En ip addr la máscara viene en CIDR: inet 192.168.10.21/24.
  2. Calcular la red de cada uno (AND o truco del salto) con su propia máscara.
  3. Si ambas redes coinciden y ambas máscaras coinciden → misma subred: deberían hablar directo.

El caso clásico que justifica el paso 3: misma red aparente, distinta máscara. Un técnico instala un NAS en Valencia y teclea la máscara de memoria:

PC de Marta: 192.168.10.21  /24  → su red: 192.168.10.0,   rango .1–.254
NAS nuevo:   192.168.10.140 /25  → su red: 192.168.10.128, rango .129–.254

Consecuencia asimétrica y desconcertante:

  • Marta calcula: 140 AND /24 → 192.168.10.0 = mi red → envía directo al NAS. El paquete llega.
  • El NAS calcula la respuesta: 21 AND /25 → 192.168.10.0 ≠ mi red (la suya es .128) → envía la respuesta al gateway. Según cómo esté el router (¿reenvía y avisa con ICMP redirect? ¿filtra?), la conexión funciona a medias, va lenta o falla solo en un sentido.

Síntoma típico: "el NAS responde al ping desde unos equipos sí y desde otros no". Diagnóstico: comparar máscaras, no solo direcciones. La máscara debe ser idéntica en todos los equipos de una misma subred.

Errores Comunes y Consejos

  • Olvidar el −2. 2^h son combinaciones; hosts útiles son 2^h − 2 (red y broadcast). En un /30 solo caben 2 equipos, no 4.
  • Asumir la red mirando solo los octetos. 192.168.10.140/26 no está en 192.168.10.0. Con prefijos que no acaban en frontera de octeto, calcula siempre (AND o salto).
  • Olvidar que el gateway consume una dirección del rango útil al dimensionar.
  • Cruzar fronteras de subred con el rango DHCP (como le pasaría al .100–.199 de Meridiano al pasar a /26). Tras subnetear, revisa DHCP, reservas y estáticas.
  • Máscaras distintas en la misma subred: el error del NAS. Produce fallos asimétricos difíciles de ver; verifica con ipconfig/ip addr en ambos extremos.
  • Empezar un bloque VLSM en un octeto que no es múltiplo de su salto (una /27 que empiece en .40 es inválida: las /27 empiezan en múltiplos de 32).
  • Consejo de examen y de vida real: escribe siempre los 5 pasos. Treinta segundos de método evitan una hora de depuración.
  • Consejo: el truco 256 − máscara + múltiplos del salto resuelve el 95 % de los cálculos sin binario. Reserva el binario para verificar cuando dudes.

Ejercicios

Ejercicio 1: método de 5 pasos

El servidor de monitorización de un cliente de Meridiano tiene la dirección 172.16.35.123 con máscara 255.255.240.0. Calcula, desarrollando los 5 pasos: bits de host, hosts útiles, dirección de red, broadcast y rango útil. ¿Está 172.16.40.200 en su misma subred?

Ejercicio 2: subnetting de longitud fija

Meridiano abre una tercera sede en Sevilla y le asigna 192.168.30.0/24. Necesita 6 subredes (corporativa, invitados, servidores, VoIP, gestión y reserva), todas del mismo tamaño. a) ¿Qué prefijo necesita y cuántos hosts tendrá cada subred? b) Lista las cuatro primeras subredes con su red, rango útil y broadcast. c) ¿A qué subred pertenecería el host 192.168.30.77?

Ejercicio 3: ¿misma subred?

Dos servidores de un centro de datos: A = 10.0.5.20/22 y B = 10.0.6.200/22. ¿Están en la misma subred? Desarrolla el cálculo de la red de cada uno.

Soluciones

Solución 1

PASO 1 — Prefijo: 255.255.240.0 = /20  →  h = 32 − 20 = 12 bits de host
PASO 2 — Hosts útiles: 2^12 − 2 = 4096 − 2 = 4094
PASO 3 — Octeto interesante: el 3º (máscara 240). Salto = 256 − 240 = 16.
         Múltiplos de 16: 0, 16, 32, 48…  El ≤ 35 es 32.
         Red: 172.16.32.0
         (Verificación en binario: 35 = 00100011, 240 = 11110000,
          AND = 00100000 = 32 ✔)
PASO 4 — Broadcast: siguiente subred (172.16.48.0) menos 1
         → 172.16.47.255
PASO 5 — Rango útil: 172.16.32.1 – 172.16.47.254

172.16.40.200: su tercer octeto es 40, y 32 ≤ 40 ≤ 47, dentro del bloque 32–47. Su red con /20 es también 172.16.32.0sí, misma subred.

Solución 2

a) Para ≥ 6 subredes hay que prestar bits: 2 bits → 4 subredes (insuficiente); 3 bits → 8 subredes ✔. Prefijo /24 + 3 = /27 (máscara 255.255.255.224). Hosts por subred: h = 5 → 2^5 − 2 = 30.

b) Salto = 256 − 224 = 32:

Subred 1: red 192.168.30.0    rango .1  – .30    broadcast .31
Subred 2: red 192.168.30.32   rango .33 – .62    broadcast .63
Subred 3: red 192.168.30.64   rango .65 – .94    broadcast .95
Subred 4: red 192.168.30.96   rango .97 – .126   broadcast .127
(…y siguen .128, .160, .192, .224)

c) 192.168.30.77: múltiplos de 32 → el ≤ 77 es 64. Pertenece a la subred 3 (192.168.30.64/27), cuyo rango .65–.94 la contiene como host válido.

Solución 3

Máscara /22 = 255.255.252.0. Octeto interesante: el 3º. Salto = 256 − 252 = 4 → las subredes empiezan en tercer octeto 0, 4, 8, … múltiplos de 4.

Servidor A: 10.0.5.20  → múltiplo de 4 ≤ 5 es 4  → red 10.0.4.0/22
            (bloque: tercer octeto 4–7, broadcast 10.0.7.255)
Servidor B: 10.0.6.200 → múltiplo de 4 ≤ 6 es 4  → red 10.0.4.0/22

Verificación binaria del 3er octeto (máscara 252 = 11111100):
5 = 00000101 AND 11111100 = 00000100 = 4 ✔
6 = 00000110 AND 11111100 = 00000100 = 4 ✔

Misma red (10.0.4.0/22) y misma máscara → sí, están en la misma subred y se comunican sin pasar por el router, aunque sus terceros octetos (5 y 6) sean distintos. Buen ejemplo de por qué "los tres primeros octetos iguales" no es el criterio: el criterio es el AND con la máscara.

Conclusión

Ya dominas la mecánica completa del direccionamiento: la máscara en sus dos notaciones, el AND bit a bit con el que cada equipo decide entre entrega local y gateway, el método de 5 pasos (bits de host → 2^h − 2 → red → broadcast → rango), el subnetting prestando bits con su tabla de /24 a /30, el truco del salto 256 − máscara, y VLSM para ajustar cada subred a su tamaño real — todo aplicado al plan de Valencia por VLANs y al /27 de Bilbao. Y sabes verificar sobre el terreno si dos hosts comparten subred, incluida la trampa de las máscaras desiguales.

Queda una pregunta abierta desde la lección 05-01: las direcciones de Meridiano son privadas y los routers de Internet las descartan… y sin embargo Marta navega, consulta APIs públicas y descarga actualizaciones cada día. El mecanismo que hace ese truco de magia — reescribir direcciones en el router de salida — es la próxima lección: NAT y Direccionamiento Privado.

© Copyright 2026. Todos los derechos reservados