← Về danh sách
Mạng
#서브네팅#수퍼네팅#서브넷마스크#CIDR#IP#130회
Cập nhật lần cuối · 2026-09-22

Chia mạng con (subnetting) và gộp mạng (supernetting)

1. Tổng quan

A. Định nghĩa

Chia mạng con (Subnetting) là kỹ thuật phân chia một mạng lớn thành nhiều mạng con (subnet) nhỏ, còn gộp mạng (Supernetting) là kỹ thuật hợp nhất nhiều mạng nhỏ thành một mạng lớn (tóm tắt tuyến). Cả hai là các công nghệ bổ trợ lẫn nhau nhằm phân bổ, quản lý hiệu quả tài nguyên địa chỉ IPv4 hữu hạn và giảm gánh nặng định tuyến.

Địa chỉ IP ban đầu chỉ được phân bổ theo đơn vị lớp (A/B/C). Phân bổ dựa trên lớp có ranh giới địa chỉ cố định theo đơn vị 8 bit, nên khoảng cách giữa quy mô thực tế cần và đơn vị phân bổ rất lớn. Chẳng hạn, một tổ chức cần 300 máy chủ (host) không đủ với một lớp C (/24) chỉ chứa 254 địa chỉ, nên phải nhận trọn một lớp B (/16) chứa khoảng 65 nghìn địa chỉ, kết quả là hơn 60 nghìn địa chỉ bị bỏ phí. Ngược lại, cấp một lớp C cho mạng nhỏ khoảng 10 máy thì lãng phí 244 địa chỉ. Đầu thập niên 1990, khi sự lãng phí này tích lũy, cạn kiệt địa chỉ IPv4 trở thành mối đe dọa thực tế, đồng thời bảng định tuyến của router backbone Internet bùng nổ (routing table explosion), khiến bộ nhớ router và gánh nặng tính toán đường đi chạm tới giới hạn.

Lý do căn bản cần chia mạng con là để 'ngăn lãng phí địa chỉ IP và duy trì miền quảng bá (broadcast domain) ở kích thước phù hợp'. Nếu để nguyên hàng trăm đến hàng nghìn host trong một mạng phẳng (flat) lớn, lưu lượng quảng bá như ARP, DHCP, quảng bá định tuyến lan đến mọi node, gặm nhấm băng thông và CPU, và tạo ra cấu trúc trong đó một sự cố hay sự cố bảo mật lan ra toàn bộ. Chia mạng con mượn (borrow) một phần bit vốn dùng cho host làm bit mạng để cắt dải địa chỉ thành kích thước cần thiết, cô lập miền quảng bá và phân vùng mạng theo phòng ban, mục đích sử dụng, cấp độ bảo mật. Đây là hoạt động thiết kế cải thiện đồng thời hiệu năng, bảo mật và sự thuận tiện quản lý.

Ngược lại, gộp mạng là kỹ thuật gom nhiều khối mạng liền kề thành một tiền tố ngắn để giảm số mục trong bảng định tuyến (tóm tắt tuyến, route aggregation), và dạng tổng quát hóa của nó là CIDR (Classless Inter-Domain Routing, RFC 1518/1519, hiện hành RFC 4632). CIDR bãi bỏ ranh giới lớp và cho phép chỉ định tùy ý độ dài tiền tố, để địa chỉ chỉ được phân bổ vừa đủ và nhà cung cấp cấp trên có thể tóm tắt tuyến của khách hàng cấp dưới thành một để quảng bá. Rốt cuộc, chia mạng con và gộp mạng là việc áp dụng cùng một nguyên lý 'tiền tố độ dài thay đổi' theo hai hướng phân chia và hợp nhất, là công nghệ cốt lõi đã kéo dài tuổi thọ IPv4 thêm hơn 20 năm.

B. Đặc điểm

Đặc điểm chung của chia mạng con và gộp mạng, thứ nhất là tính linh hoạt theo đơn vị bit. Có thể thoát khỏi ranh giới lớp (8 bit) để xác định ranh giới mạng - host theo đơn vị 1 bit, nhờ đó khớp chính xác với quy mô cần thiết. Thứ hai là tính phân cấp. Có thể phân chia đệ quy: chia khối cấp trên thành các khối cấp dưới rồi lại chia tiếp khối cấp dưới đó, cho phép phản ánh nguyên cơ cấu tổ chức hay thứ bậc địa lý vào hệ thống địa chỉ. Thứ ba là tính hai chiều. Vì cùng một nguyên lý được áp dụng theo cả hai hướng phân chia (subnetting) và hợp nhất (supernetting), thiết kế địa chỉ phân cấp — chia nhỏ bên trong tổ chức và gom lớn ở backbone — được hiện thực một cách tự nhiên.

