Skip to content

IPsec war eine gute Idee. Es ist Zeit, es abzuschalten.

IPsec lag 1995 richtig: unterhalb der Anwendung verschlüsseln, die Security Association an die IP-Adresse binden, jedes Protokoll erbt sie. Dann kam NAT, Carrier-Grade NAT hat den Rest erledigt, und die Lösung bestand darin, das Ganze in UDP zu verpacken und einen Timer laufen zu lassen, damit eine Übersetzungstabelle dich nicht vergisst. Dieser Beitrag zeigt Diagramm für Diagramm, wie es zusammenbricht — die Security Association, die einen umgeschriebenen Header nicht überlebt, die zwei Übersetzer, die heute an jedem CGNAT-Anschluss hängen, der NAT64-Standard, der IPsec ausdrücklich ausschließt, der Tunnel, der keine zweite Leitung nutzen kann, weil ESP keine Ports hat, die MTU, für die sich niemand zuständig fühlt, und L2TP und PPTP als die zwei Protokolle, die hier nie hingehört haben. Dazu die Herstellerdokumentation von Cisco, Juniper und Microsoft, die all das einräumt, die achtzehn Bestandteile, die sich IPsec-VPN nennen, darunter zwei, die nie ein Standard waren, warum das Fisher-Price OS nie wirklich mit einem offenen Stack zusammengearbeitet hat, eine funktionierende Diagnosemethode für die Zeit, in der du IPsec noch betreibst, und die Begründung, das Ganze mit festen Terminen stillzulegen.

13. September 2026 · 65 Minuten · 16183 Wörter · Damien Dye

Uns sind nie die Adressen ausgegangen. Uns ist die Mühe ausgegangen.

IPv6 ist seit fast zwanzig Jahren fertig, kostenlos und in jedem Betriebssystem standardmäßig eingeschaltet. Die Antwort des UK darauf waren Carrier-Grade NAT, ein Gesetz über Protokollierung und 5 Pfund im Monat dafür, dir die Adresse zurückzugeben, die du früher hattest. Ich habe jedes britische Netz in der globalen Routingtabelle gezählt, um herauszufinden, wer IPv6 wirklich eingeschaltet hat — 1.200 haben es nicht, und 463 davon sitzen auf Adressraum, den sie beantragt und nie benutzt haben.

27. August 2026 · 66 Minuten · 13977 Wörter · Damien Dye