Maska w postaci pełnej podsieci o prefiksie /25 to
Maska /25 oznacza, że w masce podsieci pierwsze 25 bitów ma wartość 1, a pozostałe 7 bitów ma wartość 0. W zapisie binarnym wygląda to tak: 11111111.11111111.11111111.10000000. Trzy pierwsze oktety są więc pełne, czyli każdy z nich ma wartość 255. Ostatni oktet ma ustawiony tylko pierwszy bit, a jego wartość dziesiętna to 128. Dlatego pełna postać maski dla prefiksu /25 to 255.255.255.128. Moim zdaniem warto to umieć liczyć ręcznie, bo w praktyce przy konfiguracji routerów, przełączników warstwy 3, serwerów DHCP czy reguł zapory bardzo łatwo pomylić długość prefiksu z maską dziesiętną. Taka maska dzieli typową sieć /24 na dwie mniejsze podsieci po 128 adresów każda, z czego zwykle 126 adresów można przypisać hostom, bo adres sieci i adres rozgłoszeniowy są zarezerwowane. Przykładowo sieć 192.168.1.0/25 obejmuje adresy od 192.168.1.0 do 192.168.1.127, a druga podsieć to 192.168.1.128/25. To jest zgodne z zasadami adresacji IPv4 i dobrymi praktykami projektowania sieci, gdzie podsieci dobiera się pod realną liczbę urządzeń, a nie na oko.
Przy prefiksach CIDR najważniejsze jest zrozumienie, że zapis /25 nie oznacza liczby 25 w ostatnim oktecie ani jakiegoś przypadkowego skrótu maski. To informacja, ile bitów od lewej strony maski jest ustawionych na 1. Dla /25 mamy więc 24 bity jedynek w trzech pierwszych oktetach oraz jeszcze jeden bit w czwartym oktecie. Daje to 255.255.255.128. Częsty błąd polega na tym, że ktoś zapamiętuje ciąg wartości 128, 192, 224, 240, ale przesuwa go o jedno miejsce. Wartości 255.255.255.192, 255.255.255.224 i 255.255.255.240 też są poprawnymi maskami, ale dla innych prefiksów: odpowiednio /26, /27 i /28. One mają więcej bitów sieciowych, więc tworzą mniejsze podsieci i zostawiają mniej adresów dla hostów. Z mojego doświadczenia najłatwiej sprawdzać to na ostatnim oktecie: 128 to binarnie 10000000, czyli jeden dodatkowy bit sieci po pełnych 24 bitach. 192 to 11000000, więc byłyby już dwa dodatkowe bity, czyli /26. 224 to trzy dodatkowe bity, a 240 to cztery. W konfiguracji sieci taki błąd nie jest drobiazgiem, bo źle dobrana maska może spowodować, że hosty będą traktowały część adresów jako lokalne albo zdalne niezgodnie z projektem. Potem pojawiają się problemy z bramą domyślną, DHCP, trasowaniem i komunikacją między VLAN-ami. Dlatego w branży zwykle sprawdza się zarówno prefiks, jak i pełną maskę dziesiętną, szczególnie przy dokumentacji adresacji IPv4.