Er is een verhaal dat de Britse industrie over IPv6 vertelt, en het gaat zo. De overstap is moeilijk. De apparatuur is oud. De klanten vragen er niet om. Er zit geen geld in. Op een dag, wanneer de businesscase kantelt, komen we eraan toe.
Elk deel daarvan is een leugen die de industrie zichzelf vertelt zodat ze geen werk hoeft te doen.
IPv6 werd gespecificeerd in december 1995. Ik kwam erop via de 6bone, de experimentele testomgeving die het droeg voordat het echte internet dat deed, en draaide zowel de Linux-stack als de stack van Microsoft Research op Windows XP om te zien hoe ze verschilden. Mijn toegang kwam van Hurricane Electric.
De 6bone werd uitgeschakeld op 6 juni 2006, dus ik verhuisde naar 6to4 automatische tunneling, en later naar een Hurricane Electric-tunnel — nog steeds gratis, en ze routeren je een /48 op verzoek. Native IPv6 arriveerde bij mij thuis in 2017, toen ik van ISP veranderde naar Zen.
Dus het grootste deel van twintig jaar kwam mijn IPv6 van een Amerikaans transitbedrijf dat het weggaf, in plaats van van een van de Britse ISP’s die ik betaalde. Hurricane Electric deelde gerouteerde /48’s uit aan iedereen die er een wilde. Mijn eigen provider wilde me een statische IPv4 verkopen voor een vijfje per maand.
De data zeggen de rest. De IETF doodde de 6bone in 2006 en deprecateerde 6to4’s anycast-relays in mei 2015, en noemde het mechanisme “unsuitable for widespread deployment and use in the Internet”. Ik overleefde twee officiële overgangsmechanismen terwijl ik wachtte tot een Britse ISP me een adres zou geven. Op de dag dat de 6bone sloot, hadden zevenendertig van de veertig Britse providers in de grafiek hieronder het register nog niet om een toewijzing gevraagd. Tweeëntwintig ervan — meer dan de helft — vroegen pas in 2015 of later, het jaar dat de IETF ook 6to4 opgaf.
Het staat standaard aan in elk besturingssysteem dat iemand draait sinds Windows Vista in 2007. Het kost niets extra bij het register. De grootste ISP die het ooit in dit land probeerde, maakte de klus in drie jaar af met een team dat je in een vergaderzaal kon passen, en won er een prijs voor.
Dertig jaar na de specificatie. Veertien jaar na de dag dat het internet het permanent aanzette. En het antwoord in dit land was het internet met opzet breken, het gebroken stuk in meer machinerie wikkelen, en de klant het ongemak in rekening brengen.
Dat is geen kostenprobleem. Het is een kan-me-niet-bommen-probleem, en het gaat al twintig jaar door.
Wat Ik Mat, en Hoe
Alles hieronder is ofwel andermans werk, gelinkt, ofwel een getal dat ik zelf produceerde. Waar het van mij is, staat het script dat het telde in de download hieronder, gedraaid zoals gepubliceerd. De ene uitzondering zijn de adrestotalen, en ik leg uit hoe die zijn uitgewerkt in de kanttekeningen. Vier openbare bronnen, allemaal gratis: de registerdelegatiebestanden, de RIPE-routingtabeldump, de RIPE-database, en de DNS. Waar ik een steekproef koos in plaats van de hele boel te meten, zeg ik dat.
De routingnummers komen uit twee sets openbare bestanden.
Het eerste zijn de delegatiebestanden, één per regionaal register, die elk adresblok en AS-nummer opsommen dat dat register heeft uitgedeeld, het land waaraan het is geregistreerd, en een ondoorzichtige identificator voor de organisatie die het houdt. RIPE’s dekt Europa en het Midden-Oosten, en het is degene die ertoe doet voor het VK — maar een paar dozijn Brits-geregistreerde AS-nummers zitten in plaats daarvan in de ARIN- en APNIC-bestanden, en de vergelijking verderop heeft de hele boel nodig. De mijne werden gegenereerd op 26 en 27 augustus 2026.
Het tweede is de dump van de wereldwijde routingtabel van RIPE’s Routing Information Service, die elke prefix in BGP opsomt en het AS-nummer dat het aankondigt. IPv4 en IPv6 komen als aparte bestanden. De mijne werd gegenereerd om 18:06 UTC op 27 augustus 2026.
Zet ze samen en je kunt een vraag beantwoorden die niemand in de Britse industrie hardop gesteld wil hebben: van de netwerken die dit land registreerde, hoeveel hebben IPv6 werkelijk aangezet?
