Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Aller au contenu Aller au quiz
Lu

Adressage IPv4

En route — chaque ligne compte.

~15 min
Programme complet

Adressage IPv4

Maîtrisez la notation binaire, le CIDR, le découpage en sous-réseaux, les plages privées RFC 1918 et le NAT. Avec exemples complets et commandes Linux.

Ch. 3/10 Initiation
Table des matières

    Introduction à IPv4

    L'adresse IPadresse IPRéseauxIdentifiant numérique attribué à une machine sur un réseau, qui permet de l'atteindre depuis n'importe où. Elle tient sur 32 bits en IPv4 et sur 128 bits en IPv6.Voir dans le glossaire version 4 est le système d'adressage qui a permis à Internet de fonctionner pendant plus de 40 ans. Conçue à une époque où l'on pensait que 4 milliards d'adresses seraient suffisantes pour l'éternité, IPv4IPv4RéseauxVersion historique du protocole IP, dont les adresses tiennent sur 32 bits — soit environ 4,3 milliards de combinaisons, aujourd'hui épuisées.Voir dans le glossaire est aujourd'hui épuisée — mais reste omniprésente dans les réseaux d'entreprise.

    Comprendre IPv4 en profondeur est indispensable pour tout professionnel réseau ou système. Ce chapitre vous donne les bases solides pour calculer des sous-réseaux, comprendre le CIDRCIDRRéseauxNotation qui indique combien de bits d'une adresse IP identifient le réseau, sous la forme /24 par exemple. Elle a remplacé les anciennes classes A, B et C, trop rigides.Voir dans le glossaire, et configurer correctement l'adressage d'un réseau.


    Représentation binaire et décimale

    Structure d'une adresse IPv4

    Une adresse IPv4 est composée de 32 bits, organisés en 4 octets (groupes de 8 bits), séparés par des points. Chaque octet est représenté en décimal.

    Binaire :   11000000.10101000.00001010.00000001
    Décimal :      192   .   168  .    10  .    1
    Notation :  192.168.10.1
    

    Conversion binaire ↔ décimal

    Chaque bit dans un octet représente une puissance de 2 :

    Bit position :  7    6    5    4    3    2    1    0
    Valeur        : 128   64   32   16    8    4    2    1
    

    Exemple : convertir 192 en binaire

    192 = 128 + 64 = 11000000
    

    Exemple : convertir 11001010 en décimal

    11001010 = 128 + 64 + 0 + 0 + 8 + 0 + 2 + 0 = 202
    
    Décimal Binaire
    0 00000000
    1 00000001
    127 01111111
    128 10000000
    192 11000000
    255 11111111

    Plage de valeurs

    Chaque octet peut prendre des valeurs de 0 à 255. Le nombre total d'adresses IPv4 possibles est donc :

    2^32 = 4 294 967 296 ≈ 4,3 milliards d'adresses
    

    Classes d'adresses IPv4 (historique)

    Avant le CIDR, les adresses IPv4 étaient organisées en classes (A, B, C, D, E). Ce système, appelé classful routing, est obsolète depuis 1993, mais reste important pour comprendre l'historique.

    Les classes A, B, C

    Classe Premier bit Plage Masque par défaut Réseaux Hôtes/réseau
    A 0 1.0.0.0 – 126.255.255.255 /8 (255.0.0.0) 126 16 777 214
    B 10 128.0.0.0 – 191.255.255.255 /16 (255.255.0.0) 16 384 65 534
    C 110 192.0.0.0 – 223.255.255.255 /24 (255.255.255.0) 2 097 152 254
    D 1110 224.0.0.0 – 239.255.255.255 Multicast
    E 1111 240.0.0.0 – 255.255.255.255 Réservé

    Le problème du classful : si vous avez besoin de 300 hôtes, vous devez prendre une adresse de classe B (65 534 hôtes), gaspillant 65 234 adresses. Le CIDR a résolu ce problème.


    CIDR — Classless Inter-Domain Routing

    Introduit en 1993 (RFC 1517-1520), le CIDR permet d'allouer des blocs d'adresses de n'importe quelle taille, pas seulement /8, /16, /24.

    La notation CIDR

    La notation CIDR utilise un suffixe /n qui indique le nombre de bits de la partie réseau de l'adresse.

    192.168.10.0/24
    │            └─ 24 bits pour le réseau, 8 bits pour les hôtes
    └─ Adresse de base du réseau
    

    Le masque de sous-réseau

    Le masque de sous-réseaumasque de sous-réseauRéseauxValeur qui sépare, dans une adresse IP, la partie identifiant le réseau de celle identifiant la machine. Un masque 255.255.255.0 réserve les trois premiers octets au réseau.Voir dans le glossaire est la représentation décimale du préfixe CIDR :

    Préfixe Masque Binaire Hôtes disponibles
    /8 255.0.0.0 11111111.00000000.00000000.00000000 16 777 214
    /16 255.255.0.0 11111111.11111111.00000000.00000000 65 534
    /24 255.255.255.0 11111111.11111111.11111111.00000000 254
    /25 255.255.255.128 11111111.11111111.11111111.10000000 126
    /26 255.255.255.192 11111111.11111111.11111111.11000000 62
    /27 255.255.255.224 11111111.11111111.11111111.11100000 30
    /28 255.255.255.240 11111111.11111111.11111111.11110000 14
    /29 255.255.255.248 11111111.11111111.11111111.11111000 6
    /30 255.255.255.252 11111111.11111111.11111111.11111100 2

    Calcul : adresse réseau, broadcast et hôtes

    Pour un réseau donné, trois adresses ont des rôles spéciaux :

    • Adresse réseau : bits hôte tous à 0 — identifie le réseau
    • Adresse broadcastbroadcastRéseauxEnvoi d'une trame à toutes les machines d'un même réseau local simultanément. C'est le mécanisme employé par ARP ou DHCP quand le destinataire n'est pas encore connu.Voir dans le glossaire : bits hôte tous à 1 — diffusiondiffusionIAFamille de modèles génératifs qui synthétisent une image (ou autre signal) en dénisant progressivement un bruit.Voir dans le glossaire à tous les hôtes
    • Hôtes utilisables : toutes les adresses entre réseau+1 et broadcast-1

    Formule : Nombre d'hôtes = 2^(32-préfixe) - 2

    Réseau 192.168.10.0/24
    ├── Adresse réseau    : 192.168.10.0   (réservée)
    ├── Premier hôte      : 192.168.10.1
    ├── ...
    ├── Dernier hôte      : 192.168.10.254
    └── Broadcast         : 192.168.10.255 (réservée)
    Hôtes disponibles     : 254
    

    Adresses privées — RFC 1918

    Choisissez votre plage privée en anticipant les interconnexions. Le 192.168.1.0/24 est le réglage d'usine de presque toutes les box : le jour où deux sites doivent être reliés par VPNVPNRéseauxRéseau privé virtuel qui chiffre le trafic entre deux points sur un réseau public. Il crée un tunnel sécurisé permettant d'accéder à des ressources distantes comme si on était sur le réseau local.Voir dans le glossaire, deux réseaux identiques des deux côtés provoquent un conflit de routage insoluble sans renumérotation.

    La RFC 1918 (1996) réserve trois plages d'adresses pour une utilisation dans les réseaux privés. Ces adresses ne sont jamais routées sur Internet public.

    Plage privée Préfixe CIDR Plage complète Usage typique
    10.0.0.0/8 /8 10.0.0.0 – 10.255.255.255 Grands réseaux d'entreprise
    172.16.0.0/12 /12 172.16.0.0 – 172.31.255.255 Réseaux moyens
    192.168.0.0/16 /16 192.168.0.0 – 192.168.255.255 Réseaux domestiques/PME

    Adresses spéciales supplémentaires

    Adresse/Plage Usage
    127.0.0.0/8 Loopback (127.0.0.1 = "soi-même")
    0.0.0.0 Hôte inconnu / route par défaut
    169.254.0.0/16 APIPA (auto-configuration si pas de DHCPDHCPRéseauxProtocole qui attribue automatiquement une adresse IP et ses paramètres à une machine qui se connecte, en quatre échanges : découverte, offre, requête, accusé.Voir dans le glossaire)
    100.64.0.0/10 Shared Address Space (RFC 6598, FAI)
    255.255.255.255 Broadcast limité
    # Vérifier votre configuration IP actuelle
    ip addr show
    
