Geonode logo
Geonode Team

Geonode Team

Actualizado: 7 de octubre de 2026

Publicado: 2 de septiembre de 2026

¿Qué es un identificador de subred? Una explicación sencilla

Un identificador de subred es la parte de una dirección IP que identifica a la red, en lugar de al equipo concreto que forma parte de ella. Si se divide la dirección en dos, la parte de la izquierda es la subred. Se trata de un concepto básico de redes con una consecuencia inesperadamente práctica: los sitios que bloquean direcciones suelen bloquear subredes enteras, por lo que mil proxies de un mismo bloque pueden valer menos que cincuenta de cincuenta diferentes. Esta guía explica qué es un identificador de subred, cómo calcularlo y qué significa a la hora de comprar direcciones.

Nuestra apuesta se centra en la segunda parte: somos Geonode y vendemos proxies. La verdad es que la diversidad de subredes es un indicador de calidad genuino y el tamaño del fondo común es, en su mayor parte, una cifra de marketing —y esto va en contra de todo el sector, incluido el nuestro, porque «150 millones de direcciones IP» es mucho más fácil de poner en una página de inicio que «nuestras direcciones abarcan N /24 distintos en los países que necesitas». Si te quedas con una sola cosa de este artículo, que sea la pregunta que debes hacerle a un proveedor: no cuántas direcciones tiene, sino cómo están distribuidas. Esa es una pregunta más difícil de responder y, a la vez, más útil.

El concepto básico

Cada dirección IP cumple dos funciones a la vez. Una parte indica en qué red se encuentra el equipo; el resto, qué equipo es dentro de esa red.

192.168.10.42
└──────┘ └─┘
 network  host

El punto de división no es fijo. Lo define la máscara de subred o, de forma equivalente, la longitud del prefijo en notación CIDR. La parte de la red es el ID de subred —a veces denominado dirección de red o prefijo de red— y es la misma para todos los equipos de esa subred.

A los routers les importa esto porque les permite tomar decisiones de forma global. Un router no necesita una regla por cada dirección, sino una regla por cada red. Esa agregación es la razón por la que las tablas de enrutamiento de Internet tienen un tamaño manejable.

Notación CIDR: así es como se escribe realmente

En la práctica actual, la división se indica de forma explícita. El RFC 4632 define el formato:

un prefijo se muestra como una cantidad de 4 octetos, al igual que una dirección IPv4 tradicional o un número de red, seguido del carácter «/» (barra), y a continuación un valor decimal entre 0 y 32 que describe el número de bits significativos.

Así pues, 192.168.99.0/24 significa que los primeros 24 bits corresponden a la red y los 8 restantes identifican a los hosts. El RFC proporciona la correspondencia con el antiguo sistema de clases: la red heredada de «Clase B» 172.16.0.0 con máscara 255.255.0.0 es 172.16.0.0/16, y la red heredada de «Clase C» 192.168.99.0 es 192.168.99.0/24.

La ventaja con respecto a las antiguas clases fijas, en palabras del RFC: «El uso de prefijos sin clase con longitudes de prefijo explícitas permite una adaptación mucho más flexible de los bloques de espacio de direcciones según las necesidades reales. Mientras que antes solo había tres tamaños de red disponibles, ahora se pueden definir prefijos para describir cualquier bloque de tamaño que sea una potencia de dos, con un número de direcciones de sistemas finales comprendido entre una y 2^32».

PrefijoMáscaraDireccionesHosts utilizables
/24255.255.255.0256254
/25255.255.255.128128126
/26255.255.255.1926462
/27255.255.255.2243230
/28255.255.255.2401614
/30255.255.255.25242
/32255.255.255.25511

En cada subred ordinaria hay dos direcciones que no se pueden utilizar para hosts: la primera es el propio identificador de subred y la última es la dirección de difusión. De ahí que en una subred /24 haya 254 direcciones en lugar de 256.

Cuanto menor es el número del prefijo, mayor es el bloque. Un /8 es enorme: el RFC señala que la IANA asigna a los Registros Regionales de Internet «bloques contiguos alineados en bits de 2^24 direcciones (también conocidos como prefijos /8)», que los RIR subdividen posteriormente.

Cómo calcular un identificador de subred

La respuesta técnica: una operación AND bit a bit entre la dirección y la máscara.

Para 192.168.10.42/24

:

address  11000000.10101000.00001010.00101010
mask     11111111.11111111.11111111.00000000
AND      11000000.10101000.00001010.00000000
       = 192.168.10.0

El identificador de subred es 192.168.10.0

, la dirección de difusión es 192.168.10.255

y los hosts utilizables van desde .1

hasta .254

.