The scripts, ready to runHaal de AS-nummers geregistreerd op GB uit de delegatiebestanden, haal elk AS-nummer dat een prefix uitzendt uit de RIS-dumps, en comm de twee lijsten tegen elkaar per adresfamilie. Dat geeft de eerste tabel hieronder. Eén valkuil het noemen waard: sorteer lexicaal, niet met sort -n. comm vergelijkt strings, en numeriek gesorteerde invoer geeft je stilletjes het verkeerde antwoord in plaats van een fout die je zou opmerken.
Verwissel GB voor een andere landcode en je krijgt de rij van dat land in de vergelijkingstabel verderop. 05-country-row.sh doet precies dat.
De cijfers op organisatieniveau gebruiken het achtste veld, dat de ondoorzichtige handle van het register is voor het account dat elke resource houdt. Deze blijven op het RIPE-bestand alleen — de handles zijn lokaal voor elk register, dus vijf ervan aaneenrijgen zou hetzelfde bedrijf twee keer tellen in plaats van het samen te voegen. Britse organisaties zijn RIPE-leden, dus RIPE is waar ze zijn. Dit is hoeveel er een AS-nummer houden en helemaal geen IPv6:
03-org-no-ipv6.sh telt ze. En 04-silent-holders.py is degene die het meest telt. De organisaties die IPv6 houden, live zijn in BGP, en er niets van aankondigen.
Vier kanttekeningen vóór de cijfers, want ze doen ertoe en ik zeg ze liever dan dat ze me voor de voeten worden geworpen.
De organisatie-handles zijn per registeraccount, dus een bedrijf dat meerdere accounts draait telt meer dan één keer.
Een IPv6-prefix aankondigen in BGP is niet hetzelfde als IPv6 aan een klant geven. Het is de vloer, niet het plafond. Een netwerk dat niets aankondigt heeft het zeker niet uitgerold. Een netwerk dat iets aankondigt zou er nog steeds op kunnen zitten.
De adrestotalen klappen overlappende prefixes in elkaar. Een netwerk dat een /16 aankondigt naast vier /17’s eruit kondigt 65.536 adressen aan, niet 196.608, en de prefixes naïef tellen blaast de grote houders met twee of drie keer op. Ik gebruik Python’s ipaddress.collapse_addresses vóór het totaliseren.
De lijst van vijftig websites verderop is een steekproef die ik met de hand koos, geen meting van het hele land. Een andere vijftig zou een andere fractie geven. Het illustreert een patroon in plaats van een verhouding te bewijzen, en ik noem degene waarover ik het heb terwijl ik ga.
De eerste twee daarvan maken de routingnummers vriendelijker voor de industrie dan de waarheid.
De Telling
| AS-nummers geregistreerd op Britse organisaties | 3.106 |
| Zichtbaar in de wereldwijde routingtabel | 2.248 |
| IPv4 aankondigend | 2.078 |
| IPv6 aankondigend | 1.048 |
| IPv4 aankondigend en geen IPv6 | 1.200 — 57,7% |
Bijna zes op de tien live Britse netwerken dragen helemaal geen IPv6. Niet gedeeltelijk. Niet achter een vlag. Niet in een lab. Niet één prefix.
Nu het deel dat het kostenargument voorgoed beëindigt.
Van de 2.363 Britse organisaties die een AS-nummer houden, houden 1.113 — 47,1% — helemaal geen IPv6-toewijzing. Ze hebben het register er nooit om gevraagd.
Een RIPE NCC-lidmaatschap kost EUR 1.800 per jaar voor 2026, vlak, en die vergoeding dekt je toewijzingen. Een IPv6 /29 geeft je 524.288 subnetten ter grootte van het hele IPv4-internet. Het is gratis bij een lidmaatschap dat deze organisaties al betalen, en het arriveert in een paar dagen.
De helft van hen vulde het formulier nooit in.
En van degenen die dat wel deden, houden 463 Britse organisaties IPv6-ruimte, kondigen elke dag IPv4 aan de wereld aan, en kondigen helemaal geen IPv6 aan. Dat is 44,7% van de Britse IPv6-houders die live zijn in BGP.
Lees dat nog een keer, want het is de hele post in één zin. Ze vroegen de adressen aan. Ze kregen de adressen. Ze zetten ze in een spreadsheet. Toen kon niemand de moeite nemen om ze in een router te typen.
Dat kun je niet met geld verklaren. Niemand gaf iets uit. Er is geen factuur, geen inkoop, geen businesscase, geen kapitaalaanvraag. Er is een gratis ding dat in een registeraccount zit, en een engineeringafdeling die het ticket in veertien jaar niet heeft geopend.
