Es gibt eine Geschichte, die die britische Branche über IPv6 erzählt, und sie geht so. Der Umstieg ist schwer. Die Technik ist alt. Die Kunden fragen nicht danach. Es ist kein Geld damit zu verdienen. Eines Tages, wenn sich der Business Case dreht, kümmern wir uns darum.
Jeder Teil davon ist eine Lüge, die sich die Branche selbst erzählt, damit sie keine Arbeit machen muss.
IPv6 wurde im Dezember 1995 spezifiziert. Ich kam über das 6bone dazu, das experimentelle Testnetz, das es trug, bevor das echte Internet es wollte, und ich fuhr sowohl den Linux-Stack als auch den Stack von Microsoft Research auf Windows XP, um zu sehen, wie sie sich unterschieden. Meinen Zugang hatte ich von Hurricane Electric.
Das 6bone wurde am 6. Juni 2006 abgeschaltet, also zog ich zu 6to4, dem automatischen Tunneln, und später zu einem Hurricane-Electric-Tunnel — immer noch kostenlos, und sie routen dir auf Nachfrage ein /48. Natives IPv6 kam 2017 bei mir zu Hause an, als ich den Anbieter zu Zen wechselte.
Fast zwanzig Jahre lang kam mein IPv6 also von einer amerikanischen Transitfirma, die es verschenkte, und nicht von irgendeinem der britischen Provider, die ich bezahlte. Hurricane Electric verteilte geroutete /48 an jeden, der eines wollte. Mein eigener Anbieter wollte mir eine statische IPv4 für einen Fünfer im Monat verkaufen.
Die Daten sagen den Rest. Die IETF beerdigte das 6bone 2006 und erklärte 6to4s Anycast-Relays im Mai 2015 für überholt, mit der Begründung, der Mechanismus sei „unsuitable for widespread deployment and use in the Internet“. Ich habe zwei offizielle Übergangsmechanismen überlebt, während ich darauf wartete, dass mir ein britischer ISP eine Adresse gibt. An dem Tag, an dem das 6bone abgeschaltet wurde, hatten siebenunddreißig der vierzig britischen Anbieter in der Grafik weiter unten noch nicht einmal eine Zuteilung bei der Registry beantragt. Zweiundzwanzig davon — mehr als die Hälfte — fragten erst 2015 oder später, in dem Jahr, in dem die IETF auch 6to4 aufgab.
Es ist seit Windows Vista 2007 in jedem Betriebssystem, das irgendwer betreibt, standardmäßig eingeschaltet. Es kostet bei der Registry nichts extra. Der größte ISP, der es in diesem Land je versucht hat, hat die Sache in drei Jahren mit einem Team erledigt, das in einen Besprechungsraum passt, und einen Preis dafür gewonnen.
Dreißig Jahre nach der Spezifikation. Vierzehn Jahre nach dem Tag, an dem das Internet es dauerhaft eingeschaltet hat. Und die Antwort in diesem Land war, das Internet absichtlich kaputtzumachen, das kaputte Stück in mehr Maschinerie zu wickeln und dem Kunden die Unannehmlichkeit in Rechnung zu stellen.
Das ist kein Kostenproblem. Es ist ein Keine-Lust-Problem, und es läuft seit zwanzig Jahren.
Was ich gemessen habe, und wie
Alles unten ist entweder die Arbeit von jemand anderem, verlinkt, oder eine Zahl, die ich selbst erzeugt habe. Wo sie meine ist, liegt das Skript, das sie gezählt hat, im Download unten, so wie es lief. Die eine Ausnahme sind die Adress-Summen, und wie die berechnet werden, erkläre ich in den Vorbehalten. Vier öffentliche Quellen, alle kostenlos: die Delegierungsdateien der Registries, der Routingtabellen-Dump von RIPE, die RIPE-Datenbank und das DNS. Wo ich eine Stichprobe genommen habe statt alles zu messen, sage ich das.
Die Routing-Zahlen kommen aus zwei Sätzen öffentlicher Dateien.
Die ersten sind die Delegierungsdateien, eine je regionaler Registry, die jeden Adressblock und jede AS-Nummer auflisten, die diese Registry vergeben hat, das Land, für das sie registriert sind, und eine undurchsichtige Kennung für die Organisation, die sie hält. Die von RIPE deckt Europa und den Nahen Osten ab, und sie ist die, auf die es fürs UK ankommt — aber ein paar Dutzend im UK registrierte AS-Nummern sitzen stattdessen in den Dateien von ARIN und APNIC, und der Vergleich weiter unten braucht sie alle. Meine wurden am 26. und 27. August 2026 erzeugt.
Die zweite ist der Dump der globalen Routingtabelle vom Routing Information Service der RIPE, der jedes Präfix im BGP und die AS-Nummer auflistet, die es ankündigt. IPv4 und IPv6 kommen als getrennte Dateien. Meiner wurde am 27. August 2026 um 18:06 UTC erzeugt.
Leg die zusammen und du kannst eine Frage beantworten, die niemand in der britischen Branche laut gestellt haben will: wie viele der Netze, die dieses Land registriert hat, haben IPv6 tatsächlich eingeschaltet?
Die Skripte, fertig zum AusführenNimm die für GB registrierten AS-Nummern aus den Delegierungsdateien, nimm jede AS-Nummer, die aus den RIS-Dumps ein Präfix originiert, und comm die zwei Listen je Adressfamilie gegeneinander. Das ergibt die erste Tabelle unten. Eine Falle, die es zu benennen lohnt: lexikalisch sortieren, nicht mit sort -n. comm vergleicht Zeichenketten, und numerisch sortierte Eingaben geben dir stillschweigend die falsche Antwort statt eines Fehlers, den du bemerken würdest.
Tausch GB gegen einen beliebigen anderen Ländercode und du bekommst die Zeile dieses Landes in der Vergleichstabelle weiter unten. 05-country-row.sh tut genau das.
Die Zahlen auf Organisationsebene nutzen das achte Feld, das der undurchsichtige Handle der Registry für das Konto ist, das die jeweilige Ressource hält. Die bleiben allein auf der RIPE-Datei — die Handles sind lokal zu jeder Registry, fünf davon aneinanderzuhängen würde also dieselbe Firma zweimal zählen statt sie zusammenzuführen. Britische Organisationen sind RIPE-Mitglieder, also sind sie bei RIPE. So viele halten eine AS-Nummer und überhaupt kein IPv6:
03-org-no-ipv6.sh zählt sie. Und 04-silent-holders.py ist das, worauf es am meisten ankommt. Die Organisationen, die IPv6 halten, im BGP aktiv sind und nichts davon ankündigen.
Vier Vorbehalte vor den Zahlen, denn sie sind wichtig, und ich sage sie lieber selbst, als dass man sie mir vorhält.
Die Organisations-Handles sind pro Registry-Konto, eine Firma mit mehreren Konten zählt also mehrfach.
Ein IPv6-Präfix im BGP anzukündigen ist nicht dasselbe wie einem Kunden IPv6 zu geben. Es ist der Boden, nicht die Decke. Ein Netz, das nichts ankündigt, hat es mit Sicherheit nicht ausgerollt. Ein Netz, das etwas ankündigt, könnte trotzdem darauf sitzen.
Die Adress-Summen fassen überlappende Präfixe zusammen. Ein Netz, das ein /16 zusammen mit vier /17 daraus ankündigt, kündigt 65.536 Adressen an, nicht 196.608, und die Präfixe naiv zu zählen bläht die großen Halter um das Zwei- bis Dreifache auf. Ich benutze Pythons ipaddress.collapse_addresses vor dem Summieren.
Die Liste von fünfzig Websites weiter unten ist eine von Hand gewählte Stichprobe, keine Messung des ganzen Landes. Andere fünfzig ergäben einen anderen Anteil. Sie illustriert ein Muster, sie beweist keinen Anteil, und ich nenne die, über die ich rede, unterwegs beim Namen.
Die ersten beiden davon machen die Routing-Zahlen freundlicher zur Branche, als die Wahrheit es ist.
Die Zählung
| AS-Nummern, die auf britische Organisationen registriert sind | 3.106 |
| In der globalen Routingtabelle sichtbar | 2.248 |
| Kündigen IPv4 an | 2.078 |
| Kündigen IPv6 an | 1.048 |
| Kündigen IPv4 und kein IPv6 an | 1.200 — 57,7 % |
Knapp sechs von zehn aktiven britischen Netzen führen überhaupt kein IPv6. Nicht teilweise. Nicht hinter einem Schalter. Nicht im Labor. Kein einziges Präfix.
Jetzt der Teil, der das Kostenargument endgültig beendet.
Von den 2.363 britischen Organisationen, die eine AS-Nummer halten, halten 1.113 — 47,1 % — überhaupt keine IPv6-Zuteilung. Sie haben die Registry nie danach gefragt.
Eine RIPE-NCC-Mitgliedschaft kostet 1.800 Euro im Jahr für 2026, pauschal, und diese Gebühr deckt deine Zuteilungen ab. Ein IPv6-/29 gibt dir 524.288 Subnetze von der Größe des gesamten IPv4-Internets. Es ist kostenlos bei einer Mitgliedschaft, die diese Organisationen ohnehin schon bezahlen, und es kommt in ein paar Tagen an.
Die Hälfte von ihnen hat nie das Formular ausgefüllt.
Und von denen, die es taten, halten 463 britische Organisationen IPv6-Raum, kündigen der Welt jeden Tag IPv4 an und kündigen überhaupt kein IPv6 an. Das sind 44,7 % der britischen IPv6-Halter, die im BGP aktiv sind.
Lies das noch einmal, denn es ist der ganze Beitrag in einem Satz. Sie haben die Adressen beantragt. Sie haben die Adressen bekommen. Sie haben sie in eine Tabelle geschrieben. Dann konnte sich niemand aufraffen, sie in einen Router zu tippen.
Das kannst du nicht mit Geld erklären. Niemand hat etwas ausgegeben. Es gibt keine Rechnung, keine Beschaffung, keinen Business Case, keinen Investitionsantrag. Es gibt ein kostenloses Ding, das in einem Registry-Konto liegt, und eine Technikabteilung, die seit vierzehn Jahren das Ticket nicht aufgemacht hat.
Wer auf dieser Liste steht
Das sind die größten britischen Netze, die IPv4 und kein IPv6 ankündigen, nach der Menge Adressraum, die sie tatsächlich ankündigen, am 27. August 2026. Die Namen kommen aus der RIPE-Datenbank, die dir sagt, wer irgendeines davon hält:
curl -s https://rest.db.ripe.net/ripe/aut-num/AS15914.json \
| python3 -c 'import sys,json; a=json.load(sys.stdin)["objects"]["object"][0]["attributes"]["attribute"]; print(next(x["value"] for x in a if x["name"]=="org"))'
Schau dir die Liste an und versuch, das Wort „Kostenhürde“ zu sagen, ohne zu lachen.
Vier der Clearingbanken. Eine weltweite Wirtschaftsprüfungsgesellschaft, deren gesamtes Produkt darin besteht, anderen zu sagen, wie sie ihre Angelegenheiten führen sollen. Ein Rüstungstechnologiekonzern. Ein Hosting-Anbieter, dessen Kunden ihn dafür bezahlen, dass er das weiß. Ein Konnektivitätsanbieter fürs Internet der Dinge, der SIM-Karten verkauft, ohne IPv6.
Zusammen sitzen die britischen Netze, die kein IPv6 ankündigen, auf 4.232.232 IPv4-Adressen. Der Transfermarkt lag im ersten Halbjahr 2026 im Schnitt bei 20,04 Dollar je Adresse, das ist also ein Bestand im Wert von irgendwo nördlich von achtzig Millionen Dollar. Was der eigentliche Grund ist, warum sich keiner von ihnen bewegt hat: sie sind adressreich, die Knappheit ist also das Problem von jemand anderem, und die langfristige Installation des Internets ist niemandes Aufgabe im Besonderen.
Das ist keine Strategie. Das ist Bequemlichkeit.
Die Delegierungsdatei trägt das Datum, an dem jeder Block vergeben wurde, du kannst also genau sehen, wie bequem:
grep -E '\|ipv4\|(141\.228|155\.131|155\.136|161\.2)\.0\.0\|' \
delegated-ripencc-extended-latest | cut -d'|' -f4,5,6
Barclays hält 141.228.0.0/16 seit dem 6. August 1990. Nationwide und NatWest nahmen ihre im November 1991, vier Tage auseinander. British Airways bekam 161.2.0.0/16 im April 1992. Das sind Class-B-Blöcke aus der Zeit vor dem Web, vergeben, als Adressen kostenlos waren und niemand zählte.
