Wat is een wildcardmasker? Hoe bereken je het?

โšก Slimme samenvatting

Een wildcardmasker is een 32-bits omgekeerd masker dat routers en toegangscontrolelijsten vertelt welke delen van een IP-adres moeten overeenkomen en welke moeten worden genegeerd. Nulbits betekenen overeenkomen en enen betekenen overslaan.

  • ๐Ÿ”„ Inverse logica: Een wildcard-masker keert de regels van subnetmaskers om: een 0-bit moet overeenkomen met het adres en een 1-bit wordt genegeerd.
  • ๐Ÿงฎ Berekening: SubtracGebruik het subnetmasker van 255.255.255.255 om het bijbehorende wildcardmasker te genereren.
  • ๐ŸŽฏ Gastheer en eventuele: Het trefwoord host is gelijk aan 0.0.0.0, en het trefwoord any is gelijk aan 255.255.255.255.
  • ๐Ÿ›ก๏ธ ACL-gebruik: Jokertekens bepalen welke adresbereiken een toegangscontrolelijst toestaat of weigert.
  • ๐Ÿงญ routing: OSPF- en EIGRP-netwerkverklaringen maken ook gebruik van wildcardmaskers om interfaces te selecteren.
  • ๐Ÿค– AI-assistentie: AI-assistenten kunnen wildcardmaskers genereren en valideren, waardoor handmatige ACL-fouten worden verminderd.

Wat is een wildcardmasker en hoe bereken je het?

Wat is een jokertekenmasker?

Een wildcardmasker is een reeks getallen die de routering van pakketten binnen de subnetten van een privรฉnetwerk stroomlijnt. Het wordt ook wel een inverse masker genoemd. In tegenstelling tot een subnet maskWaar binair 1 een overeenkomst betekent en binair 0 geen overeenkomst, keert een wildcardmasker die logica om.

Een wildcardmasker is 32 bits lang. Bij een wildcardmasker geven de nulbits aan dat de corresponderende bitpositie overeen moet komen met dezelfde positie in het masker. IP-adresDe ene bit geeft aan dat de corresponderende positie niet hoeft overeen te komen.

Wildcard-maskers gebruiken de volgende regels om binaire 1 en 0 te matchen:

  • Als de wildcard-maskerbit 0 is, komt deze overeen met de bitwaarde in het adres.
  • Als de wildcard-maskerbit 1 is, negeer je de corresponderende bitwaarde in het adres.

Het wildcardmasker voor รฉรฉn host is altijd 0.0.0.0.

Wildcard-masker versus subnetmasker

Wildcardmaskers en subnetmaskers lijken op elkaar, maar dienen tegengestelde doelen. Een subnetmasker scheidt het netwerkgedeelte van een adres van het hostgedeelte, terwijl een wildcardmasker een apparaat vertelt welke adresbits moeten overeenkomen en welke genegeerd moeten worden. De onderstaande tabel vergelijkt de twee:

Basis Subnetmasker Masker met jokertekens
Binaire 1 Identificeert de netwerkbits Negeer dit gedeelte (het kan me niet schelen)
Binaire 0 Identificeert de hostbits Dit gedeelte moet exact overeenkomen.
Doel Definieert subnetgrenzen Filtert adressen in ACL's en routeringsinstructies.
Voorbeeld voor een /24 255.255.255.0 0.0.0.255
De bits moeten aaneengesloten zijn. Ja Nee, maskers hoeven niet aan elkaar te grenzen.

Hoe werkt een jokertekenmasker?

Het volgende voorbeeld helpt u het concept van wildcardmaskers te begrijpen. Het diagram toont een netwerk met drie hosts en een router die rechtstreeks is verbonden met drie subnetten:

Netwerkdiagram van een router die is verbonden met drie subnetten, ter illustratie van het matchen van wildcard-maskers.

Stel dat u alleen het subnet 10.0.1.0/24 wilt adverteren. U kunt het wildcardmasker 0.0.0.255 gebruiken in de volgende netwerkopdracht:

R1(config-router)#network 10.0.1.0 0.0.0.255

Waarom een โ€‹โ€‹jokertekenmasker van 0.0.0.255?

Converteer eerst de Cisco Wildcard-masker en IP-adres in binaire vorm:

10.0.1.0 = 00001010.00000000.00000001.00000000
0.0.0.255 = 00000000.00000000.00000000.11111111

De nulbits van het wildcardmasker moeten overeenkomen met dezelfde positie in het IP-adres dat in de netwerkopdracht is opgenomen:

00001010.00000000.00000001.00000000
00000000.00000000.00000000.11111111

In het bovenstaande voorbeeld hoeft het laatste octet niet overeen te komen, omdat de wildcardbits allemaal enen zijn. De eerste 24 bits moeten wel overeenkomen, omdat die wildcardmaskerbits allemaal nullen zijn.

Hier komt het wildcardmasker overeen met alle IP-adressen die beginnen met 10.0.1.x (10.0.1.0 tot en met 10.0.1.255). In dit geval komt slechts รฉรฉn netwerk overeen: 10.0.1.0/24.

Wat als u zowel 10.0.0.0/24- als 10.0.1.0/24-subnetten wilt opnemen?

Je moet het wildcardmasker 0.0.1.255 gebruiken, zoals hieronder weergegeven:

10.0.0.0 = 00001010.00000000.00000000.00000000
10.0.1.0 = 00001010.00000000.00000001.00000000
0.0.1.255 = 00000000.00000000.00000001.11111111

Met het wildcardmasker 0.0.1.255 hoeven slechts 23 bits overeen te komen. Dit betekent dat alle adressen in het bereik 10.0.0.0 tot 10.0.1.255 overeenkomen, waardoor beide subnetten gedekt zijn.

Hoe het jokertekenmasker berekenen?

Het handmatig berekenen van een wildcardmasker kan een lastige klus zijn. Een handige snelkoppeling is om te substitueren.tract het subnetmasker van 255.255.255.255. Het resultaat is het wildcardmasker.

Bijvoorbeeld:

 
1) 255.255.255.255 - 255.255.255.255 = 0.0.0.0 (wildcard mask)
2) 255.255.255.255 - 255.255.255.128 = 0.0.0.127 (wildcard mask)
3) 255.255.255.255 - 192.0.0.0 = 63.255.255.255 (wildcard mask)

Veelgebruikte waarden voor jokertekenmaskers

De onderstaande tabel bevat een overzicht van veelgebruikte CIDR-prefixes met de bijbehorende subnet- en wildcardmaskers, zodat u een waarde kunt opzoeken in plaats van deze telkens opnieuw te berekenen:

CIDR Subnetmasker Masker met jokertekens Adressen kwamen overeen
/8 255.0.0.0 0.255.255.255 16,777,216
/ 16 255.255.0.0 0.0.255.255 65,536
/ 24 255.255.255.0 0.0.0.255 256
/ 25 255.255.255.128 0.0.0.127 128
/ 26 255.255.255.192 0.0.0.63 64
/ 27 255.255.255.224 0.0.0.31 32
/ 28 255.255.255.240 0.0.0.15 16
/ 30 255.255.255.252 0.0.0.3 4

Jokerteken-maskertrefwoorden: host en any

Cisco iOS biedt twee verkorte trefwoorden, zodat u niet steeds dezelfde veelgebruikte jokertekens hoeft in te typen in een toegangscontrolelijst:

  • gastheer โ€” vervangt het wildcardmasker 0.0.0.0 en komt overeen met รฉรฉn exact IP-adres. Bijvoorbeeld: gastheer 10.0.1.5 is hetzelfde als 10.0.1.5 0.0.0.0.
  • elke โ€” vervangt het wildcardmasker 255.255.255.255 en komt overeen met elk IP-adres. Bijvoorbeeld: elke is hetzelfde als 0.0.0.0 255.255.255.255.

Deze trefwoorden maken ACL-instructies korter en gemakkelijker te lezen, en ze verkleinen de kans op een typefout.ping Fout in het masker.

Waar kunnen Wildcard-maskers worden gebruikt?

Wildcardmaskers worden gebruikt in toegangscontrolelijsten (ACL's). Ze zijn handig wanneer u een groot netwerk hebt en de verkeersstroom tussen meerdere routers en LAN-segmenten moet beheren. Wanneer u een groot netwerk met meerdere routers beheert, zult u waarschijnlijk te maken krijgen met... Cisco jokermaskers.

Wildcard-maskers verschijnen ook in dynamische weergaven. routing Protocollen zoals OSPF en EIGRP worden gebruikt in netwerkstatements om de interfaces te selecteren die deelnemen aan de routering. Je moet je wildcardmasker zorgvuldig instellen, zodat alleen het beoogde verkeer je router kan passeren.

Veelgestelde vragen

Ja. OSPF- en EIGRP-netwerkstatements gebruiken wildcardmaskers om te bepalen welke interfaces bij een routeringsproces horen. Bijvoorbeeld: netwerk 10.0.1.0 0.0.0.255 activeert routering op elke interface in het subnet 10.0.1.0/24.

Ja. In tegenstelling tot een subnetmasker hoeft een wildcardmasker geen aaneengesloten bits te bevatten. Een masker zoals 0.0.0.254 komt alleen overeen met even adressen in het laatste octet, wat handig is voor het selecteren van afwisselende hosts in een ACL.

De term komt het meest voor op Cisco IOS, maar het concept van het omgekeerde masker komt ook op andere platforms voor. Veel firewalls en routers gebruiken dezelfde logica van matchen en negeren, zelfs als ze het anders benoemen of in plaats daarvan een prefixlengte accepteren.

Nee. Een wildcardmasker is slechts een vergelijkingslogica die wordt gebruikt binnen ACL's en routeringsinstructies. Het wijzigt de pakketinhoud niet en voegt geen meetbare vertraging toe; het vertelt het apparaat alleen welke adresbits moeten worden vergeleken.

Een onjuist masker komt overeen met te veel of te weinig adressen. Een te breed masker kan ongewenst verkeer toelaten en beveiligingslekken creรซren, terwijl een te smal masker legitieme hosts kan blokkeren. Controleer altijd het bereik voordat u de regel toepast.

Een CIDR-prefix zoals /24 is een afkorting voor een aaneengesloten subnetmasker. Een wildcardmasker zoals 0.0.0.255 geeft hetzelfde bereik aan voor overeenkomsten, maar kan ook niet-aaneengesloten patronen beschrijven die een eenvoudige prefix niet kan weergeven.

Ja. AI en machine learning-assistenten kunnen een subnet of adresbereik omzetten naar het juiste wildcard-masker, maskers markeren die te ruimhartig zijn en elke regel in begrijpelijke taal uitleggen. Een engineer moet de output echter nog steeds controleren voordat de implementatie plaatsvindt.

GitHub-copiloot Je kunt ACL- en OSPF-statements met wildcard-maskers opstellen op basis van een korte opmerking die het doelbereik beschrijft. Controleer altijd of het gegenereerde masker overeenkomt met de beoogde adressen voordat je het toepast op een productieapparaat.

Vat dit bericht samen met: