很多初学者在配交换机、搭服务器、调摄像头,或者只是家里路由器断网需要排查时,都会被这几个词拦住:IP 地址、子网掩码、网关、DNS。百度搜一圈,教程要么太零散,上来就丢一堆计算题;要么互相矛盾,看完更懵。
这次我们把它们一次性讲透。不绕弯子,直接用“它是什么、解决什么问题、实际怎么用”的方式拆开讲。文章最后会给出一套从本机查看、网关连通性测试到 DNS 解析排查的完整流程,照着做就能定位大部分网络问题。
先看一张核心概念速览表,把五个名词的关系理清楚。
1. 核心概念速览
| 概念 | 一句话解释 | 解决什么问题 | 日常最常碰到的场景 |
|---|---|---|---|
| IP 地址 | 设备在网络中的门牌号 | 让数据包能找到目标设备 | 查看本机 IP、配置静态 IP、排查 IP 冲突 |
| 子网掩码 | 区分 IP 地址中的网络位和主机位 | 判断两台设备是否在同一局域网 | 配置静态 IP 时必须填写、子网划分计算 |
| 子网划分 | 把一个大的网段拆成多个小网段 | 节省 IP 地址、隔离广播域、便于管理 | 企业办公网按部门划分 VLAN、监控网段独立规划 |
| 网关 | 数据包离开本网段的出口 | 让局域网设备访问其他网段或互联网 | 配置默认网关、ping 网关测试网络连通性 |
| DNS | 把域名翻译成 IP 地址的翻译官 | 让用户用域名访问网站,而不用记 IP | 配置 DNS 服务器地址、排查域名解析失败、DNS 劫持 |
这五个概念不是孤立的,它们组合在一起才构成完整的网络通信链路。下面逐个展开。
2. IP 地址:先解决“设备在哪”的问题
IP 地址全称是 Internet Protocol Address,翻译过来就是互联网协议地址。它的作用非常直白:给网络中每一台设备分配一个唯一的标识,让数据包知道该送到哪里去。
2.1 IPv4 和 IPv6
目前接触最多的是 IPv4 地址,由 32 位二进制数组成,通常写成四段十进制的形式,每段取值 0 到 255,比如192.168.1.100。
IPv4 的总地址数量大约是 43 亿个,放到今天根本不够用,所以出现了 IPv6。IPv6 由 128 位二进制数组成,写作八组十六进制数,比如2409:8a00:1234:5678::1,地址数量足够给地球上每一粒沙子都分配一个。
日常配置网络时,绝大多数场景还是 IPv4。如果看到fe80::开头的地址,那是 IPv6 的链路本地地址,一般不需要手动配置。
2.2 公网地址和私网地址
IP 地址又分成公网地址和私网地址两大类。
公网地址在全球范围内唯一,可以在互联网上直接路由。家里宽带拨号获得的 IP、云服务器上的公网 IP,都属于这一类。
私网地址只能在局域网内部使用,不会直接在互联网上路由。IANA 规定了三段保留的私网地址段:
10.0.0.0/8 (范围 10.0.0.0 - 10.255.255.255) 172.16.0.0/12 (范围 172.16.0.0 - 172.31.255.255) 192.168.0.0/16 (范围 192.168.0.0 - 192.168.255.255)绝大多数家用路由器默认使用的192.168.1.1、192.168.31.1,以及企业内网常见的10.10.1.1,都属于私网地址。
这里有一个容易踩的坑:私网地址可以在不同局域网内重复使用。你在家使用192.168.1.100,别人家也可以使用192.168.1.100,因为这两个网络在物理上是隔离的,数据包不会跨网络直接寻址。所以判断两台设备是否在同一局域网,不能只看 IP 地址,还要结合子网掩码。
2.3 特殊 IP 地址
有几个特殊地址需要特别记住:
| 地址 | 含义 | 用途 |
|---|---|---|
| 127.0.0.1 | 回环地址 | 指向本机,用于本机网络协议栈自测 |
| 0.0.0.0 | 未指定/全零地址 | 表示“本机所有地址”,常用于服务监听配置 |
| 255.255.255.255 | 有限广播地址 | 向当前物理网络内所有设备发送广播 |
排查本机网络问题时,第一条命令往往是ping 127.0.0.1。如果这条能通,说明本机 TCP/IP 协议栈正常。
2.4 如何查看本机的 IP 地址
Windows 系统:
ipconfigLinux / macOS 系统:
ip addr或老命令:
ifconfig执行后重点看这几个字段:
- IPv4 地址(IPv4 Address)
- 子网掩码(Subnet Mask)
- 默认网关(Default Gateway)
- DNS 服务器(DNS Servers)
这一组信息就是一台设备接入网络所需的最小配置集合。
3. 子网掩码:解决“哪些设备在同一个局域网”的问题
子网掩码(Subnet Mask)是很多人第一个搞不懂的概念。它表面上看也是一个 IP 地址格式的数字,比如255.255.255.0,但它的作用不是标识设备,而是划分 IP 地址的边界。
3.1 子网掩码的本质:网络位与主机位
IP 地址由网络位和主机位两部分组成。网络位标识设备所在的网段,主机位标识该网段里的具体设备。
子网掩码用连续的 1 和 0 来表示这个边界:掩码中 1 对应的 IP 地址位是网络位,0 对应的是主机位。
以192.168.1.100 / 255.255.255.0为例:
IP 地址: 11000000.10101000.00000001.01100100 子网掩码: 11111111.11111111.11111111.00000000子网掩码前 24 位是 1,说明 IP 地址前 24 位是网络位,后 8 位是主机位。所以192.168.1.0是网络地址,192.168.1.100是主机地址,范围从192.168.1.0到192.168.1.255。
3.2 判断两台设备是否在同一网段
方法很简单:把两台设备的 IP 地址分别与子网掩码做按位与运算,如果结果相同,说明它们在同一个网段。
例如设备 A 是192.168.1.100/24,设备 B 是192.168.1.200/24:
192.168.1.100 AND 255.255.255.0 = 192.168.1.0 192.168.1.200 AND 255.255.255.0 = 192.168.1.0结果相同,说明 A 和 B 在同一个网段,不需要经过网关就能直接通信。
如果设备 C 是192.168.2.100/24:
192.168.2.100 AND 255.255.255.0 = 192.168.2.0结果与 A 不同,说明 C 在另一个网段,A 要访问 C 必须经过网关转发。
3.3 CIDR 表示法
子网掩码还有一种更简洁的写法:CIDR 前缀长度表示法,直接在 IP 地址后面加斜杠和数字。
255.255.255.0 = /24 255.255.0.0 = /16 255.0.0.0 = /8 255.255.255.128 = /25 255.255.255.192 = /26数字表示子网掩码中 1 的个数。例如192.168.1.0/24就等价于192.168.1.0/255.255.255.0。在配置 Cisco、华为等网络设备时,CIDR 写法非常常用,比如ip route 0.0.0.0 0.0.0.0 192.168.1.1可以简化为ip route 0.0.0.0/0 192.168.1.1。
3.4 为什么子网掩码配置错误会导致网络不通
静态 IP 配置中,如果子网掩码填错,会造成“同网段设备互相找不到”。
举个例子:设备 A 配置192.168.1.100/24,设备 B 配置192.168.1.200/16。A 认为 B 在同一个网段192.168.1.0/24,于是直接发送 ARP 广播请求。但 B 的掩码是/16,它认为自己的网络范围是192.168.0.0/16,A 确实也在范围内,正常情况下双方仍能通信。但如果 B 的掩码是/25,B 认为自己所在的网络范围只有192.168.1.128/25,A 的大多数情况会被 B 判定为“不在同一网段”,B 会尝试把 A 的流量交给网关处理,通信就会异常。
这类问题在配置监控摄像头、打印机等固定 IP 设备时经常出现,排查优先级很高。
4. 子网划分:把一个网段拆成多个可管理的小网段
理解了子网掩码之后,子网划分就顺理成章了。子网划分的本质是:借用主机位中的若干位作为子网位,使一个大网段变成多个小网段。
4.1 为什么要划分子网
- 节省 IP 地址。一个
/24网段最多容纳 254 台设备,如果某个部门只有 20 台设备,直接分配一个/24太浪费,划成/27或/28更合理。 - 隔离广播域。ARP 广播、DHCP 发现报文都会在同一个广播域内扩散,设备越多广播风暴风险越大。划分子网后广播被限制在小范围内。
- 便于安全管理和路由控制。不同部门、不同业务放在不同网段,可以通过 ACL 访问控制列表精确控制互访权限。
4.2 等长子网划分实例
以192.168.1.0/24为例,把它划分成 4 个等长的子网。
需要借用 2 位主机位作为子网位,新子网掩码是/26,即255.255.255.192。
划分结果如下:
| 子网 | 网络地址 | 可用主机范围 | 广播地址 |
|---|---|---|---|
| 子网 1 | 192.168.1.0 | 192.168.1.1 - 192.168.1.62 | 192.168.1.63 |
| 子网 2 | 192.168.1.64 | 192.168.1.65 - 192.168.1.126 | 192.168.1.127 |
| 子网 3 | 192.168.1.128 | 192.168.1.129 - 192.168.1.190 | 192.168.1.191 |
| 子网 4 | 192.168.1.192 | 192.168.1.193 - 192.168.1.254 | 192.168.1.255 |
每个子网的可用主机数量是2^6 - 2 = 62台,减去的 2 台分别是网络地址和广播地址。
4.3 变长子网划分(VLSM)
实际网络中,不同部门的设备数量往往不一样,等长划分会造成浪费。比如研发部需要 60 个地址、行政部需要 10 个地址、财务部需要 20 个地址,使用等长/26划分会导致行政部浪费大量地址。
VLSM(Variable Length Subnet Mask,变长子网掩码)允许在同一网络中使用不同的子网掩码长度,按需分配。划分策略示例:
| 部门 | 需求地址数 | 分配网段 | 子网掩码 | 可用主机数 |
|---|---|---|---|---|
| 研发部 | 60 | 192.168.1.0/26 | 255.255.255.192 | 62 |
| 财务部 | 20 | 192.168.1.64/27 | 255.255.255.224 | 30 |
| 行政部 | 10 | 192.168.1.96/28 | 255.255.255.240 | 14 |
| 预留 | 多段 | 192.168.1.112/28 起 | 按需 | 按需 |
注意:划分网段时必须按照从大到小的顺序,并且每个子网的起始地址要符合该子网掩码的对齐要求。手工计算容易出错,生产环境建议使用子网计算工具或网络设备自带的规划模板。
4.4 子网划分与 VLAN 的配合
子网划分是逻辑概念,VLAN 是二层交换机的广播域隔离技术。实际项目中两者通常配合使用:一个 VLAN 对应一个子网,交换机上配置 VLAN 接口地址作为该子网的网关。例如:
| VLAN | 子网 | 网关 |
|---|---|---|
| VLAN 10 | 192.168.10.0/24 | 192.168.10.1 |
| VLAN 20 | 192.168.20.0/24 | 192.168.20.1 |
| VLAN 30 | 192.168.30.0/24 | 192.168.30.1 |
这就是企业网络中“按部门划分 VLAN、按 VLAN 分配子网、段间路由走三层交换机”的典型模型。
5. 网关:数据包离开本网段的“关口”
如果子网掩码决定了哪些设备在同一个网段,那么网关决定了不在同一个网段的设备之间如何通信。
5.1 网关的本质
网关(Gateway)本质上是一个路由器或三层设备的接口地址。它连接两个不同的网络,负责把本网段的数据包转发到其他网段。
把网关理解为“一道门”很形象:你在办公室(本网段)里,要去隔壁楼(另一个网段),必须先出公司大门,走过外面的路,再进隔壁楼的大门。这个公司大门就是你的默认网关。
5.2 默认网关的作用
一台设备配置了默认网关后,当它要访问的目标 IP 不在自己的网段内,它会把数据包发给默认网关,由网关继续转发。
例如设备 A 是192.168.1.100/24,网关是192.168.1.1。A 要访问114.114.114.114,因为目标不在192.168.1.0/24范围内,A 会把数据包交给192.168.1.1,再由运营商设备一级一级路由过去。
如果默认网关配置错误或没有配置,就会产生“局域网内正常,上不了外网”的典型症状。
5.3 如何 ping 网关测试连通性
排查网络问题时,ping 网关是第二步必做操作(第一步是 ping 127.0.0.1)。
先查看本机网关地址,然后执行:
ping 192.168.1.1判断标准:
- 能 ping 通:本机到网关的二三层链路正常,问题可能出在 DNS 或互联网出口。
- ping 不通:检查网线、Wi-Fi 连接、IP 配置、交换机端口状态,或网关设备本身是否宕机。
- 网关设备禁 ping:部分路由器默认丢弃 ICMP 请求,此时需要结合其他方式判断,比如浏览器能否打开路由器的管理页面。
5.4 双网卡双网关的注意事项
企业中部分服务器配置了双网卡,一块接办公网,一块接业务网。如果两个网卡都配置默认网关,会出现路由冲突:系统会把默认路由写入路由表,两条默认路由会竞争,导致访问某些地址时走错出口。
推荐做法有两种:
第一种:只在一块网卡上配置默认网关,另一块只配置 IP 和子网掩码,不配网关,通过静态路由指定目标网段走哪块网卡。
Windows 下添加静态路由示例:
route add 10.10.0.0 mask 255.255.0.0 10.10.1.1 -p第二种:调整路由优先级,两块网卡都保留网关,但手动修改接口跃点数,让业务网卡优先。修改方式是进入网卡 IPv4 高级设置,取消“自动跃点”,手动填写一个较小的数值。
6. DNS:把域名翻译成 IP 地址的“翻译官”
IP 地址是给机器看的,但人类记不住一串数字。DNS(Domain Name System,域名系统)解决了这个问题:输入www.baidu.com,DNS 把它翻译成百度服务器的 IP 地址,浏览器才能发起请求。
6.1 DNS 解析过程
一次完整解析大致经过以下步骤:
- 浏览器检查本地 DNS 缓存。
- 检查操作系统 hosts 文件。
- 向本地配置的 DNS 服务器发起递归查询。
- 本地 DNS 服务器依次查询根域名服务器、顶级域名服务器、权威域名服务器。
- 返回最终 IP 地址,并缓存结果。
用户能感知到的就是:在浏览器输入域名,页面正常打开;如果 DNS 解析失败,浏览器会提示“找不到服务器的 IP 地址”。
6.2 如何配置 DNS 服务器地址
Windows 系统中,进入网络适配器属性,双击“Internet 协议版本 4 (TCP/IPv4)”,可以手动指定 DNS 服务器。
Linux 系统中,使用 systemd-resolved 的发行版可以编辑或新建:
sudo vim /etc/systemd/resolv.conf写入:
nameserver 223.5.5.5 nameserver 114.114.114.114重启网络服务后生效:
sudo systemctl restart systemd-resolved需要注意,部分 Linux 发行版(如 Ubuntu 18.04 之后)默认由 NetworkManager 或 systemd-resolved 管理 DNS,直接修改/etc/resolv.conf可能在重启后被覆盖,更稳妥的方式是在网络连接配置中修改。
6.3 常见 DNS 服务器地址
| DNS 服务商 | 首选地址 | 备选地址 |
|---|---|---|
| 阿里 DNS | 223.5.5.5 | 223.6.6.6 |
| 114 DNS | 114.114.114.114 | 114.114.115.115 |
| 腾讯 DNS | 119.29.29.29 | 119.28.28.28 |
| 谷歌 DNS | 8.8.8.8 | 8.8.4.4 |
选择合适的 DNS 服务器需要考虑延迟、稳定性和解析结果准确性。通常建议优先使用距离较近、运营商支持较好的 DNS,比如国内用户使用阿里或 114,避免因公共 DNS 节点跨网导致解析缓慢。要验证本机访问某个 DNS 的速度和丢包情况,可以直接 ping 该 DNS 地址来判断链路质量。
6.4 DNS 常见故障与排查
- 域名可以 ping 通 IP,但 ping 不通域名:说明 DNS 解析有问题。使用
nslookup配合公共 DNS 验证,确认是本地 DNS 配置问题还是上游解析问题。 - 页面弹出广告或跳转到陌生网站:可能是 hosts 文件被篡改、路由器 DNS 被劫持,或本地 DNS 配置被修改。检查 hosts 文件、核对网卡 DNS 设置、访问路由器管理页面确认 DHCP 下发的 DNS 是否正确。
- 内网服务解析失败:企业内部通常有自建 DNS 服务器,域名解析记录维护在内部 DNS 上。排查时先确认是否配置了正确的内部 DNS 地址,再确认该地址能否响应解析请求。
DNS 查询示例:
nslookup www.baidu.com换用公共 DNS 查询示例:
nslookup www.baidu.com 223.5.5.5如果第一条失败、第二条成功,说明问题出在本地 DNS 配置。
7. 局域网内设备的 IP 分配方式
了解了 IP、掩码、网关、DNS 四个基础概念后,还需要知道这些参数从哪来。绝大多数终端设备并不需要手动填写这些参数,而是通过 DHCP 自动获取。
7.1 DHCP 自动分配
DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)服务器通常是路由器或三层交换机。设备接入网络后,通过 DHCP Discover 广播查找服务器,服务器从地址池中挑选一个空闲 IP,连同子网掩码、网关、DNS 一起下发给设备。
在 Windows 上执行:
ipconfig /all可以看到以下字段:
DHCP 已启用 DHCP 服务器 租约获得的时间 租约过期的时间DHCP 有一个常见问题是 IP 地址冲突,常见原因包括:手动配置的静态 IP 和 DHCP 地址池重叠、DHCP 服务器的地址池分配完、设备从旧网络迁移后没有释放租约等。出现冲突时客户端会弹出“检测到 IP 地址冲突”的提示,网卡状态显示“未识别的网络”。排查时可以给设备指定一个排除在地址池之外的静态 IP,或重启 DHCP 服务端。
7.2 静态 IP vs 动态 IP
| 场景 | 推荐方式 | 原因 |
|---|---|---|
| 个人电脑、手机 | 动态 IP | 配置简单,无需手动维护 |
| 打印机、NAS、监控摄像头 | 静态 IP 或 DHCP 保留 | 避免 IP 变化导致无法访问 |
| 服务器 | 静态 IP | 对外提供服务必须固定地址 |
| 路由器、交换机 | 静态 IP | 管理地址必须固定 |
为打印机、NAS 配置静态 IP 时,建议选择不被 DHCP 地址池覆盖的地址段,或者直接在 DHCP 服务器上配置预留绑定,这样既能固定地址,又避免冲突。
8. 网络不通时,按这个顺序排查
把上面的概念串起来,就形成一套高效的排查流程。设备上不了网时,不要乱试,按顺序执行:
8.1 第一步:查看本机网络配置
Windows 执行:
ipconfig /allLinux 执行:
