Adressage IPv4
Maîtrisez la notation binaire, le CIDR, le découpage en sous-réseaux, les plages privées RFC 1918 et le NAT. Avec exemples complets et commandes Linux.
Table des matières
Introduction à IPv4
L'adresse IPadresse IPRéseauxIdentifiant numérique attribué à une machine sur un réseau, qui permet de l'atteindre depuis n'importe où. Elle tient sur 32 bits en IPv4 et sur 128 bits en IPv6.Voir dans le glossaire version 4 est le système d'adressage qui a permis à Internet de fonctionner pendant plus de 40 ans. Conçue à une époque où l'on pensait que 4 milliards d'adresses seraient suffisantes pour l'éternité, IPv4IPv4RéseauxVersion historique du protocole IP, dont les adresses tiennent sur 32 bits — soit environ 4,3 milliards de combinaisons, aujourd'hui épuisées.Voir dans le glossaire est aujourd'hui épuisée — mais reste omniprésente dans les réseaux d'entreprise.
Comprendre IPv4 en profondeur est indispensable pour tout professionnel réseau ou système. Ce chapitre vous donne les bases solides pour calculer des sous-réseaux, comprendre le CIDRCIDRRéseauxNotation qui indique combien de bits d'une adresse IP identifient le réseau, sous la forme /24 par exemple. Elle a remplacé les anciennes classes A, B et C, trop rigides.Voir dans le glossaire, et configurer correctement l'adressage d'un réseau.
Représentation binaire et décimale
Structure d'une adresse IPv4
Une adresse IPv4 est composée de 32 bits, organisés en 4 octets (groupes de 8 bits), séparés par des points. Chaque octet est représenté en décimal.
Binaire : 11000000.10101000.00001010.00000001
Décimal : 192 . 168 . 10 . 1
Notation : 192.168.10.1
Conversion binaire ↔ décimal
Chaque bit dans un octet représente une puissance de 2 :
Bit position : 7 6 5 4 3 2 1 0
Valeur : 128 64 32 16 8 4 2 1
Exemple : convertir 192 en binaire
192 = 128 + 64 = 11000000
Exemple : convertir 11001010 en décimal
11001010 = 128 + 64 + 0 + 0 + 8 + 0 + 2 + 0 = 202
| Décimal | Binaire |
|---|---|
| 0 | 00000000 |
| 1 | 00000001 |
| 127 | 01111111 |
| 128 | 10000000 |
| 192 | 11000000 |
| 255 | 11111111 |
Plage de valeurs
Chaque octet peut prendre des valeurs de 0 à 255. Le nombre total d'adresses IPv4 possibles est donc :
2^32 = 4 294 967 296 ≈ 4,3 milliards d'adresses
Classes d'adresses IPv4 (historique)
Avant le CIDR, les adresses IPv4 étaient organisées en classes (A, B, C, D, E). Ce système, appelé classful routing, est obsolète depuis 1993, mais reste important pour comprendre l'historique.
Les classes A, B, C
| Classe | Premier bit | Plage | Masque par défaut | Réseaux | Hôtes/réseau |
|---|---|---|---|---|---|
| A | 0 | 1.0.0.0 – 126.255.255.255 | /8 (255.0.0.0) | 126 | 16 777 214 |
| B | 10 | 128.0.0.0 – 191.255.255.255 | /16 (255.255.0.0) | 16 384 | 65 534 |
| C | 110 | 192.0.0.0 – 223.255.255.255 | /24 (255.255.255.0) | 2 097 152 | 254 |
| D | 1110 | 224.0.0.0 – 239.255.255.255 | — | Multicast | — |
| E | 1111 | 240.0.0.0 – 255.255.255.255 | — | Réservé | — |
Le problème du classful : si vous avez besoin de 300 hôtes, vous devez prendre une adresse de classe B (65 534 hôtes), gaspillant 65 234 adresses. Le CIDR a résolu ce problème.