Wie Op Die Lijst Staat
Dit zijn de grootste Britse netwerken die IPv4 en geen IPv6 aankondigen, naar de hoeveelheid adresruimte die ze werkelijk aankondigen, op 27 augustus 2026. De namen komen uit de RIPE-database, die je zal vertellen wie een ervan houdt:
curl -s https://rest.db.ripe.net/ripe/aut-num/AS15914.json \
| python3 -c 'import sys,json; a=json.load(sys.stdin)["objects"]["object"][0]["attributes"]["attribute"]; print(next(x["value"] for x in a if x["name"]=="org"))'
Kijk naar die lijst en probeer de woorden “kostenbarrière” te zeggen zonder te lachen.
Vier van de clearingbanken. Een wereldwijd accountantskantoor wiens hele product is andere mensen te vertellen hoe ze hun zaken moeten runnen. Een defensietechnologiebedrijf. Een hostingprovider wiens klanten het betalen om dit te weten. Een internet-der-dingen-connectiviteitsbedrijf, dat simkaarten verkoopt, zonder IPv6.
Samen zitten de Britse netwerken die geen IPv6 aankondigen op 4.232.232 IPv4-adressen. De transfermarkt bedroeg gemiddeld $20,04 per adres over de eerste helft van 2026, dus dat is een bezit dat ergens ten noorden van tachtig miljoen dollar waard is. Wat de werkelijke reden is dat geen van hen is verhuisd: ze zijn rijk aan adressen, dus de schaarste is andermans probleem, en het langetermijn-leidingwerk van het internet is niemands taak in het bijzonder.
Dat is geen strategie. Dat is comfortabel zitten.
Het delegatiebestand draagt de datum waarop elk blok werd uitgedeeld, dus je kunt precies zien hoe comfortabel:
grep -E '\|ipv4\|(141\.228|155\.131|155\.136|161\.2)\.0\.0\|' \
delegated-ripencc-extended-latest | cut -d'|' -f4,5,6
Barclays houdt 141.228.0.0/16 sinds 6 augustus 1990. Nationwide en NatWest namen die van hen in november 1991, vier dagen na elkaar. British Airways kreeg 161.2.0.0/16 in april 1992. Dit zijn klasse-B-blokken van voordat het web bestond, uitgedeeld toen adressen gratis waren en niemand telde.
Iedereen die na hen kwam betaalt daarvoor. AWS begon te rekenen $0,005 per uur voor elk publiek IPv4-adres op 1 februari 2024 — $43,80 per jaar, elk — en zei ronduit waarom: de kosten om er een te verwerven “has risen more than 300% over the past 5 years.” De schaarste is echt en het heeft een prijs. Het wordt alleen niet betaald door de mensen die vier miljoen adressen houden die ze in 1991 voor niks kregen.
Hoe We Er Uitzien Tegen Landen Zoals Wij
Twee getallen per land. Het eerste is het aandeel van zijn mensen dat Google over native IPv6 bereikt, wat Google’s meting is op 25 augustus 2026. Het tweede is het aandeel van zijn live netwerken dat een IPv6-prefix aankondigt, wat de mijne is, uit dezelfde bestanden als hierboven. Ik heb het tot ontwikkelde economieën beperkt. Onszelf vergelijken met landen die het internet laat kregen vertelt je niets over ons. Geordend op mensen.
| Land | Gebruikers op IPv6 | Netwerken met IPv6 | Live netwerken |
|---|---|---|---|
| Frankrijk | 85,6% | 48,5% | 1.368 |
| Duitsland | 76,6% | 63,9% | 2.291 |
| België | 72,8% | 45,8% | 273 |
| Verenigde Staten | 56,6% | 25,9% | 18.453 |
| Japan | 56,1% | 56,4% | 721 |
| Verenigd Koninkrijk | 53,7% | 42,3% | 2.078 |
| Noorwegen | 52,6% | 66,9% | 278 |
| Nederland | 51,9% | 61,8% | 1.023 |
| Canada | 43,6% | 33,1% | 1.578 |
| Ierland | 38,1% | 41,5% | 195 |
| Australië | 37,2% | 26,3% | 1.652 |
| Zweden | 36,1% | 53,6% | 642 |
| Zuid-Korea | 18,1% | 5,3% | 916 |
| Italië | 17,6% | 35,8% | 1.078 |
| Spanje | 13,3% | 26,7% | 934 |
Zesde van vijftien. Frankrijk heeft anderhalf keer zoveel van zijn mensen op IPv6 als wij, uit dezelfde Europese toeleveringsketen, onder dezelfde apparatuurleveranciers, met dezelfde klanten die hun vertellen dat niemand erom vraagt. Duitsland is drieëntwintig punten voor op ons op gebruikers en tweeëntwintig punten voor op netwerken.
De twee percentagekolommen zijn het niet met elkaar eens, en de onenigheid is het verhaal.
Het gebruikerspercentage van een land wordt gezet door drie of vier bedrijven. Het netwerkpercentage wordt gezet door iedereen anders. Als het eerste hoog is en het tweede laag, betekent het dat de grote toegangsnetwerken de klus deden en de rest van het land op ze meeliftte.
De Verenigde Staten zijn het duidelijkste geval: 56,6% van zijn mensen zit op IPv6 en slechts 25,9% van zijn netwerken. De kabel- en mobiele carriers dragen bijna iedereen. De andere achttienduizend Amerikaanse netwerken deden niets.
De onze is dezelfde truc met kleinere getallen — 53,7% van gebruikers tegen 42,3% van netwerken. Die 53,7% is geen nationale prestatie. Het is Sky en BT, en een afrondingsfout van iedereen anders.
Noorwegen en Zweden zijn de eerlijke tegenvorm: minder gebruikers op IPv6 dan wij, meer netwerken die het dragen. Meer van hun industrie heeft het werk werkelijk gedaan, en het zijn de consumenten-ISP’s die achterlopen in plaats van het vak.
En één rij verdient een nadere blik, want het is degene waar mensen naar grijpen als ze zich beter over ons willen voelen.
Zuid-Korea is het slechtste land op deze lijst, met afstand. Van 916 live Koreaanse netwerken kondigen er 61 IPv6 aan. Eenenzestig.
Enkele van de snelste huishoudelijke breedband ter aarde, een chipindustrie die geld drukt, en 94,7% van zijn netwerken zette het nooit aan. De drie grote carriers — KT, SK Broadband en LG U+ — kondigen het allemaal aan, wat de reden is dat 18,1% van de Koreaanse gebruikers het heeft. De andere achthonderdvijftig netwerken deden niks.
Wat het excuus daar ook is, het is geen geld, het is geen capaciteit, en het is niet de staat van de glasvezel.
Twintig Jaar Dingen Erop Bouten
Hier is wat de industrie bouwde in plaats van de adressen in te typen.
Toen de adressen krap begonnen te raken, was het antwoord carrier-grade NAT: zet honderden klanten achter één publiek IPv4-adres en vertaal ertussen. Alles hieronder bestaat om dat overleefbaar te maken, en elk van deze documenten is een stuk engineeringwerk dat iemand koos te doen in plaats van IPv6 uit te rollen.
| Bolt-on | Waar het voor is |
|---|---|
| RFC 6598 (2012) | Verbrandt een hele /10 — vier miljoen adressen — als “gedeelde adresruimte”, zodat de schaarste-noodoplossing zijn eigen adressen nodig heeft |
| RFC 6333 (2011) | DS-Lite: tunnel IPv4 over het IPv6-netwerk dat je bouwde maar de klant niet gaf |
| RFC 6877 (2013) | 464XLAT: vertaal IPv4 naar IPv6 en weer terug op dezelfde reis |
| RFC 6888 (2013) | De lijst met eisen waaraan een carrier-grade NAT moet voldoen om niet gevaarlijk te zijn |
| RFC 7021 (2013) | Een volledige studie van de applicaties die carrier-grade NAT breekt |
| RFC 7422 (2014) | Deterministische adresmapping, puur uitgevonden om te voorkomen dat het logvolume de provider failliet maakt |
| RFC 7597 / 7599 (2015) | MAP-E en MAP-T: nog twee manieren om IPv4 over IPv6 te dragen zonder toe te geven dat je IPv6 hebt |
Kijk naar de vorm daarvan. Elk item op de lijst is moeilijker dan dual-stack. IPv4 in IPv6 tunnelen is strikt meer werk dan IPv6 routeren, want je moet de IPv6 hoe dan ook routeren om de tunnel te dragen. Tussen families vertalen is meer werk dan niet vertalen. Een carrier-grade NAT is een stateful doos in het midden van je netwerk, met capaciteitsplanning, failover, sessietabellen, poortblok-toewijzing, application-layer gateways voor de protocollen die het breekt, en een logging-pijplijn geschaald voor een wettelijke verplichting.
Dual-stack is een adresfamilie, een routingprotocol dat je al draait, en een firewallbeleid dat je al schreef.
De industrie keek naar die twee opties en koos de dure, twintig jaar op rij, want de dure kon gekocht worden en de goedkope moest begrepen worden. Een doos kopen is een inkoopoefening. IPv6 aanzetten betekent dat iemand in het gebouw moet weten hoe het netwerk werkt.
Wat Dit Werkelijk Breekt
Voor iedereen die denkt dat dit esthetiek is, hier is wat een gedeeld adres je gebruikers kost, in de volgorde waarin ze je erover zullen bellen.
Niets kan naar binnen. Geen port forwarding, dus geen zelf-gehost wat dan ook, geen gameconsole die als host optreedt, geen site-to-site VPN zonder relay, geen beveiligingscamera zonder een vendorcloud, geen remote access naar het ding op de andere site. Elk daarvan wordt vervangen door een derde-partij-rendezvous-dienst, wat weer een bedrijf is dat je data houdt omdat je provider je geen adres wilde geven.
