taap.digitalferramentas para engenharia de redes

Calculadora de máscara wildcard

Informe o endereço de rede e a máscara, o prefixo (/22) ou a própria wildcard. A ferramenta identifica o formato, calcula o inverso e mostra quantos endereços a regra casa.

wildcard

Está começando? A versão simplificada no vpsa.com.br explica cada passo sem termos técnicos.

O que é a máscara wildcard

Em ACLs e no comando network do OSPF e do EIGRP, o Cisco IOS não usa máscara de sub-rede: usa a wildcard (máscara coringa). Cada bit 0 significa "este bit precisa ser igual" e cada bit 1 significa "qualquer valor". Para blocos contíguos ela é simplesmente o inverso da máscara:

wildcard = 255.255.255.255 − máscara
255.255.255.255 − 255.255.252.0 = 0.0.3.255

Tabela rápida

PrefixoMáscaraWildcardEndereços
/16255.255.0.00.0.255.25565.536
/20255.255.240.00.0.15.2554.096
/22255.255.252.00.0.3.2551.024
/24255.255.255.00.0.0.255256
/26255.255.255.1920.0.0.6364
/28255.255.255.2400.0.0.1516
/30255.255.255.2520.0.0.34
/32255.255.255.2550.0.0.01 (equivale a host)

Exemplos de configuração

! ACL padrão: libera a rede 192.168.1.0/24
access-list 10 permit 192.168.1.0 0.0.0.255

! ACL estendida nomeada: HTTPS vindo de 10.1.0.0/16
ip access-list extended WEB-IN
 permit tcp 10.1.0.0 0.0.255.255 any eq 443

! OSPF: ativa o protocolo nas interfaces dentro de 10.0.0.0/22
router ospf 1
 network 10.0.0.0 0.0.3.255 area 0

Junos, MikroTik e Linux (iptables/nftables) usam prefixo em vez de wildcard. No Junos, um filtro equivalente usa source-address 10.1.0.0/16.

Wildcards não contíguas

Como a wildcard é avaliada bit a bit, ela não precisa ser contígua. 10.0.1.0 0.0.254.255 casa com todas as redes 10.0.x.0/24 em que x é ímpar, porque o último bit do terceiro octeto fica fixo em 1. Isso é útil em esquemas que codificam função no endereço (por exemplo, VLANs de voz sempre ímpares). A ferramenta aceita esse formato, conta os endereços casados e avisa que não existe prefixo equivalente. Use com parcimônia: wildcards não contíguas não funcionam em prefix-lists nem em equipamentos de outros fabricantes, e confundem quem lê a configuração depois.

Como a ferramenta interpreta a entrada

  • /24 ou 24: prefixo, convertido em wildcard.
  • Formato pontuado começando com bit 1 (ex.: 255.255.255.0): máscara de sub-rede.
  • Formato pontuado começando com bit 0 (ex.: 0.0.0.255): já é wildcard.

Erros comuns

  • Usar a máscara no lugar da wildcard: access-list 10 permit 192.168.1.0 255.255.255.0 é aceito pelo IOS, mas casa com qualquer endereço terminado em .0, não com a rede /24.
  • Endereço base fora da fronteira: em network 10.0.1.0 0.0.3.255 area 0, o IOS ignora os bits cobertos pela wildcard e o comando passa a valer para 10.0.0.0/22, possivelmente ativando OSPF em interfaces que você não queria.
  • Esquecer o deny implícito: toda ACL termina com um deny any invisível. Inclua as permissões necessárias antes de aplicar a ACL na interface.

Respostas rápidas

Perguntas frequentes

Wildcard é sempre o inverso da máscara?

Para blocos contíguos, sim: subtraia cada octeto de 255. Mas a wildcard pode ser não contígua, algo que uma máscara de sub-rede não pode.

O que significa 0.0.0.0 na wildcard?

Todos os bits precisam casar, ou seja, um único host. No IOS, permit 10.0.0.5 0.0.0.0 equivale a permit host 10.0.0.5.

E 255.255.255.255?

Nenhum bit precisa casar: qualquer endereço. É o mesmo que a palavra-chave any.

O comando network do OSPF usa wildcard em todos os fabricantes?

Não. No Cisco IOS sim; no NX-OS e no IOS XR o OSPF é ativado por interface, e no Junos as interfaces são declaradas dentro da área.

Ferramenta para estudo e projeto. Valide a configuração em laboratório e com a documentação do fabricante antes de aplicar em produção.