«Маска подстановки в ACL, это инвертированная маска подсети. Её логика «0 — совпадает, 1 — игнорируется» более естественна для фильтрации диапазонов, чем прямое использование сетевых масок. Многие путают эти понятия, что приводит к неработающим правилам и уязвимостям». В отличие от сетевой маски, которая определяет границу между адресом сети и хоста, маска подстановки (wildcard mask) в списках доступа указывает, какие биты IP-адреса должны проверяться на совпадение, а какие — нет. Обе маски 32-битные, и обе используют бинарную операцию AND, но их логика противоположна. Это позволяет гибко описывать не только конкретные адреса или целые подсети, но и прерывистые диапазоны и группы адресов, что невозможно сделать обычной сетевой маской. Чтобы понять, какие адреса попадают под правило, нужно анализировать маску по октетам. Её двоичное представление показывает шаблон фильтрации. Маска подстановки Последний октет (двоичный) Логика фильтрации 0.0.0.0 00000000 Требует полного совпадения всех