Je erft de reputaties van vreemden. Deel een adres met een paar honderd mensen en je deelt hun gedrag. Rate limits, CAPTCHA’s, Wikipedia-blokkades, streaming-geofouten en fraudescoring landen allemaal op jou voor iets dat iemand anders deed.
Poorten raken op. Een carrier-grade NAT heeft 65.535 poorten per publiek adres per protocol, en één moderne browsersessie eet er dozijnen op. Overschrijf en de storing is geen schone fout. Het is een langzame, intermitterende, onreproduceerbare fout die op alles lijkt behalve wat het is, en het verbrandt dagen aan supporttijd per incident.
Elke noodoplossing moet voor eeuwig onderhouden worden, door mensen die die tijd aan de fix hadden kunnen besteden.
En dan is er degene die ophield een ongemak te zijn en ieders probleem werd. Niemand kan vertellen wie wat deed.
De Bolt-On Die Het Parlement Bereikte
Zodra honderden klanten één adres delen, identificeert een adres niemand meer. Dus de politie kan een IP-adres niet naar een persoon herleiden, en het antwoord daarop was niet IPv6. Het was wetgeving.
Sectie 21 van de Counter-Terrorism and Security Act 2015 wijzigde het dataretentieregime specifiek zodat de Secretary of State providers kon dwingen de extra data te bewaren die nodig zijn “to link the unique attributes of a public Internet Protocol (IP) address to the person (or device) using it at any given time.” De toelichting is bot over waarom het nodig was: providers “may share IP addresses between multiple users, and the providers generally have no business purpose for keeping a log of who used each address at a specific point in time.”
Lees dat als engineer in plaats van als jurist. De industrie brak attributie om zichzelf wat werk te besparen, en het Parlement nam een wet aan die het verplichtte een logsysteem te bouwen om de breuk te verdoezelen.
Twee jaar later zei Europol het ronduit. In oktober 2017 publiceerde het een oproep aan de industrie om te stoppen met carrier-grade NAT, met cijfers: 90% van de mobiele internettoegangsproviders en 50% van de vastelijn-providers hadden een technologie aangenomen die hen stopte hun eigen abonnees te identificeren. Europols toenmalige uitvoerend directeur zei dat CGN “has created a serious online capability gap in law enforcement efforts to investigate and attribute crime”, en merkte op dat het “forces judiciary and law enforcement authorities to investigate many more individuals than would normally be necessary.”
Europol zei ook het stille deel. Carrier-grade NAT “was supposed to be a temporary solution until the transition to IPv6 was completed”. In plaats daarvan bleef de industrie het gebruik ervan verhogen terwijl de vervanging daar lag, af, gratis en genegeerd.
Dus de kosten van IPv6 niet uitrollen omvatten: een stuk primaire wetgeving, een landelijke retentieverplichting, onschuldige mensen die in onderzoeken worden getrokken omdat ze een adres deelden met iemand die niet onschuldig was, en een aanhoudende capability gap die de politie beschrijft als een openbaar-veiligheidsprobleem.
Niemand zette dat op de businesscase. Het verschijnt nooit op de “IPv6 heeft geen ROI”-slide, want het wordt niet betaald door de mensen die het veroorzaakten.
Het Verbergt Niet Alleen Criminelen. Het Helpt Ze.
Het attributieargument is degene die de wetshandhaving maakt, en het gaat over mensen pakken na het feit. Er is een tweede argument dat veel minder vaak wordt gemaakt en erger is: adres-delen degradeert actief de verdedigingen die aanvallen überhaupt stoppen.
Dit is niet mijn analyse. De IETF publiceerde de catalogus in RFC 6269, Issues with IP Address Sharing, in juni 2011. Dat was voordat het VK het meeste carrier-grade NAT uitrolde dat het nu draait. De heldere woorden: adres-delen “creates a vector for attack amplification in numerous ways.”
Hier is wat het waarschuwde te breken, en brak.
Rate limiting en lockouts stoppen met werken. De standaardverdediging tegen wachtwoord-raden en credential stuffing is fouten per adres te tellen en de overtreder in een strafbankje te zetten. Deel dat adres tussen honderden mensen en de teller meet een menigte. RFC 6269 is bot over de uitkomst: “In the presence of widespread large-scale address sharing, penalty box solutions to service abuse simply will not work.” De mislukte logins van één gebruiker sluiten iedereen anders buiten, dus operators verhogen de drempels, en de drempels verhogen is wat de aanvaller wilde.
Blocklisting wordt collateral damage. Blokkeer de spammer en je blokkeert de weg waar ze wonen. Dus de verstandige operator stopt met blokkeren, en het misbruik gaat door vanaf een adres dat niemand durft aanraken.
Geïnfecteerde machines blijven geïnfecteerd. Abuse feeds en malwaremeldingen arriveren als een adres en een timestamp. Achter een CGN zonder poortlogging kan de provider niet vertellen welke van zijn klanten de bot draait, dus de klant wordt het nooit verteld en de infectie blijft. Erger, RFC 6269 merkt het omgekeerde probleem op: “someone else’s worm can interfere with the ability to access the service for other subscribers sharing the same IP address.”
Adres-gebaseerde toegangscontrole faalt. Elke allow-list gebouwd op bronadres laat nu een menigte toe in plaats van een klant.
En één verdediging wordt meetbaar verzwakt in plaats van slechts afgestompt. Blinde TCP-aanvallen hangen af van het raden van de five-tuple, en de mitigatie van de industrie is de bronpoort te randomiseren (RFC 6056). Een carrier-grade NAT geeft elke abonnee een schijfje van het poortbereik in plaats van het geheel ervan. In de woorden van RFC 6269, “with shared IPv4 addresses, the port selection space is reduced.” De noodoplossing voor de adresschaarste haalt entropie rechtstreeks uit een anti-aanval-mechanisme.
Dan is er het deel dat iedereen zou moeten verontrusten, ongeacht wat ze over politiewerk denken. Als de server geen bronpoorten logde en de NAT geen bestemmingen logde, spelt RFC 6269 uit wat een provider moet doen wanneer een rechtmatig verzoek arriveert: het “would need to disclose the identity of all subscribers who had active sessions on the NAT during the time period in question. This may be a large number of subscribers.”
Het alternatief voor het identificeren van één schuldige abonnee is het overhandigen van de identiteiten van enkele honderden onschuldige. Dat is de werkelijke privacy-uitkomst van adres-delen, en het is het tegenovergestelde van degene die zijn verdedigers ervoor claimen.
Drie Dingen Moeten Op Één Lijn Komen, en Niemand Is Verplicht Er Ook Maar Een Van Te Leveren
Mensen nemen aan dat de logs ergens bestaan en dat het een kwestie van vragen is. Meestal doen ze dat niet, en de reden is rekenkunde in plaats van kwade wil.
Om een gedeeld adres terug te veranderen in een huishouden, moeten drie aparte dingen allemaal goed zijn gegaan:
- De server aan het verre eind logde de bronpoort. RFC 6302 vroeg internet-facing servers om bronpoort en timestamp naast het adres te loggen, in 2011. Het is een aanbeveling. Niemand dwingt het af, en heel wat servers loggen nog steeds het adres alleen. Op welk punt het spoor dood is voordat het het Britse eind bereikt.
- De provider bewaarde de mapping. Elke sessie, maandenlang.
- De klokken kwamen overeen. RFC 6269 waarschuwt dat op een drukke CGN “even very small amounts of clock skew between a third party’s server and the CGN operator will result in ambiguity about which customer was using a specific port at a given time.”
Mis er een en je hebt niets. En de middelste is waar het uit elkaar valt, want de standaarddocumenten bevatten de sommen.
RFC 7422 zette echte getallen erop. Operators rapporteerden ruwweg 33.000 verbindingen per huishouden per dag. Op ongeveer 150 bytes per logregel is dat 5 MB per abonnee per dag, 150 MB per maand. Voor een provider met een miljoen abonnees: 150 terabyte aan logs per maand, 1,8 petabyte per jaar — te bewaren voor de zes tot twaalf maanden die de wet verwacht, en op verzoek te doorzoeken.
En het is nooit één log. NAT444, het geval waarvoor RFC 7422 zijn regels dimensioneert, zet één vertaling in de router van de klant en nog een bij de carrier, en elke poort die een pakket kruist moet opschrijven wat het deed. Eén enkele sessie reconstrueren betekent aparte tabellen correleren, bewaard door aparte partijen, tegen het klokprobleem hierboven. Het bewijs arriveert in stukken van verschillende systemen, of het arriveert niet.
En het geld is maar de helft ervan. Sessieregistraties tegen dat tempo vastleggen, ze ergens naartoe verschepen, ze zo indexeren dat een rechtmatig verzoek in uren terugkomt in plaats van weken, en de hele boel een jaar bewaren is een data-engineeringproject. Er is geen dashboard voor en geen doos om te kopen. Het moet gebouwd worden door iemand die begrijpt wat ze bouwen, en dat is niet point-and-click, wat in deze industrie dicht genoeg bij is aan zeggen dat het niet gebouwd wordt.