En un prefijo que no coincide con un límite de octeto, el cálculo es menos obvio. Para 192.168.10.42/26

, la máscara es 255.255.255.192

, por lo que el último octeto se divide en 2 bits de red y 6 bits de host. Esto da como resultado cuatro subredes de 64 direcciones cada una, con límites en 0, 64, 128 y 192. Dado que 42 se encuentra en el primer bloque, el identificador de subred es 192.168.10.0

y la dirección de difusión es 192.168.10.63

.

En la práctica, es mejor dejar que una herramienta se encargue de ello:

ipcalc 192.168.10.42/26

O en Python:

import ipaddress
net = ipaddress.ip_network('192.168.10.42/26', strict=False)
print(net.network_address)    # 192.168.10.0
print(net.broadcast_address)  # 192.168.10.63
print(net.num_addresses)      # 64

La opción «strict=False

» es importante: le indica a la biblioteca que le estás proporcionando una dirección de host y que deseas obtener la red que la contiene, en lugar de afirmar que la dirección es una red.

Rangos privados y por qué los ves por todas partes

Hay tres rangos que nunca aparecen en la Internet pública. El RFC 1918 los reserva:

10.0.0.0    - 10.255.255.255   (10/8 prefix)
172.16.0.0  - 172.31.255.255   (172.16/12 prefix)
192.168.0.0 - 192.168.255.255  (192.168/16 prefix)

El RFC los describe como el «bloque de 24 bits», el «bloque de 20 bits» y el «bloque de 16 bits», y señala que una empresa que los utilice «puede hacerlo sin necesidad de coordinarse con la IANA ni con ningún registro de Internet».

Consecuencias prácticas que conviene conocer:

No son enrutables a través de Internet. Todos los routers domésticos del mundo asignan direcciones 192.168.x.x, y ninguna de ellas entra en conflicto, ya que ninguna sale del edificio.

Un proxy que devuelva una de estas direcciones como tu «IP externa» está mal configurado. Si un servicio de búsqueda indica una dirección 10.x o 192.168.x, significa que algún elemento de la ruta está indicando una dirección interna en lugar de una pública.

Son importantes para la configuración de «NO_PROXY». Excluir los rangos privados del proxy es una práctica habitual, y hacerlo mal es una causa frecuente de que los servicios internos se enruten misteriosamente a través de un proxy externo.

Por qué las subredes son importantes para los proxies

Aquí es donde un concepto de redes se convierte en una decisión de compra.

El bloqueo se produce a nivel de subred. Cuando un sitio web decide que una dirección supone un problema, bloquear solo esa dirección suele ser inútil, ya que el operador dispone de otras 253 en el mismo bloque. Por lo tanto, la respuesta práctica es bloquear el rango —normalmente el /24, a veces más amplio—. Se trata de una práctica defensiva estándar y es totalmente racional desde la perspectiva del sitio web.

La consecuencia para ti: si tu conjunto de proxies consta de muchas direcciones dentro de unas pocas subredes, se comporta como un conjunto muy pequeño. Cincuenta direcciones en 203.0.113.0/24 son, desde el punto de vista del bloqueo, más parecidas a una sola dirección que a cincuenta. Puedes agotarlas todas con una sola tasa de solicitudes mal calculada.

Por eso el tamaño del grupo es una métrica poco fiable. «10 millones de direcciones IP» no te dice nada sobre la distribución. Un grupo de diez mil direcciones repartidas en cuatro mil /24 distintos es más resistente que un grupo de un millón concentrado en unos pocos cientos. Las direcciones consecutivas son baratas de adquirir para un proveedor y están correlacionadas precisamente de la forma que importa.

Los centros de datos y las direcciones residenciales difieren estructuralmente en este aspecto. Las direcciones de los centros de datos se asignan a los proveedores de alojamiento en bloques contiguos, por lo que resultan baratas y fáciles de identificar y bloquear en bloque: un sitio web puede bloquear toda la asignación de un proveedor de alojamiento con unas pocas reglas. Las direcciones residenciales proceden de los proveedores de acceso a Internet (ISP) para consumidores, están distribuidas en muchos bloques, se asignan dinámicamente y se mezclan con las de los usuarios normales. Esa distribución es una parte sustancial de lo que pagas de más.

La diversidad de subredes también influye en cómo debes rotar las direcciones. Rotar entre direcciones dentro de un mismo /24 no es realmente rotar. Si tu proveedor te permite ver los bloques, distribuye tus solicitudes entre ellos en lugar de hacerlo secuencialmente.

Comprobación de la diversidad de subredes en un grupo

Merece la pena hacerlo durante un periodo de prueba, antes de comprometerse.

Recopila una muestra de direcciones de salida y cuenta los /24 distintos:

for i in $(seq 1 200); do
  curl -s -x "$PROXY" https://api.ipify.org
  echo
done | sort -u > ips.txt

wc -l < ips.txt                                   # distinct addresses
cut -d. -f1-3 ips.txt | sort -u | wc -l           # distinct /24 blocks

. La proporción es la cifra que te interesa. Doscientas direcciones únicas repartidas en ciento ochenta /24 indican un grupo bien distribuido. Doscientas direcciones repartidas en seis /24 indican un grupo mucho más pequeño de lo que parece.

Ampliá el análisis a subredes /16 para obtener una visión más general:

cut -d. -f1-2 ips.txt | sort -u | wc -l

Y comprobá los números de los sistemas autónomos si puedes, ya que un conjunto repartido en muchas subredes /24 que pertenecen todas a un mismo operador es menos diverso de lo que sugiere el recuento de subredes. La consulta whois

sobre una muestra de direcciones te lo dirá.

Hazlo por países, no de forma agregada. Un conjunto con una diversidad excelente a nivel global puede estar concentrado en la única ubicación que realmente necesitas, y una cifra agregada lo oculta por completo, lo que supone el mismo problema de «fallo silencioso» que describimos en por qué es importante probar los proxies.

Por encima de la subred: ASN, WHOIS y geofeeds

Las subredes constituyen un nivel de la jerarquía, y los niveles superiores a ellas son igual de importantes a la hora de evaluar una dirección.

Los registros regionales asignan hacia abajo. La RFC 4632 describe la cadena: la IANA asigna bloques /8 a los Registros Regionales de Internet (RIR), y los RIR, «a su vez, asignan o adjudican bloques de direcciones más pequeños» a los niveles inferiores. Así pues, cada dirección pública se encuentra dentro de un conjunto anidado de asignaciones, y cada nivel es de dominio público.

WHOIS te indica quién es el titular de un bloque. Al consultar una dirección, se obtiene la asignación a la que pertenece, la organización, el país y, normalmente, un contacto. Así es como cualquiera determina si una dirección pertenece a un proveedor de alojamiento o a un ISP de consumo: no se trata de una deducción, sino de una consulta:

whois 203.0.113.10 | grep -iE 'netname|orgname|country|cidr'

Los números de sistema autónomo (ASN) agrupan los bloques por operador. Un AS es un conjunto de prefijos sujetos a una misma política de enrutamiento, y un único operador puede anunciar cientos de bloques independientes bajo un mismo ASN. Este es el nivel en el que suele producirse el bloqueo generalizado del tráfico de los centros de datos: un sitio no enumera los /24 de un proveedor de alojamiento, sino que bloquea el ASN.

La implicación práctica para la evaluación de un conjunto de direcciones es que la diversidad de /24 es necesaria, pero no suficiente. Cuatrocientos /24 distintos que se encuentren todos bajo un mismo ASN de alojamiento pueden bloquearse con una sola regla. Comprobar la distribución de los ASN de una muestra es una segunda prueba, más general, que merece la pena realizar junto con el recuento de subredes:

for ip in $(head -50 ips.txt); do
  whois "$ip" | grep -iom1 'AS[0-9]\+'
done | sort | uniq -c | sort -rn

Los geofeeds son la forma en que se corrigen los datos de ubicación. Los operadores de red pueden publicar un archivo legible por máquina que asocie sus prefijos a ubicaciones, estandarizado en el RFC 8805, y los proveedores de geolocalización lo incorporan a sus sistemas. Esto explica un fenómeno que, de otro modo, parecería una incompetencia del proveedor: dos bases de datos de geolocalización que discrepan sobre la misma dirección, porque una ha incorporado una actualización reciente del geofeed y la otra no. Dado que la geolocalización se realiza por prefijo y no por dirección, toda una subred cambia de ubicación de golpe cuando se aplica una corrección.

La reputación se hereda en ambos sentidos. Una dirección hereda de su /24, de su asignación superior y de su ASN. También contribuye a su vez. Por eso un usuario que se comporta correctamente en un grupo residencial compartido puede verse afectado por el comportamiento de otra persona horas antes, y por eso «el proxy ha dejado de funcionar» a menudo no tiene nada que ver con lo que haya hecho el usuario.

Para cualquiera que evalúe un grupo de direcciones, la lista de comprobación resultante es breve: contar los /24 distintos en una muestra, contar los ASN distintos, comprobar que las entradas de WHOIS parezcan pertenecer a proveedores de Internet para particulares en lugar de a empresas de alojamiento web si se está pagando por un servicio residencial, y repetir todo ello por país en lugar de de forma agregada.

IPv6 cambia las reglas del juego

En pocas palabras, porque cada vez cobra más relevancia.

IPv6 utiliza la misma notación CIDR con longitudes de prefijo de hasta 128. Las asignaciones convencionales son mucho mayores: un único sitio final suele recibir un /48 o un /56, y un único segmento de red es convencionalmente un /64, que contiene más direcciones que toda la Internet IPv4.

Esto tiene dos consecuencias para todo lo relacionado con la reputación:

Un /64 es la unidad significativa, no una sola dirección. Dado que un único suscriptor controla todo el /64, bloquear una sola dirección IPv6 no sirve de nada. Los sitios que gestionan IPv6 de forma sensata realizan un seguimiento de la reputación a nivel de /64 o a un nivel más amplio.

Un gran número de direcciones no significa nada por sí solo. Un proveedor que anuncie un número enorme de direcciones IPv6 puede estar anunciando un único /64. La pregunta relevante es cuántos /64 distintos —o, mejor aún, cuántos /48— abarca el conjunto de direcciones.

Preguntas frecuentes

¿Qué es un identificador de subred?

Es la parte de una dirección IP que identifica a la red, en lugar de al host individual. Se obtiene aplicando la máscara de subred a la dirección, y todas las máquinas de esa subred la comparten. En notación CIDR se escribe con una longitud de prefijo, como en 192.168.10.0/24.

¿Cómo se calcula el identificador de subred a partir de una dirección IP?

Se realiza una operación AND bit a bit entre la dirección y la máscara de subred. Para 192.168.10.42/24, la máscara es 255.255.255.0, lo que da como resultado 192.168.10.0. Para prefijos no alineados con octetos, utiliza una herramienta, como ipcalc o la función de Python ipaddress.ip_network(addr, strict=False).

¿Qué significa /24 en una dirección IP?

Que los primeros 24 bits son el prefijo de red, lo que deja 8 bits para los hosts. Un /24 contiene 256 direcciones, de las cuales 254 son utilizables, ya que la primera es el identificador de subred y la última es la dirección de difusión. Se corresponde con la máscara 255.255.255.0.

¿Por qué los sitios web bloquean subredes enteras?

Porque bloquear una sola dirección rara vez sirve de algo cuando el operador controla las otras 253 del mismo bloque. Bloquear el rango es la respuesta eficaz y es una práctica habitual. Esta es precisamente la razón por la que los grupos de proxies concentrados se comportan como grupos mucho más pequeños de lo que sugiere su número de direcciones.

¿Cuántas subredes debe abarcar un conjunto de proxies?

No hay una cifra única, pero lo que importa es la proporción: toma una muestra de unos cientos de direcciones de salida y cuenta los /24 distintos. Una alta proporción de bloques respecto a las direcciones indica una diversidad genuina. Mídela por país en lugar de de forma agregada, ya que un grupo puede ser diverso a nivel global y estar concentrado exactamente donde lo necesitas.

¿Es la diversidad de subredes más importante que el tamaño del grupo?

Para la resiliencia frente al bloqueo, sí. Las direcciones de un mismo /24 están correlacionadas: un solo bloqueo puede inutilizarlas todas. Las direcciones consecutivas son también las más baratas de adquirir para un proveedor, por lo que un gran conjunto con escasa diversidad es fácil de anunciar, pero menos útil de lo que parece.

¿Qué son los rangos de IP privadas?

10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16, reservados por el RFC 1918 para uso interno y que nunca se enrutan en la Internet pública. Cualquier organización puede utilizarlas sin necesidad de coordinación. Si un proxy indica que una de estas direcciones es tu dirección externa, significa que hay algún error en la configuración.

¿Funciona la subred de forma diferente con IPv6?

La notación es idéntica, pero la escala no lo es. Los sitios finales suelen recibir un /48 o un /56, y un único segmento es un /64, que es mayor que toda la Internet IPv4. Dado que un suscriptor controla un /64 completo, la reputación y el bloqueo operan a nivel de /64 o a un nivel más amplio; por lo tanto, los recuentos de direcciones IPv6 sin procesar carecen prácticamente de sentido.

Conclusión

El identificador de subred es la parte de red de una dirección IP, que viene determinada por la máscara o por la longitud del prefijo CIDR. Se trata de un concepto sencillo, y la operación aritmética que hay detrás es un «AND» bit a bit que se puede realizar con un script de una sola línea.

Lo que hace que merezca la pena entenderlo fuera de un curso de redes es que Internet trata las subredes como unidades. Los routers las agrupan, los registros las asignan y —lo que importa desde el punto de vista comercial— los sitios web bloquean en función de ellas. Rara vez se juzga una dirección únicamente por sus propios méritos; esta hereda la reputación de sus vecinas.

Así que, cuando evalúes direcciones para comprar, lo que distingue un buen conjunto de uno «inflado» es la distribución, más que el recuento. Toma una muestra de unos cientos de salidas, cuenta los /24 distintos, hazlo por país y compara esa proporción entre los distintos proveedores. Tarda diez minutos, es la cifra que los proveedores no incluyen en sus páginas de inicio y predice cómo se comportará el conjunto de direcciones mucho mejor que la cifra que aparece en los titulares.