C. Sự cần thiết

Tóm lại, chia mạng con và gộp mạng đồng thời đáp ứng ba yêu cầu: (1) hiệu quả địa chỉ (giảm thiểu lãng phí bằng phân bổ theo quy mô cần thiết), (2) hiệu năng và bảo mật (thu nhỏ miền quảng bá và cô lập mạng), (3) khả năng mở rộng định tuyến (kìm hãm bảng định tuyến backbone bằng tóm tắt tuyến). Ba yêu cầu này phát sinh ở các tầng khác nhau là bên trong tổ chức (subnetting) và backbone Internet (supernetting), nhưng đều được giải quyết bằng cùng một cơ chế là 'điều chỉnh tiền tố theo đơn vị bit'.

2. So sánh nguyên lý chia mạng con và gộp mạng

flowchart TB
  subgraph SUP["Supernetting · hợp nhất (prefix↓)"]
    C1["192.168.0.0/24"] --> AG["192.168.0.0/22<br/>(tóm tắt 4 khối)"]
    C2["192.168.1.0/24"] --> AG
    C3["192.168.2.0/24"] --> AG
    C4["192.168.3.0/24"] --> AG
  end
  subgraph SUB["Subnetting · phân chia (prefix↑)"]
    B0["10.0.0.0/24"] --> B1["10.0.0.0/26"]
    B0 --> B2["10.0.0.64/26"]
    B0 --> B3["10.0.0.128/26"]
    B0 --> B4["10.0.0.192/26"]
  end
  style AG fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style B0 fill:#fff3e0,stroke:#f59e0b,stroke-width:2px

Bản chất của chia mạng con là tăng phần mạng. Chuyển một số bit từ phần host sang phía mạng thì tiền tố dài ra (mặt nạ dài ra), số mạng con biểu diễn được tăng lên tương ứng nhưng số host mỗi mạng con giảm đi. Ngược lại, gộp mạng là giảm phần mạng, chỉ giữ lại các bit cao chung của nhiều khối liên tiếp và làm ngắn tiền tố để biểu diễn bằng một tuyến duy nhất. Hai kỹ thuật chỉ khác nhau ở chỗ tăng hay giảm tiền tố, còn đều đứng trên tư tưởng CIDR 'giải phóng ranh giới khỏi lớp 8 bit thành bit tùy ý'.

Phân loại Chia mạng con Gộp mạng
Hướng Mạng lớn → mạng nhỏ (phân chia) Mạng nhỏ → mạng lớn (hợp nhất)
Thao tác bit Mượn bit host làm bit mạng Trả bit mạng về cho host
Mặt nạ (tiền tố) Dài ra (prefix↑) Ngắn lại (prefix↓)
Mục đích chính Hiệu quả địa chỉ·thu nhỏ miền quảng bá·cô lập mạng Tóm tắt bảng định tuyến (CIDR)·giảm quảng bá tuyến
Vị trí áp dụng Thiết kế mạng nội bộ tổ chức Định tuyến nhà cung cấp·backbone
Ví dụ tiêu biểu Chia phòng ban bằng VLSM ISP gộp (aggregation) dải địa chỉ khách hàng

Lý do chia mạng con và gộp mạng đi theo hai hướng ngược nhau là vì hướng dịch chuyển ranh giới tiền tố ngược nhau. Với chia mạng con, các bit 1 của mặt nạ mở rộng sang phải (lấn vào phần host), còn với gộp mạng thì lùi sang trái (trả lại phần mạng). Trong thực tế, hai kỹ thuật ăn khớp theo phân cấp: tổ chức nhận khối CIDR (ví dụ: /20) từ nhà cung cấp cấp trên rồi chia nhỏ bên trong bằng subnetting (/24, /26, v.v.), còn nhà cung cấp lại supernetting nhiều khối khách hàng để quảng bá lên backbone.