CIDR — Classless Inter-Domain Routing
Introduit en 1993 (RFC 1517-1520), le CIDR permet d'allouer des blocs d'adresses de n'importe quelle taille, pas seulement /8, /16, /24.
La notation CIDR
La notation CIDR utilise un suffixe /n qui indique le nombre de bits de la partie réseau de l'adresse.
192.168.10.0/24
│ └─ 24 bits pour le réseau, 8 bits pour les hôtes
└─ Adresse de base du réseau
Le masque de sous-réseau
Le masque de sous-réseaumasque de sous-réseauRéseauxValeur qui sépare, dans une adresse IP, la partie identifiant le réseau de celle identifiant la machine. Un masque 255.255.255.0 réserve les trois premiers octets au réseau.Voir dans le glossaire est la représentation décimale du préfixe CIDR :
| Préfixe | Masque | Binaire | Hôtes disponibles |
|---|---|---|---|
| /8 | 255.0.0.0 | 11111111.00000000.00000000.00000000 | 16 777 214 |
| /16 | 255.255.0.0 | 11111111.11111111.00000000.00000000 | 65 534 |
| /24 | 255.255.255.0 | 11111111.11111111.11111111.00000000 | 254 |
| /25 | 255.255.255.128 | 11111111.11111111.11111111.10000000 | 126 |
| /26 | 255.255.255.192 | 11111111.11111111.11111111.11000000 | 62 |
| /27 | 255.255.255.224 | 11111111.11111111.11111111.11100000 | 30 |
| /28 | 255.255.255.240 | 11111111.11111111.11111111.11110000 | 14 |
| /29 | 255.255.255.248 | 11111111.11111111.11111111.11111000 | 6 |
| /30 | 255.255.255.252 | 11111111.11111111.11111111.11111100 | 2 |
Calcul : adresse réseau, broadcast et hôtes
Pour un réseau donné, trois adresses ont des rôles spéciaux :
- Adresse réseau : bits hôte tous à 0 — identifie le réseau
- Adresse broadcastbroadcastRéseauxEnvoi d'une trame à toutes les machines d'un même réseau local simultanément. C'est le mécanisme employé par ARP ou DHCP quand le destinataire n'est pas encore connu.Voir dans le glossaire : bits hôte tous à 1 — diffusiondiffusionIAFamille de modèles génératifs qui synthétisent une image (ou autre signal) en dénisant progressivement un bruit.Voir dans le glossaire à tous les hôtes
- Hôtes utilisables : toutes les adresses entre réseau+1 et broadcast-1
Formule : Nombre d'hôtes = 2^(32-préfixe) - 2
Réseau 192.168.10.0/24
├── Adresse réseau : 192.168.10.0 (réservée)
├── Premier hôte : 192.168.10.1
├── ...
├── Dernier hôte : 192.168.10.254
└── Broadcast : 192.168.10.255 (réservée)
Hôtes disponibles : 254
Adresses privées — RFC 1918
Choisissez votre plage privée en anticipant les interconnexions. Le
192.168.1.0/24est le réglage d'usine de presque toutes les box : le jour où deux sites doivent être reliés par VPNVPNRéseauxRéseau privé virtuel qui chiffre le trafic entre deux points sur un réseau public. Il crée un tunnel sécurisé permettant d'accéder à des ressources distantes comme si on était sur le réseau local.Voir dans le glossaire, deux réseaux identiques des deux côtés provoquent un conflit de routage insoluble sans renumérotation.