    # Voir la route par défaut
    ip route show
    
    # Exemple de sortie :
    # 2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500
    #     inet 192.168.1.100/24 brd 192.168.1.255 scope global eth0
    

    Exemple complet : découper 192.168.10.0/24 en 4 sous-réseaux

    Un cas concret que vous rencontrerez en entreprise : vous avez un réseau /24 et vous devez le diviser en 4 sous-réseaux égaux.

    Méthode

    Pour obtenir 4 sous-réseaux, vous avez besoin de 2 bits supplémentaires pour la partie réseau (2² = 4). On passe donc de /24 à /26.

    /26 : 32 - 26 = 6 bits pour les hôtes
    Hôtes par sous-réseau : 2^6 - 2 = 62 hôtes
    

    Les 4 sous-réseaux

    Sous-réseau Adresse réseau Premier hôte Dernier hôte Broadcast
    Sous-réseau 1 192.168.10.0/26 192.168.10.1 192.168.10.62 192.168.10.63
    Sous-réseau 2 192.168.10.64/26 192.168.10.65 192.168.10.126 192.168.10.127
    Sous-réseau 3 192.168.10.128/26 192.168.10.129 192.168.10.190 192.168.10.191
    Sous-réseau 4 192.168.10.192/26 192.168.10.193 192.168.10.254 192.168.10.255

    Vérification en binaire

    192.168.10.  0 = 00000000  → réseau 1 (bits réseau : 00)
    192.168.10. 64 = 01000000  → réseau 2 (bits réseau : 01)
    192.168.10.128 = 10000000  → réseau 3 (bits réseau : 10)
    192.168.10.192 = 11000000  → réseau 4 (bits réseau : 11)
    

    VLSM — Variable Length Subnet Masking

    Le VLSM va plus loin que le découpageChunkingIADécoupage d'un document en segments de taille fixe ou sémantique avant indexation vectorielle, pour optimiser la récupération RAG.Voir dans le glossaire uniforme : il permet d'attribuer des sous-réseaux de tailles différentes selon les besoins réels. C'est la technique utilisée dans tous les réseaux professionnels modernes.

    Exemple VLSM

    Besoin : un réseau 10.0.0.0/24 avec :

    • Segment A : 100 hôtes (serveurs)
    • Segment B : 50 hôtes (postes de travail)
    • Segment C : 25 hôtes (imprimantes)
    • Segment D : 2 hôtes (liaison point-à-point routeurs)
    Segment Besoins Préfixe Adresse réseau Hôtes dispo
    A (serveurs) 100 /25 10.0.0.0/25 126
    B (postes) 50 /26 10.0.0.128/26 62
    C (imprimantes) 25 /27 10.0.0.192/27 30
    D (liaison P2P) 2 /30 10.0.0.224/30 2

    Le VLSM évite le gaspillage d'adresses et structure le plan d'adressage de manière logique.


    NAT — Network Address Translation

    Le NATNATRéseauxMécanisme qui permet à plusieurs machines d'un réseau privé de partager une seule adresse IP publique. Il compense la pénurie d'adresses IPv4 mais complique les connexions entrantes.Voir dans le glossaire (RFC 3022) est la technique qui permet à des millions d'appareils utilisant des adresses privées de communiquer avec Internet, via un nombre limité d'adresses publiques.

    Principe du NAT

    Votre box Internet a une seule adresse IP publique (ex: 80.123.45.67). Votre réseau domestique utilise 192.168.1.0/24. Quand votre PC (192.168.1.10) envoie une requête à Google :

    SORTANT (SNAT - Source NAT) :
    PC         192.168.1.10:54321 → 142.250.74.46:443
    Routeur    80.123.45.67:1024  → 142.250.74.46:443  (traduction src)
    
    ENTRANT (réponse) :
    Google     142.250.74.46:443  → 80.123.45.67:1024
    Routeur    142.250.74.46:443  → 192.168.1.10:54321 (traduction dst)
    

    Types de NAT

    Type Description Usage
    SNAT (Source NAT) Change l'adresse source → accès Internet Box Internet, pare-feupare-feuRéseauxÉquipement ou logiciel qui filtre le trafic selon des règles (ports, adresses, états) pour réduire la surface d'attaque.Voir dans le glossaire
    DNAT (Destination NAT) Change l'adresse destination → portportRéseauxNuméro sur 16 bits qui désigne l'application destinataire sur une machine. Les ports 0 à 1023 sont réservés aux services système, comme 443 pour HTTPS.Voir dans le glossaire forwarding Héberger un serveur derrière un NAT
    PAT/Masquerade SNAT avec translation de port La majorité des NAT domestiques
    Full NAT Change source ET destination Load balancers

    Configurer NAT avec iptables (Linux)

    # SNAT : permettre aux machines du LAN d'accéder à Internet
    # (remplacez eth0 par votre interface WAN)
    sudo iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
    
    # DNAT : rediriger le port 80 public vers un serveur interne
    sudo iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 \
      -j DNAT --to-destination 192.168.1.50:80
    
    # Activer le forwarding IP (obligatoire)
    sudo sysctl -w net.ipv4.ip_forward=1
    
    # Rendre permanent
    echo "net.ipv4.ip_forward = 1" | sudo tee -a /etc/sysctl.conf
    

    Commandes essentielles

    # Afficher toutes les interfaces et leurs adresses IP
    ip addr show
    
    # Afficher seulement IPv4
    ip -4 addr show
    
    # Configurer une adresse IP (temporaire)
    sudo ip addr add 192.168.10.100/24 dev eth0
    
    # Supprimer une adresse IP
    sudo ip addr del 192.168.10.100/24 dev eth0
    
    # Afficher la table de routage complète
    ip route show
    
    # Ajouter une route statique
    sudo ip route add 10.0.0.0/8 via 192.168.1.1 dev eth0
    
    # Ajouter/modifier la route par défaut
    sudo ip route add default via 192.168.1.1
    
    # Tester la connectivité
    ping -c 4 -I eth0 8.8.8.8
    
    # Calculer un sous-réseau avec ipcalc
    ipcalc 192.168.10.0/24
    # → Network:   192.168.10.0/24
    # → Broadcast: 192.168.10.255
    # → HostMin:   192.168.10.1
    # → HostMax:   192.168.10.254
    # → Hosts/Net: 254
    

    Récapitulatif

    Concept À retenir
    Adresse IPv4 32 bits, 4 octets décimaux
    Préfixe CIDR /n n bits pour le réseau
    Hôtes disponibles 2^(32-n) - 2
    RFC 1918 10/8, 172.16/12, 192.168/16 = privé
    Loopback 127.0.0.1
    VLSM Sous-réseaux de tailles variables
    SNAT Accès Internet depuis le LAN
    DNAT Héberger un service derrière NAT

    Passez maintenant au chapitre suivant : Adressage IPv6 — le successeur d'IPv4 avec ses 340 sextillions d'adresses.

    192.168.10.25 / 24 192168 1025 1100000010101000 0000101000011001 RÉSEAU — 24 bits HÔTE — 8 bits Masque 255.255.255.0 1111111111111111 1111111100000000 Réseau : 192.168.10.0 Hôtes : .1 à .254 Broadcast : .255 2⁸ − 2 = 254 adresses attribuables : l'adresse de réseau et celle de broadcast sont réservées.
    Découpage réseau / hôte d'une adresse IPv4 en notation CIDR.

    Masque et préfixe CIDR disent la même chose : où s'arrête le réseau, où commencent les hôtes.

    Calculez toujours réseau, première/dernière IP utilisable et broadcast avant d'attribuer des adresses.

    192.168.10.65/26 → réseau 192.168.10.64, hosts 65–126, broadcast 192.168.10.127.

