Skip to content

IPsec était une bonne idée. Il est temps de l'éteindre.

IPsec avait raison en 1995 : chiffrer sous l’application, lier l’association de sécurité à l’adresse IP, et chaque protocole en hérite. Puis le NAT est arrivé, le NAT d’opérateur a achevé le travail, et la solution a consisté à emballer le tout dans de l’UDP et à laisser tourner une minuterie pour qu’une table de traduction ne vous oublie pas. Ce billet montre schéma après schéma comment tout cela s’effondre — l’association de sécurité qui ne survit pas à un en-tête réécrit, les deux traducteurs que porte désormais toute ligne en CGNAT, la norme NAT64 qui exclut IPsec nommément, le tunnel qui ne peut pas utiliser un second lien parce qu’ESP n’a pas de ports, la MTU dont personne ne s’occupe, et L2TP et PPTP comme les deux protocoles qui n’avaient rien à faire ici. Il s’appuie sur la documentation Cisco, Juniper et Microsoft qui admet chacun de ces points, sur les dix-huit pièces qui se disent VPN IPsec dont deux n’ont jamais été des normes, sur les raisons pour lesquelles le Fisher-Price OS n’a jamais vraiment interopéré avec une pile ouverte, sur une méthode de diagnostic utilisable tant que vous l’exploitez encore, et sur les raisons de tout mettre à la retraite avec des dates.

13 septembre 2026 Â· 74 min Â· 18520 mots Â· Damien Dye

Nous n'avons jamais manqué d'adresses. Nous avons manqué d'effort.

IPv6 est fini, gratuit et allumé par défaut dans chaque système d’exploitation depuis près de vingt ans. La réponse du Royaume-Uni a été le NAT à l’échelle opérateur, une loi sur la journalisation, et 5 £ par mois pour vous rendre l’adresse que vous aviez avant. J’ai compté chaque réseau britannique de la table de routage mondiale pour découvrir qui a réellement allumé IPv6 — 1 200 d’entre eux ne l’ont pas fait, et 463 de ceux-là sont assis sur de l’espace d’adressage qu’ils ont demandé et jamais utilisé.

27 aoĂ»t 2026 Â· 78 min Â· 16520 mots Â· Damien Dye