Geonode logo
Geonode Team

Geonode Team

Mis à jour : 7 octobre 2026

Publié : 2 septembre 2026

Qu'est-ce qu'un identifiant de sous-réseau ? Explication simple

Un identifiant de sous-réseau est la partie d'une adresse IP qui identifie le réseau plutôt que la machine individuelle qui s'y trouve. Si l'on divise l'adresse en deux, la partie de gauche correspond au sous-réseau. Il s'agit là d'un principe fondamental des réseaux qui a une conséquence étonnamment pratique : les sites qui bloquent des adresses bloquent souvent des sous-réseaux entiers, ce qui explique pourquoi un millier de proxys issus d'un même bloc peuvent valoir moins que cinquante provenant de cinquante blocs différents. Ce guide explique ce qu'est un identifiant de sous-réseau, comment le déterminer et ce que cela signifie lorsque vous achetez des adresses.

Notre activité se situe dans la seconde partie de ce domaine : nous sommes Geonode et nous vendons des proxys. En toute honnêteté, la diversité des sous-réseaux est un véritable indicateur de qualité, tandis que la taille du pool n’est pour l’essentiel qu’un argument marketing — et cela va à l’encontre de l’ensemble du secteur, y compris le nôtre, car il est bien plus facile d’afficher « 150 millions d’adresses IP » sur une page d’accueil que « nos adresses couvrent N /24 distincts dans les pays dont vous avez besoin ». Si vous ne devez retenir qu’une seule chose de cet article, que ce soit la question à poser à un fournisseur : non pas combien d’adresses, mais comment elles sont réparties. C’est une question à laquelle il est plus difficile de répondre, mais qui est aussi plus utile.

Le principe de base

Chaque adresse IP remplit deux fonctions à la fois. Une partie de l’adresse indique le réseau sur lequel se trouve la machine ; l’autre partie identifie la machine sur ce réseau.

192.168.10.42
└──────┘ └─┘
 network  host

La limite entre ces deux parties n’est pas fixe. Elle est définie par le masque de sous-réseau, ou de manière équivalente par la longueur du préfixe en notation CIDR. La partie « réseau » correspond à l’identifiant de sous-réseau — parfois appelé adresse réseau ou préfixe de réseau — et elle est identique pour tous les ordinateurs de ce sous-réseau.

Les routeurs s’intéressent à cet aspect car cela leur permet de prendre des décisions de manière groupée. Un routeur n’a pas besoin d’une règle par adresse ; il a besoin d’une règle par réseau. C’est précisément grâce à cette agrégation que les tables de routage d’Internet restent d’une taille gérable.

Notation CIDR : la manière dont cela s'écrit réellement

Dans la pratique actuelle, la séparation est indiquée explicitement. La RFC 4632 définit le format :

un préfixe est représenté par une valeur de 4 octets, à l’instar d’une adresse IPv4 traditionnelle ou d’un numéro de réseau, suivie du caractère « / » (barre oblique), puis d’une valeur décimale comprise entre 0 et 32 qui indique le nombre de bits significatifs.

Ainsi, 192.168.99.0/24 signifie que les 24 premiers bits correspondent au réseau et que les 8 bits restants identifient les hôtes. La RFC fournit la correspondance avec l’ancien système de classes : le réseau « Classe B » hérité 172.16.0.0 avec un masque 255.255.0.0 correspond à 172.16.0.0/16, et le réseau « Classe C » hérité 192.168.99.0 correspond à 192.168.99.0/24.

L’avantage par rapport aux anciennes classes fixes, selon les termes de la RFC : « L’utilisation de préfixes sans classe avec des longueurs de préfixe explicites permet une adaptation beaucoup plus flexible des blocs d’espace d’adressage en fonction des besoins réels. Alors qu’auparavant seules trois tailles de réseau étaient disponibles, les préfixes peuvent désormais être définis pour décrire n’importe quel bloc de taille correspondant à une puissance de deux, comprenant entre une et 2^32 adresses de systèmes finaux. »

PréfixeMasqueAdressesHôtes utilisables
/24255.255.255.0256254
/25255.255.255.128128126
/26255.255.255.1926462
/27255.255.255.2243230
/28255.255.255.2401614
/30255.255.255.25242
/32255.255.255.25511

Dans chaque sous-réseau standard, deux adresses ne sont pas utilisables pour les hôtes : la première est l’identifiant du sous-réseau lui-même et la dernière est l’adresse de diffusion. D’où 254 au lieu de 256 dans un /24.