    Lire une adresse et un masque sans calculatrice

    Une IPv4 est 32 bits, notée décimale pointée. Le masque sépare réseau et hôte. CIDR /24 signifie 24 bits de préfixe. Savoir calculer rapidement les bornes d’un /24 ou /30 reste une compétence terrain : VLANVLANRéseauxRéseau local virtuel qui segmente logiquement un LAN Ethernet sans exiger un câblage physique séparé.Voir dans le glossaire, VPN, ACL.

    Réservez les plages privées (RFC 1918) pour l’interne. Le NAT traduit vers le public. Comprendre qui source quelle IP explique bien des asymétries de firewall.

    Adresses spéciales à ne pas mélanger

    127.0.0.0/8 loopback, 169.254.0.0/16 link-local (souvent échec DHCP), broadcast dirigé/limité, multicast. Un ping qui « marche en 169.254 » ne prouve pas l’accès réseau d’entreprise.

    Plan d’adressage et dette

    Un plan cohérent (sites, rôles, densités) évite les overlaps après fusion ou VPN. Documentez. Les overlaps se découvrent souvent trop tard, lors d’un tunnel qui « monte mais n’atteint pas ».

    Sans masque correct, deux machines « sur le même LAN » ne se parlent pas — même câble parfait.

    DHCP et adresse statique

    DHCP automatise, mais un serveur critique peut rester en statique documentée. Surveillez les pools saturés et les réservations. Un conflit d’IP (deux hôtes, même adresse) produit des symptômes intermittents très pénibles : commencez par regarder les logs DHCP et arp.

    Pour un nouveau sous-réseau, notez réseau, première/dernière IP utilisable, GW, broadcast, DHCP range — une seule fiche.

    Exercices mentaux CIDR

    Combien d’hôtes utilisables dans un /26 ? Où commence le réseau de 10.10.10.50/28 ? Quelle GW typique ? Pratiquez jusqu’à répondre en moins de trente secondes. Sur le terrain, cette aisance évite les ACL à l’envers et les VPN qui overlap.

    Découvrez aussi le VLSM : allouer /30 pour point-à-point, /24 pour users, plutôt qu’un seul grand plat. Moins de broadcast, plus de clarté, meilleures ACL.

    Documentez les plages réservées (infra, DHCP, VIP load-balancer). Les collisions de VIP sont des incidents classiques après migration cloud hybride.

    Enfin, séparez clairement adressage de management (hors-bande) et adressage de production. Mélanger les deux complique firewall et audit.

    NAT, PAT et asymétrie

    Le NAT source mutualise des IPs publiques. Le port forwarding expose un service. L’asymétrie de chemin (aller et retour différents) casse les firewalls stateful : symptôme typique = SYN OK dans un sens, timeout dans l’autre. Dessinez aller/retour. Les clusters high availability mal câblés sont des usines à asymétrie.

    Pour le cloud, les security groups et NACLs s’ajoutent au mental model IP. Gardez un tableau : subnet, route table, SG, NACLs. Sans ce tableau, le debug « timeout vers le LB » devient divinatoire.

    Exercez-vous aussi sur les broadcasts limités et le comportement des /31 et /32 en liens point-à-point modernes.

    Design de sous-réseaux pour la croissance

    Dimensionnez avec marge : nouveaux sites, IoT, guests, out-of-band. Séparez users, printers, servers, mgmt. Évitez les plats /16 « temporaires » qui durent dix ans. Un plan propre simplifie les ACL et le troubleshooting.

    Les anycast et les VIP de load balancers doivent être inventoriés : ce ne sont pas des hôtes comme les autres. Documentez healthchecks et failover. Quand une VIP migre, ARPARPRéseauxProtocole qui traduit une adresse IP en adresse MAC sur un réseau local. Il fonctionne par diffusion générale et n'authentifie rien, ce qui le rend vulnérable à l'usurpation.Voir dans le glossaire/GARP et caches voisins comptent.

    En cloud hybride, les CIDR ne doivent pas overlap avec le datacenter. Réservez des plages dès J0. Renumeroter plus tard coûte des weekends entiers.

    Exercice : proposez un plan pour un site de 400 users, 40 serveurs, 2 liens WAN, Wi-Fi guest. Justifiez chaque préfixe.