3. Thực hành chia mạng con: 192.168.100.0/24 → chia đều 4 phần

flowchart LR
  N["192.168.100.0/24<br/>(256 địa chỉ)"] --> S1["/26 · .0~.63"]
  N --> S2["/26 · .64~.127"]
  N --> S3["/26 · .128~.191"]
  N --> S4["/26 · .192~.255"]
  style N fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px

Tính toán chia mạng con lấy một trong hai điểm xuất phát: 'chia thành bao nhiêu phần' hoặc 'mỗi phần cần bao nhiêu máy'. Ở đây lấy ví dụ chia đều 4 phần. Nguyên lý cốt lõi là làm tròn số mạng con cần thiết lên lũy thừa của 2 và mượn số bit host bằng số mũ đó. Cần 4 mạng con thì 4 = 2² nên mượn 2 bit; cần 5~8 mạng con thì 2³ = 8 nên mượn 3 bit. Càng mượn nhiều bit thì tiền tố càng dài và kích thước mạng con giảm đi một nửa mỗi lần.

Thủ tục phân chia theo từng bước như sau.

  1. Cần 4 mạng con. Vì 4 = 2² nên mượn 2 bit từ phần host để dùng làm bit mạng.
  2. Tiền tố trở thành /24 + 2 = /26.
  3. Mặt nạ mạng con là /26, tức 26 bit đầu là 1. Octet cuối là 11000000 = 192 nên mặt nạ là 255.255.255.192.
  4. Kích thước (khối) của mỗi mạng con là 2^(32−26) = 64 địa chỉ. Khi đó 64 được gọi là 'kích thước khối (block size)', và ranh giới mạng con rơi vào bội số của kích thước khối như 0, 64, 128, 192.
Mạng con Địa chỉ mạng Dải sử dụng được Quảng bá
1 192.168.100.0/26 .1 ~ .62 .63
2 192.168.100.64/26 .65 ~ .126 .127
3 192.168.100.128/26 .129 ~ .190 .191
4 192.168.100.192/26 .193 ~ .254 .255

Trong 64 địa chỉ của mỗi mạng con, địa chỉ đầu (địa chỉ mạng) và địa chỉ cuối (địa chỉ quảng bá) không thể dùng cho host, nên số IP có thể cấp phát là 64 − 2 = 62. Địa chỉ mạng là định danh chỉ 'chính mạng con này', còn địa chỉ quảng bá dùng để gửi đến toàn bộ trong mạng con, nên không thể gán cho host riêng lẻ; đó là lý do mỗi mạng con bị trừ 2 địa chỉ như một khoản 'thuế'. Mạng con càng chia nhỏ thì overhead 2 địa chỉ này càng lặp lại, nên chia quá mức sẽ dẫn đến đánh đổi là hiệu quả địa chỉ ngược lại giảm xuống.

Kết quả: Mặt nạ mạng con = 255.255.255.192(/26), số IP có thể cấp phát mỗi mạng con = 62

A. Tính ngược: dựa trên số host cần thiết

Trong thực tế, xuất phát từ 'một mạng con cần bao nhiêu máy' phổ biến hơn 'chia thành bao nhiêu phần'. Khi đó, trước hết tìm số bit host cần thiết. Nguyên lý là tìm số bit host nhỏ nhất h thỏa mãn '2^(bit host) − 2 ≥ số host cần thiết'. Ví dụ, nếu một mạng con cần 100 máy, 2^6 − 2 = 62 là không đủ, phải 2^7 − 2 = 126 mới chứa được nên h = 7, tiền tố là 32 − 7 = /25. Ngược lại, cần 30 máy thì 2^5 − 2 = 30 vừa khít nên h = 5, là /27.

Như vậy, tiêu chí theo số mạng con (mượn bit mạng) và tiêu chí theo số host (bảo đảm bit host) là hai mặt của một đồng xu. Vì 32 bit được chia giữa phần mạng và phần host, xác định một bên thì bên kia tự động được xác định. Dù đề thi hay thiết kế hỏi theo tiêu chí nào, quy về một hệ thức duy nhất là 'lũy thừa của 2 và độ dài tiền tố' để tính sẽ giảm sai sót. Nắm được kích thước khối (2^h) thì ranh giới mạng, quảng bá và dải sử dụng được suy ra một mạch.

4. Giảm thiểu lãng phí bằng VLSM (ví dụ)

Chia đều dễ tính toán, nhưng quy mô phòng ban của tổ chức thực tế rất khác nhau nên chia đều ngược lại gây lãng phí. Giải pháp cho điều này là VLSM (Variable Length Subnet Mask, mặt nạ mạng con độ dài thay đổi). VLSM cắt một khối bằng các tiền tố khác nhau, cấp phần lớn cho phòng ban lớn và phần nhỏ cho phòng ban nhỏ. Quy tắc là 'bố trí từ nhu cầu host lớn nhất trước', vì phải tách phần lớn trước thì ranh giới địa chỉ mới không bị lệch.