Plus le numéro de préfixe est petit, plus le bloc est grand. Un /8 est énorme : la RFC précise que l’IANA attribue aux registres Internet régionaux (RIR) « des blocs contigus alignés sur les bits de 2^24 adresses (également appelés préfixes /8) », que les RIR subdivisent ensuite.

Comment calculer un identifiant de sous-réseau

La réponse technique : un ET bit à bit entre l'adresse et le masque.

Pour 192.168.10.42/24

:

address  11000000.10101000.00001010.00101010
mask     11111111.11111111.11111111.00000000
AND      11000000.10101000.00001010.00000000
       = 192.168.10.0

L'identifiant de sous-réseau est 192.168.10.0

, l'adresse de diffusion est 192.168.10.255

, et les hôtes utilisables vont de .1

à .254

.

Sur un préfixe qui ne tombe pas sur une limite d’octet, le calcul est moins évident. Pour 192.168.10.42/26

, le masque est 255.255.255.192

; le dernier octet est donc divisé en 2 bits de réseau et 6 bits d’hôte. Cela donne quatre sous-réseaux de 64 adresses chacun, dont les limites sont 0, 64, 128 et 192. Comme 42 se trouve dans le premier bloc, l’ID de sous-réseau est 192.168.10.0

et l’adresse de diffusion est 192.168.10.63

.

En pratique, laissez un outil s’en charger :

ipcalc 192.168.10.42/26

Ou en Python :

import ipaddress
net = ipaddress.ip_network('192.168.10.42/26', strict=False)
print(net.network_address)    # 192.168.10.0
print(net.broadcast_address)  # 192.168.10.63
print(net.num_addresses)      # 64

L’strict=False

est importante : elle indique à la bibliothèque que vous lui fournissez une adresse hôte et que vous souhaitez obtenir le réseau correspondant, plutôt que d’affirmer que l’adresse est un réseau.

Les plages privées et pourquoi on les voit partout

Trois plages n'apparaissent jamais sur l'Internet public. La RFC 1918 les réserve :

10.0.0.0    - 10.255.255.255   (10/8 prefix)
172.16.0.0  - 172.31.255.255   (172.16/12 prefix)
192.168.0.0 - 192.168.255.255  (192.168/16 prefix)

La RFC les décrit comme le « bloc de 24 bits », le « bloc de 20 bits » et le « bloc de 16 bits », et précise qu’une entreprise qui les utilise « peut le faire sans aucune coordination avec l’IANA ou un registre Internet ».

Conséquences pratiques à connaître :

Elles ne sont pas routables sur Internet. Tous les routeurs domestiques du monde attribuent des adresses 192.168.x.x, et aucune d’entre elles n’entre en conflit, car aucune ne sort du bâtiment.

Un proxy renvoyant l’une de ces adresses comme votre « IP externe » est mal configuré. Si un service de recherche indique une adresse 10.x ou 192.168.x, cela signifie qu’un élément du chemin de routage renvoie une adresse interne plutôt qu’une adresse publique.

Ces adresses sont importantes pour la configuration de l’NO_PROXY. Exclure les plages privées de la mise en proxy est une pratique courante, et une erreur à ce niveau est une cause fréquente de routage mystérieux des services internes via un proxy externe.

Pourquoi les sous-réseaux sont importants pour les proxys

C'est là qu'un concept de réseau se transforme en décision d'achat.

Le blocage s'effectue au niveau du sous-réseau. Lorsqu'un site estime qu'une adresse pose problème, bloquer cette seule adresse est souvent inutile, car l'opérateur en possède 253 autres dans le même bloc. La solution pratique consiste donc à bloquer la plage d’adresses — généralement une plage /24, parfois plus grande. Il s’agit d’une pratique défensive standard, tout à fait rationnelle du point de vue du site.

Conséquence pour vous : si votre pool de proxys se compose de nombreuses adresses réparties sur quelques sous-réseaux, il se comporte comme un très petit pool. Cinquante adresses réparties dans l’203.0.113.0/24, du point de vue du blocage, s’apparentent davantage à une seule adresse qu’à cinquante. Vous pouvez toutes les compromettre avec un seul taux de requêtes mal évalué.

C’est pourquoi la taille du pool est un mauvais indicateur. « 10 millions d’adresses IP » ne vous apprend rien sur leur répartition. Un pool de dix mille adresses réparties sur quatre mille /24 distincts est plus résilient qu’un pool d’un million d’adresses concentrées dans quelques centaines de sous-réseaux. Les adresses consécutives sont peu coûteuses à acquérir pour un fournisseur et présentent une corrélation qui a justement toute son importance.

Les adresses de centres de données et les adresses résidentielles diffèrent structurellement sur ce point. Les adresses de centres de données sont attribuées aux hébergeurs par blocs contigus, ce qui explique pourquoi elles sont à la fois peu coûteuses et faciles à identifier et à bloquer en bloc — un site peut bloquer l’intégralité de l’allocation d’un hébergeur à l’aide d’une poignée de règles. Les adresses résidentielles proviennent des FAI grand public, sont réparties sur de nombreux blocs, attribuées de manière dynamique et mélangées à celles des utilisateurs lambda. Cette répartition représente une part importante du surcoût que vous payez.

La diversité des sous-réseaux influe également sur la manière dont vous devez effectuer la rotation. Effectuer une rotation entre les adresses d’un même /24 ne constitue pas une véritable rotation. Si votre fournisseur vous donne accès aux blocs, répartissez vos requêtes entre eux plutôt que de les enchaîner séquentiellement.

Vérification de la diversité des sous-réseaux dans un pool

Une opération utile à effectuer pendant la période d'essai, avant de s'engager.

Recueillez un échantillon d'adresses de sortie et comptez le nombre de /24 distincts :

for i in $(seq 1 200); do
  curl -s -x "$PROXY" https://api.ipify.org
  echo
done | sort -u > ips.txt

wc -l < ips.txt                                   # distinct addresses
cut -d. -f1-3 ips.txt | sort -u | wc -l           # distinct /24 blocks

Le ratio est le chiffre qui vous intéresse. Deux cents adresses uniques réparties sur cent quatre-vingts /24 constituent un pool bien réparti. Deux cents adresses réparties sur six /24 constituent un pool bien plus petit qu'il n'y paraît.

Étendez l’analyse aux /16 pour obtenir une vue d’ensemble plus globale :

cut -d. -f1-2 ips.txt | sort -u | wc -l

Vérifiez également les numéros de systèmes autonomes si possible, car un pool réparti sur de nombreux /24 appartenant tous à un seul opérateur est moins diversifié que ne le laisse supposer le nombre de sous-réseaux. La commande whois

appliquée à un échantillon d’adresses vous le dira.

Effectuez cette analyse par pays, et non de manière agrégée. Un pool présentant une excellente diversité à l’échelle mondiale peut être concentré dans le seul endroit dont vous avez réellement besoin — et un chiffre agrégé masque complètement cette réalité, ce qui correspond au même problème de « défaillance silencieuse » que nous avons décrit dans Pourquoi il est important de tester les proxys.

Au-dessus du sous-réseau : ASN, WHOIS et Geofeeds

Les sous-réseaux constituent un niveau de la hiérarchie, et les niveaux qui leur sont supérieurs jouent un rôle tout aussi important dans l’évaluation d’une adresse.

Les registres régionaux effectuent des attributions vers le bas. La RFC 4632 décrit cette chaîne : l’IANA attribue des blocs /8 aux registres Internet régionaux (RIR), et les RIR « attribuent ou assignent à leur tour des blocs d’adresses plus petits ». Ainsi, chaque adresse publique s’inscrit dans un ensemble imbriqué d’attributions, et chaque niveau fait l’objet d’un enregistrement public.

Le service WHOIS vous indique à qui appartient un bloc. Une requête sur une adresse renvoie l’allocation à laquelle elle appartient, l’organisation, le pays et, généralement, un contact. C’est ainsi que l’on détermine si une adresse appartient à un hébergeur ou à un FAI grand public — il ne s’agit pas d’une déduction, mais d’une recherche :

whois 203.0.113.10 | grep -iE 'netname|orgname|country|cidr'

Les numéros de système autonome (ASN) regroupent les blocs par opérateur. Un AS est un ensemble de préfixes soumis à une même politique de routage, et un seul opérateur peut annoncer des centaines de blocs distincts sous un même ASN. C’est à ce niveau que s’effectue généralement le blocage en gros du trafic des centres de données : un site n’énumère pas les /24 d’un hébergeur, il bloque l’ASN.

L’implication pratique pour l’évaluation d’un pool est que la diversité des /24 est nécessaire mais non suffisante. Quatre cents /24 distincts, tous regroupés sous un même ASN d’hébergement, peuvent être bloqués par une seule règle. Vérifier la répartition des ASN d’un échantillon constitue un deuxième test, plus grossier, qu’il vaut la peine d’effectuer parallèlement au comptage des sous-réseaux :

for ip in $(head -50 ips.txt); do
  whois "$ip" | grep -iom1 'AS[0-9]\+'
done | sort | uniq -c | sort -rn

Les « geofeeds » permettent de corriger les données de localisation. Les opérateurs de réseau peuvent publier un fichier lisible par machine mettant en correspondance leurs préfixes avec des emplacements, normalisé dans la RFC 8805, et les fournisseurs de géolocalisation les intègrent. Cela explique un phénomène qui, sans cela, ressemblerait à de l’incompétence de la part des fournisseurs : deux bases de données de géolocalisation ne s’accordent pas sur une même adresse, car l’une a intégré une mise à jour récente du geofeed et l’autre non. La géolocalisation s’effectuant par préfixe plutôt que par adresse, un sous-réseau entier change d’emplacement d’un seul coup lorsqu’une correction est appliquée.

La réputation se transmet dans les deux sens. Une adresse hérite de son /24, de son allocation plus large et de son ASN. Elle y contribue également en retour. C’est pourquoi un utilisateur qui se comporte correctement au sein d’un pool résidentiel partagé peut être affecté par le comportement de quelqu’un d’autre survenu quelques heures plus tôt, et pourquoi le message « le proxy a cessé de fonctionner » n’est bien souvent pas dû à l’utilisateur.

Pour quiconque évalue un pool, la liste de contrôle qui en résulte est courte : compter les /24 distincts dans un échantillon, compter les ASN distincts, vérifier que les entrées WHOIS correspondent bien à des FAI grand public plutôt qu’à des sociétés d’hébergement si vous payez pour un service résidentiel, et répéter tout cela pays par pays plutôt que de manière agrégée.

L'IPv6 change la donne

En bref, car ce sujet prend de plus en plus d'importance.

IPv6 utilise la même notation CIDR avec des longueurs de préfixe pouvant aller jusqu’à 128. Les attributions conventionnelles sont bien plus importantes : un site final reçoit généralement un /48 ou un /56, et un segment de réseau correspond habituellement à un /64 — ce qui contient plus d’adresses que l’ensemble de l’Internet IPv4.

Cela a deux conséquences pour tout ce qui touche à la réputation :

C’est un /64 qui constitue l’unité significative, et non une adresse unique. Étant donné qu’un abonné contrôle l’intégralité du /64, bloquer une seule adresse IPv6 ne sert à rien. Les sites qui gèrent l’IPv6 de manière raisonnable suivent la réputation au niveau du /64 ou à un niveau plus global.

Un nombre élevé d’adresses ne signifie rien en soi. Un fournisseur annonçant un nombre énorme d’adresses IPv6 peut en réalité ne proposer qu’un seul /64. La question pertinente est de savoir combien de /64 distincts, ou mieux encore de /48, le pool couvre.

Questions fréquentes

Qu'est-ce qu'un identifiant de sous-réseau ?

Il s'agit de la partie d'une adresse IP qui identifie le réseau plutôt que l'hôte individuel. On l'obtient en appliquant le masque de sous-réseau à l'adresse, et toutes les machines de ce sous-réseau le partagent. En notation CIDR, il s'écrit avec une longueur de préfixe, comme dans 192.168.10.0/24.

Comment calculer l’identifiant de sous-réseau à partir d’une adresse IP ?

Effectuez une opération « ET » bit à bit entre l’adresse et le masque de sous-réseau. Pour 192.168.10.42/24, le masque est 255.255.255.0, ce qui donne 192.168.10.0. Pour les préfixes non alignés sur un octet, utilisez un outil — ipcalc, ou la fonction Python ipaddress.ip_network(addr, strict=False).

Que signifie « /24 » dans une adresse IP ?

Cela signifie que les 24 premiers bits constituent le préfixe du réseau, laissant 8 bits pour les hôtes. Un /24 contient 256 adresses, dont 254 sont utilisables, puisque la première correspond à l’identifiant du sous-réseau et la dernière à l’adresse de diffusion. Cela correspond au masque 255.255.255.0.

Pourquoi les sites web bloquent-ils des sous-réseaux entiers ?

Parce que bloquer une seule adresse est rarement efficace lorsque l’opérateur contrôle les 253 autres adresses du même bloc. Bloquer la plage d’adresses est la réponse la plus efficace et constitue une pratique courante. C’est exactement pour cette raison que les pools de proxys concentrés se comportent comme des pools bien plus petits que ne le laisse supposer leur nombre d’adresses.

Combien de sous-réseaux un pool de proxys doit-il couvrir ?

Il n’y a pas de chiffre unique, mais c’est le ratio qui importe : prélevez un échantillon de quelques centaines d’adresses de sortie et comptez les /24 distincts. Un ratio élevé de blocs par rapport au nombre d’adresses indique une véritable diversité. Mesurez-le par pays plutôt que de manière globale, car un pool peut être diversifié à l’échelle mondiale tout en étant concentré exactement là où vous en avez besoin.

La diversité des sous-réseaux est-elle plus importante que la taille du pool ?

Pour résister au blocage, oui. Les adresses d’un même /24 sont corrélées : un seul bloc peut les mettre toutes hors service. Les adresses consécutives sont également les moins chères à acquérir pour un fournisseur ; ainsi, un grand pool présentant une faible diversité est à la fois facile à promouvoir et moins utile qu’il n’y paraît.

Que sont les plages d’adresses IP privées ?

10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, réservées par la RFC 1918 à un usage interne et jamais routées sur l’Internet public. Toute organisation peut les utiliser sans coordination particulière. Si un proxy signale l’une de ces adresses comme étant votre adresse externe, cela signifie qu’il y a une erreur dans la configuration.

Le découpage en sous-réseaux fonctionne-t-il différemment avec IPv6 ?

La notation est identique, mais l’échelle ne l’est pas. Les sites finaux se voient généralement attribuer un /48 ou un /56, et un segment unique correspond à un /64, ce qui est plus vaste que l’ensemble de l’Internet IPv4. Étant donné qu’un abonné contrôle un /64 entier, la réputation et le blocage s’appliquent au niveau du /64 ou à un niveau plus global — le nombre brut d’adresses IPv6 n’a donc pratiquement aucune signification.

Conclusion

L'identifiant de sous-réseau correspond à la partie « réseau » d'une adresse IP ; il est déterminé par le masque ou la longueur du préfixe CIDR. C'est un concept simple, et l'opération arithmétique sous-jacente est un ET bit à bit que l'on peut réaliser à l'aide d'un script d'une seule ligne.

Ce qui justifie de comprendre ce concept en dehors d’un cours sur les réseaux, c’est qu’Internet traite les sous-réseaux comme des unités. Les routeurs les regroupent, les registres les attribuent et — ce qui importe d’un point de vue commercial — les sites les bloquent. Une adresse est rarement jugée uniquement sur ses propres mérites ; elle hérite de la réputation de ses voisins.

Ainsi, lorsque vous évaluez des adresses à acheter, ce qui distingue un bon pool d’un pool « gonflé », c’est la répartition plutôt que le nombre. Prélevez un échantillon de quelques centaines de points de sortie, comptez les /24 distincts, faites-le par pays, puis comparez ce ratio entre les différents fournisseurs. Cela prend dix minutes, c’est le chiffre que les fournisseurs ne mentionnent pas sur leurs pages d’accueil, et il permet de prédire le comportement du pool bien mieux que le chiffre annoncé en gros titre.