Qué es la máscara wildcard
La wildcard (o máscara inversa) le dice al equipo qué bits de la dirección comparar: un bit en 0 debe coincidir; un bit en 1 se ignora. Es exactamente lo opuesto a la máscara de subred. Cisco IOS la usa en las ACL estándar y extendidas, en el comando network de OSPF y EIGRP, y en algunos route-map.
Ejemplo
Para la red 192.168.1.0/24, la máscara es 255.255.255.0. Restando octeto a octeto de 255: 0.0.0.255. La ACL y el OSPF quedan así:
access-list 10 permit 192.168.1.0 0.0.0.255 router ospf 1 network 192.168.1.0 0.0.0.255 area 0
Tabla de conversión
| Prefijo | Máscara | Wildcard | Direcciones |
|---|---|---|---|
| /8 | 255.0.0.0 | 0.255.255.255 | 16,777,216 |
| /16 | 255.255.0.0 | 0.0.255.255 | 65,536 |
| /20 | 255.255.240.0 | 0.0.15.255 | 4,096 |
| /22 | 255.255.252.0 | 0.0.3.255 | 1,024 |
| /24 | 255.255.255.0 | 0.0.0.255 | 256 |
| /26 | 255.255.255.192 | 0.0.0.63 | 64 |
| /28 | 255.255.255.240 | 0.0.0.15 | 16 |
| /30 | 255.255.255.252 | 0.0.0.3 | 4 |
| /32 | 255.255.255.255 | 0.0.0.0 | 1 (equivale a host) |
Wildcards no contiguas
A diferencia de la máscara de subred, la wildcard no necesita ser una secuencia continua de bits. 10.0.0.0 0.0.254.255 ignora todos los bits del tercer octeto excepto el último, por lo que coincide con 10.0.0.x, 10.0.2.x, 10.0.4.x… es decir, todas las subredes con tercer octeto par. Es un recurso útil para filtrar, por ejemplo, la VLAN de voz de todos los sitios cuando el plan de direccionamiento sigue un patrón regular. Antes de usarla, documente bien la intención: una wildcard no contigua es difícil de leer para el próximo ingeniero que revise la ACL. La herramienta detecta estos casos y muestra la cantidad de direcciones que coinciden (2 elevado al número de bits en 1). Tenga en cuenta que OSPF y las prefix-lists no admiten wildcards no contiguas.
Interpretación de la entrada
/24o24: prefijo CIDR.- Un valor que empieza con bit 1 (255.x, 254.x, 128.x…): máscara de subred.
- Un valor que empieza con bit 0 (0.x, 63.x…): ya es una wildcard.
Otros fabricantes
Errores comunes
- Escribir la máscara de subred en lugar de la wildcard (
permit 192.168.1.0 255.255.255.0): IOS la acepta y la ACL coincide con direcciones inesperadas. - Usar una dirección que no es el inicio del bloque; IOS suele corregirla, pero la configuración guardada no será la que usted escribió.
- Olvidar el
denyimplícito al final de toda ACL.
Junos, RouterOS, nftables y la mayoría de los firewalls usan prefijos CIDR en filtros, no wildcards. Si migra ACL de IOS a otra plataforma, convierta cada wildcard contigua a su prefijo (la tabla anterior) y reescriba las no contiguas como varias entradas.