Ví dụ, giả sử dùng một khối 192.168.100.0/24 để tạo các mạng (A) 60 máy, (B) 28 máy, (C) 12 máy, (D) kết nối giữa các router (2 máy). 60 máy được cấp /26 (64 địa chỉ) chứa 62, 28 máy được cấp /27 (32 địa chỉ) chứa 30, 12 máy được cấp /28 (16 địa chỉ) chứa 14, liên kết điểm-điểm được cấp /30 (4 địa chỉ) chứa 2. Với mỗi yêu cầu chọn khối nhỏ nhất thỏa '2 lũy thừa − 2 ≥ số host cần thiết', rồi bố trí liên tiếp theo thứ tự A=.0/26(.0~.63), B=.64/27(.64~.95), C=.96/28(.96~.111), D=.112/30(.112~.115), thì trong một /24 các khối không chồng lên nhau và phần dải còn lại (.116~.255) cũng được giữ lại để mở rộng sau này. Nếu chia đều, mỗi phòng ban sẽ nhận như nhau 62 địa chỉ và mạng nhỏ sẽ lãng phí hàng chục địa chỉ. Như vậy, VLSM tối đa hóa hiệu quả địa chỉ bằng cách phân bổ 'vừa đủ những gì cần', và là nguyên tắc cơ bản của thiết kế mạng doanh nghiệp ngày nay.

Để VLSM có thể thực hiện, giao thức định tuyến phải truyền kèm thông tin mặt nạ mạng con. Các giao thức theo lớp (classful) như RIPv1 đời đầu không quảng bá mặt nạ nên không phân biệt được các tiền tố khác nhau; vì vậy để hỗ trợ VLSM và CIDR cần các giao thức phi lớp (classless) quảng bá kèm độ dài tiền tố như RIPv2, OSPF, EIGRP, BGP. Ngày nay hầu như mọi giao thức định tuyến hiện đại đều là phi lớp nên VLSM đã trở thành thông lệ thiết kế chuẩn.

Dùng /30 (2 host) cho liên kết điểm-điểm cũng là một thông lệ thực tiễn tiêu biểu. Liên kết WAN nối router với router chỉ cần 2 địa chỉ ở hai đầu nên /30 là vừa khít, và trong IPv6 hoặc thiết kế mới nhất đôi khi còn dùng /31 (RFC 3021, không có quảng bá, dùng cả 2 địa chỉ cho host) hoàn toàn không lãng phí cho điểm-điểm. Những điều chỉnh tinh tế này tích lũy lại sẽ dẫn đến tiết kiệm địa chỉ cho hàng nghìn liên kết trong mạng nhà cung cấp quy mô lớn.

5. Chuyên sâu: CIDR, tóm tắt tuyến và sự kế thừa sang IPv6

Tinh hoa thực tiễn của gộp mạng là tóm tắt tuyến (route summarization). Nếu ISP đã phân bổ cho khách hàng 4 khối liên tiếp từ 203.0.0.0/24 đến 203.0.3.0/24, thì trên backbone không quảng bá thành 4 tuyến mà tóm tắt thành một tuyến duy nhất 203.0.0.0/22, chỉ giữ 22 bit cao chung. Như vậy, số mục tuyến mà router trên toàn thế giới phải duy trì giảm còn một phần tư, và dù khối cấp dưới gặp sự cố thì tuyến tóm tắt cũng không dao động, nâng cao tính ổn định định tuyến (kìm hãm route flapping). Ngay cả sau khi áp dụng CIDR, bảng định tuyến toàn cầu BGP vẫn tiếp tục tăng và đã vượt 900 nghìn tuyến trong thập niên 2020; nếu vẫn giữ nguyên cách dựa trên lớp thì phần cứng router đã không kham nổi từ lâu. Tức là CIDR và gộp mạng được đánh giá là công nghệ nền tảng 'giúp Internet có thể phát triển đến quy mô như hiện nay'.

Ràng buộc cốt lõi trong thực tiễn là để tóm tắt tuyến được thì các khối cấp dưới phải liên tiếp và căn chỉnh (aligned). Chẳng hạn, nếu chỉ có 203.0.0.0/24 và 203.0.3.0/24 còn .1, .2 ở giữa đã được phân bổ cho tổ chức khác, thì tóm tắt chúng thành một /22 sẽ ôm luôn cả dải của người khác, nên việc tóm tắt không thành lập. Vì vậy, chính sách phân bổ liên tiếp theo ranh giới lũy thừa của 2 với ý thức 'sau này sẽ được tóm tắt' ngay từ khi phân bổ địa chỉ lần đầu (kế hoạch địa chỉ, addressing plan) quyết định hiệu quả định tuyến. Đây là lý do quản lý địa chỉ IP (IPAM) không phải là ghi chép đơn thuần mà là một hoạt động thiết kế.