La RFC 1918 (1996) réserve trois plages d'adresses pour une utilisation dans les réseaux privés. Ces adresses ne sont jamais routées sur Internet public.
| Plage privée | Préfixe CIDR | Plage complète | Usage typique |
|---|---|---|---|
| 10.0.0.0/8 | /8 | 10.0.0.0 – 10.255.255.255 | Grands réseaux d'entreprise |
| 172.16.0.0/12 | /12 | 172.16.0.0 – 172.31.255.255 | Réseaux moyens |
| 192.168.0.0/16 | /16 | 192.168.0.0 – 192.168.255.255 | Réseaux domestiques/PME |
Adresses spéciales supplémentaires
| Adresse/Plage | Usage |
|---|---|
| 127.0.0.0/8 | Loopback (127.0.0.1 = "soi-même") |
| 0.0.0.0 | Hôte inconnu / route par défaut |
| 169.254.0.0/16 | APIPA (auto-configuration si pas de DHCPDHCPRéseauxProtocole qui attribue automatiquement une adresse IP et ses paramètres à une machine qui se connecte, en quatre échanges : découverte, offre, requête, accusé.Voir dans le glossaire) |
| 100.64.0.0/10 | Shared Address Space (RFC 6598, FAI) |
| 255.255.255.255 | Broadcast limité |
# Vérifier votre configuration IP actuelle
ip addr show
# Voir la route par défaut
ip route show
# Exemple de sortie :
# 2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500
# inet 192.168.1.100/24 brd 192.168.1.255 scope global eth0
Exemple complet : découper 192.168.10.0/24 en 4 sous-réseaux
Un cas concret que vous rencontrerez en entreprise : vous avez un réseau /24 et vous devez le diviser en 4 sous-réseaux égaux.
Méthode
Pour obtenir 4 sous-réseaux, vous avez besoin de 2 bits supplémentaires pour la partie réseau (2² = 4). On passe donc de /24 à /26.
/26 : 32 - 26 = 6 bits pour les hôtes
Hôtes par sous-réseau : 2^6 - 2 = 62 hôtes
Les 4 sous-réseaux
| Sous-réseau | Adresse réseau | Premier hôte | Dernier hôte | Broadcast |
|---|---|---|---|---|
| Sous-réseau 1 | 192.168.10.0/26 | 192.168.10.1 | 192.168.10.62 | 192.168.10.63 |
| Sous-réseau 2 | 192.168.10.64/26 | 192.168.10.65 | 192.168.10.126 | 192.168.10.127 |
| Sous-réseau 3 | 192.168.10.128/26 | 192.168.10.129 | 192.168.10.190 | 192.168.10.191 |
| Sous-réseau 4 | 192.168.10.192/26 | 192.168.10.193 | 192.168.10.254 | 192.168.10.255 |
Vérification en binaire
192.168.10. 0 = 00000000 → réseau 1 (bits réseau : 00)
192.168.10. 64 = 01000000 → réseau 2 (bits réseau : 01)
192.168.10.128 = 10000000 → réseau 3 (bits réseau : 10)
192.168.10.192 = 11000000 → réseau 4 (bits réseau : 11)
VLSM — Variable Length Subnet Masking
Le VLSM va plus loin que le découpageChunkingIADécoupage d'un document en segments de taille fixe ou sémantique avant indexation vectorielle, pour optimiser la récupération RAG.Voir dans le glossaire uniforme : il permet d'attribuer des sous-réseaux de tailles différentes selon les besoins réels. C'est la technique utilisée dans tous les réseaux professionnels modernes.
Exemple VLSM
Besoin : un réseau 10.0.0.0/24 avec :
- Segment A : 100 hôtes (serveurs)
- Segment B : 50 hôtes (postes de travail)
- Segment C : 25 hôtes (imprimantes)
- Segment D : 2 hôtes (liaison point-à-point routeurs)
| Segment | Besoins | Préfixe | Adresse réseau | Hôtes dispo |
|---|---|---|---|---|
| A (serveurs) | 100 | /25 | 10.0.0.0/25 | 126 |
| B (postes) | 50 | /26 | 10.0.0.128/26 | 62 |
| C (imprimantes) | 25 | /27 | 10.0.0.192/27 | 30 |
| D (liaison P2P) | 2 | /30 | 10.0.0.224/30 | 2 |
Le VLSM évite le gaspillage d'adresses et structure le plan d'adressage de manière logique.
NAT — Network Address Translation
Le NATNATRéseauxMécanisme qui permet à plusieurs machines d'un réseau privé de partager une seule adresse IP publique. Il compense la pénurie d'adresses IPv4 mais complique les connexions entrantes.Voir dans le glossaire (RFC 3022) est la technique qui permet à des millions d'appareils utilisant des adresses privées de communiquer avec Internet, via un nombre limité d'adresses publiques.
Principe du NAT
Votre box Internet a une seule adresse IP publique (ex: 80.123.45.67). Votre réseau domestique utilise 192.168.1.0/24. Quand votre PC (192.168.1.10) envoie une requête à Google :
SORTANT (SNAT - Source NAT) :
PC 192.168.1.10:54321 → 142.250.74.46:443
Routeur 80.123.45.67:1024 → 142.250.74.46:443 (traduction src)
ENTRANT (réponse) :
Google 142.250.74.46:443 → 80.123.45.67:1024
Routeur 142.250.74.46:443 → 192.168.1.10:54321 (traduction dst)
Types de NAT
| Type | Description | Usage |
|---|---|---|
| SNAT (Source NAT) | Change l'adresse source → accès Internet | Box Internet, pare-feupare-feuRéseauxÉquipement ou logiciel qui filtre le trafic selon des règles (ports, adresses, états) pour réduire la surface d'attaque.Voir dans le glossaire |
| DNAT (Destination NAT) | Change l'adresse destination → portportRéseauxNuméro sur 16 bits qui désigne l'application destinataire sur une machine. Les ports 0 à 1023 sont réservés aux services système, comme 443 pour HTTPS.Voir dans le glossaire forwarding | Héberger un serveur derrière un NAT |
| PAT/Masquerade | SNAT avec translation de port | La majorité des NAT domestiques |
| Full NAT | Change source ET destination | Load balancers |
Configurer NAT avec iptables (Linux)
# SNAT : permettre aux machines du LAN d'accéder à Internet
# (remplacez eth0 par votre interface WAN)
sudo iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
# DNAT : rediriger le port 80 public vers un serveur interne
sudo iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 \
-j DNAT --to-destination 192.168.1.50:80
# Activer le forwarding IP (obligatoire)
sudo sysctl -w net.ipv4.ip_forward=1
# Rendre permanent
echo "net.ipv4.ip_forward = 1" | sudo tee -a /etc/sysctl.conf
Commandes essentielles
# Afficher toutes les interfaces et leurs adresses IP
ip addr show
# Afficher seulement IPv4
ip -4 addr show
# Configurer une adresse IP (temporaire)
sudo ip addr add 192.168.10.100/24 dev eth0
# Supprimer une adresse IP
sudo ip addr del 192.168.10.100/24 dev eth0
# Afficher la table de routage complète
ip route show
# Ajouter une route statique
sudo ip route add 10.0.0.0/8 via 192.168.1.1 dev eth0
# Ajouter/modifier la route par défaut
sudo ip route add default via 192.168.1.1
# Tester la connectivité
ping -c 4 -I eth0 8.8.8.8
# Calculer un sous-réseau avec ipcalc
ipcalc 192.168.10.0/24
# → Network: 192.168.10.0/24
# → Broadcast: 192.168.10.255
# → HostMin: 192.168.10.1
# → HostMax: 192.168.10.254
# → Hosts/Net: 254
Récapitulatif
| Concept | À retenir |
|---|---|
| Adresse IPv4 | 32 bits, 4 octets décimaux |
| Préfixe CIDR /n | n bits pour le réseau |
| Hôtes disponibles | 2^(32-n) - 2 |
| RFC 1918 | 10/8, 172.16/12, 192.168/16 = privé |
| Loopback | 127.0.0.1 |
| VLSM | Sous-réseaux de tailles variables |
| SNAT | Accès Internet depuis le LAN |
| DNAT | Héberger un service derrière NAT |
Passez maintenant au chapitre suivant : Adressage IPv6 — le successeur d'IPv4 avec ses 340 sextillions d'adresses.