Niemand ging er ook ooit voor betalen. En de IETF wist het, wat de reden is dat RFC 6888 operators het tegenovergestelde vertelt van wat de openbare veiligheid nodig heeft: “A CGN’s port allocation scheme SHOULD minimize log volume”, gerechtvaardigd omdat “huge log volumes can be problematic to CGN operators.” RFC 7422 bestaat voor geen ander doel dan die rekening omlaag te brengen.
Dus het ontwerpadvies aan de industrie is log minder, de economie zegt 1,8 petabyte per jaar is onbetaalbaar, en de wettelijke verwachting is een compleet dossier. Die kunnen niet alle drie tegelijk waar zijn, en degene die toegeeft is het dossier.
Dat is waarom Europol vond dat de meerderheid van de toegangsproviders een abonnee niet kunnen identificeren wanneer ze een rechtelijk bevel krijgen. Niet omdat ze obstructief zijn. Omdat het ding waarom werd gevraagd nooit economisch mogelijk was om te bewaren, en niemand er ooit toe werd gedwongen.
Twee dingen volgen daaruit, en ze zijn van mij in plaats van iemands citaat.
Ten eerste: een groot deel van de Britse internetverbindingen is per constructie onattributeerbaar. Mobiel is het duidelijkste geval, en onafhankelijke meting zet het hoger dan Europol deed, op 95%. Dus de anonimiteit die vroeger Tor vereiste, of een VPN die iemand moest kopen, is nu de fabrieksinstelling op een Britse mobiele verbinding — gratis uitgegeven met de simkaart, aan iedereen, inclusief het kleine aantal mensen dat het hele apparaat geacht wordt te vinden.
Ten tweede, en erger: de goedkope gerichte methode breken is wat vraag naar de dure ongerichte produceert. Wanneer je een bevel op één adres kunt betekenen en één huishouden krijgt, heb je niets anders nodig. Wanneer dat stopt met werken, haalt de staat zijn schouders niet op. Hij grijpt naar iets breders. Dat is wat de Act van 2015 was: een retentieplicht over de hele abonneebasis, om vragen over een handjevol mensen te beantwoorden.
Niets daarvan bestaat aan de andere kant. Er wordt niets vertaald, dus er is helemaal geen per-verbinding-dossier om te bewaren. Het adres in de log van de server aan het verre eind is al de prefix van de abonnee: één dossier, één keer geschreven toen de lijn werd geleverd, in één systeem. Zelfs een provider die prefixes dagelijks roteert schrijft een paar honderd per jaar per klant, tegen de twaalf miljoen waar 33.000 verbindingen per dag op uitkomt. Het is niet dat IPv6 minder logt. Er is niets te loggen.
De mensen die de noodoplossing schreven wisten het. Midden in een specificatie geschreven om geen andere reden dan CGN betaalbaar te maken om te loggen, stopten ze om vast te leggen dat “native IPv6 will offer subscribers a better experience than CGN”.
Een industrie weigerde een veertien dagen per netwerk aan een gratis protocol te besteden, en het land kreeg in plaats daarvan een dataretentieregime.
Zou Dit Fixen Kinderen Beter Beschermen Dan De Online Safety Act?
Ik wil hier voorzichtig zijn, want het is makkelijk dit argument slecht te maken en de slecht-gemaakte versie verdient de trap die het zou krijgen.
Begin met hoe een kindermisbruikonderzoek werkelijk verloopt. Een platform detecteert het materiaal en meldt het. De melding draagt een adres en een timestamp. De politie betekent de toegangsprovider om dat in een abonnee te veranderen, en de abonnee is een adres in de echte wereld met een deur eraan. Dat is de hele keten, en elke stap erna hangt af van degene ervoor.
Zet nu een carrier-grade NAT in het midden. De melding arriveert nog steeds. Het adres lost nog steeds op. Naar enkele honderden huishoudens, en Europol vond onderzoeken “dropped or delayed” als gevolg. Hun casusvoorbeelden omvatten een aanklager die de leden van een forum dat ISIS steunt niet kon identificeren, dus de vervolging vond niet plaats, en HMRC die bulkbelastingfraude herleidde naar mobiele adressen en de aanwijzingen “frustrated from the outset” vond.
NCMEC’s CyberTipline nam 21,3 miljoen meldingen in 2025 en verwees meer dan 18,8 miljoen door naar wetshandhaving, waaronder meer dan 53.000 waarbij een kind in onmiddellijk gevaar was. NCMEC legt ook vast dat meer dan 10% van de industriemeldingen arriveerde met informatie te slecht om uit te werken naar welke jurisdictie ze te sturen. Dat cijfer is niet CGNAT’s schuld en ik claim niet dat het dat is — maar het vertelt je waar in deze pijplijn casussen sterven. Ze sterven op metadata.
