Какво е маска за уайлдкард? Как да я изчислим

⚡ Умно обобщение

Wildcard маската е 32-битова обратна маска, която казва на рутерите и списъците за контрол на достъпа кои части от IP адреса да съвпадат и кои да игнорират, използвайки нула битове за съвпадение и един бит за пропускане.

  • 🔄 Обратна логика: Маска със заместващ символ обръща правилата за маска на подмрежата — бит 0 трябва да съвпада с адреса, а бит 1 се игнорира.
  • 🧮 Изчисление: Подtract маската на подмрежата от 255.255.255.255, за да се получи съответстващата маска със заместващ символ.
  • 🎯 Домакин и всички: Ключовата дума host е равна на 0.0.0.0, а ключовата дума any е равна на 255.255.255.255.
  • Използване на ACL: Маските със заместващи символи определят кои диапазони от адреси е разрешен или забранен от списъка за контрол на достъпа.
  • 🧭 Routing: Мрежовите оператори на OSPF и EIGRP също разчитат на маски със заместващи символи за избор на интерфейси.
  • 🤖 AI помощ: Асистентите с изкуствен интелект могат да генерират и валидират маски с заместващи символи, намалявайки ръчните грешки в ACL.

Какво е маска за уайлдкард и как да я изчислим

Какво е Wildcard Mask?

Маска със заместващ символ е поредица от числа, която рационализира маршрутизирането на пакети в подмрежите на частна мрежа. Тя се нарича още инверсна маска. За разлика от... маска на подмрежата, където двоичното 1 означава съвпадение, а двоичното 0 означава липса на съвпадение, маската със заместващ символ обръща тази логика.

Маската със заместващ знак е с дължина 32 бита. При маската със заместващ знак нулевите битове показват, че съответната битова позиция трябва да съвпада със същата позиция в IP адрес, докато единиците показват, че съответната позиция не е задължително да съвпада.

Маските със заместващи символи използват следните правила за съпоставяне на двоични числа 1 и 0:

  • Ако битът на маската за заместващ символ е 0, той съответства на стойността на бита в адреса.
  • Ако битът на маската за заместващ символ е 1, игнорирате съответната битова стойност в адреса.

Маската за заместващ символ за един хост винаги е 0.0.0.0.

Маска за заместващи символи срещу маска на подмрежа

Маските със заместващи символи и маските на подмрежата изглеждат сходни, но служат за противоположни цели. Маската на подмрежата разделя мрежовата част на адреса от частта на хоста, докато маската със заместващ символ казва на устройството кои битове на адреса да съвпадат и кои да игнорира. Таблицата по-долу сравнява двете:

База Subnet Mask Заместваща маска
Двоичен 1 Идентифицира мрежовите битове Игнорирайте това (не ме интересува)
Двоичен 0 Идентифицира хост битовете Трябва да съвпада точно с този бит
Цел Определя границите на подмрежата Филтрира адреси в ACL и маршрутни оператори
Пример за /24 255.255.255.0 0.0.0.255
Битовете трябва да са съседни Да Не — маските могат да бъдат несъседни

Как работи маската с заместващ знак?

Следният пример ви помага да разберете концепцията за маски със заместващи символи. Диаграмата показва мрежа с три хоста и рутер, който е директно свързан към три подмрежи:

Мрежова диаграма на рутер, свързан към три подмрежи, илюстрираща съвпадение на маска за заместващи символи

Да предположим, че искате да рекламирате само подмрежата 10.0.1.0/24. Можете да използвате маската със заместващ символ 0.0.0.255 в следната мрежова команда:

R1(config-router)#network 10.0.1.0 0.0.0.255

Защо заместваща маска от 0.0.0.255?

Първо, конвертирайте Cisco маска за заместващи символи и IP адрес в двоичен формат:

10.0.1.0 = 00001010.00000000.00000001.00000000
0.0.0.255 = 00000000.00000000.00000000.11111111

Нулевите битове на маската за заместващи символи трябва да съвпадат със същата позиция в IP адреса, който е включен в мрежовата команда:

00001010.00000000.00000001.00000000
00000000.00000000.00000000.11111111

В горния пример последният октет не е необходимо да съвпада, защото заместващите битове са само единици. Първите 24 бита трябва да съвпадат, защото тези заместващи маски са само нули.

Тук маската със заместващ символ съвпада с всички IP адреси, които започват с 10.0.1.x (10.0.1.0 до 10.0.1.255). В този случай съвпада само една мрежа: 10.0.1.0/24.

Какво ще стане, ако искате да включите и двете подмрежи 10.0.0.0/24 и 10.0.1.0/24?

Трябва да използвате маската със заместващ символ 0.0.1.255, както е показано по-долу:

10.0.0.0 = 00001010.00000000.00000000.00000000
10.0.1.0 = 00001010.00000000.00000001.00000000
0.0.1.255 = 00000000.00000000.00000001.11111111

С маската за заместване 0.0.1.255, само 23 бита трябва да съвпадат. Това означава, че всички адреси в диапазона от 10.0.0.0 до 10.0.1.255 съвпадат, така че и двете подмрежи са покрити.

Как да изчисля маската на заместващия знак?

Изчисляването на маска за заместващ знак на ръка може да бъде трудна задача. Един лесен пряк път е да се подчиниtract маската на подмрежата от 255.255.255.255. Резултатът е маската със заместващ символ.

Например:

 
1) 255.255.255.255 - 255.255.255.255 = 0.0.0.0 (wildcard mask)
2) 255.255.255.255 - 255.255.255.128 = 0.0.0.127 (wildcard mask)
3) 255.255.255.255 - 192.0.0.0 = 63.255.255.255 (wildcard mask)

Често срещани стойности на маска за заместващи символи

Таблицата по-долу изброява често използваните CIDR префикси със съответстващите им маски за подмрежа и заместващи символи, така че можете да търсите стойност, вместо да я изчислявате всеки път:

CIDR Subnet Mask Заместваща маска Съвпадащи адреси
/8 255.0.0.0 0.255.255.255 16,777,216
/ 16 255.255.0.0 0.0.255.255 65,536
/ 24 255.255.255.0 0.0.0.255 256
/ 25 255.255.255.128 0.0.0.127 128
/ 26 255.255.255.192 0.0.0.63 64
/ 27 255.255.255.224 0.0.0.31 32
/ 28 255.255.255.240 0.0.0.15 16
/ 30 255.255.255.252 0.0.0.3 4

Ключови думи за маска за заместващи символи: хост и any

Cisco IOS предоставя две съкратени ключови думи, така че не е необходимо да въвеждате често срещани маски със заместващи символи в списък за контрол на достъпа:

  • домакин — замества маската със заместващ символ 0.0.0.0 и съвпада с един точен IP адрес. Например, домакин 10.0.1.5 е същото като 10.0.1.5 0.0.0.0.
  • който и да е — замества маската със заместващ символ 255.255.255.255 и съпоставя всеки IP адрес. Например, който и да е е същото като 0.0.0.0 255.255.255.255.

Тези ключови думи правят ACL операторите по-кратки и по-лесни за четене и намаляват вероятността от грешка „ty“.ping грешка в маската.

Къде могат да се използват маските с заместващи символи?

Маските със заместващи символи се използват в списъци за контрол на достъпа (ACL). Те са полезни, когато имате голяма мрежа и трябва да контролирате потока на трафик между множество рутери и LAN сегменти. Винаги, когато управлявате голяма мрежа с няколко рутера, вероятно ще се сблъскате с... Cisco маски със заместващи символи.

Маските за заместващи символи също се появяват динамично маршрутизация протоколи като OSPF и EIGRP, където мрежовите оператори ги използват, за да изберат интерфейсите, които участват в маршрутизацията. Трябва внимателно да зададете маската си за заместващи символи, така че само предназначеният трафик да може да преминава през вашия рутер.

Въпроси и Отговори

Да. Мрежовите оператори OSPF и EIGRP използват маски със заместващи символи, за да определят кои интерфейси принадлежат към даден процес на маршрутизиране. Например, мрежа 10.0.1.0 0.0.0.255 активира маршрутизирането на всеки интерфейс в подмрежата 10.0.1.0/24.

Да. За разлика от маската на подмрежата, маската със заместващ символ не се нуждае от съседни битове. Маска като 0.0.0.254 съвпада само с четните адреси в последния октет, което е полезно за избиране на редуващи се хостове в ACL.

Терминът е най-често срещан при Cisco IOS, но концепцията за обратна маска се появява и на други платформи. Много защитни стени и рутери използват същата логика за съвпадение и игнориране, дори когато я етикетират по различен начин или приемат префикс с дължина.

Не. Маската със заместващ символ е само логика за съпоставяне, използвана в ACL и маршрутизиращи оператори. Тя не променя съдържанието на пакетите, нито добавя измеримо забавяне; просто казва на устройството кои битове на адреса да сравни.

Неправилна маска съответства на твърде много или твърде малко адреси. Твърде широката маска може да позволи нежелан трафик и да създаде пропуски в сигурността, докато твърде тясната маска може да блокира легитимни хостове. Винаги проверявайте диапазона, преди да приложите правилото.

CIDR префикс, като например /24, е съкращение за съседна маска на подмрежа. Маска със заместващ символ, като например 0.0.0.255, изразява същия диапазон за съвпадение, но може да описва и несвързани модели, които един обикновен префикс не може да представи.

Да. Асистентите с изкуствен интелект и машинно обучение могат да конвертират подмрежа или диапазон от адреси в правилната маска със заместващи символи, да маркират маски, които са твърде разрешителни, и да обяснят всяко правило на разбираем език. Инженерът все пак трябва да прегледа резултата преди внедряването.

Копилот на GitHub Може да изготвя ACL и OSPF оператори с маски със заместващи символи от кратък коментар, описващ целевия диапазон. Винаги проверявайте дали генерираната маска съответства на желаните адреси, преди да я приложите към производствено устройство.

Обобщете тази публикация с: