Hva er en jokertegnmaske? Hvordan beregner man den

⚡ Smart oppsummering

En jokertegnmaske er en 32-bits invers maske som forteller rutere og tilgangskontrolllister hvilke deler av en IP-adresse som skal matches og hvilke som skal ignoreres, ved å bruke null bits for å matche og én bit for å hoppe over.

  • 🔄 Invers logikk: En jokertegnmaske reverserer reglene for subnettmasker – en 0-bit må samsvare med adressen, og en 1-bit ignoreres.
  • 🧮 Beregning: SubtracSkift ut subnettmasken fra 255.255.255.255 for å produsere den samsvarende jokertegnmasken.
  • 🎯 Vert og enhver: Nøkkelordet «host» er lik 0.0.0.0, og nøkkelordet «any» er lik 255.255.255.255.
  • 🛡️ Bruk av ACL: Jokertegnmasker definerer hvilke adresseområder en tilgangskontrollliste tillater eller nekter.
  • 🧭 routing: OSPF- og EIGRP-nettverkssetninger er også avhengige av jokertegnmasker for å velge grensesnitt.
  • 🤖 AI-hjelp: AI-assistenter kan generere og validere jokertegnmasker, noe som reduserer manuelle ACL-feil.

Hva er en jokertegnmaske og hvordan beregner man den

Hva er Wildcard Mask?

En jokertegnmaske er en tallsekvens som effektiviserer pakkeruting i et privat nettverks delnett. Den kalles også en invers maske. I motsetning til en nettverksmaske, der binær 1 betyr et treff og binær 0 betyr ingen treff, reverserer en jokertegnmaske den logikken.

En jokertegnmaske er 32 bits lang. Med en jokertegnmaske indikerer nullbitene at den tilsvarende bitposisjonen må samsvare med samme posisjon i IP-adresse, mens en-bitene indikerer at den tilsvarende posisjonen ikke trenger å samsvare.

Jokertegnmasker bruker følgende regler for å matche binærtall 1 og 0:

  • Hvis jokertegnmaskebiten er 0, samsvarer den med bitverdien i adressen.
  • Hvis jokertegnmaskebiten er 1, ignorerer du den tilsvarende bitverdien i adressen.

Jokertegnmasken for en enkelt vert er alltid 0.0.0.0.

Wildcard-maske vs. subnettmaske

Jokermasker og subnettmasker ser like ut, men tjener motsatte formål. En subnettmaske skiller nettverksdelen av en adresse fra vertsdelen, mens en jokermaske forteller en enhet hvilke adressebiter som skal samsvare og hvilke som skal ignoreres. Tabellen nedenfor sammenligner de to:

Base Subnet Mask Wildcard-maske
Binær 1 Identifiserer nettverksbitene Ignorer denne biten (bryr meg ikke)
Binær 0 Identifiserer vertsbitene Må stemme nøyaktig overens med denne biten
Formål Definerer delnettgrenser Filtrerer adresser i ACL-er og rutingssetninger
Eksempel for en /24 255.255.255.0 0.0.0.255
Bits må være sammenhengende Ja Nei – masker kan ikke være sammenhengende

Hvordan fungerer en jokertegnmaske?

Følgende eksempel hjelper deg å forstå konseptet med jokertegnmasker. Diagrammet viser et nettverk med tre verter og en ruter som er direkte koblet til tre delnett:

Nettverksdiagram av en ruter koblet til tre delnett som illustrerer jokertegnmaskematching

Anta at du bare vil annonsere delnettet 10.0.1.0/24. Du kan bruke jokertegnmasken 0.0.0.255 i følgende nettverkskommando:

R1(config-router)#network 10.0.1.0 0.0.0.255

Hvorfor jokertegnmaske på 0.0.0.255?

Først, konverter Cisco jokertegnmaske og IP-adresse til binærfil:

10.0.1.0 = 00001010.00000000.00000001.00000000
0.0.0.255 = 00000000.00000000.00000000.11111111

Nullbitene i jokertegnmasken må samsvare med samme posisjon i IP-adressen som er inkludert i nettverkskommandoen:

00001010.00000000.00000001.00000000
00000000.00000000.00000000.11111111

I eksemplet ovenfor trenger ikke den siste oktetten å samsvare fordi jokertegnbitene bare er enere. De første 24 bitene må samsvare fordi jokertegnmaskebitene bare er nuller.

Her samsvarer jokertegnmasken med alle IP-adresser som begynner med 10.0.1.x (10.0.1.0 til 10.0.1.255). I dette tilfellet samsvarer bare ett nettverk: 10.0.1.0/24.

Hva om du vil inkludere både 10.0.0.0/24 og 10.0.1.0/24 undernett?

Du må bruke jokertegnmasken 0.0.1.255, som vist nedenfor:

10.0.0.0 = 00001010.00000000.00000000.00000000
10.0.1.0 = 00001010.00000000.00000001.00000000
0.0.1.255 = 00000000.00000000.00000001.11111111

Med jokertegnmasken 0.0.1.255 må bare 23 bits samsvare. Dette betyr at alle adresser i området 10.0.0.0 til 10.0.1.255 samsvarer, slik at begge delnettene dekkes.

