Wildcardmasken!? Nu hängde i alla fall inte jag med för fem öre... :)
Har du, för min nyfikenhets skull om inte annat, lust att utveckla?
------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*
12 svar · 600 visningar · startad av jj
vilka regler gäller för wildcardmasken?
måste alla ettor vara till höger eller får man blanda??
tex 00001111
eller 00110011
häls/JJ
Wildcardmasken!? Nu hängde i alla fall inte jag med för fem öre... :)
Har du, för min nyfikenhets skull om inte annat, lust att utveckla?
------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*
okej, wildcardmasken har väl flera olika namn. den kallas väl även för acl-mask??
iallafall används den i routern för att filtrera trafik..tex.
r(config)#access-list 44 permit 192.168.50.0 0.0.0.255
där de fyra sista oktetterna (0.0.0.255) är wildcard masken...
där "0" betyder "måste stämma" och "1" betyder "bryr dig inte om den här biten i adressen)
Oki! Då är jag med.
Det torde väl vara samma regler som för subnetting om än omvänt.
D.v.s 0.0.0.255 är ok.
0.255.0.255 är inte ok.
Däremot torde 0.0.0.192 vara ok.
Så länge det finns en definition för routern om var wildcard-maskens gräns mellan nät och datorer finns så bör ju routern förstå.
Se även följande sida som stärker mina teorier: http://www.cisco.com/univercd/cc/td/doc/product/software/ssr83/tsc_r/54008.htm
------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*
[Redigerat av Rikard den 07 sep 2001]
för att tillåta alla paket från subnät 172.30.16.0 till 172.30.31.0 så används masken 0.0.15.255
16= 00010000
31= 00011111
mask 00001111
tredje oktetten = 0001xxxx
men ifall man skulle vilja tillåta all trafik mellan 172.30.4.0 till 172.30.252.0
4= 00000100
252=11111100
mask=11111000 (=248)
tredje okteten = xxxxx100
så frågan gäller ifall man får använda masken 0.0.248.255????
Det är samma regler som nätmasken.
Se det så här: router gör en logisk OR mellan dessa 2 för att få fram IP-nätet som filtret skall gälla för:
192.168.1.0/0.0.0.255 ger 192.168.1.255 och filtret kommer att gälla för alla ip-adresser som finns i nätet 192.168.1.255.
//GunnarD
------------------
If you can't convince them, confuse them.
för att förtydliga mig lite till
se mitt tidigare inlägg
där masken är 0.0.248.255
alltså
00000000.00000000.11111000.11111111
så det jag undrar över ifall masken kan ha blandat 00000000000000001111100011111111
eller ifall masken måste ha alla ettor till höger utan nollor emellan...(och iså fall lösa problemet med att ha fler permit/deny rader i acl´en)
[Redigerat av jj den 07 sep 2001]
jj: Läs om subnetting. Det måste vara samma teori fast omvänt. http://www.webopaedia.com/TERM/s/subnet_mask.html
Kolla även den sida jag länkade till förut.
Du kommer förmodligen inte undan med mindre än ett flertal acl-listor.
Baserat på vad jag har läst mig till om detta kombinerat med mina erfarenheter från subnetting:
Ja, alla ettor måste vara till höger.
An access list can contain an indefinite number of actual and wild-card addresses. A wild-card address has a non-zero address mask and thus potentially matches more than one actual address. The protocol translator examines first the actual addresses, then the wild-card addresses.
The order of the wild-card addresses is important, because the protocol translator stops examining access-list entries after it finds a match.
------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*
[Redigerat av Rikard den 07 sep 2001]
hittade följande:
128 64 32 16 8 4 2 1
---------------------
0 0 0 0 0 0 0 0 = check all
0 0 1 1 1 1 1 1 = ignore last 6
0 0 0 0 1 1 1 1 = ignore last 4
1 1 1 1 1 1 0 0 = check last 2
1 1 1 1 1 1 1 1 = dont check
det borde väl betyda att man kan blanda ettor och nollor i wildcardmasken???
min engelska är dålig men citatet ovan betyder väl att permit /deny satserna kollas i den ordning som de skrivs in
ifall man skriver
access-list 44 permit 200.168.56.0 0.0.0.255
access list 44 permit 222.222.222.0 0.0.0.255
etc
så läses först första raden och ifall paketet kommer från tex en nod med följande address 200.168.56.76 så blir den permittad (och resten av access listan läses ej eftersom paketet redan har fått grönt)..men ifall paketet inte kommer från nätverk 200.168.56.0 så kollas nästa rad ifall paketet kommer från 222.222.222.0 (tex 222.222.222.222)
och om det stämmer så skickas paketet vidare om inte så går det till nästa rad tills det inte finns några rader kvar och ifall ingen "träff" har skett så tas paketet bort....
[Redigerat av jj den 07 sep 2001]
[Redigerat av jj den 07 sep 2001]
Jupp, precis så skulle du uppfatta det. :)
------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*
fast jag har fortfarande 2 olika bud när det gäller wildcardmasken...
att wildcardmasken fungerar tvärtemot nätmasken kanske syftar på att i nätmasken är ettorna viktigast (=nätverksdel) och i wildcardmasken är nollorna viktigast(=måste stämma) och att det inte alls syfta på att ettorna ska vara till höger i wildcardmasken och ettorna ska vara till vänster i nätmasken som jag först uppfatta (=dålig på engelska)(även om man i nätmasken måste ha alla ettor till vänster)...
har cisco semester 3 prov idag (så det var därför jag undra)
okej, nu har jag kollat upp ordentligt (i olika cisco ccna böcker)...
masken kan blanda ettor och nollor hur som helst.. tex kan man ha en wildcard mask som ser ut så här 32.48.0.255 ....