Lompat ke konten utama

Wildcard Mask: Kenapa Cisco Pakai dan MikroTik Tidak?

Dua notasi buat hal yang sama, dan yang satu kebalikan dari yang lain. Salah baca sekali bisa bikin ACL ngizinin yang seharusnya ditolak.

Orang yang pindah dari Cisco ke MikroTik sering bingung di titik yang sama. Di Cisco nulisnya 0.0.0.255, di MikroTik nulisnya /24, dan dua-duanya maksudnya sama.

Yang bikin repot, wildcard mask itu kebalikan dari subnet mask.

Bedanya

Subnet mask 255.255.255.0 artinya: tiga oktet pertama harus sama persis, oktet terakhir bebas.

Wildcard mask 0.0.0.255 artinya hal yang sama, cuma dibalik. 0 berarti harus cocok, 1 berarti bebas.

CIDRSubnet maskWildcard
/24255.255.255.00.0.0.255
/25255.255.255.1280.0.0.127
/26255.255.255.1920.0.0.63
/30255.255.255.2520.0.0.3

Cara cepat ngitungnya: kurangin tiap oktet dari 255.

Wildcard Mask & Generator ACL ngubah bolak-balik antara ketiganya sekaligus.

Kenapa Cisco pakai yang kebalik

Karena wildcard mask bisa hal yang subnet mask nggak bisa: nyocokin bit yang nggak berurutan.

Contohnya 0.0.0.254 nyocokin semua alamat genap di satu subnet. Nggak ada subnet mask yang bisa nyatain itu.

Kemampuan itu jarang kepakai di jaringan biasa, tapi ada di ACL yang rumit. MikroTik milih nggak nyediain karena buat mayoritas kasus dia cuma nambah kebingungan.

Yang bikin salah

Kesalahan paling mahal itu nulis subnet mask di tempat yang minta wildcard.

Nulis 255.255.255.0 sebagai wildcard artinya "oktet terakhir harus cocok, tiga oktet pertama bebas". Itu kebalikan dari yang dimaksud, dan ACL-nya jadi ngizinin alamat dari seluruh internet yang oktet terakhirnya kebetulan sama.

Yang lebih parah, ACL-nya tetap jalan dan nggak ngasih error. Kesalahannya baru ketahuan pas ada yang masuk dari tempat yang seharusnya nggak bisa.

Di MikroTik nulisnya gimana

MikroTik pakai CIDR di mana-mana:

/ip firewall filter
add chain=forward src-address=192.168.88.0/24 action=accept

Buat rentang yang nggak pas di batas CIDR, MikroTik nerima bentuk rentang langsung:

add chain=forward src-address=192.168.88.50-192.168.88.90 action=accept

Ini yang nggak bisa dilakuin Cisco tanpa mecah jadi beberapa baris ACL. Jadi masing-masing punya kelebihan.

Kalau kerja di jaringan campur

Ini yang paling sering: kantor pakai switch Cisco tapi routernya MikroTik.

Jangan ngitung manual bolak-balik. Satu salah ketik di situ akibatnya susah dilacak, soalnya konfigurasinya keliatan bener dan tetap jalan.

Baca juga

Semua artikel