Wildcard-Maske
Eine Wildcard-Maske gibt an, welche Bits einer IP-Adresse geprüft werden und welche gleichgültig sind. Sie ist die bitweise Umkehrung der Netzmaske und wird vor allem in Zugriffslisten und in der Konfiguration von Routingprotokollen verwendet.
Die Umkehrung
Bei der Netzmaske steht eine 1 für „gehört zum Netzanteil". Bei der Wildcard-Maske steht eine 0 für „muss übereinstimmen" und eine 1 für „ist gleichgültig".
Netzmaske 255.255.255.192 11111111.11111111.11111111.11000000 Wildcard 0.0.0.63 00000000.00000000.00000000.00111111
Rechnerisch ist es die Differenz jedes Oktetts zu 255:
255 - 255 = 0 255 - 255 = 0 255 - 255 = 0 255 - 192 = 63 -> 0.0.0.63
Die Zahlenwerte einer Wildcard-Maske entsprechen daher immer der Zahl der Adressen im Netz minus eins. Ein /24 hat die Wildcard 0.0.0.255, ein /26 die Wildcard 0.0.0.63.
Wo sie verwendet wird
Zugriffslisten. In der Konfigurationssprache von Cisco und verwandten Systemen wird ein Adressbereich über Startadresse und Wildcard angegeben:
access-list 10 permit 192.168.10.0 0.0.0.63
Das erfasst alle Adressen von 192.168.10.0 bis 192.168.10.63.
Routingprotokolle. OSPF verwendet dieselbe Schreibweise, um festzulegen, auf welchen Schnittstellen es arbeiten soll:
network 192.168.10.0 0.0.0.63 area 0
Vergleiche allgemein. Überall dort, wo nicht ein einzelnes Ziel, sondern ein Muster beschrieben wird.
Zwei Sonderfälle haben eigene Kurzformen: 0.0.0.0 steht für eine einzelne, exakt passende Adresse und wird oft als host geschrieben. 255.255.255.255 passt auf jede Adresse und wird als any geschrieben.
Der eigentliche Unterschied
Wäre eine Wildcard-Maske nur eine umgekehrte Netzmaske, bräuchte es sie nicht — man könnte überall die Netzmaske verwenden. Der Grund für ihre Existenz ist ein anderer: Ihre Bits müssen nicht zusammenhängen.
Eine Netzmaske ist immer eine ununterbrochene Folge von Einsen, gefolgt von Nullen. Eine Wildcard-Maske darf ihre Bits beliebig verteilen, und damit lassen sich Muster beschreiben, die kein Netz sind.
Das klassische Beispiel erfasst alle ungeraden dritten Oktette:
192.168.1.0 0.0.254.255
Das dritte Oktett wird hier nur im untersten Bit geprüft — alle übrigen sind gleichgültig. Getroffen werden also 192.168.1.x, 192.168.3.x, 192.168.5.x und so weiter. Mit Netzmasken ist das nicht ausdrückbar.
In der Praxis kommt so etwas selten vor, und wo es vorkommt, ist es schwer zu lesen. Der Fall erklärt aber, warum es die Wildcard-Maske als eigenes Konzept gibt.
Häufige Verwechslung
Wer Zugriffslisten (ACL) schreibt, gibt regelmäßig aus Gewohnheit die Netzmaske an:
access-list 10 permit 192.168.10.0 255.255.255.192 falsch access-list 10 permit 192.168.10.0 0.0.0.63 richtig
Der Fehler wird von den Geräten nicht immer abgewiesen. 255.255.255.192 ist eine gültige Wildcard-Maske — sie bedeutet nur etwas völlig anderes, nämlich dass die ersten drei Oktette gleichgültig sind und nur die oberen zwei Bit des letzten geprüft werden. Die Regel greift dann auf Adressen, die niemand gemeint hat.
Zur Unterscheidung hilft die Form: Eine Wildcard-Maske beginnt in aller Regel mit Nullen, eine Netzmaske mit 255ern.
Zwei Systeme weichen ab und erwarten an dieser Stelle die gewöhnliche Netzmaske oder die Präfixlänge: Juniper und die Paketfilter unter Linux. Die Schreibweise ist also herstellerabhängig und kein allgemeiner Standard.
Abgrenzung
Die Netzmaske trennt Netz- von Hostanteil und beschreibt ein Netz. Die Wildcard-Maske beschreibt ein Vergleichsmuster und muss kein Netz ergeben.
Die Präfixlänge ist die Kurzform der Netzmaske. Eine entsprechende Kurzform für Wildcard-Masken gibt es nicht, weil sich nicht zusammenhängende Muster damit nicht ausdrücken ließen.
IP Rechner
Mit unserem Subnetz-Rechner können Sie Netzmasken und Wildcard-Masken einfach berechnen. Das Tool generiert automatisch Konfiguration für Cisco IOS und andere gängige Geräte.