ip addr ip route show cat /etc/resolv.conf确认四项信息:IP 地址是否有效、子网掩码是否正确、默认网关是否存在、DNS 是否配置。
8.2 第二步:ping 回环地址
ping 127.0.0.1通过说明本机 TCP/IP 协议栈正常。
8.3 第三步:ping 同网段设备
ping 192.168.1.100同网段不通,问题在二层链路,优先检查网线、交换机端口、Wi-Fi 信号、IP 地址冲突。
8.4 第四步:ping 默认网关
ping 192.168.1.1网关不通,检查本机到网关间的链路和网关设备状态。注意部分设备禁 ping,可以换用其他方式验证。
8.5 第五步:ping 公网 IP
ping 114.114.114.114能通说明三层路由没有问题,问题集中在 DNS 解析。
8.6 第六步:ping 域名
ping www.baidu.com能 ping 通 IP 但 ping 不通域名,基本上是 DNS 解析问题。执行nslookup进一步确认。
这套流程从本机协议栈、二层链路、三层网关、互联网出口到 DNS 解析,每一层都有明确的判断依据,适合绝大多数局域网故障。
9. 常见问题排查速查表
| 问题现象 | 可能原因 | 排查方式 | 解决方案 |
|---|---|---|---|
| 能上微信,打不开网页 | DNS 解析异常 | nslookup 测试域名解析 | 更换 DNS 服务器地址 |
| ping 不同网段不通,同网段正常 | 网关配置错误或网关设备故障 | 检查默认网关,ping 网关 | 修正网关地址,检查路由器接口 |
| 提示 IP 地址冲突 | 静态 IP 与其他设备重复 | 查看网卡事件日志,查 DHCP 租约 | 修改静态 IP 或配置 DHCP 保留 |
| 默认网关一直被清空 | 网卡驱动问题、安全软件拦截、DHCP 冲突 | 查看系统日志,重置网络配置 | 更新网卡驱动,重置 TCP/IP 协议栈 |
| 局域网内找不到打印机 | 打印机与电脑不在同一网段 | 分别查看两侧 IP 和掩码,执行按位与运算 | 调整打印机 IP 或子网掩码 |
| 域名解析到错误 IP | DNS 劫持或 hosts 被篡改 | 检查 hosts 文件,对比权威 DNS 解析结果 | 清理 hosts,修改 DNS,查杀恶意软件 |
| 服务器双网卡上外网不正常 | 双默认网关冲突 | route print查看路由表 | 只保留一个默认网关,添加静态路由 |
| Linux 修改 DNS 重启后还原 | 配置文件被 NetworkManager 覆盖 | 确认网卡使用的管理工具 | 在 NetworkManager 或 netplan 中修改 |
10. 从入门到实战的扩展建议
把这五个概念理解到位之后,可以继续往下学这些方向:
- 静态路由与动态路由:理解路由器如何选择路径,常见动态路由协议包括 OSPF、BGP。
- VLAN 与三层交换:掌握企业网络按子网划分 VLAN,再通过三层交换机实现跨网段互通。
- ACL 访问控制:基于源 IP、目的 IP、端口做访问控制,是网络工程师的基本功。
- DHCP 与 DNS 服务搭建:在 Windows Server 或 Linux 上搭建企业级 DHCP 和 DNS 服务。
- 抓包分析:使用 Wireshark 查看 ARP 请求、DNS 查询、TCP 三次握手,把抽象概念变成可见的数据包。
对于想考网络工程师认证的读者,建议重点练习子网划分计算,这是考试和面试中的高频题。练熟的标准是:看到一个 IP 和掩码,能在 10 秒内说出网络地址、广播地址、可用主机范围。
实际项目中最容易出问题的往往不是复杂协议,而是基础配置不一致。比如摄像头固定 IP 时掩码填错、服务器双网卡默认网关冲突、办公网新增设备后 IP 池耗尽。把本文这套排查流程保存下来,遇到问题按步骤走,大部分网络故障都能在十分钟内定位到具体原因。建议收藏备用。