Bản thân sự cạn kiệt địa chỉ được giải quyết căn bản bằng IPv6 (không gian địa chỉ 128 bit), nhưng khái niệm chia mạng con và tiền tố vẫn được kế thừa và tăng cường nguyên vẹn trong IPv6. IPv6 thường gán cố định 64 bit cho interface ID, và chuẩn hóa phân cấp tiền tố theo cách cấp /48 cho site và /64 cho từng mạng con. Lớp địa chỉ đã biến mất nhưng tư tưởng 'phân vùng mạng bằng độ dài tiền tố' ngược lại còn bám rễ sâu hơn. Gần đây, trong môi trường đám mây, việc chỉ định khối CIDR khi thiết kế VPC (Virtual Private Cloud) rồi chia thành các mạng con đã trở thành công việc hằng ngày của kỹ sư mạng, và trong mạng lai nối on-premise với đám mây, kế hoạch địa chỉ IP (IPAM, IP Address Management) để các dải địa chỉ không chồng lấn đã nổi lên như một năng lực bắt buộc.

6. Các điểm cần cân nhắc và hàm ý

  1. Giảm thiểu lãng phí bằng VLSM nhưng tránh chia quá mức. Phân bổ chênh lệch theo nhu cầu từng phòng ban giúp tối đa hóa hiệu quả địa chỉ, nhưng chia quá nhỏ thì mỗi mạng con lại tiêu tốn lặp lại 2 địa chỉ mạng và quảng bá, đồng thời độ phức tạp định tuyến và quản lý tăng lên. Điểm mấu chốt là chia hợp lý có tính đến dư địa mở rộng trong tương lai (tốc độ tăng trưởng).
  2. Bảo đảm khả năng mở rộng định tuyến bằng CIDR và tóm tắt tuyến. Phải thiết kế phân bổ địa chỉ liên tiếp theo địa lý và tổ chức thì mới tóm tắt được, vì vậy việc xây dựng chính sách phân bổ 'thân thiện với tóm tắt' ngay từ giai đoạn lập kế hoạch địa chỉ IP ban đầu quyết định gánh nặng định tuyến backbone. Phân bổ không liên tiếp khiến không thể tóm tắt và gây bùng nổ tuyến.
  3. Liên kết với lộ trình chuyển đổi IPv6. Kiến thức chia mạng con không giới hạn ở IPv4 mà tiếp nối sang thiết kế tiền tố IPv6. Trong giai đoạn quá độ song hành dual-stack và các công nghệ chuyển đổi, cần công cụ IPAM và cơ chế quản trị quản lý tích hợp chia mạng con IPv4 và kế hoạch tiền tố IPv6.
  4. Thiết kế từ góc độ bảo mật và phân đoạn là quan trọng. Chia mạng con không chỉ là tiết kiệm địa chỉ đơn thuần mà còn là nền tảng để cô lập miền quảng bá và thiết lập ranh giới tường lửa, ACL. Trong xu hướng zero trust và phân đoạn vi mô (micro-segmentation), mạng con được dùng làm đơn vị nhỏ nhất để áp dụng chính sách bảo mật, vì vậy cần thiết kế có tính đến tách mạng theo mục đích sử dụng và cấp độ tin cậy.
  5. Hướng tới kết hợp với tự động hóa và IaC. Trong đám mây và trung tâm dữ liệu quy mô lớn, tiêu chuẩn vận hành hiện đại là quản lý tự động việc phân bổ mạng con và CIDR bằng hạ tầng dưới dạng mã (IaC) như Terraform và IPAM thay vì làm thủ công, để ngăn trước xung đột dải địa chỉ và lãng phí, đồng thời truy vết lịch sử thay đổi.

Tài liệu tham khảo


Tóm tắt một câu: Chia mạng con mượn bit host (prefix↑) để phân chia mạng, còn gộp mạng (CIDR) ngược lại giảm bit mạng (prefix↓) để hợp nhất và tóm tắt; chia đều 192.168.100.0/24 thành 4 phần thì mượn 2 bit, được mặt nạ 255.255.255.192(/26), 62 IP có thể cấp phát mỗi mạng con, và VLSM, CIDR, tiền tố IPv6 cùng đạt được hiệu quả địa chỉ lẫn khả năng mở rộng định tuyến.