私有 IP 范围
172.16.0.0/12 私有 IP 网段详解
了解哪些 172 地址属于私有 IP、172.16.0.0/12 如何划分子网,以及它在 VPN、云和容器网络中的常见用途。
简要说明: 172.16.0.0/12 是 RFC 1918 定义的 IPv4 私有地址块,覆盖 172.16.0.0 到 172.31.255.255,包含 1,048,576 个地址。但超出该区间的地址,不会仅仅因为以 172 开头就成为私有地址。
RFC 1918172.16.0.0/12
- 起始地址
172.16.0.0- 结束地址
172.31.255.255- 地址数量
- 1,048,576
- 前缀
- /12
172.16.0.0/12 表示什么?
/12 表示地址的前 12 位固定,对应的子网掩码是 255.240.0.0。这也提供了一个简单的判断方式:第一段必须是 172,第二段必须位于 16 到 31 之间,并且包含两个边界值。
例如,172.16.5.10 和 172.31.200.1 属于私有地址;172.15.255.255 和 172.32.0.1 则位于该网段之外。
为什么网络会使用这个网段?
这个地址块小于 10.0.0.0/8,但明显大于 192.168.0.0/16,适中的容量使它常用于:
- 远程访问或站点到站点 VPN 的地址池;
- 云 VPC 和彼此隔离的应用环境;
- 容器网桥与内部编排网络;
- 在核心网络使用
10.0.0.0/8时,为其他资源规划一片独立的地址空间。
它还能降低与常用 192.168.0.0/16 的家庭网络发生冲突的概率,但任何私有网段都无法保证永远不会重叠。
常见子网划分方式
172.16.0.0/12 包含 100 多万个地址,实际部署中通常不会把它作为一个单一的扁平网络使用。VPN、云 VPC 和容器平台会将它拆分成更小的子网,让不同站点、应用环境和服务拥有清晰的边界。
这样做的主要好处包括:
- 隔离不同环境: 可以将生产、测试、VPN 客户端和容器网络分配到不同子网,并分别设置访问策略。
- 缩小故障与广播范围: 单个子网出现配置错误或异常流量时,不会轻易影响整个
/12地址空间。 - 降低地址冲突风险: 清晰记录每个子网的用途,更容易在连接云、VPN 或合作方网络前发现重叠。
以下是 172.16.0.0/12 常见的三种划分方式:
| 子网大小 | 每个子网的地址数 | 172.16.0.0/12 内可划分数量 | CIDR 网段示例 | 常见用途 |
|---|---|---|---|---|
| /16 | 65,536 | 16 | 172.16.0.0/16172.20.0.0/16172.31.0.0/16 | 为每个站点或环境分配一个大型地址块 |
| /20 | 4,096 | 256 | 172.16.0.0/20172.16.16.0/20172.20.0.0/20 | 云应用环境或 VPN 地址池 |
| /24 | 256 | 4,096 | 172.16.0.0/24172.16.1.0/24172.20.10.0/24 | 较小的 VLAN 或服务网络 |
表中的 CIDR 示例展示了网段边界如何随前缀变化。它们都是合法的私有网段示例,但正式用于 VPC、VPN 或容器网络前,仍应检查是否与现有路由重叠。
这些数字表示地址总数。传统网络地址和广播地址,以及云服务商额外保留的地址,都可能减少实际可分配给设备的数量。
云、VPN 与容器网络为什么会冲突?
172.16.0.0/12 并不会自动避免冲突。容器工具和云模板经常从这一范围分配子网,因此笔记本电脑连接 VPN 后,可能发现远程路由与本地容器网桥重叠,导致流量被发往错误的网络接口。
分配子网之前,应同时检查现有 VPN 地址池、VPC、容器网络、合作方路由和本地网络。与直接把整个 /12 当作一个大池相比,有计划地划分较小网段更容易记录,也更方便未来迁移。
172.16.0.0/12 可以在公网路由吗?
不可以。互联网路由器不应转发以 RFC 1918 地址为来源或目的地的流量。该范围内的设备通常需要通过 NAT、代理或其他网关访问公网服务。
“私有”描述的是路由范围,并不代表天然安全。内部流量仍然需要合理的防火墙规则、网络分段、身份验证、监控和加密。
172.16.0.0/12 常见问题
只要是 172 开头的都是私有 IP 吗?
172.20.0.1 是私有 IP 地址吗?
为什么 VPN 会和 Docker 等容器工具冲突?
相关阅读
您可以查看全部私有 IP 地址范围概览,对比 10.0.0.0/8 和 192.168.0.0/16,或者了解内网与互联网的区别。