登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  Golang >  Go教程

Go 怎么判断 IP 地址是否属于指定网段

来源:17golang原创

时间:2026-09-06 03:44:11 188浏览 收藏

Go 中判断一个 IP 是否属于指定网段,直接使用 net/netip:先用 netip.ParseAddr 解析地址,再用 netip.ParsePrefix 解析 CIDR,最后调用 prefix.Contains(addr)。这样既能覆盖 IPv4 和 IPv6,也不用自己拆字符串、算掩码。

配置加载阶段应先把 CIDR 解析成 netip.Prefix;请求到达时只解析来访地址并调用 Contains。解析失败返回错误,地址族不一致则得到 false,不要把它们混成“网段不匹配”。
要点速览
  • ParseAddr 处理单个 IP,ParsePrefix 处理类似 10.20.0.0/16 的网段。
  • Prefix.Contains 是判断包含关系的标准入口,IPv4 不会匹配 IPv6 前缀。
  • 生产代码要检查解析错误,并留意 IPv4-mapped IPv6、零值地址和 IPv6 zone。

先把 IP 和 CIDR 解析成 netip 类型

netip.Addr 表示一个 IPv4 或 IPv6 地址,netip.Prefix 表示一个 CIDR 网段。字符串只是配置或请求输入,真正比较前应先完成解析:

package main

import (
    "fmt"
    "net/netip"
)

func main() {
    // 请求输入通常来自 HTTP 头、连接地址或配置文件
    addr, err := netip.ParseAddr("10.20.8.15")
    if err != nil {
        panic(fmt.Errorf("解析 IP 失败: %w", err))
    }

    // Prefix 表示 CIDR 网段,不要把网段字符串当普通前缀比较
    prefix, err := netip.ParsePrefix("10.20.0.0/16")
    if err != nil {
        panic(fmt.Errorf("解析网段失败: %w", err))
    }

    fmt.Println(prefix.Contains(addr)) // true
}

ParseAddr 能处理点分十进制 IPv4 和 IPv6 文本;ParsePrefix 接受 IPv4 或 IPv6 的 CIDR 写法。配置有误时应在启动或配置刷新阶段暴露错误,而不是等到每个请求都得到一个模糊的“不匹配”。

Go netip 解析 IP 与 CIDR 的关系图,展示请求 IP 字符串和网段字符串分别进入 ParseAddr、ParsePrefix 后形成 Addr 与 Prefix
图1:字符串输入先分成地址与网段两条静态关系,分别形成可比较的 Addr 和 Prefix 值对象。

用 Prefix.Contains 完成网段判断

判断的核心只有一行:prefix.Contains(addr)。它检查这个网络是否包含给定地址,包含网段地址本身和广播地址的语义由 CIDR 范围决定,不需要额外手动计算首尾 IP。

// IPInNetworks 判断 addr 是否命中任意一个已配置网段
func IPInNetworks(rawAddr string, prefixes []netip.Prefix) (bool, error) {
    // 先拒绝格式错误,避免把非法输入当成普通未命中
    addr, err := netip.ParseAddr(rawAddr)
    if err != nil {
        return false, fmt.Errorf("invalid IP %q: %w", rawAddr, err)
    }

    // 已解析的 Prefix 可以在多个请求中复用
    for _, prefix := range prefixes {
        if prefix.Contains(addr) {
            return true, nil
        }
    }
    return false, nil
}

如果网段来自固定配置,可以在加载时保存 []netip.Prefix,请求路径不再重复解析 CIDR。若只判断一个网段,则直接返回 prefix.Contains(addr);若要区分“配置坏了”和“地址未命中”,应把配置解析错误放在加载函数中单独返回。

IPv4、IPv6 和特殊输入不能混着判断

输入组合Contains 结果代码处理建议
IPv4 地址 + IPv4 前缀按 CIDR 判断常规调用 Contains
IPv6 地址 + IPv6 前缀按 CIDR 判断保留 IPv6 文本格式
IPv4 + IPv6 前缀false检查配置的地址族
非法字符串或零值 Addr解析失败或不匹配在入口返回错误
带 zone 的 IPv6 地址对 Prefix 不匹配按业务需要先去除 zone 或拒绝

特别容易误判的是 IPv4-mapped IPv6,例如 ::ffff:10.20.8.15。它在 netip 中仍按 IPv6 地址处理,不会自动当作普通 IPv4 去匹配 IPv4 前缀。若系统边界可能把两种表示混用,应先规定输入规范,再决定是否调用 addr.Unmap() 做归一化。

Go Prefix.Contains 地址族边界关系图,展示 IPv4、IPv6、IPv4-mapped IPv6、IPv6 zone 与对应前缀的匹配关系
图2:Contains 的判断首先受地址族约束,IPv4-mapped IPv6 和带 zone 的 IPv6 地址不能按普通 IPv4 前缀直接解释。

把网段解析放到配置边界

在访问控制、内网回调或租户网络白名单中,建议启动时完成网段解析并检查 prefix.IsValid()。配置变更时先构造新的前缀切片,全部成功后再替换旧配置,避免半套网段进入请求路径。请求侧只做地址解析、遍历和 Contains,错误日志记录原始输入与配置版本即可,不要记录不必要的完整请求头。

如果网段是代码中的常量且确定不会出错,可以使用 netip.MustParsePrefix;它解析失败会 panic,适合测试或硬编码值,不适合直接接收管理员配置。

常见问题

能不能继续用 net.ParseIP 和手写掩码?

可以维护旧代码,但新逻辑优先使用 netip 的值类型和 Prefix.Contains,代码更直接,也少处理 4 字节、16 字节和地址族转换细节。

ParsePrefix 会自动把网段地址归一化吗?

它会解析 CIDR,但带主机位的前缀地址不一定自动清零;需要规范化展示或比较时调用 prefix.Masked()

为什么 Contains 返回 false 但 IP 看起来一样?

优先检查 IPv4 与 IPv6 前缀是否混用,再检查是否是 IPv4-mapped IPv6 或带 zone 的 IPv6 地址。文本相似不代表地址族相同。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>