Alle, die danach kamen, zahlen dafür. AWS begann am 1. Februar 2024, 0,005 Dollar pro Stunde für jede öffentliche IPv4-Adresse zu berechnen — 43,80 Dollar im Jahr, je Adresse — und sagte klipp und klar, warum: die Kosten, eine zu beschaffen, „has risen more than 300% over the past 5 years.“ Die Knappheit ist real und sie hat einen Preis. Sie wird nur nicht von den Leuten bezahlt, die vier Millionen Adressen halten, die sie 1991 für nowt bekommen haben.
Wie wir gegen Länder wie uns dastehen
Zwei Zahlen je Land. Die erste ist der Anteil seiner Menschen, die Google über natives IPv6 erreichen, das ist Googles Messung vom 25. August 2026. Die zweite ist der Anteil seiner aktiven Netze, die ein IPv6-Präfix ankündigen, das ist meine, aus denselben Dateien wie oben. Ich habe es auf entwickelte Volkswirtschaften beschränkt. Uns mit Ländern zu vergleichen, die das Internet spät bekamen, sagt nichts über uns. Nach Menschen sortiert.
| Land | Nutzer auf IPv6 | Netze mit IPv6 | Aktive Netze |
|---|---|---|---|
| Frankreich | 85,6 % | 48,5 % | 1.368 |
| Deutschland | 76,6 % | 63,9 % | 2.291 |
| Belgien | 72,8 % | 45,8 % | 273 |
| Vereinigte Staaten | 56,6 % | 25,9 % | 18.453 |
| Japan | 56,1 % | 56,4 % | 721 |
| Vereinigtes Königreich | 53,7 % | 42,3 % | 2.078 |
| Norwegen | 52,6 % | 66,9 % | 278 |
| Niederlande | 51,9 % | 61,8 % | 1.023 |
| Kanada | 43,6 % | 33,1 % | 1.578 |
| Irland | 38,1 % | 41,5 % | 195 |
| Australien | 37,2 % | 26,3 % | 1.652 |
| Schweden | 36,1 % | 53,6 % | 642 |
| Südkorea | 18,1 % | 5,3 % | 916 |
| Italien | 17,6 % | 35,8 % | 1.078 |
| Spanien | 13,3 % | 26,7 % | 934 |
Sechster von fünfzehn. Frankreich hat zwei Drittel mehr seiner Menschen auf IPv6 als wir, aus derselben europäischen Lieferkette, bei denselben Geräteherstellern, mit denselben Kunden, die ihnen sagen, dass niemand danach fragt. Deutschland ist bei den Nutzern dreiundzwanzig Punkte vor uns und bei den Netzen zweiundzwanzig.
Die zwei Prozentspalten stimmen nicht miteinander überein, und die Uneinigkeit ist die Geschichte.
Der Nutzerprozentsatz eines Landes wird von drei oder vier Firmen gesetzt. Der Netzprozentsatz wird von allen anderen gesetzt. Wenn der erste hoch und der zweite niedrig ist, heißt das, die großen Zugangsnetze haben die Arbeit gemacht und der Rest des Landes ist auf ihnen mitgefahren.
Die Vereinigten Staaten sind der klarste Fall: 56,6 % ihrer Menschen sind auf IPv6 und nur 25,9 % ihrer Netze. Die Kabel- und Mobilfunkanbieter tragen fast jeden. Die anderen achtzehntausend amerikanischen Netze haben nichts getan.
Unserer ist derselbe Trick mit kleineren Zahlen — 53,7 % der Nutzer gegen 42,3 % der Netze. Diese 53,7 % sind keine nationale Leistung. Sie sind Sky und BT und ein Rundungsfehler von allen anderen.
Norwegen und Schweden sind die ehrliche Gegenform: weniger Nutzer auf IPv6 als bei uns, mehr Netze, die es führen. Mehr ihrer Branche hat die Arbeit tatsächlich gemacht, und es sind die Endkunden-ISPs, die hinterherhinken, nicht das Gewerbe.
Und eine Zeile verdient einen genaueren Blick, denn sie ist die, nach der Leute greifen, wenn sie sich über uns besser fühlen wollen.
Südkorea ist das schlechteste Land auf dieser Liste, mit Abstand. Von 916 aktiven koreanischen Netzen kündigen 61 IPv6 an. Einundsechzig.
Eines der schnellsten Breitbandnetze der Erde, eine Chipindustrie, die Geld druckt, und 94,7 % seiner Netze haben es nie eingeschaltet. Die drei großen Carrier — KT, SK Broadband und LG U+ — kündigen es alle an, weshalb 18,1 % der koreanischen Nutzer es haben. Die anderen achthundertfünfzig Netze haben nowt getan.
Was auch immer dort die Ausrede ist, es ist nicht Geld, es ist nicht Können, und es ist nicht der Zustand der Glasfaser.
Zwanzig Jahre Dinge anschrauben
Hier ist, was die Branche gebaut hat, statt die Adressen einzutippen.
Als die Adressen knapp wurden, war die Antwort Carrier-Grade NAT: setz hunderte Kunden hinter eine öffentliche IPv4-Adresse und übersetze dazwischen. Alles unten existiert, um das überlebbar zu machen, und jedes einzelne dieser Dokumente ist ein Stück Ingenieursarbeit, das jemand lieber gemacht hat, als IPv6 auszurollen.
| Anbau | Wofür er da ist |
|---|---|
| RFC 6598 (2012) | Verbrennt ein ganzes /10 — vier Millionen Adressen — als „shared address space“, damit die Notlösung gegen die Knappheit ihre eigenen Adressen bekommt |
| RFC 6333 (2011) | DS-Lite: IPv4 über das IPv6-Netz tunneln, das du gebaut, dem Kunden aber nicht gegeben hast |
| RFC 6877 (2013) | 464XLAT: IPv4 nach IPv6 und wieder zurück übersetzen, auf derselben Reise |
| RFC 6888 (2013) | Die Liste der Anforderungen, die ein Carrier-Grade NAT erfüllen muss, um nicht gefährlich zu sein |
| RFC 7021 (2013) | Eine vollständige Untersuchung der Anwendungen, die Carrier-Grade NAT kaputt macht |
| RFC 7422 (2014) | Deterministische Adressabbildung, erfunden allein dazu, den Provider nicht am Protokollvolumen bankrottgehen zu lassen |
| RFC 7597 / 7599 (2015) | MAP-E und MAP-T: zwei weitere Wege, IPv4 über IPv6 zu tragen, ohne zuzugeben, dass man IPv6 hat |
Schau dir die Form davon an. Jeder Punkt auf der Liste ist schwerer als Dual-Stack. IPv4 in IPv6 zu tunneln ist strikt mehr Arbeit als IPv6 zu routen, denn du musst das IPv6 ohnehin routen, um den Tunnel zu tragen. Zwischen Familien zu übersetzen ist mehr Arbeit als nicht zu übersetzen. Ein Carrier-Grade NAT ist eine zustandsbehaftete Kiste mitten in deinem Netz, mit Kapazitätsplanung, Failover, Sitzungstabellen, Portblock-Zuteilung, Application-Layer-Gateways für die Protokolle, die es kaputt macht, und einer Protokollierungspipeline, dimensioniert für eine gesetzliche Pflicht.
Dual-Stack ist eine Adressfamilie, ein Routingprotokoll, das du schon fährst, und eine Firewall-Policy, die du schon geschrieben hast.
Die Branche hat sich diese zwei Optionen angesehen und zwanzig Jahre lang die teure genommen, weil man die teure kaufen konnte und die billige verstehen musste. Eine Kiste zu kaufen ist eine Beschaffungsübung. IPv6 einzuschalten heißt, dass jemand im Haus wissen muss, wie das Netz funktioniert.
Was das tatsächlich kaputt macht
Für alle, die das für Ästhetik halten, hier ist, was eine geteilte Adresse deine Nutzer kostet, in der Reihenfolge, in der sie dich deswegen anrufen.
Nichts kommt von außen rein. Kein Port-Forwarding, also nichts selbst gehostet, keine Spielkonsole als Host, kein Site-to-Site-VPN ohne Relay, keine Überwachungskamera ohne Hersteller-Cloud, kein Fernzugriff auf das Ding am anderen Standort. Jedes davon wird durch einen Rendezvous-Dienst eines Dritten ersetzt, also noch eine Firma, die deine Daten hält, weil dein Anbieter dir keine Adresse geben wollte.
Du erbst den Ruf von Fremden. Teil dir eine Adresse mit ein paar hundert Leuten und du teilst dir ihr Verhalten. Ratenbegrenzungen, CAPTCHAs, Wikipedia-Sperren, Geo-Fehler beim Streaming und Betrugsbewertungen landen bei dir für etwas, das jemand anderes getan hat.
Die Ports gehen aus. Ein Carrier-Grade NAT hat 65.535 Ports je öffentlicher Adresse und Protokoll, und eine einzige moderne Browsersitzung frisst Dutzende. Überbuch das und der Fehler ist keine saubere Fehlermeldung. Es ist ein langsamer, sporadischer, nicht reproduzierbarer Fehler, der nach allem aussieht außer nach dem, was er ist, und er verbrennt pro Vorfall Tage an Supportzeit.
Jede Notlösung muss für immer gepflegt werden, von Leuten, die diese Zeit für die Lösung hätten aufwenden können.
Und dann gibt es das, was aufgehört hat, eine Unannehmlichkeit zu sein, und zu jedermanns Problem wurde. Niemand kann sagen, wer was getan hat.
Der Anbau, der es bis ins Parlament schaffte
Sobald hunderte Kunden sich eine Adresse teilen, identifiziert eine Adresse niemanden mehr. Also kann die Polizei eine IP-Adresse nicht zu einer Person auflösen, und die Antwort darauf war nicht IPv6. Es war Gesetzgebung.
Abschnitt 21 des Counter-Terrorism and Security Act 2015 änderte das Vorratsdatenregime eigens so, dass der zuständige Minister Anbieter zwingen kann, die zusätzlichen Daten aufzubewahren, die nötig sind, um „to link the unique attributes of a public Internet Protocol (IP) address to the person (or device) using it at any given time.“ Die Erläuterungen sagen unverblümt, warum das nötig war: Anbieter „may share IP addresses between multiple users, and the providers generally have no business purpose for keeping a log of who used each address at a specific point in time.“
Lies das als Ingenieur und nicht als Jurist. Die Branche hat die Zuordenbarkeit kaputt gemacht, um sich Arbeit zu sparen, und das Parlament hat ein Gesetz verabschiedet, das sie verpflichtet, ein Protokollierungssystem zu bauen, um den Schaden zu übertünchen.
Zwei Jahre später sagte Europol es deutlich. Im Oktober 2017 veröffentlichte es einen Aufruf an die Branche, Carrier-Grade NAT nicht mehr zu benutzen, mit Zahlen: 90 % der mobilen Internetanbieter und 50 % der Festnetzanbieter hatten eine Technik übernommen, die sie daran hinderte, ihre eigenen Teilnehmer zu identifizieren. Europols damaliger Direktor sagte, CGN „has created a serious online capability gap in law enforcement efforts to investigate and attribute crime“, und merkte an, es „forces judiciary and law enforcement authorities to investigate many more individuals than would normally be necessary.“
Europol sagte auch den leisen Teil. Carrier-Grade NAT „was supposed to be a temporary solution until the transition to IPv6 was completed“. Stattdessen steigerte die Branche seinen Einsatz weiter, während der Ersatz danebenlag, fertig, kostenlos und ignoriert.
Zu den Kosten, IPv6 nicht auszurollen, gehören also: ein Gesetz, eine landesweite Aufbewahrungspflicht, unschuldige Menschen, die in Ermittlungen hineingezogen werden, weil sie sich eine Adresse mit jemandem teilten, der nicht unschuldig war, und eine anhaltende Fähigkeitslücke, die die Polizei als Problem der öffentlichen Sicherheit beschreibt.
Niemand hat das in den Business Case geschrieben. Es taucht in der Folie „IPv6 hat keinen ROI“ nie auf, denn es wird nicht von denen bezahlt, die es verursacht haben.
Es versteckt nicht nur Kriminelle. Es hilft ihnen.
Das Zuordnungsargument ist das, was die Strafverfolgung vorbringt, und es geht darum, Leute nach der Tat zu fassen. Es gibt ein zweites Argument, das weit seltener gemacht wird und schlimmer ist: Adressteilung schwächt aktiv die Abwehr, die Angriffe überhaupt erst verhindert.
Das ist nicht meine Analyse. Die IETF veröffentlichte den Katalog in RFC 6269, Issues with IP Address Sharing, im Juni 2011. Das war, bevor das UK den größten Teil des Carrier-Grade NAT ausrollte, das es heute fährt. Ihre klaren Worte: Adressteilung „creates a vector for attack amplification in numerous ways.“
Hier ist, wovor sie warnte, und was tatsächlich kaputtging.
Ratenbegrenzung und Sperren funktionieren nicht mehr. Die Standardabwehr gegen Passwortraten und Credential Stuffing ist, Fehlversuche je Adresse zu zählen und den Übeltäter in die Strafbank zu setzen. Teil diese Adresse zwischen hunderten Leuten und der Zähler misst eine Menschenmenge. RFC 6269 ist unverblümt beim Ergebnis: „In the presence of widespread large-scale address sharing, penalty box solutions to service abuse simply will not work.“ Die fehlgeschlagenen Logins eines Nutzers sperren alle anderen aus, also erhöhen die Betreiber die Schwellen, und die Schwellen zu erhöhen ist genau das, was der Angreifer wollte.
Sperrlisten werden zu Kollateralschaden. Sperr den Spammer und du sperrst die Straße, in der er wohnt. Also hört der vernünftige Betreiber auf zu sperren, und der Missbrauch geht weiter von einer Adresse, die niemand anzufassen wagt.
Infizierte Maschinen bleiben infiziert. Missbrauchsmeldungen und Malware-Benachrichtigungen kommen als Adresse und Zeitstempel an. Hinter einem CGN ohne Portprotokollierung kann der Anbieter nicht sagen, welcher seiner Kunden den Bot fährt, also erfährt der Kunde es nie und die Infektion bleibt. Schlimmer noch, RFC 6269 nennt das umgekehrte Problem: „someone else’s worm can interfere with the ability to access the service for other subscribers sharing the same IP address.“
Adressbasierte Zugangskontrolle versagt. Jede auf Quelladressen gebaute Freigabeliste lässt jetzt eine Menschenmenge herein statt eines Kunden.
Und eine Abwehr wird messbar geschwächt und nicht bloß stumpf. Blinde TCP-Angriffe hängen davon ab, das Fünftupel zu erraten, und die Gegenmaßnahme der Branche ist, den Quellport zu randomisieren (RFC 6056). Ein Carrier-Grade NAT gibt jedem Teilnehmer eine Scheibe des Portbereichs statt des ganzen. In den Worten von RFC 6269: „with shared IPv4 addresses, the port selection space is reduced.“ Die Notlösung gegen die Adressknappheit nimmt einem Angriffsabwehrmechanismus direkt Entropie weg.
Dann gibt es den Teil, der jeden beunruhigen sollte, unabhängig davon, was er von Polizeiarbeit hält. Wenn der Server die Quellports nicht protokolliert hat und das NAT keine Ziele, buchstabiert RFC 6269 aus, was ein Anbieter tun muss, wenn eine rechtmäßige Anfrage kommt: er „would need to disclose the identity of all subscribers who had active sessions on the NAT during the time period in question. This may be a large number of subscribers.“
Die Alternative dazu, einen schuldigen Teilnehmer zu identifizieren, ist, die Identitäten mehrerer hundert unschuldiger herauszugeben. Das ist das tatsächliche Datenschutzergebnis der Adressteilung, und es ist das Gegenteil dessen, was ihre Verteidiger für sie behaupten.
Drei Dinge müssen zusammenpassen, und niemand ist verpflichtet, irgendeines davon zu liefern
Leute nehmen an, die Protokolle lägen irgendwo und man müsse nur fragen. Meistens gibt es sie nicht, und der Grund ist Arithmetik und nicht böser Wille.
Um eine geteilte Adresse in einen Haushalt zurückzuverwandeln, müssen drei getrennte Dinge alle gut gegangen sein:
- Der Server am anderen Ende hat den Quellport protokolliert. RFC 6302 bat internetzugewandte Server 2011, Quellport und Zeitstempel neben der Adresse zu protokollieren. Es ist eine Empfehlung. Niemand setzt sie durch, und sehr viele Server protokollieren immer noch nur die Adresse. An dem Punkt ist die Spur tot, bevor sie das britische Ende erreicht.
- Der Anbieter hat die Zuordnung aufbewahrt. Jede Sitzung, monatelang.
- Die Uhren waren einig. RFC 6269 warnt, dass bei einem stark ausgelasteten CGN „even very small amounts of clock skew between a third party’s server and the CGN operator will result in ambiguity about which customer was using a specific port at a given time.“
Verfehl eines davon und du hast nichts. Und das mittlere ist die Stelle, an der es auseinanderfällt, denn die Standarddokumente enthalten die Rechnung.
RFC 7422 hat echte Zahlen darauf gesetzt. Betreiber berichteten von grob 33.000 Verbindungen je Haushalt und Tag. Bei etwa 150 Bytes je Protokolleintrag sind das 5 MB je Teilnehmer und Tag, 150 MB im Monat. Für einen Anbieter mit einer Million Teilnehmern: 150 Terabyte Protokolle im Monat, 1,8 Petabyte im Jahr — aufzubewahren für die sechs bis zwölf Monate, die das Gesetz erwartet, und auf Anfrage zu durchsuchen.
Und es ist nie nur ein Protokoll. NAT444, der Fall, für den RFC 7422 seine Einträge dimensioniert, setzt eine Übersetzung in den Router des Kunden und eine weitere beim Carrier, und jedes Tor, das ein Paket durchquert, muss aufschreiben, was es getan hat. Eine einzelne Sitzung zu rekonstruieren heißt, getrennte Tabellen, geführt von getrennten Parteien, gegen das Uhrenproblem oben zu korrelieren. Die Beweise kommen in Stücken aus verschiedenen Systemen, oder sie kommen nicht.
Und das Geld ist nur die Hälfte davon. Sitzungsdatensätze in dieser Rate zu erfassen, sie irgendwohin zu schicken, sie so zu indizieren, dass eine rechtmäßige Anfrage in Stunden statt Wochen beantwortet ist, und das Ganze ein Jahr zu halten, ist ein Data-Engineering-Projekt. Es gibt kein Dashboard dafür und keine Kiste zu kaufen. Es muss von jemandem gebaut werden, der versteht, was er baut, und das ist nicht Klicken, was in dieser Branche nah genug daran ist zu sagen, dass es nicht gebaut wird.
Dafür zahlen wollte auch nie jemand. Und die IETF wusste das, weshalb RFC 6888 den Betreibern das Gegenteil dessen sagt, was die öffentliche Sicherheit braucht: „A CGN’s port allocation scheme SHOULD minimize log volume“, begründet damit, dass „huge log volumes can be problematic to CGN operators.“ RFC 7422 existiert zu keinem anderen Zweck, als diese Rechnung zu drücken.
Der Entwurfshinweis an die Branche lautet also: protokolliert weniger, die Wirtschaftlichkeit sagt, 1,8 Petabyte im Jahr sind unbezahlbar, und die rechtliche Erwartung ist eine vollständige Aufzeichnung. Die können nicht alle gleichzeitig wahr sein, und was nachgibt, ist die Aufzeichnung.
Deshalb fand Europol, dass die Mehrheit der Zugangsanbieter einen Teilnehmer nicht identifizieren kann, wenn eine gerichtliche Anordnung zugestellt wird. Nicht weil sie sich sperren. Weil das, wonach gefragt wird, nie wirtschaftlich aufzubewahren war und niemand je dazu gezwungen wurde.
Zwei Dinge folgen daraus, und sie sind meine und nicht jemandes Zitat.
Erstens: ein großer Teil der britischen Internetanschlüsse ist konstruktionsbedingt nicht zuordenbar. Mobilfunk ist der klarste Fall, und unabhängige Messung setzt ihn höher an als Europol, bei 95 %. Die Anonymität, die früher Tor erforderte oder ein VPN, das jemand kaufen musste, ist damit die Werkseinstellung eines britischen Mobilfunkanschlusses — kostenlos mit der SIM ausgegeben, an alle, einschließlich der kleinen Zahl von Leuten, die der ganze Apparat finden soll.
Zweitens, und schlimmer: die billige gezielte Methode kaputt zu machen ist das, was die Nachfrage nach der teuren ungezielten erzeugt. Wenn du einen Beschluss an eine Adresse zustellen kannst und einen Haushalt bekommst, brauchst du nichts weiter. Wenn das aufhört zu funktionieren, zuckt der Staat nicht mit den Schultern. Er greift nach etwas Breiterem. Das war das Gesetz von 2015: eine Aufbewahrungspflicht über die gesamte Teilnehmerbasis, um Fragen über eine Handvoll Leute zu beantworten.
Nichts davon existiert auf der anderen Seite. Es wird nichts übersetzt, es gibt also überhaupt keinen Datensatz je Verbindung aufzubewahren. Die Adresse im Protokoll des Servers am anderen Ende ist schon das Präfix des Teilnehmers: ein Datensatz, einmal geschrieben, als die Leitung geschaltet wurde, in einem System. Selbst ein Anbieter, der Präfixe täglich rotiert, schreibt ein paar hundert im Jahr je Kunde, gegen die zwölf Millionen, auf die 33.000 Verbindungen am Tag hinauslaufen. Es ist nicht so, dass IPv6 weniger protokolliert. Es gibt nichts zu protokollieren.
Die Leute, die die Notlösung schrieben, wussten das. Mitten in einer Spezifikation, die aus keinem anderen Grund geschrieben wurde, als CGN protokollierbar zu machen, hielten sie inne, um festzuhalten, dass „native IPv6 will offer subscribers a better experience than CGN“.
Eine Branche weigerte sich, je Netz zwei Wochen an ein kostenloses Protokoll zu wenden, und das Land bekam stattdessen ein Vorratsdatenregime.
Würde das zu beheben Kinder besser schützen als der Online Safety Act?
Ich will hier vorsichtig sein, denn dieses Argument lässt sich leicht schlecht machen, und die schlecht gemachte Fassung verdient die Abfuhr, die sie bekäme.
Fang damit an, wie eine Ermittlung wegen Kindesmissbrauchs tatsächlich läuft. Eine Plattform entdeckt das Material und meldet es. Die Meldung trägt eine Adresse und einen Zeitstempel. Die Polizei stellt dem Zugangsanbieter zu, um daraus einen Teilnehmer zu machen, und der Teilnehmer ist eine Adresse in der echten Welt mit einer Tür daran. Das ist die ganze Kette, und jeder Schritt danach hängt vom vorherigen ab.
Jetzt setz ein Carrier-Grade NAT in die Mitte. Die Meldung kommt immer noch an. Die Adresse löst immer noch auf. Zu mehreren hundert Haushalten, und Europol fand, dass Ermittlungen deswegen „dropped or delayed“ wurden. Zu ihren Fallbeispielen gehören ein Staatsanwalt, der die Mitglieder eines IS-unterstützenden Forums nicht identifizieren konnte, sodass die Anklage nicht zustande kam, und HMRC, das Massensteuerbetrug bis zu Mobilfunkadressen zurückverfolgte und die Spuren „frustrated from the outset“ fand.
NCMECs CyberTipline nahm 21,3 Millionen Meldungen im Jahr 2025 entgegen und leitete mehr als 18,8 Millionen an die Strafverfolgung weiter, darunter über 53.000 mit einem Kind in unmittelbarer Gefahr. NCMEC hält auch fest, dass mehr als 10 % der Branchenmeldungen mit Informationen ankamen, die zu schlecht waren, um herauszufinden, an welche Jurisdiktion sie zu schicken sind. Diese Zahl geht nicht auf CGNAT zurück und ich behaupte das auch nicht — aber sie sagt dir, wo in dieser Pipeline Fälle sterben. Sie sterben an Metadaten.
Die ehrliche Fassung des Vergleichs lautet also so. Carrier-Grade NAT macht die letzte Meile des Online Safety Act kaputt. Das Parlament hat Pflichten zum Erkennen und Melden auferlegt und das Zugangsnetz außerstande gelassen, das Gemeldete aufzulösen. Du kannst so viele Meldepflichten erlassen, wie du willst. Wenn der letzte Schritt eine Menschenmenge zurückgibt, ist die Meldung Papier.
Und die Kosten der beiden Dinge sind nicht im Entferntesten vergleichbar. Der Act ist die größte Internetregulierung, die dieses Land versucht hat — tausende Dienste im Anwendungsbereich, eine Aufsicht, die jahrelang Kodizes schreibt, Altersprüfung mit Millionen Checks am Tag, und ein Umgehungsproblem, das groß genug ist, dass das Parlament im Oberhaus über VPN-Nutzung debattiert hat. IPv6 kostet bei der Registry nichts und braucht ein kompetentes Team ein paar Wochen. Eines davon ist der ganzen Branche abverlangt worden. Das andere ist nie von irgendwem verlangt worden.
Drei Dinge müssen klar gesagt werden, denn ohne sie ist das Argument wertlos.
Erstens. Es ist kein Ersatz, und ich schlage es auch nicht als einen vor. IPv6 tut nichts dagegen, dass ein Zwölfjähriger Pornografie findet. Es tut nichts gegen Empfehlungssysteme, Autoplay oder Livestreaming. Es tut nichts gegen Material, das in einem anderen Land gehostet wird, und das ist das meiste davon. Das sind die Probleme, für die der Act geschrieben wurde, und keine Protokolländerung rührt daran.
Zweitens. IPv6 ist keine Identitätsschicht, und wer es als eine verkauft, verkauft es über Wert. Privacy Extensions rotieren die Adresse eines Geräts von Entwurf wegen, die Adresse der Maschine ist also nicht das Stabile. Stabil ist das der Leitung delegierte Präfix — das /56, das Sky seit 2016 jedem Teilnehmer gibt. Das löst zu einem Teilnehmer auf, was genau die Auflösung ist, die eine rechtmäßige Anfrage braucht, und nicht mehr. Es ist eine Wiederherstellung dessen, was eine einzelne IPv4-Adresse je Leitung früher gab, keine neue Überwachungsfähigkeit.
Drittens. Die Eigenschaft, die die Polizei behindert, behindert auch alle anderen, die dich verfolgen, und manche Leute schätzen das. Einer von fünfhundert hinter einer geteilten Adresse zu sein ist echte Deckung in der Menge gegen kommerzielles Profiling. Ich halte sie nicht für das wert, was sie kostet — es ist Deckung, erkauft damit, Missbrauch unzuordenbar und Ratenbegrenzung nutzlos zu machen, und es ist Deckung, die die Plattformen mit Cookies und Fingerprinting ohnehin meist durchschauen. Aber es ist ein echtes Argument und es verdient, genannt statt ignoriert zu werden.
Also nein, das ist nicht IPv6 statt des Online Safety Act. Es ist, dass Britannien das teuerste Online-Sicherheitsgesetz seiner Geschichte auf eine Installation geschrieben hat, von der es wusste, dass sie kaputt ist, während die Lösung kostenlos, gut dokumentiert und die ganze Zeit verfügbar war, in der der Gesetzentwurf verfasst wurde.
Was wirklich zu fordern ist
Kein Verbot. Ein Verbot ist das falsche Instrument und es würde nach hinten losgehen.
Es ist kein IPv4 mehr zu vergeben — RIPE ist seit November 2019 leer, und ein neuer Anbieter bekommt ein einzelnes /24 von einer Warteliste. Verbiete morgen die Adressteilung und der kleine Betreiber kann Kunden überhaupt nicht mehr anschließen, während die Läden, die auf Class-B-Blöcken von 1990 sitzen, unberührt weitermachen. Es würde genau die Leute zementieren, um die es in diesem Beitrag geht.
Das bessere Instrument existiert bereits und jemand hat das Experiment bereits durchgeführt.
2012 unterzeichneten Belgiens Bundespolizei, seine Telekommunikationsaufsicht, sein Rat der Generalstaatsanwälte und sein ISP-Verband einen zweiseitigen freiwilligen Verhaltenskodex. Maximal 16 Teilnehmer hinter einer IPv4-Adresse. Den Einsatz von CGN begrenzen. Mit der Einführung von IPv6 beginnen.
Bis 2017 lagen die meisten belgischen Betreiber innerhalb der Grenze, einer war auf 8 heruntergegangen, und die belgische Polizei sah im Schnitt vier Nutzer je Mobilfunkadresse. Europols eigene Zusammenfassung des Warum ist der Teil, den man zweimal lesen sollte: die größten Anbieter „are quickly moving towards IPv6 because no financial interest to invest in CGN anymore.“ Deckle die Überbuchung und die Wirtschaftlichkeit der Notlösung bricht zusammen, denn ein NAT, das nur sechzehn Leute stapeln darf, ist nicht billiger als das Protokoll, das keine braucht.
In jenem Jahr hatte Belgien mit 49 % die höchste IPv6-Verbreitung der Welt, als Britannien und Frankreich bei 14 % lagen und Spanien und Italien unter 1 %. Belgien ist mit 72,8 % immer noch Dritter in der Ländertabelle oben.
Das ist die Forderung. Nicht „du darfst keine Adressen teilen“ — du darfst keinen Anschluss verkaufen, der zugleich nicht zuordenbar ist und kein IPv6 hat. Geteilte Adressierung neben funktionierendem IPv6 ist in Ordnung. So arbeitet jedes Mobilfunknetz der Erde. Geteilte Adressierung ohne IPv6 heißt, einen kaputten Dienst zu verkaufen und der Öffentlichkeit die Folgen in Rechnung zu stellen.
Sky hat vor elf Jahren bewiesen, dass es geht
Wäre es wirklich schwer, hätte es im UK niemand geschafft.
Sky startete Anfang 2013 ein internes IPv6-Projekt und war 2016 fertig, wobei rund 90 % seiner Festnetzbasis — etwa fünf Millionen Nutzer — IPv6 bekamen und nutzten. Ihr Ingenieur hat das Ganze auf RIPE Labs aufgeschrieben: 6PE über den MPLS-Kern, dual-gestacktes Peering und Transit, RADIUS-Attribute, um es je Teilnehmer freizuschalten, Firmware-Arbeit über sieben CPE-Modelle einschließlich fünf alter, und Kapazitäts-Upgrades bei RADIUS und DNS.
Drei Jahre, ein ISP, und dasselbe Openreach-Kupfer, über das alle anderen verkauften. ISPreview berichtete über den Abschluss im September 2016, wobei Sky bis Jahresende 95 % seiner Basis erwartete, und Sky bekam dafür den Jim Bound IPv6 Award.
Ihr Rat war: „Do not underestimate the work required to enable IPv6, and do not leave it to the last minute to begin the journey.“
Elf Jahre später ist der größte Teil der Branche immer noch in der letzten Minute und behandelt sie als Wohnort.
Alle haben die Adressen seit Jahren
Sky war der erste der großen ISPs. Es war bei weitem nicht der erste im Land, und kein einziger Anbieter auf dieser Liste kann sagen, er habe auf die Registry gewartet.
RIPE stempelt das Zuteilungsdatum in den Namen des Blocks, du kannst also jeden selbst nachprüfen:
whois -h whois.ripe.net 2a01:4b00::/32 | grep -E 'netname|^org:'
# netname: UK-BCUBE-20110225 -> Hyperoptic, zugeteilt am 25. Februar 2011
Jedes Datum unten kam aus dieser Abfrage gegen die eigene Zuteilung des Anbieters, gegengeprüft an der Delegierungsdatei. Die großen ISPs sind fett, der Rest sind die Glasfaserbauer. Ob Kunden tatsächlich IPv6 bekommen, stammt aus ISPreviews Umfrage im Stand März 2025 und aus dem Mobilfunk-Tracker für die Telefonnetze.
Vierzig Anbieter. Jeder einzelne hält seit mindestens drei Jahren IPv6-Adressraum, die meisten seit über einem Jahrzehnt — und siebzehn davon geben ihn bis heute keinem Kunden.
Hyperoptic hält 2a01:4b00::/32 seit Februar 2011. Fünfzehn Jahre Glasfaser in Wohnblocks bauen, Gigabit-Anschlüsse verkaufen und Leute hinter Carrier-Grade NAT setzen, mit einer ungenutzten IPv6-Zuteilung in den Büchern. Trooli hat seine seit dreizehn Jahren. Truespeed und Airband seit zehn.
Andrews & Arnold ist der, an dem man den Rest messen muss. Ein kleiner ISP in Bracknell mit einem Bruchteil der Kunden und Ingenieure von allen anderen auf der Liste, der seit 2002 jeder Leitung IPv6 gibt, und einer der Läden hinter 6UK. TalkTalk nahm seine Zuteilung drei Monate früher und liefert es Endkunden bis heute nicht aus.
Virgin Media nahm seinen Block drei Wochen bevor Zen den seinen nahm. Zen hat ihn ausgeliefert, und ich hänge seither an einem ihrer /48. Virgin sagt immer noch „wenn wir so weit sind“.
Und schau ans Ende der Tabelle. Squirrel, brsk, Lit Fibre und Octaplus bekamen ihre Zuteilungen alle in den letzten sechs Jahren und liefern alle IPv6 aus, während Anbieter, die seit 2011 Raum halten, es nicht tun. Spät anzufangen ist nicht das Hindernis. Überhaupt anzufangen ist es.
Zwei Namen aus dieser Umfrage sind nicht in der Grafik, und der Grund ist bei beiden derselbe. Cuckoo ist eine Endkundenmarke, die Vorleistungen über Openreach, CityFibre und andere einkauft, und Freedom Fibre ist ein Vorleistungsnetz, dessen Kunden über Vertriebspartner kommen. Keiner hält eigenen Adressraum, IPv6 ist also die Entscheidung von jemand anderem für sie. iDNET ist mit einem Sternchen markiert, weil deren Raum eine provider-unabhängige Zuweisung ist und keine eigene Zuteilung.
Der eine Fall, der es entscheidet
Wenn du das Argument auf eine einzige Firma reduziert haben willst, ist es Plusnet.
BT kaufte Plusnet im Januar 2007. Plusnet sitzt unter dem eigenen RIPE-Konto von British Telecommunications, hat also seit Juni 2010 Zugang zu BTs IPv6-Zuteilung. BT liefert IPv6 aus. EE, die andere Schwesterfirma, liefert IPv6 aus. ISPreview merkte an, dass BT und Plusnet sogar nahezu identische Kundenrouter verwenden, und nannte die Lücke „somewhat of a peculiarity“.
Plusnet testete IPv6 2011 und forderte den Rest der Branche öffentlich auf, endlich loszulegen. 2019 sagte es, es werde im Frühjahr 2020 starten. 2021 erwartete es, „im kommenden Jahr gute Fortschritte zu machen“. Im November 2023 fuhr es einen dreimonatigen Test über zwei Standorte in Chesterfield und Sheffield, mit etwa zwanzig Mitarbeitern und wohlgesonnenen Kunden darauf.
Im April 2026 fragte sein eigenes Kundenforum immer noch, wo IPv6 geblieben sei.
Ein Mutterkonzern. Eine Adresszuteilung. Nahezu identische Hardware. Ingenieure, die für dieselbe Gruppe arbeiten und den Flur hinuntergehen können zu den Leuten, die es schon gemacht haben. Drei Marken, und eine davon schafft in fünfzehn Jahren nicht, was die anderen zwei fertiggestellt haben.
Was auch immer das aufhält, es ist nicht die Technik, das Geld, die Geräte oder der Adressraum. Es ist jemand, der entscheidet, dass es dieses Quartal nicht sein Problem ist, seit fünfzehn Jahren.
Virgin Media, sechzehn Jahre „wenn wir so weit sind“
Das andere Ende der Skala verdient es, benannt zu werden, denn die Chronologie ist öffentlich und sie ist bemerkenswert.
März 2010: ein Kunde fragt in Virgin Medias eigenem Forum, wann IPv6 kommt. Die Antwort ist „wenn wir so weit sind“.
November 2016: Virgin sagt ISPreview, es plane, IPv6 bis Mitte 2017 einzuführen. Tut es nicht.
Juni 2018: über einen Endkundentest wird berichtet. Dezember 2018: eine dritte Präsentation vor dem UK IPv6 Council, mit Andeutungen auf 2019.
2021: eine Erklärung, man „continuing to plan our IPV6 deployment having tested several solutions and intend to introduce IPV6 for our customers in future.“
Februar 2024: Virgin Media sperrt den vierzehn Jahre alten Forenthread.
August 2026: immer noch nichts.
Sechzehn Jahre. In dieser Zeit wurde die Firma gekauft, mit O2 fusioniert, hat ihren Kern zweimal neu gebaut und ihren gesamten Routerbestand ersetzt. Zu keinem Zeitpunkt hat jemand eine Adressfamilie hinzugefügt. Den Thread zu sperren ist das Ehrlichste auf dieser Liste. Es ist der Moment, in dem sie aufhörten, so zu tun, und anfingen, die Beschwerde statt das Problem zu verwalten.
Die Altnets hatten überhaupt keine Ausrede
Die Glasfaserbauer waren die Chance, sauber anzufangen. Neue Netze, neue Geräte, kein Altbestand, in diesem Jahrzehnt eingestellte Ingenieure. Schau, wo sie in der Zuteilungstabelle stehen, und die meisten haben den Adressraum genommen und aufgehört.
Eine Firma also, die institutionelles Geld einsammelte, um ein brandneues Glasfasernetz zu bauen, riss die Straßen auf, blies Glasfaser zu hunderttausend Haushalten, kaufte neue Router, schrieb einen neuen Provisionierungs-Stack. Und setzte ihre Kunden hinter eine geteilte Adresse in einem Netz ohne IPv6, 2026, mit dem Adressraum bereits im eigenen Registry-Konto.
Und dann verlangen mehrere von ihnen 5 Pfund im Monat für eine statische öffentliche IPv4.
Sie haben das funktionierende Ding weggenommen, sich geweigert, den kostenlosen Ersatz auszuliefern, und den daraus entstehenden Schaden in einen Posten auf deiner Rechnung verwandelt. Es gibt ein Wort für ein Geschäftsmodell, das einen Fehler herstellt und dann die Behebung verkauft, und es ist nicht „Innovation“.
Die Websites verraten das Spiel
Die Routingtabelle zeigt, was Netze tun. Das DNS zeigt, was alle anderen tun. Also habe ich am 27. August 2026 fünfzig der bekanntesten Websites des UK in eine Datei geschrieben — Zentralregierung, die Banken, die großen Einzelhändler, die Telkos, Verkehr und ein paar Universitäten — und jede gefragt, ob sie auf IPv6 antwortet:
while read -r d; do
n=$(dig +short AAAA "$d" | grep -c ':')
printf '%-46s %s\n' "$d" "$([ "$n" -gt 0 ] && echo AAAA || echo none)"
done < sites.txt | sort -k2
Dann habe ich jede Antwort gegen einen zweiten Resolver geprüft, denn ein rekursiver Server mit einem schlechten Tag ist kein Befund:
dig @1.1.1.1 +short AAAA www.tesco.com | grep -c ':'
Siebzehn von fünfzig hatten einen AAAA-Eintrag. Dreiunddreißig nicht, und beide Resolver waren sich bei jedem einig.
Zu denen ohne IPv6 gehören www.bbc.co.uk, www.nhs.uk, www.hmrc.gov.uk, www.hsbc.co.uk, www.barclays.co.uk, www.lloydsbank.com, www.santander.co.uk, www.tesco.com, www.johnlewis.com, www.marksandspencer.com, www.britishairways.com, tfl.gov.uk, monzo.com — eine 2015 gegründete Bank, ohne irgendeinen Altbestand — und, mein Liebling, www.sky.com.
Sky. Die Firma, die fünf Millionen Kunden auf IPv6 gebracht und einen Preis dafür gewonnen hat. Ihre eigene Website antwortet nicht auf IPv6.
Jetzt der Teil, der die These über jeden Zweifel hinaus beweist.
Fünfzehn der siebzehn, die IPv6 haben, haben es von einem Lieferanten bekommen und nicht von sich selbst. Ich habe jede aufgelöst und nachgeschlagen, wem die antwortende Adresse gehört:
whois -h whois.radb.net -- "$(dig +short AAAA www.sainsburys.co.uk | grep ':' | head -1)" | grep -i descr
www.gov.uk und www.cam.ac.uk antworten von Fastly. ico.org.uk, www.parliament.uk, www.ofcom.org.uk, www.asda.com, www.autotrader.co.uk, www.nationalrail.co.uk und www.jisc.ac.uk antworten von Cloudflare, das IPv6 standardmäßig für alle einschaltet. natwest.com und nationwide.co.uk antworten von Azure Front Door. www.legalandgeneral.com und www.screwfix.com antworten von CloudFront. www.sainsburys.co.uk und www.next.co.uk antworten von Akamai.
Zwei haben es selbst gemacht: Imperial College London, das aus eigenem Adressraum antwortet, und die eigene Website des UK IPv6 Council. Eine Universität und die Leute, deren ganzer Zweck IPv6 ist. Das ist die Liste.
Und www.tesco.com, www.sky.com und www.nhs.uk sitzen ebenfalls auf Akamai — dasselbe CDN, dasselbe Produkt — und haben überhaupt kein IPv6.
Akamai ist da seit Juni 2022 deutlich: „Akamai has enabled IPv4+IPv6 dual-stack as the default for our CDN delivery products for many years, meaning that customers have needed to opt-out for content to be IPv4-only.“ Sie ergänzten, sie hätten das Umschalten einfach gemacht, auch über die API.
Derselbe Anbieter. Dieselbe Plattform. Standardmäßig an. Die eine Organisation hat es in Ruhe gelassen und die andere ist hineingegangen und hat es abgeschaltet, oder hat eine uralte Konfiguration behalten, die seither niemand gelesen hat. Sainsbury’s hat IPv6 und Tesco nicht, und der Unterschied zwischen ihnen ist ein einzelner Konfigurationsschalter und jemandes Aufmerksamkeit.
Danach steht kein Kostenargument und kein Komplexitätsargument mehr. Es steht nur noch, ob irgendwer aufgepasst hat.
Über die ganze Stichprobe hält die Regel: wo IPv6 als Standardeinstellung eines Lieferanten ankommt, hat Britannien es. Wo eine britische Organisation etwas hätte entscheiden müssen, hat es sie nicht. Zwei Seiten von fünfzig, und eine davon war das IPv6 Council.
Was uns zur Managed-Service-Branche bringt
Die Endkunden-ISPs bekommen die Schuld für CGNAT, und sie haben sie verdient. Aber die Schicht, die den größten Schaden anrichtet, ist die, die Fachwissen verkauft: die Managed Service Provider, die Systemintegratoren, die ausgelagerten Netzwerkteams, die Beratungen, die das Feindesign schreiben.
Geh zurück zur Liste der größten britischen Netze ohne IPv6 — die Banken, British Airways, PwC, QinetiQ. Das sind keine zusammengeschusterten Start-ups. Das sind Läden, die sehr viel Geld dafür zahlen, dass jemand anderes ihr Netz betreibt, oder ein großes Team beschäftigen, um es selbst zu betreiben. Hinter jeder dieser AS-Nummern steckt ein Entwurfsdokument, ein Änderungsprozess, ein Architektur-Gremium und ein Lieferant mit „Netzwerk“ im Namen. Nicht einer von ihnen hat einen IPv6-Plan hervorgebracht.
Das Muster ist überall dasselbe, wo man hinschaut:
Die Vorlage ist IPv4. Der Baustandard, das Firewall-Regelwerk, die Monitoring-Checks, das IPAM, das Runbook, der Notfallplan, die Übergabemappe für den Kunden — alles IPv4, einmal geschrieben, ein Jahrzehnt lang kopiert. Eine Adressfamilie hinzuzufügen heißt, das alles zu überarbeiten, und niemand wird dafür bezahlt, es zu überarbeiten.
Niemand hat danach gefragt. Das ist der Satz, der in dieser Branche jedes IPv6-Gespräch beendet, und er ist ein Geständnis. Nach TLS 1.3 hat auch niemand gefragt. Niemand hat dich gebeten, mit SMBv1 aufzuhören. Kunden kaufen das Ergebnis und bezahlen dich dafür, zu wissen, was das Ergebnis erfordert. „Der Kunde hat nicht danach gefragt“ heißt „ich will es nicht lernen und sie können es nicht beurteilen“.
RFC 1918 fühlt sich unendlich an. Zehn-Punkt sind 16,7 Millionen Adressen, ein internes Netz fühlt sich also nie knapp an, es gibt also nie ein auslösendes Ereignis. Dann kommt die Fusion, beide Bestände liegen auf 10.0.0.0/8, und die Antwort ist ein weiteres Jahrzehnt NAT über überlappende Subnetze und ein Dokument, das erklärt, welche falsche Adresse welche echte meint — wieder mehr Maschinerie, um die Adressfamilie zu vermeiden, die das zum Nichtproblem gemacht hätte.
IPv6 legt Kompetenz offen. Das ist der eigentliche Grund. Dual-Stack lässt dich nicht verstecken.
Du musst wissen, was deine Firewall-Policy tatsächlich ist, denn du musst sie zweimal schreiben. Du musst wissen, wie dein DNS aussieht. Du musst Neighbour Discovery verstehen, Präfix-Delegierung, und was dein CPE mit einem /56 anstellt.
Ein Ingenieur, der sich mit NAT als zufälliger Sicherheitskontrolle durchgeschlagen hat, findet vor Publikum heraus, dass es nie eine war. Es gibt in dieser Branche zwanzigjährige Karrieren, die auf dieser einen Verwechslung gebaut sind.
Also wird es nicht vorgeschlagen. Nicht weil es Geld kostet — tut es nicht — sondern weil es vorzuschlagen heißt, es zu verantworten, und es zu verantworten heißt, es zu lernen.
Das meine ich mit stinkfaul. Nicht faul im Sinne von wenig arbeiten. Diese Branche arbeitet außerordentlich hart. Sie arbeitet hart an Carrier-Grade NAT und daran, einem Kunden zu erklären, warum seine Überwachungskamera von außen nicht mehr erreichbar ist. Sie macht jede Menge Arbeit, solange die Arbeit die Sorte ist, die man kaufen kann, und nicht die, die man verstehen muss.
Und das hört gerade auf, Geschmackssache zu sein. Das Cyber Security and Resilience Bill, das derzeit durchs Parlament geht, würde die NIS-Verordnungen so ändern, dass unter anderem „managed service providers (organisations that provide third-party IT services to other businesses)“ erfasst werden. Es ist noch kein Gesetz. Wenn es das ist, hören Erkennung, Protokollierung und Vorfallmeldung auf, Produktlinien zu sein, die diese Schicht verkauft, und werden zu Pflichten, die sie erfüllen muss.
Setz das neben die Kette weiter oben. Jede Missbrauchsmeldung aufzulösen beginnt damit, dass ein Server am anderen Ende einen Quellport protokolliert hat, und der Server am anderen Ende ist sehr oft eine Kiste eines dieser Läden. Die Leute, die demnächst nachweisen müssen, dass sie einen Vorfall erkennen und melden können, sind dieselben, die man gegenwärtig nicht dazu bringt, eine Adressfamilie einzuschalten oder einen Paketmitschnitt zu lesen, wenn ein Tunnel nicht hochkommt.
Die drei Ausreden
Du hörst jedes Mal dieselben drei, und keine hält eine Minute.
„Dual-Stack ist alles doppelt.“ Ich habe es bei Nominet produktiv gefahren, auf F5-Loadbalancern vor der .uk-Registry, ich weiß also, was der Einwand wert ist. Die NAT-Ebene, die du stattdessen gekauft hast, ist es auch, und die sitzt im Verkehrspfad, mit einer Sitzungstabelle, einem Kapazitätsmodell, einer Failover-Geschichte und einer Protokollierungspflicht daran. Du hast nie zwischen Komplexität und Einfachheit gewählt. Du hast die Komplexität genommen, die mit einer Rechnung kam.
„Die Geräte unterstützen es nicht.“ 2006 war das fair. 2026 heißt es, deine Geräte sind ohne Support, was zuzugeben schlimmer ist als das, was du eigentlich nicht sagen wolltest.
„Damit ist kein Umsatz zu machen.“ Mit Backups auch nicht.
Was die Leute so schreiben
Die Ausreden oben sind, was du in einer Besprechung hörst. Darunter liegt eine Schicht technischer Behauptungen, die in Forenthreads, Kommentarspalten und LinkedIn-Antworten jedes Mal wiederholt werden, wenn IPv6 aufkommt, und die meisten davon sind seit über einem Jahrzehnt falsch.
Ein Teil davon ist ehrliche Verwirrung und ein Teil ist jemand, der beschlossen hat, etwas nicht zu lernen, und nach einem Grund greift. So oder so lohnt es sich, sie durchzugehen, denn diese Behauptungen leisten echte Arbeit. Sie sind das, was ein Ingenieur einem Manager erzählt, der es nicht überprüfen kann.
„NAT ist meine Firewall. IPv6 setzt jedes Gerät direkt ins Internet.“
Das ist der große, und er ist andersherum. Der Schutz, den Leute NAT zuschreiben, kommt daher, dass es keine Zuordnung gibt, bis etwas von innen eine anfordert — und das ist eine zustandsbehaftete Firewall, und es ist die Firewall, die die Arbeit macht, nicht die Übersetzung. Die IETF hat das 2007 in RFC 4864 gesagt: diese Rolle, „often marketed as a firewall, is really an arbitrary artifact“, während eine echte Firewall dir „explicit and more comprehensive management controls“ gibt.
Jeder IPv6-Router für Endkunden kommt mit standardmäßigem Deny für eingehenden Verkehr. Du bekommst dieselbe Haltung, aus einer Policy, die jemand aufgeschrieben hat, statt aus einem Nebeneffekt davon, dass die Adressen ausgegangen sind. Und du kannst dann genau das eine erlauben, was du erlauben wolltest, statt der Port-Forwarding-Séance.
Wenn dein gesamtes Sicherheitsmodell „Angreifer finden meine Geräte nicht“ lautet, hattest du kein Sicherheitsmodell. Du hattest NAT.
„IPv6 ist langsamer.“
Diese verdient eine ehrliche Antwort statt einer Abfuhr, denn die Wahrheit ist gemischt und die Leute, die das sagen, liegen nicht einfach falsch.
Inhalteanbieter, die dafür optimiert haben, messen Gewinne: Facebook berichtete von rund 15 % schnelleren Seitenaufbauten über IPv6, Akamai von rund 5 % auf Mobilgeräten. APNICs breitere Messung des ganzen Internets ist weniger schmeichelhaft und hat IPv6-Roundtrip-Zeiten im Schnitt marginal höher — in der Größenordnung einer Millisekunde, und mit der Zeit besser werdend.
Also: im Großen und Ganzen ein Gleichstand, besser wo jemand die Arbeit gemacht hat, gelegentlich einen Hauch schlechter, wo niemand es getan hat.
Es lohnt sich zu wissen, wo die Kosten tatsächlich sitzen, denn der Header ist das, was Leute sich vorstellen, und der Header ist nicht das Problem.
Fang damit an, was IPv6 dem Router abgenommen hat. IPv4 trägt eine Header-Prüfsumme. Die Time to Live ändert sich bei jedem Hop, die Prüfsumme muss sich also mitändern, und RFC 6583 listet „verifying and updating the checksum“ als Schritt im Weiterleitungsprozess selbst auf. IPv6 hat keine. Dieser Schritt fällt einfach weg.
Dann die Länge. Ein IPv4-Header ist variabel, wofür IHL da ist: ein Router liest eine Länge, bevor er weiß, wo die Nutzlast beginnt. Ein IPv6-Header ist 40 Bytes. Immer. Jedes Feld sitzt an einem festen Offset und nichts muss vorher ausgerechnet werden.
Dann die Fragmentierung. IPv4-Router können unterwegs fragmentieren, weshalb Identification, Flags und Fragment Offset überhaupt im Header sitzen. RFC 8200 ist da eindeutig: „fragmentation in IPv6 is performed only by source nodes, not by routers along a packet’s delivery path“. Auch dieser Pfad fällt weg.
Allein bei der Header-Behandlung ist IPv6 das billigere Protokoll zum Weiterleiten. Es wurde so gebaut.
Die eine Stelle, an der es mehr kostet, ist pro Route, und die stellt sich als unwichtig heraus. Der Nachschlageschlüssel ging von 32 auf 128 Bit, ein IPv6-Weiterleitungseintrag ist also breiter und braucht auf vielen Geräten zwei Hardware-Slots, wo eine IPv4-Route einen braucht. Alle beenden das Argument dort. Es lohnt sich, einen Schritt weiterzugehen, denn die volle Tabelle ist viermal kleiner.
Im RIS-Dump, erzeugt am 28. August 2026 um 02:03 UTC, gab es 1.229.166 IPv4-Präfixe in der globalen Routingtabelle und 300.470 IPv6-Präfixe. Viermal so viele IPv4-Routen, jede ein Viertel so breit. Der reine Schlüsselspeicher endet also in einem Unentschieden: 4,92 MB gegen 4,81 MB. Jetzt wende die Zwei-Slots-je-IPv6-Route-Regel an, um die Leute sich sorgen. Eine volle IPv6-Tabelle braucht immer noch etwa die Hälfte der Hardware-Einträge einer vollen IPv4-Tabelle.
Und der Grund, warum die IPv4-Tabelle so groß ist, ist die Knappheit selbst. 767.543 dieser 1,2 Millionen Routen sind /24 — 62 % des gesamten IPv4-Internets sitzen beim längsten Präfix, das irgendwer akzeptiert, weil Blöcke zerlegt, verkauft und stückweise von denen angekündigt wurden, die sie kauften. Jede davon ist ein Router irgendwo, der einen Eintrag hält, den er nicht bräuchte, wenn der Raum nicht ausgegangen wäre.
Das Speicherargument läuft also andersherum, als es in Besprechungen erzählt wird. IPv6 zu führen ist billiger für deine FIB als IPv4 zu führen, und es wird jedes Jahr billiger, in dem der Transfermarkt ein weiteres /16 in sechzehn /24 zerlegt.
Und die CPU-Spitzen, die Leute wirklich treffen, sind weder das eine noch das andere. Ein moderner Router leitet beide Familien in Silizium bei Leitungsgeschwindigkeit weiter. Weh tut alles, was ein Paket von diesem Pfad in die Steuerungsebene schiebt, die RFC 6583 „a ‘slower’ software process running on a general purpose processor“ nennt. Dieser Prozessor war für Routingprotokolle dimensioniert. Nie für Verkehr.
Zwei Dinge schieben Pakete zu ihm. Das erste sind Extension Header. Sie sind eine Kette statt eines festen Blocks, eine Kiste, die die Layer-4-Ports für eine ACL oder einen ECMP-Hash will, muss also eine Liste variabler Länge abgehen, um sie zu finden, und ein Hop-by-Hop-Options-Header „may be examined or processed by any node along a packet’s delivery path“. Auf reichlich Geräten heißt das: hochgereicht.
Das zweite ist Neighbour Discovery. Ein /64 deckt Billionen Adressen ab, die nie vergeben werden, eines zu scannen bringt einen Router also dazu, Adressen aufzulösen, die es nicht gibt. RFC 6583 existiert dafür und nennt es einen Denial of Service.
Beide haben bekannte Antworten. Hop-by-Hop am Rand filtern, ND ratenbegrenzen, den Neighbour-Cache deckeln. Keines davon ist ein Grund, warum das Protokoll langsam ist. Es sind Gründe, warum ein unkonfigurierter Router langsam ist, und das zeigt dorthin, wohin der Rest dieses Beitrags zeigt.
Jetzt wieg eine Millisekunde gegen die Alternative, die du tatsächlich ausgerollt hast — eine zustandsbehaftete Übersetzungskiste im Pfad jeder Verbindung, die eine Sitzungstabelle hält und manche davon rundheraus kaputt macht. Niemand hat zwanzig Jahre wegen einer Millisekunde gezögert.
„Es gibt reichlich IPv4, du kannst es einfach kaufen.“
Kannst du. So sieht eine Knappheit aus. Blöcke, die 1990 umsonst vergeben wurden, wechseln jetzt für rund 20 Dollar je Adresse den Besitzer, und AWS berechnet 43,80 Dollar im Jahr für jede, die du benutzt.
Dass es einen Markt für etwas gibt, beweist nicht, dass es reichlich davon gibt. Es beweist, dass jemand herausgefunden hat, wie er dir die Knappheit in Rechnung stellt.
Niemand hätte sie je dazu gebracht
Das UK hat dazu überhaupt keine Politik, und hatte nie eine.
Es gab einen Versuch. 6UK wurde 2010 mit 20.000 Pfund Anschubfinanzierung des Ministeriums für Wirtschaft, Innovation und Qualifikation gegründet, unterstützt von Vint Cerf, mit LINX, AAISP, Timico und Easynet dahinter. Im Dezember 2012 traten seine ehrenamtlichen Direktoren auf der Mitgliederversammlung zurück, niemand kandidierte für das Board, und es wurde abgewickelt. Sein Abschiedsurteil: Marktanreize reichen nicht, „one factor appears to dominate IPv6 adoption rates, namely government support“, und „countries with hands-off governments fall behind.“
Vierzehn Jahre später ist genau das passiert. Das UK IPv6 Council gibt es noch, aber ein Forum ist kein Hebel.
Vergleich das mit den Vereinigten Staaten, wo OMB-Memorandum M-21-07 verlangte, dass 80 % der IP-fähigen Anlagen des Bundes bis zum Ende des Haushaltsjahres 2025 IPv6-only sind. Die Behörden haben es verfehlt. Sie hatten trotzdem eine Zahl zum Verfehlen, ein Datum, bis zu dem sie es verfehlen konnten, und jemanden, der aufstehen und das Verfehlen erklären muss. Hier gibt es nichts zu verfehlen, also hat nie jemand irgendetwas erklären müssen.
Die britische Regierung verlangt IPv6 in ihrer eigenen Beschaffung in keiner nennenswerten Weise. Ofcom misst es nicht. Keine Aufsicht fragt danach. Und so haben www.nhs.uk und www.hmrc.gov.uk es erwartungsgemäß nicht, während www.gov.uk es hat. Und www.gov.uk hat es nur, weil es über Fastly ausgeliefert wird, das IPv6 vor Jahren im Auftrag anderer eingeschaltet hat.
Ich habe schon einmal darüber geschrieben, was passiert, wenn niemand einen Vertrag über eine Branche hält — die Mechanismen, die funktionieren, erweisen sich als die, die jemand mit Mitteln zu bedienen beschließt, und wenn es niemand tut, passiert ein Jahrzehnt lang nichts. IPv6 im UK ist wieder dieses Muster, ohne auch nur eine Mitgliederabstimmung am Ende.
Und es ist nicht so, dass niemand es bemerkt hätte
Das Fehlen einer Anforderung wäre enttäuschend, wenn das unbemerkt geblieben wäre. Ist es nicht.
Der Staat hat herausgefunden, was Carrier-Grade NAT anrichtet, und Gesetze darüber gemacht. Das Parlament hat direkt auf das Problem geschaut, es gut genug verstanden, um ein Gesetz darüber zu schreiben, und das Gesetz geschrieben, das den Schaden aufnimmt. „Verpflichtet sie, das Protokoll auszurollen, das ihn beseitigt“ wurde entweder nie aufgeworfen oder aufgeworfen und fallen gelassen.
Wir sind also ein Land, dessen erklärte Position ist, dass IP-Zuordenbarkeit wichtig genug für Antiterrorgesetzgebung ist, und das keinen einzigen Anbieter bittet, das kostenlose Ding zu tun, das sie wiederherstellt. Betrug, Kontoübernahme, Belästigung, Morddrohungen, Meldungen über Kindesmissbrauch und Terrorismus kommen alle beim Zugangsnetz an und stellen dieselbe Frage, und für viele britische Anschlüsse lautet die ehrliche Antwort „einer dieser mehreren hundert Haushalte“.
Das National Cyber Security Centre gehört zum GCHQ und veröffentlicht Leitlinien zu sehr vielen Dingen. Es verlangt von niemandem IPv6. Niemand in Britannien tut das.
www.ncsc.gov.uk und www.gchq.gov.uk antworten allerdings beide auf IPv6. Die Internet Watch Foundation auch. Alle drei, weil sie hinter Cloudflare sitzen, das es standardmäßig für alle eingeschaltet hat. www.police.uk hat keines.
Und was das für die siebzehn bedeutet
Siebzehn der vierzig Anbieter in diesem Beitrag verkaufen Anschlüsse ohne IPv6, und etwa die Hälfte der Glasfaserbauer setzt Kunden hinter Carrier-Grade NAT.
Ich beschuldige keinen von ihnen einer Straftat, und niemand in diesen Gebäuden hofft auf eine.
Aber ein Anschluss hinter Carrier-Grade NAT ohne IPv6 kann keinem Teilnehmer zugeordnet werden. Das ist unbestritten. Die IETF hat es 2011 aufgeschrieben, Europol 2016 und 2017, das Parlament 2015 — alles veröffentlicht, bevor der Großteil dieser Ausrüstung gekauft wurde. Die Alternative war kostenlos und die ganze Zeit verfügbar.
Das ist es, was „wir kommen irgendwann zu IPv6“ bedeutet, wenn man es zu Ende verfolgt.
Was konkret zu tun ist
Kurz, denn nichts davon ist schwer. Das ist der Punkt des ganzen Beitrags.
Wenn du Konnektivität einkaufst: schreib IPv6 als Muss-Kriterium in die Ausschreibung, nicht als Kann. Verlang natives Dual-Stack und ein delegiertes Präfix, schriftlich, und frag nach der Größe.
Wenn die Antwort ein einzelnes /64 ist, frag weiter. RFC 6177 hat das 2011 erledigt: einem Heimstandort ein /64 zu geben „precludes the expectation that even home sites will grow to support multiple subnets“, und es ist „strongly intended that even home sites be given multiple subnets worth of space, by default“.
Was es nicht getan hat, ist eine Größe zu nennen. Es zog das alte pauschale /48 zurück, sagte, die Wahl „is an issue for the operational community“, und ließ im Vorbeigehen ein Rechenbeispiel fallen: als Heim-Standard „of less than /48, such as a /56“.
Die Betreiber haben es selbst beantwortet. RIPE-690 ist ihr eigenes Praxisdokument und es ist unverblümt. Ein /48 je Kunde, wenn du einen einfachen Plan willst. Ein /48 für Geschäftskunden und ein /56 für Privatkunden, wenn du einen pragmatischen willst. Alles länger als ein /56 ist „strongly discouraged“, und ein /64 entspricht nicht den IPv6-Standards und macht Kunden-LANs kaputt.
Der Boden ist also ein /56, und es ist die Zahl der IETF selbst und nicht irgendjemandes Vorliebe. Sky gibt jedem Teilnehmer seit 2016 eines. Zen gibt ein /48 aus, das sind 65.536. Ein Unternehmen sollte sich mit weniger als einem /48 nicht zufriedengeben.
Wenn dir ein Anbieter sagt, ein /48 an ein Haus sei verschwenderisch: ein britischer ISP macht das seit Jahren, während sie noch an ihrer Position arbeiteten.
Wenn du eine AS-Nummer betreibst: du hältst wahrscheinlich schon ein /29, das du nie angekündigt hast. Prüf es.
AS=AS20712 # deine AS-Nummer
ORG=$(whois -h whois.ripe.net "$AS" | awk '/^org:/{print $2; exit}')
# welches IPv6 die Registry dir schon gegeben hat
whois -h whois.ripe.net -- "-i org $ORG" | grep -i '^inet6num'
# was du davon tatsächlich ankündigst
whois -h whois.ripe.net -- "-i origin $AS" | grep -i '^route6'
Wenn der erste Befehl ein Präfix ausgibt und der zweite nichts, bist du einer der 463.
Kündige es an, dual-stack deinen Rand und ein internes VLAN, und setz ein AAAA auf einen öffentlichen Dienst. Das ist zwei Wochen Arbeit für einen Ingenieur, und es macht aus deiner Organisation statt einer Statistik in der Tabelle oben eine, die angefangen hat.
Wenn du eine Website betreibst: prüf auf einen AAAA-Eintrag. Wenn du hinter einem CDN sitzt, ist es wahrscheinlich ein Schalter, den du heute Nachmittag kostenlos umlegen kannst. Wenn er aus ist, hat ihn jemand ausgeschaltet.
Wenn du Managed Services verkaufst: schreib IPv6 einmal in den Baustandard und die Vorlage fürs Feindesign, und jeder Kunde danach bekommt es standardmäßig. Niemand muss danach fragen, denn nach TLS fragt auch niemand.
Wenn du ein Ingenieur bist, der es nie gemacht hat: bau heute Abend ein Labor. Rund 90 % meines eigenen Verkehrs läuft über natives IPv6 und es ist das Unaufregendste an meinem Netz. Hol dir einen Tunnel oder einen VPS mit einem /64, setz Adressen auf Dinge, mach es kaputt, repariere es. Es dauert einen Abend, bis es aufhört, beängstigend zu sein, und es ist das mit Abstand Billigste, was du dieses Jahr für deine Laufbahn tun kannst.
Die Fragen, die ich nicht klären kann
Alles oben kann ich dir zeigen. Dieser Teil ist das, was ich immer wieder wende, und ich habe auf nichts davon eine saubere Antwort.
Warum können manche und andere nicht?
Das ist die Frage, auf die es ankommt, und die Daten machen sie eher seltsamer als klarer.
Sky und Virgin Media haben demselben Land Breitband verkauft, unter derselben Aufsicht, zur selben Zeit. Der eine war 2016 fertig. Der andere sagt seit 2010 „wenn wir so weit sind“. Sainsbury’s und Tesco sitzen auf demselben CDN, bei einem Produkt, bei dem Dual-Stack der Standard ist, und der eine hat IPv6 und der andere nicht. Norwegen und Britannien kaufen bei denselben Herstellern, und 66,9 % der norwegischen Netze führen IPv6 gegen 42,3 % der unseren.
Jeder äußere Faktor, den man beschuldigen könnte, ist in diesen Paaren konstant gehalten. Gleiches Land, gleiche Lieferanten, gleiche Geräte, gleiche Kunden, gleiches Jahrzehnt, gleiche Aufsicht, gleiches Geld. Und die Ergebnisse sind entgegengesetzt.
Die Ursache liegt also nicht in den Umständen. Sie liegt im Gebäude. Irgendwo bei Sky gab es einen Menschen, der das zu seiner Sache machte und es drei Jahre lang zu seiner Sache behielt. An den anderen Orten gab es den nicht, oder es gab ihn und niemanden über ihm hat es gekümmert. Das ist die ganze Variable, und sie ist keine technische.
Was eine unbequeme Antwort ist, denn du kannst sie nicht beschaffen, und du kannst sie nicht in ein Strategiepapier schreiben.
Liegt es an der Ausbildung?
Teilweise, und weniger, als du denken würdest.
Schau noch einmal auf die 463 Läden, die IPv6 halten, das sie nie angekündigt haben. Jemand in jedem dieser Gebäude wusste genug, um zu wissen, dass sie es brauchen, wusste, wen man fragt, füllte das Formular aus und bekam es ausgestellt. Das Wissen war da und das Durchziehen nicht.
Ausbildung bringt einen Ingenieur dahin, es zu können. Sie bringt ihn nicht dahin, dazu gebracht zu werden. Niemand hat je eine schlechte Beurteilung dafür bekommen, IPv6 nicht ausgerollt zu haben. Niemand hat je deswegen einen Auftrag verloren. Bis eines davon zutrifft, landet die Ausbildung auf dem Stapel mit allem anderen, was jemand in einem Kurs gelernt und nie benutzt hat.
Wie lange, bis wir alle darauf sind?
Auf die kann ich eine Zahl setzen, und sie ist schlimmer, als ich erwartet hatte.
Google misst seit 2008 den Anteil seiner eigenen Besucher, die über IPv6 ankommen. Jeweils Mitte August genommen, damit es Gleiches mit Gleichem ist:
Wir beschleunigen nicht auf die Ziellinie zu. Wir bremsen vor der Hälfte ab. Dieses Jahr brachte 1,1 Punkte, den kleinsten Zuwachs seit einem Jahrzehnt, gegen 6,6 Punkte im Jahr bis August 2017.
Zieh die Gerade aus den letzten drei Jahren und die Welt erreicht 100 % im Jahr 2049. Zieh sie allein aus diesem Jahr und es ist 2073. Keines davon ist eine Prognose. Eine Kurve, die abflacht, erreicht die Spitze überhaupt nicht durch Trägheit. Sie bleibt irgendwo in den Sechzigern stehen und der Rest bewegt sich nie, denn die Netze, die es bis dahin nicht getan haben, sind die, die ohnehin nichts bewegt hätte.
Ich läge da gern falsch. Die Zahl ist jedes Jahr kleiner geworden, in dem ich sie mir angesehen habe.
Brauchen wir ein Gesetz?
Bei der bin ich am meisten hin und her gegangen, und ich bin bei „nicht das Gesetz, nach dem die Leute greifen“ gelandet.
Gegen ein Gebot: die Amerikaner haben das stärkste erlassen, das irgendwer hat, und es verfehlt. Eine Frist ist kein Rollout.
Dafür: 6UKs Abschiedsurteil von 2012 war, dass Marktanreize nicht reichen und dass die Länder, die zurückfallen, die mit zurückhaltenden Regierungen sind. Vierzehn Jahre britischer Daten stimmen ihnen zu.
Und hier ist der Teil, der es entscheidet. Dieses Land hat zu diesem Problem bereits Gesetze gemacht — es hat sie nur in die falsche Richtung gemacht. Wir waren bereit, Gesetze zu machen, um Adressteilung aufzunehmen. Wir waren nie bereit, Gesetze zu machen, um sie zu beseitigen.
Was ich fordern würde, ist kein Verbot und kein Ziel, sondern das belgische Instrument, weiter oben beschrieben: eine harte Grenze dafür, wie viele Teilnehmer sich eine Adresse teilen dürfen. Es braucht keine neuen Adressen, es schließt niemanden vom Markt aus, und es wirkt über die Wirtschaftlichkeit statt über jemandes guten Willen.
Ein Gebot allein bringt eine nützliche Sache hervor, und es ist nicht der Rollout. Es ist eine benannte Person, die das Verfehlen erklären muss. So eine hatten wir nie.
Wie sind wir dann so schnell auf IPv4 umgestiegen?
Weil jemand das alte abschalten konnte.
Der Vergleich ist exakt, und fast niemand zieht ihn. Das ARPANET fuhr das Network Control Program, das Hosts mit 8 Bit adressierte — 6 für den Knoten und 2 für den Host, also 64 Knoten zu 4 Maschinen, insgesamt 256 Hosts. Ende der 1970er war das offensichtlich nicht genug, und die Antwort war ein neues Protokoll mit einer größeren Adresse. Dasselbe Problem, das wir jetzt haben, gut vierzig Jahre früher.
Jon Postel veröffentlichte den Übergangsplan im November 1981. Im März 1982 erklärte das US-Verteidigungsministerium TCP/IP zu seinem offiziellen Standard. Beide Protokolle liefen nebeneinander, und am 1. Januar 1983 wurde NCP abgeschaltet. Hosts, die nicht umgestellt hatten, verloren den Zugang zum Netz. Vint Cerf erinnert sich an „I survived the TCP/IP switchover“-Anstecker, die danach von denen getragen wurden, die durchgekommen waren.
Vierzehn Monate vom Plan zum Stichtag.
Jetzt zähl, was das möglich gemacht hat. Grob ein paar hundert Hosts, nicht vier Milliarden. Ein Netz, nicht jedes Netz. Ein Geldgeber, dem jede Maschine darin gehörte und der die Löhne aller zahlte, die sie anfassten. Eine einzelne Organisation, die ein Datum setzen konnte, und — das ist der entscheidende Teil — die das alte Protokoll an diesem Datum aufhören lassen konnte zu funktionieren.
Nichts davon existiert heute, und das ist die ganze Antwort. IPv4 hat nicht gewonnen, weil die Migration einfach war. Es hat gewonnen, weil jemand in der Lage war, die Diskussion zu beenden.
Heute ist niemand in dieser Lage. Es gibt keine Autorität, die IPv4 abschalten kann, und es wird nie eine geben. Was heißt, dass dieser Übergang nicht auf die Art beendet werden kann wie der letzte — er kann nur dadurch beendet werden, dass mehrere tausend Läden jeder für sich beschließen, sich zu bemühen.
Nach den Zahlen dieses Jahres landet das 2073. Neunzig Jahre nach dem Stichtag.
Wir haben Dinge früher ordentlich gemacht
Ein Standard ist etwas, das man einhält, wenn niemand hinsieht. Das ist alles. Es gibt dafür keinen Prüfer, kein Zertifikat, keinen Auditor, der auftaucht und deine Routingtabelle sehen will, und zwanzig Jahre haben nun genau gezeigt, was dieses Land mit einer Pflicht macht, die niemand durchsetzt.
Wir lassen sie fallen, und dann kaufen wir etwas, um die Lücke abzudecken.
Nichts davon ist ein technisches Versagen und ich tue nicht so, als wäre es eines. Britannien kann diese Arbeit. Die Fähigkeiten sind hier, die Geräte sind hier, der Adressraum ist ausgegeben und liegt wartend in Konten, die wir ohnehin bezahlen. Was weg ist, ist der Instinkt, eine Arbeit ordentlich zu machen, weil sie die Arbeit ist — ohne extra dafür bezahlt zu werden und ohne dass jemand über einem steht und einen dazu bringt.
Frag, was es tatsächlich aufhält, und du landest beim Geld, aber nicht so, wie die Leute es meinen.
Ein Carrier-Grade NAT hat eine Bestellnummer. Es hat einen Hersteller, ein Angebot, einen Rabatt, einen Supportvertrag und ein Verlängerungsdatum. Es kommt in die Investitionsplanung, es wird über fünf Jahre abgeschrieben, und jemandes Name steht auf dem Business Case. Es zu liefern ist ein sichtbares Ding, auf das ein Manager in einer Beurteilung zeigen kann.
IPv6 hat nichts davon. Keine Rechnung, keinen Lieferanten, keine Verlängerung, nichts, was in ein Budget kommt, und nichts, wovon irgendwer sich nachsagen lassen kann, es gekauft zu haben. Es ist einfach Arbeit, ordentlich gemacht, von Leuten, die wissen, was sie tun, ohne Rendite in diesem Quartal. Niemand in dieser Branche ist je für etwas befördert worden, das nie in einem Budget auftauchte.
Als solches verliert die billigere Option, jedes Jahr, seit zwanzig Jahren. Nicht weil irgendwer es abgewogen und falsch entschieden hätte, sondern weil hier eine Managementkultur gewachsen ist, die nur die Teile der Technik sehen kann, die mit einem Preis daran ankommen. Billig war nie das Hindernis. Nicht abrechenbar war es. So sieht es aus, wenn ein Unternehmen aufhört, sich um Standards zu scheren, und nur noch darum, was es auf eine Rechnung schreiben kann, und es ist eine Entscheidung von Leuten, die gut genug bezahlt werden, um es besser zu wissen.
Dann ist da, was sie uns statt einer Adresse verkauft haben, und das sollte die Leute wütender machen, als es das tut.
Das Internet wurde so gebaut, dass jede Maschine jede andere Maschine direkt erreichen kann. Kein Detail des Entwurfs. Der Entwurf. Deshalb konnte jeder mit einem Anschluss und einer Idee etwas hinstellen, das die ganze Welt erreichen konnte. Setz einen Kunden hinter eine geteilte Adresse und das ist weg. Du kannst fragen, aber du kannst nie antworten. Du bist dauerhaft Konsument der Dienste anderer Leute und nie Anbieter deiner eigenen.
Das ist kein bedauerlicher Nebeneffekt einer Knappheit. Es ist eine Neuarchitektur, und sie passt allen, die sie verkaufen. Die Kamera, die jetzt die Cloud des Herstellers braucht. Der Fernzugriff, der jetzt jemandes Relay braucht. Das Ding, das die Leute früher zu Hause betrieben und das jetzt ein Monatsabo ist. Jedes davon ist jemand, dem etwas gehörte, umgewandelt in jemanden, der es mietet, und ein Anschluss, still herabgestuft von einem Platz im Internet zu einem Fenster auf das von jemand anderem.
Wir haben die Mitte des Internets einer Handvoll Firmen auf einem anderen Kontinent überlassen und dann überrascht dagestanden, dass es zentralisiert endete. Du kannst nicht selbstständig sein auf einem Anschluss, der dich nowt hosten lässt.
Selbstständigkeit ist der Teil, auf den ich immer wieder zurückkomme, denn dieses Land hat aufgehört, sie von sich zu erwarten. Der Instinkt ist jetzt zu warten. Auf einen Hersteller, eine Aufsicht, eine Förderung, ein Gebot, einen Kunden, der anruft und fragt. Nichts davon kommt. Es ist kein Marktsignal unterwegs, keine Politik im Entwurf, keine Frist, deren Verfehlen irgendwer erklären müsste.
Was es dort lässt, wo es die ganze Zeit war. Eine kostenlose Zuteilung, die in einem Registry-Konto mit dem Namen deiner Firma darauf liegt, und zwei Wochen zwischen dir und der ordentlich gemachten Arbeit.
Niemand kommt, um dich dazu zu bringen. Genau deshalb zählt es.
Du kannst nachsehen, ob es dein Gebäude ist. Das Skript liegt im Download oben im Beitrag.
Quellen
Alles unten wurde am 27. August 2026 abgerufen.
Die Daten, aus denen ich gemessen habe. Jede Zahl von mir kommt daher. Sie sind kostenlos, sie sind öffentlich, und du kannst das Ganze an einem Nachmittag wiederholen.
- Delegierungsdateien der Registries, eine je regionaler Registry: RIPE NCC, APNIC, ARIN, LACNIC, AFRINIC. Die von RIPE wurde am 26. August 2026 erzeugt, der Rest am 27. August 2026.
- RIPE-RIS-Routingtabellen-Dumps,
riswhoisdump.IPv4.gzundriswhoisdump.IPv6.gz, erzeugt am 27. August 2026 um 18:06 UTC. - RIPE-Datenbank-REST-Schnittstelle, für die Organisation hinter jeder AS-Nummer.
- Das öffentliche DNS, für den AAAA-Durchlauf, gegengeprüft an einem zweiten Resolver.
Messungen anderer Leute.
- Google-IPv6-Statistik — natives IPv6 je Land unter Googles eigenen Besuchern, Zahlen mit Stand 25. August 2026.
- APNIC zur IPv6-Leistung und zu IPv6-Sicherheitsmissverständnissen — das gemessene Bild statt des Forenbildes.
- Preise auf dem IPv4-Transfermarkt, erstes Halbjahr 2026, Zusammenfassung von CircleIDs Analyse öffentlich bepreister Transaktionen.
Standards. Die Anbauten, in der Reihenfolge ihrer Veröffentlichung.
- RFC 3056 — 6to4, automatisches Tunneln, Februar 2001.
- RFC 3701 — der Auslaufplan fürs 6bone, der die Abschaltung auf den 6. Juni 2006 setzte.
- RFC 7526 — Abkündigung der 6to4-Anycast-Relays und Überführung nach Historic, Mai 2015.
- RFC 4864 — was NAT gibt und was nicht, und warum die Firewall, die Leute zu haben glauben, „an arbitrary artifact“ ist, 2007.
- RFC 4941, RFC 7217 und RFC 8981 — temporäre und undurchsichtige Adressen, weshalb die IPv6-Adresse eines Geräts kein stabiler Bezeichner ist.
- RFC 801 — Jon Postels NCP/TCP-Übergangsplan, November 1981, mit dem Stichtag 1. Januar 1983.
- RFC 1883 — die ursprüngliche IPv6-Spezifikation, Dezember 1995.
- RFC 6333 — DS-Lite, 2011.
- RFC 6056 — Quellport-Randomisierung, die Abwehr, die CGN schwächt, 2011.
- RFC 6269 — Issues with IP Address Sharing, Juni 2011. Der eigene Katalog der IETF dessen, was CGN kaputt macht, einschließlich Missbrauchsprotokollierung, Strafbank, Sperrlisten, Port-Randomisierung und Nachverfolgbarkeit.
- RFC 791 und RFC 8200 — die zwei Headerformate, und warum IPv6 die Prüfsumme, die variable Länge und die Fragmentierung unterwegs fallen ließ.
- RFC 6583 — Erschöpfung des Neighbour-Discovery-Caches auf einem /64, und die Trennung von Weiterleitungs- und Steuerungsebene, die entscheidet, was einen Router CPU kostet.
- RFC 6177 — wie viel Adressraum ein Endstandort bekommen sollte, 2011. Ersetzt das pauschale /48 von RFC 3177, schließt das einzelne /64 aus und übergibt die eigentliche Zahl der operativen Gemeinschaft.
- RIPE-690 — die eigene Antwort der europäischen Betreiber auf diese Frage, Oktober 2017: /48 oder /56 an einen Endnutzer, nie ein /64.
- RFC 6302 — Quellport, Zeitstempel und Protokoll protokollieren, 2011.
- RFC 6598 — Shared Address Space, 2012.
- RFC 6877 — 464XLAT, 2013.
- RFC 6888 — Anforderungen an Carrier-Grade NAT, 2013.
- RFC 7021 — die Auswirkung von Carrier-Grade NAT auf Anwendungen, 2013.
- RFC 7422 — deterministische Abbildung zur Reduktion der CGN-Protokollierung, 2014.
- RFC 7597 und RFC 7599 — MAP-E und MAP-T, 2015.
- World IPv6 Launch, 6. Juni 2012.
- Hurricane Electrics kostenloser Tunnelbroker — wo viele von uns IPv6 bekamen, während unsere eigenen ISPs keines hatten.
Recht und Politik.
- Cyber Security and Resilience (Network and Information Systems) Bill 2024-26 — Briefing der House of Commons Library zu dem Gesetzentwurf, der Managed Service Provider in die NIS-Verordnungen holen würde.
- Counter-Terrorism and Security Act 2015, Abschnitt 21 — Vorratsspeicherung einschlägiger Internetdaten und die zugehörigen Erläuterungen.
- Europol, Oktober 2017 — Strafverfolgung fordert das Ende von Carrier-Grade NAT, mit den Zahlen 90 % mobil und 50 % Festnetz.
- OMB-Memorandum M-21-07 — die IPv6-only-Anforderung des US-Bundes, November 2020.
- Online Safety Act 2023.
- Europol EC3, Carrier Grade NAT and crime attribution online — Gregory Mouniers Präsentation vor RIPE 74, mit der Umfrage unter EU-Strafverfolgern von August 2016, den Fallbeispielen und dem belgischen Verhaltenskodex samt Ergebnissen.
- NCMEC-CyberTipline-Daten — Meldungsvolumen und Weiterleitungen 2025.
- A Multi-perspective Analysis of Carrier-Grade NAT Deployment, ACM IMC 2016 — die unabhängige Messung des CGN-Einsatzes bei Mobil- und Festnetzanbietern.
- RIPE-NCC-Gebührenordnung 2026 — 1.800 Euro je LIR-Konto, pauschal.
Hersteller, in ihren eigenen Worten.
- Akamai, Juni 2022 — Dual-Stack ist der Standard und Kunden müssen sich aktiv abmelden.
- AWS, 2023 — die Gebühr für öffentliche IPv4, und warum.
Berichterstattung und Protokoll.
- Skys eigener Bericht auf RIPE Labs — wie fünf Millionen Nutzer umgezogen wurden.
- ISPreview, September 2016 — Sky schließt den Rollout ab.
- CircleID, September 2016 — der Jim Bound IPv6 Award.
- ISPreview, Dezember 2012 — 6UK wickelt sich selbst ab.
- ISPreviews Umfrage zu IPv6 und CGNAT bei Altnets — April 2024, aktualisiert im März 2025.
- ISPreview zu Plusnets IPv6-Test, November 2023 — der Test von 2011, der verpasste Start 2020 und der Hinweis, dass BT und Plusnet nahezu identische Router ausliefern.
- Ein gemeinschaftlich gepflegter Tracker britischer Mobilfunknetze und IPv6 — von Nutzern gemeldet statt offiziell, und die Quelle dafür, welche Mobilfunknetze heute IPv6 vergeben.
- havevirginmediaenabledipv6yet.co.uk — die Virgin-Media-Chronologie, 2010 bis heute.
- Internet Society, September 2016 — Sky bei 90 % seiner Basis, jeder Teilnehmer bekommt ein /56.
- Internet Society, September 2016 — Ron Broersmas Bericht über die Migration von NCP zu TCP/IP 1983, einschließlich der 256-Host-Grenze und dessen, was mit denen geschah, die die Frist verpassten.
- The Register, Januar 2013 — dreißig Jahre nach dem Stichtag, und die Anstecker, die die Leute danach trugen.
- UK IPv6 Council.