webForumDet fria alternativet

wildcard mask, hur?

Nätverk

12 svar · 600 visningar · startad av jj

Medlem sedan aug. 200045 inlägg
Frågan#1

vilka regler gäller för wildcardmasken?
måste alla ettor vara till höger eller får man blanda??
tex 00001111
eller 00110011
häls/JJ

Medlem sedan dec. 199917 055 inlägg
#2

Wildcardmasken!? Nu hängde i alla fall inte jag med för fem öre... :)
Har du, för min nyfikenhets skull om inte annat, lust att utveckla?

------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*

Medlem sedan aug. 200045 inlägg
#3

okej, wildcardmasken har väl flera olika namn. den kallas väl även för acl-mask??
iallafall används den i routern för att filtrera trafik..tex.
r(config)#access-list 44 permit 192.168.50.0 0.0.0.255
där de fyra sista oktetterna (0.0.0.255) är wildcard masken...
där "0" betyder "måste stämma" och "1" betyder "bryr dig inte om den här biten i adressen)

Medlem sedan dec. 199917 055 inlägg
#4

Oki! Då är jag med.

Det torde väl vara samma regler som för subnetting om än omvänt.
D.v.s 0.0.0.255 är ok.
0.255.0.255 är inte ok.
Däremot torde 0.0.0.192 vara ok.

Så länge det finns en definition för routern om var wildcard-maskens gräns mellan nät och datorer finns så bör ju routern förstå.

Se även följande sida som stärker mina teorier: http://www.cisco.com/univercd/cc/td/doc/product/software/ssr83/tsc_r/54008.htm

------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*

[Redigerat av Rikard den 07 sep 2001]

Medlem sedan aug. 200045 inlägg
#5

för att tillåta alla paket från subnät 172.30.16.0 till 172.30.31.0 så används masken 0.0.15.255

16= 00010000
31= 00011111
mask 00001111
tredje oktetten = 0001xxxx

men ifall man skulle vilja tillåta all trafik mellan 172.30.4.0 till 172.30.252.0
4= 00000100
252=11111100
mask=11111000 (=248)
tredje okteten = xxxxx100

så frågan gäller ifall man får använda masken 0.0.248.255????

Medlem sedan juni 20014 290 inlägg
#6

Det är samma regler som nätmasken.

Se det så här: router gör en logisk OR mellan dessa 2 för att få fram IP-nätet som filtret skall gälla för:

192.168.1.0/0.0.0.255 ger 192.168.1.255 och filtret kommer att gälla för alla ip-adresser som finns i nätet 192.168.1.255.

//GunnarD

------------------
If you can't convince them, confuse them.

Medlem sedan aug. 200045 inlägg
#7

för att förtydliga mig lite till
se mitt tidigare inlägg
där masken är 0.0.248.255
alltså
00000000.00000000.11111000.11111111
så det jag undrar över ifall masken kan ha blandat 00000000000000001111100011111111
eller ifall masken måste ha alla ettor till höger utan nollor emellan...(och iså fall lösa problemet med att ha fler permit/deny rader i acl´en)

[Redigerat av jj den 07 sep 2001]

Medlem sedan dec. 199917 055 inlägg
#8

jj: Läs om subnetting. Det måste vara samma teori fast omvänt. http://www.webopaedia.com/TERM/s/subnet_mask.html

Kolla även den sida jag länkade till förut.
Du kommer förmodligen inte undan med mindre än ett flertal acl-listor.

Baserat på vad jag har läst mig till om detta kombinerat med mina erfarenheter från subnetting:
Ja, alla ettor måste vara till höger.

An access list can contain an indefinite number of actual and wild-card addresses. A wild-card address has a non-zero address mask and thus potentially matches more than one actual address. The protocol translator examines first the actual addresses, then the wild-card addresses.
The order of the wild-card addresses is important, because the protocol translator stops examining access-list entries after it finds a match.

------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*

[Redigerat av Rikard den 07 sep 2001]

Medlem sedan aug. 200045 inlägg
#9

hittade följande:
128 64 32 16 8 4 2 1
---------------------
0 0 0 0 0 0 0 0 = check all
0 0 1 1 1 1 1 1 = ignore last 6
0 0 0 0 1 1 1 1 = ignore last 4
1 1 1 1 1 1 0 0 = check last 2
1 1 1 1 1 1 1 1 = dont check

det borde väl betyda att man kan blanda ettor och nollor i wildcardmasken???

Medlem sedan aug. 200045 inlägg
#10

min engelska är dålig men citatet ovan betyder väl att permit /deny satserna kollas i den ordning som de skrivs in
ifall man skriver
access-list 44 permit 200.168.56.0 0.0.0.255
access list 44 permit 222.222.222.0 0.0.0.255
etc
så läses först första raden och ifall paketet kommer från tex en nod med följande address 200.168.56.76 så blir den permittad (och resten av access listan läses ej eftersom paketet redan har fått grönt)..men ifall paketet inte kommer från nätverk 200.168.56.0 så kollas nästa rad ifall paketet kommer från 222.222.222.0 (tex 222.222.222.222)
och om det stämmer så skickas paketet vidare om inte så går det till nästa rad tills det inte finns några rader kvar och ifall ingen "träff" har skett så tas paketet bort....

[Redigerat av jj den 07 sep 2001]

[Redigerat av jj den 07 sep 2001]

Medlem sedan dec. 199917 055 inlägg
#11

Jupp, precis så skulle du uppfatta det. :)

------------------
Varför är det så ont om Q*? - Hans Alfresson 1980*

Medlem sedan aug. 200045 inlägg
#12

fast jag har fortfarande 2 olika bud när det gäller wildcardmasken...

att wildcardmasken fungerar tvärtemot nätmasken kanske syftar på att i nätmasken är ettorna viktigast (=nätverksdel) och i wildcardmasken är nollorna viktigast(=måste stämma) och att det inte alls syfta på att ettorna ska vara till höger i wildcardmasken och ettorna ska vara till vänster i nätmasken som jag först uppfatta (=dålig på engelska)(även om man i nätmasken måste ha alla ettor till vänster)...

har cisco semester 3 prov idag (så det var därför jag undra)

Medlem sedan aug. 200045 inlägg
#13

okej, nu har jag kollat upp ordentligt (i olika cisco ccna böcker)...
masken kan blanda ettor och nollor hur som helst.. tex kan man ha en wildcard mask som ser ut så här 32.48.0.255 ....

262 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
128 ms — deklarationer (db)
0 ms — hämta statistik (cache)
130 ms — hämta tråd, inlägg och bilagor (db)
119 ms — ändringar (db)