Hvordan beregne jokertegnmaske?

Det kan være en utfordrende oppgave å beregne en jokertegnmaske for hånd. En enkel snarvei er å sub-tract subnettmasken fra 255.255.255.255. Resultatet er jokertegnmasken.

For eksempel:

 
1) 255.255.255.255 - 255.255.255.255 = 0.0.0.0 (wildcard mask)
2) 255.255.255.255 - 255.255.255.128 = 0.0.0.127 (wildcard mask)
3) 255.255.255.255 - 192.0.0.0 = 63.255.255.255 (wildcard mask)

Vanlige verdier for jokertegnmasker

Tabellen nedenfor viser ofte brukte CIDR-prefikser med tilhørende subnett- og jokertegnmasker, slik at du kan slå opp en verdi i stedet for å beregne den hver gang:

CIDR Subnet Mask Wildcard-maske Adresser samsvarte
/8 255.0.0.0 0.255.255.255 16,777,216
/ 16 255.255.0.0 0.0.255.255 65,536
/ 24 255.255.255.0 0.0.0.255 256
/ 25 255.255.255.128 0.0.0.127 128
/ 26 255.255.255.192 0.0.0.63 64
/ 27 255.255.255.224 0.0.0.31 32
/ 28 255.255.255.240 0.0.0.15 16
/ 30 255.255.255.252 0.0.0.3 4

Wildcard-maske Nøkkelord: vert og hvilken som helst

Cisco IOS tilbyr to forkortede nøkkelord, slik at du ikke trenger å skrive inn vanlige jokertegnmasker i en tilgangskontrollliste:

  • vert — erstatter jokertegnmasken 0.0.0.0 og samsvarer med én nøyaktig IP-adresse. For eksempel, vert 10.0.1.5 er det samme som 10.0.1.5 0.0.0.0.
  • noen — erstatter jokertegnmasken 255.255.255.255 og matcher alle IP-adresser. For eksempel, noen er det samme som 0.0.0.0 255.255.255.255.

Disse nøkkelordene gjør ACL-setninger kortere og enklere å lese, og de reduserer sjansen for et typing feil i masken.

Hvor kan Wildcard-masker brukes?

Jokertegnmasker brukes i tilgangskontrolllister (ACL-er). De er nyttige når du har et stort nettverk og trenger å kontrollere trafikkflyten mellom flere rutere og LAN-segmenter. Når du administrerer et stort nettverk med flere rutere, vil du sannsynligvis støte på Cisco jokertegnmasker.

Jokertegnmasker vises også i dynamisk ruting protokoller som OSPF og EIGRP, der nettverkssetninger bruker dem til å velge grensesnittene som deltar i ruting. Du må angi jokertegnmasken nøye, slik at bare den tiltenkte trafikken kan passere gjennom ruteren din.

Spørsmål og svar

Ja. OSPF- og EIGRP-nettverkssetninger bruker jokertegnmasker for å bestemme hvilke grensesnitt som tilhører en rutingsprosess. For eksempel aktiverer nettverk 10.0.1.0 0.0.0.255 ruting på alle grensesnitt i delnettet 10.0.1.0/24.

Ja. I motsetning til en subnettmaske trenger ikke en jokertegnmaske sammenhengende biter. En maske som 0.0.0.254 samsvarer bare med adresser i den siste oktetten, noe som er nyttig for å velge alternerende verter i en tilgangskontrolliste.

Begrepet er mest vanlig på Cisco iOS, men konseptet med omvendt maske vises også på andre plattformer. Mange brannmurer og rutere bruker den samme «match and ignore»-logikken, selv når de merker den annerledes eller godtar en prefikslengde i stedet.

Nei. En jokertegnmaske er bare samsvarslogikk som brukes i tilgangskontrollister og rutingssetninger. Den endrer ikke pakkeinnhold eller legger til målbar forsinkelse; den forteller bare enheten hvilke adressebiter som skal sammenlignes.

En feil maske samsvarer med for mange eller for få adresser. En for bred maske kan tillate uønsket trafikk og skape sikkerhetshull, mens en for smal maske kan blokkere legitime verter. Bekreft alltid området før du bruker regelen.

Et CIDR-prefiks som /24 er en forkortelse for en sammenhengende subnettmaske. En jokertegnmaske som 0.0.0.255 uttrykker det samme området for samsvar, men kan også beskrive ikke-sammenhengende mønstre som et enkelt prefiks ikke kan representere.

Ja. AI- og maskinlæringsassistenter kan konvertere et delnett eller adresseområde til riktig jokertegnmaske, flagge masker som er for permissive, og forklare hver regel i et enkelt språk. En ingeniør bør fortsatt gjennomgå resultatet før utrulling.

GitHub Copilot kan utarbeide ACL- og OSPF-setninger med jokertegnmasker fra en kort kommentar som beskriver målområdet. Bekreft alltid at den genererte masken samsvarer med de tiltenkte adressene før du bruker den på en produksjonsenhet.

Oppsummer dette innlegget med: