taap.digitalherramientas de ingeniería de redes

Calculadora de máscara wildcard

Ingrese la red y la máscara (decimal o /prefijo). Si ingresa una wildcard, la herramienta la interpreta y muestra qué direcciones coinciden.

wildcard

Qué es la máscara wildcard

La wildcard (o máscara inversa) le dice al equipo qué bits de la dirección comparar: un bit en 0 debe coincidir; un bit en 1 se ignora. Es exactamente lo opuesto a la máscara de subred. Cisco IOS la usa en las ACL estándar y extendidas, en el comando network de OSPF y EIGRP, y en algunos route-map.

wildcard = 255.255.255.255 − máscara (bit a bit: NOT máscara)

Ejemplo

Para la red 192.168.1.0/24, la máscara es 255.255.255.0. Restando octeto a octeto de 255: 0.0.0.255. La ACL y el OSPF quedan así:

access-list 10 permit 192.168.1.0 0.0.0.255

router ospf 1
 network 192.168.1.0 0.0.0.255 area 0

Tabla de conversión

PrefijoMáscaraWildcardDirecciones
/8255.0.0.00.255.255.25516,777,216
/16255.255.0.00.0.255.25565,536
/20255.255.240.00.0.15.2554,096
/22255.255.252.00.0.3.2551,024
/24255.255.255.00.0.0.255256
/26255.255.255.1920.0.0.6364
/28255.255.255.2400.0.0.1516
/30255.255.255.2520.0.0.34
/32255.255.255.2550.0.0.01 (equivale a host)

Wildcards no contiguas

A diferencia de la máscara de subred, la wildcard no necesita ser una secuencia continua de bits. 10.0.0.0 0.0.254.255 ignora todos los bits del tercer octeto excepto el último, por lo que coincide con 10.0.0.x, 10.0.2.x, 10.0.4.x… es decir, todas las subredes con tercer octeto par. Es un recurso útil para filtrar, por ejemplo, la VLAN de voz de todos los sitios cuando el plan de direccionamiento sigue un patrón regular. Antes de usarla, documente bien la intención: una wildcard no contigua es difícil de leer para el próximo ingeniero que revise la ACL. La herramienta detecta estos casos y muestra la cantidad de direcciones que coinciden (2 elevado al número de bits en 1). Tenga en cuenta que OSPF y las prefix-lists no admiten wildcards no contiguas.

Interpretación de la entrada

  • /24 o 24: prefijo CIDR.
  • Un valor que empieza con bit 1 (255.x, 254.x, 128.x…): máscara de subred.
  • Un valor que empieza con bit 0 (0.x, 63.x…): ya es una wildcard.

Otros fabricantes

Errores comunes

  • Escribir la máscara de subred en lugar de la wildcard (permit 192.168.1.0 255.255.255.0): IOS la acepta y la ACL coincide con direcciones inesperadas.
  • Usar una dirección que no es el inicio del bloque; IOS suele corregirla, pero la configuración guardada no será la que usted escribió.
  • Olvidar el deny implícito al final de toda ACL.

Junos, RouterOS, nftables y la mayoría de los firewalls usan prefijos CIDR en filtros, no wildcards. Si migra ACL de IOS a otra plataforma, convierta cada wildcard contigua a su prefijo (la tabla anterior) y reescriba las no contiguas como varias entradas.

Respuestas rápidas

Preguntas frecuentes

¿Cuál es la wildcard de una /24?

0.0.0.255. Se obtiene restando cada octeto de la máscara 255.255.255.0 a 255.

¿Qué significa 0.0.0.0 y 255.255.255.255 en una ACL?

0.0.0.0 obliga a coincidir los 32 bits: un solo host (equivale a la palabra clave host). 255.255.255.255 ignora todos los bits: cualquier dirección (equivale a any).

¿Por qué OSPF usa wildcard en el comando network?

Por herencia histórica de IOS. El comando network solo selecciona qué interfaces participan en OSPF; la máscara anunciada siempre es la configurada en la interfaz. En IOS moderno puede usar ip ospf 1 area 0 directamente en la interfaz.

Herramienta para estudio y diseño. Valide la configuración en laboratorio y con la documentación del fabricante antes de aplicarla en producción.