A máscara /32 é 255.255.255.255 e representa um único endereço IP: os 32 bits identificam o host e não sobra nenhum bit para numerar outros aparelhos. Por isso não há endereço de rede nem broadcast. É a forma padrão de dizer "só este IP" em firewalls, rotas e VPNs.
Exemplo: liberar só o IP 203.0.113.25
Numa regra de firewall que permite acesso administrativo apenas do seu escritório, o IP de origem aparece como 203.0.113.25/32 (endereço de documentação da RFC 5737).
- Bloco (CIDR)
- 203.0.113.25/32
- Endereço de rede
- 203.0.113.25 (também é host)
- Primeiro host utilizável
- 203.0.113.25
- Último host utilizável
- 203.0.113.25
- Broadcast
- não há (bloco de um endereço)
- Máscara
- 255.255.255.255
Onde a máscara /32 é usada
Regras de firewall e grupos de segurança
Liberar SSH, painel de administração ou banco de dados só para um endereço é escrito como IP/. Descubra o seu IP público em Meu IP.
Peers do WireGuard
Nos exemplos oficiais do WireGuard, cada peer recebe AllowedIPs =, ou seja, apenas o endereço do túnel daquele peer.
Loopback e rotas de host
Roteadores costumam ter uma interface de loopback com um /32, usada como identificador estável em protocolos de roteamento. Rotas de host (/32) mandam um único destino por um caminho específico.
Cuidado ao liberar o seu IP com /32
Uma regra com o seu IP/32 só funciona enquanto esse IP for seu. Em conexões residenciais, o IP costuma ser dinâmico e muda após reinícios ou renovações (veja IP fixo x IP dinâmico); a regra para de funcionar e você fica sem acesso.
Mais sério: se o seu provedor usa CGNAT, o IPv4 público que aparece para o servidor é compartilhado com outros clientes. Liberar esse /32 libera também quem divide o mesmo IP com você. Para acesso administrativo, prefira VPN com autenticação ou, se a conexão tiver IPv6, o seu endereço IPv6. O teste de CGNAT mostra em segundos se você está nessa situação.
255.255.255.255 como máscara e como endereço
O mesmo número tem dois papéis. Como máscara, 255.255.255.255 equivale a /32. Como endereço de destino, 255.255.255.255 é o broadcast limitado, que alcança todos os aparelhos do segmento local e nunca é roteado (RFC 6890). Fique atento ao contexto ao ler uma configuração.
| Contexto | Como fica escrito |
|---|---|
| Regra de firewall (origem única) | 203. |
| WireGuard (endereço de um peer) | AllowedIPs = |
| Rota de host no Linux | ip route add 198. |
| Loopback de roteador | 10. na interface de loopback |
Endereços públicos dos exemplos pertencem às faixas de documentação da RFC 5737.
Erros comuns com a máscara /32
- Liberar um IP dinâmico com /32 e perder o acesso quando ele muda.
- Liberar um IP de CGNAT, que é compartilhado com outros assinantes.
- Confundir a máscara 255.255.255.255 com o endereço de broadcast limitado.
Compare com as máscaras vizinhas
Cada bit a mais no prefixo divide o bloco ao meio; cada bit a menos dobra o tamanho. Veja como a /32 se compara aos prefixos ao lado:
| Prefixo | Máscara | Endereços | Hosts |
|---|---|---|---|
| /31 | 255.255.255.254 | 2 | 2 |
| /32 (esta página) | 255.255.255.255 | 1 | 1 |
Calcule com o seu IP
Digite qualquer endereço com /32 na calculadora para ver rede, broadcast e a divisão em sub-redes.