Masque et préfixe CIDR disent la même chose : où s'arrête le réseau, où commencent les hôtes.
Calculez toujours réseau, première/dernière IP utilisable et broadcast avant d'attribuer des adresses.
192.168.10.65/26 → réseau 192.168.10.64, hosts 65–126, broadcast 192.168.10.127.
Lire une adresse et un masque sans calculatrice
Une IPv4 est 32 bits, notée décimale pointée. Le masque sépare réseau et hôte. CIDR /24 signifie 24 bits de préfixe. Savoir calculer rapidement les bornes d’un /24 ou /30 reste une compétence terrain : VLANVLANRéseauxRéseau local virtuel qui segmente logiquement un LAN Ethernet sans exiger un câblage physique séparé.Voir dans le glossaire, VPN, ACL.
Réservez les plages privées (RFC 1918) pour l’interne. Le NAT traduit vers le public. Comprendre qui source quelle IP explique bien des asymétries de firewall.
Adresses spéciales à ne pas mélanger
127.0.0.0/8 loopback, 169.254.0.0/16 link-local (souvent échec DHCP), broadcast dirigé/limité, multicast. Un ping qui « marche en 169.254 » ne prouve pas l’accès réseau d’entreprise.
Plan d’adressage et dette
Un plan cohérent (sites, rôles, densités) évite les overlaps après fusion ou VPN. Documentez. Les overlaps se découvrent souvent trop tard, lors d’un tunnel qui « monte mais n’atteint pas ».
Sans masque correct, deux machines « sur le même LAN » ne se parlent pas — même câble parfait.
DHCP et adresse statique
DHCP automatise, mais un serveur critique peut rester en statique documentée. Surveillez les pools saturés et les réservations. Un conflit d’IP (deux hôtes, même adresse) produit des symptômes intermittents très pénibles : commencez par regarder les logs DHCP et arp.
Pour un nouveau sous-réseau, notez réseau, première/dernière IP utilisable, GW, broadcast, DHCP range — une seule fiche.
Exercices mentaux CIDR
Combien d’hôtes utilisables dans un /26 ? Où commence le réseau de 10.10.10.50/28 ? Quelle GW typique ? Pratiquez jusqu’à répondre en moins de trente secondes. Sur le terrain, cette aisance évite les ACL à l’envers et les VPN qui overlap.
Découvrez aussi le VLSM : allouer /30 pour point-à-point, /24 pour users, plutôt qu’un seul grand plat. Moins de broadcast, plus de clarté, meilleures ACL.
Documentez les plages réservées (infra, DHCP, VIP load-balancer). Les collisions de VIP sont des incidents classiques après migration cloud hybride.
Enfin, séparez clairement adressage de management (hors-bande) et adressage de production. Mélanger les deux complique firewall et audit.
NAT, PAT et asymétrie
Le NAT source mutualise des IPs publiques. Le port forwarding expose un service. L’asymétrie de chemin (aller et retour différents) casse les firewalls stateful : symptôme typique = SYN OK dans un sens, timeout dans l’autre. Dessinez aller/retour. Les clusters high availability mal câblés sont des usines à asymétrie.
Pour le cloud, les security groups et NACLs s’ajoutent au mental model IP. Gardez un tableau : subnet, route table, SG, NACLs. Sans ce tableau, le debug « timeout vers le LB » devient divinatoire.
Exercez-vous aussi sur les broadcasts limités et le comportement des /31 et /32 en liens point-à-point modernes.
Design de sous-réseaux pour la croissance
Dimensionnez avec marge : nouveaux sites, IoT, guests, out-of-band. Séparez users, printers, servers, mgmt. Évitez les plats /16 « temporaires » qui durent dix ans. Un plan propre simplifie les ACL et le troubleshooting.
Les anycast et les VIP de load balancers doivent être inventoriés : ce ne sont pas des hôtes comme les autres. Documentez healthchecks et failover. Quand une VIP migre, ARPARPRéseauxProtocole qui traduit une adresse IP en adresse MAC sur un réseau local. Il fonctionne par diffusion générale et n'authentifie rien, ce qui le rend vulnérable à l'usurpation.Voir dans le glossaire/GARP et caches voisins comptent.
En cloud hybride, les CIDR ne doivent pas overlap avec le datacenter. Réservez des plages dès J0. Renumeroter plus tard coûte des weekends entiers.
Exercice : proposez un plan pour un site de 400 users, 40 serveurs, 2 liens WAN, Wi-Fi guest. Justifiez chaque préfixe.
Adressage et sécurité : ACL lisibles
Des sous-réseaux clairs permettent des ACL courtes : autoriser users→app, refuser users→mgmt, etc. Un plat unique force des règles host-par-host illisibles. Quand vous refactorisez un plan d’adressage, commencez par les zones de confiance, pas par l’esthétique des nombres.
Les plages CGNAT (100.64.0.0/10) apparaissent chez les FAI et certains VPN : ne les supposez pas « privées RFC1918 » dans vos hypothèses d’exclusivité. Documentez-les si vous les croisez.
Laboratoire : cassez volontairement un masque sur une VM et observez qui répond encore. Cette expérience ancre mieux que dix tableaux.
Mémo terrain IPv4
Avant de câbler un nouveau VLAN, écrivez réseau, masque, GW, DHCP, DNSDNSRéseauxSystème qui traduit un nom de domaine en adresse IP, par interrogations successives de la racine, des serveurs de premier niveau puis des serveurs faisant autorité.Voir dans le glossaire, NTP, routes. Faites relire. La plupart des incidents d’adressage naissent d’une fiche incomplète, pas d’un mystère protocolaire. Gardez ces fiches dans le même dépôt que les configs firewall.
Approfondissement terrain — adressage-ipv4
Dans le chapitre adressage-ipv4, ancrez chaque notion par un exemple vécu ou un lab de cinq minutes. Écrivez le symptôme, l’hypothèse, la commande, le résultat, la conclusion : ce journal personnel accélère votre progression plus que la relecture passive. Partagez ensuite une version anonymisée dans le wiki d’équipe pour capitaliser. Revenez sur ce texte après un incident réel : annotez ce qui manquait. La maîtrise réseau se construit par boucles courtes de pratique, pas par accumulation de slides. Fixez-vous un exercice hebdomadaire de trente minutes jusqu’à ce que les commandes deviennent des réflexes. Variez les contextes : LAN, Wi-Fi, VPN, cloud, conteneur — le même concept change de visage.
L'essentiel à retenir
Une adresse IPv4 tient sur 32 bits, notés en quatre octets décimaux. Le masque sépare la partie réseau de la partie hôte : c'est le principe du CIDR, qui a remplacé les anciennes classes A/B/C. Sur un sous-réseau, deux adresses sont toujours réservées — celle du réseau et celle de broadcast. Les plages privées de la RFC 1918 et le NAT compensent la pénurie des 4,3 milliards d'adresses disponibles.
Questions fréquentes
Combien de bits compose une adresse IPv4 ?
Que signifie la notation CIDR /24 ?
À quoi servent les plages privées RFC 1918 ?
Quelle est la différence entre adresse réseau et adresse de broadcast ?
Pourquoi découper un réseau en sous-réseaux ?
Le NAT remplace-t-il un vrai plan d'adressage ?
Progression sauvegardée dans votre navigateur.
Quiz de validation
Quiz Player
Quiz de validation
Plusieurs réponses possibles — validez ensuite.
Vrai ou faux.
Quiz indisponible (données invalides).