    Adressage et sécurité : ACL lisibles

    Des sous-réseaux clairs permettent des ACL courtes : autoriser users→app, refuser users→mgmt, etc. Un plat unique force des règles host-par-host illisibles. Quand vous refactorisez un plan d’adressage, commencez par les zones de confiance, pas par l’esthétique des nombres.

    Les plages CGNAT (100.64.0.0/10) apparaissent chez les FAI et certains VPN : ne les supposez pas « privées RFC1918 » dans vos hypothèses d’exclusivité. Documentez-les si vous les croisez.

    Laboratoire : cassez volontairement un masque sur une VM et observez qui répond encore. Cette expérience ancre mieux que dix tableaux.

    Mémo terrain IPv4

    Avant de câbler un nouveau VLAN, écrivez réseau, masque, GW, DHCP, DNSDNSRéseauxSystème qui traduit un nom de domaine en adresse IP, par interrogations successives de la racine, des serveurs de premier niveau puis des serveurs faisant autorité.Voir dans le glossaire, NTP, routes. Faites relire. La plupart des incidents d’adressage naissent d’une fiche incomplète, pas d’un mystère protocolaire. Gardez ces fiches dans le même dépôt que les configs firewall.

    Approfondissement terrain — adressage-ipv4

    Dans le chapitre adressage-ipv4, ancrez chaque notion par un exemple vécu ou un lab de cinq minutes. Écrivez le symptôme, l’hypothèse, la commande, le résultat, la conclusion : ce journal personnel accélère votre progression plus que la relecture passive. Partagez ensuite une version anonymisée dans le wiki d’équipe pour capitaliser. Revenez sur ce texte après un incident réel : annotez ce qui manquait. La maîtrise réseau se construit par boucles courtes de pratique, pas par accumulation de slides. Fixez-vous un exercice hebdomadaire de trente minutes jusqu’à ce que les commandes deviennent des réflexes. Variez les contextes : LAN, Wi-Fi, VPN, cloud, conteneur — le même concept change de visage.

    L'essentiel à retenir

    Une adresse IPv4 tient sur 32 bits, notés en quatre octets décimaux. Le masque sépare la partie réseau de la partie hôte : c'est le principe du CIDR, qui a remplacé les anciennes classes A/B/C. Sur un sous-réseau, deux adresses sont toujours réservées — celle du réseau et celle de broadcast. Les plages privées de la RFC 1918 et le NAT compensent la pénurie des 4,3 milliards d'adresses disponibles.

    Questions fréquentes

    Combien de bits compose une adresse IPv4 ?
    Une adresse IPv4 fait 32 bits, notés en quatre octets décimaux (exemple 192.168.1.10). Le masque indique combien de bits identifient le réseau.
    Que signifie la notation CIDR /24 ?
    Le préfixe /24 signifie que les 24 premiers bits sont la partie réseau, soit un masque 255.255.255.0 et 256 adresses dont 254 utilisables pour les hôtes (hors réseau et broadcast).
    À quoi servent les plages privées RFC 1918 ?
    Elles réservent des adresses non routables sur Internet public (10/8, 172.16/12, 192.168/16) pour les réseaux internes. Le NAT permet ensuite de sortir vers Internet.
    Quelle est la différence entre adresse réseau et adresse de broadcast ?
    L'adresse réseau a tous les bits hôte à 0 ; le broadcast les a tous à 1. Aucune des deux ne doit être attribuée à une machine.
    Pourquoi découper un réseau en sous-réseaux ?
    Pour limiter la taille des domaines de broadcast, organiser la sécurité et le routage, et allouer juste assez d'adresses à chaque site ou VLAN.
    Le NAT remplace-t-il un vrai plan d'adressage ?
    Non. Le NAT masque des adresses privées vers le public, mais un plan CIDR clair reste indispensable pour le routage interne et le dépannage.

    Progression sauvegardée dans votre navigateur.

    Quiz de validation

    Quiz de validation

    Quiz indisponible (données invalides).

    De la formation à l'action Nos experts peuvent auditer, tester ou certifier votre organisation.
    Devis gratuit
    Ch. 3/10 Adressage IPv4 30% ~15 min Mode lecture v2.7.9