Dus de eerlijke versie van de vergelijking is deze. Carrier-grade NAT breekt de eigen laatste mijl van de Online Safety Act. Het Parlement heeft plichten opgelegd om te detecteren en te melden, en het toegangsnetwerk onmachtig gelaten om op te lossen wat gemeld wordt. Je mag zoveel meldplichten aannemen als je wilt. Als de laatste stap een menigte teruggeeft, is de melding papier.
En de kosten van de twee dingen zijn niet bij benadering vergelijkbaar. De Act is het grootste stuk internetregulering dat dit land heeft geprobeerd — duizenden diensten in scope, een toezichthouder die jarenlang codes schrijft, leeftijdsverificatie die op miljoenen checks per dag draait, en een omzeilingsprobleem groot genoeg dat het Parlement VPN-gebruik in de Lords heeft besproken. IPv6 kost niets bij het register en kost een competent team een paar weken. Een van die twee is van de hele industrie geëist. De andere is nooit van iemand gevraagd.
Drie dingen moeten ronduit gezegd worden, want het argument is waardeloos zonder ze.
Eén. Het is geen vervanging, en ik stel het niet als een voor. IPv6 doet niets om een twaalfjarige te stoppen porno te vinden. Het doet niets aan aanbevelingssystemen, autoplay of live-streaming. Het doet niets aan materiaal gehost in een ander land, wat het meeste ervan is. Dat zijn de problemen waarvoor de Act geschreven werd en geen protocolwijziging raakt ze aan.
Twee. IPv6 is geen identiteitslaag, en iedereen die het als een verkoopt overprijst het. Privacy-extensies roteren het adres van een apparaat per ontwerp, dus het adres van de machine is niet het stabiele ding. Wat stabiel is, is de prefix gedelegeerd aan de lijn — de /56 die Sky elke abonnee uitdeelt sinds 2016. Dat lost op naar een abonnee, wat precies de resolutie is die een rechtmatig verzoek nodig heeft, en niet meer dan dat. Het is een herstel van wat één IPv4-adres per lijn vroeger gaf, geen nieuwe surveillancecapaciteit.
Drie. De eigenschap die de politie frustreert frustreert ook iedereen anders die je volgt, en sommige mensen waarderen dat. Een van de vijfhonderd achter een gedeeld adres zijn is echte menigtedekking tegen commerciële profilering. Ik denk niet dat het waard is wat het kost — het is dekking gekocht door misbruik onattributeerbaar en rate limiting nutteloos te maken, en het is dekking waar de platforms toch grotendeels doorheen kijken met cookies en fingerprinting. Maar het is een echt argument en het verdient te worden genoemd in plaats van genegeerd.
Dus nee, dit is niet IPv6 in plaats van de Online Safety Act. Het is dat Groot-Brittannië de duurste online-veiligheidswet in zijn geschiedenis schreef bovenop leidingwerk waarvan het wist dat het gebroken was, toen de fix gratis was, goed gedocumenteerd, en beschikbaar de hele tijd dat het wetsvoorstel werd opgesteld.
Wat Je Werkelijk Moet Vragen
Geen verbod. Een verbod is het verkeerde instrument en het zou averechts werken.
Er is geen IPv4 meer over om uit te delen — RIPE is leeg sinds november 2019, en een nieuwe provider krijgt één enkele /24 van een wachtlijst. Verbied adres-delen morgen en de kleine operator kan helemaal geen klanten aansluiten, terwijl de bedrijven die op klasse-B-blokken uit 1990 zitten onaangeroerd doorgaan. Het zou precies de mensen verschansen waar deze post over gaat.
Het betere instrument bestaat al en iemand heeft het experiment al gedraaid.
In 2012 tekenden de federale politie van België, zijn telecomtoezichthouder, zijn College van Procureurs-generaal en zijn ISP-vereniging een tweepagina-vrijwillige gedragscode. Maximaal 16 abonnees achter één IPv4-adres. Beperk het gebruik van CGN. Begin IPv6 aan te nemen.
Tegen 2017 zaten de meeste Belgische operators binnen de limiet, één was naar 8 gegaan, en de Belgische politie zag gemiddeld vier gebruikers per mobiel adres. Europols eigen samenvatting van waarom is het deel dat twee keer lezen waard is: de grootste providers “are quickly moving towards IPv6 because no financial interest to invest in CGN anymore.” Beperk de oversubscriptie en de economie van de noodoplossing stort in, want een NAT die maar zestien mensen kan stapelen is niet goedkoper dan het protocol dat er geen nodig heeft.
Dat jaar had België de hoogste IPv6-adoptie ter wereld op 49%, toen Groot-Brittannië en Frankrijk op 14% zaten en Spanje en Italië onder 1% zaten. België is nog steeds derde in de landentabel hierboven, op 72,8%.
Dat is de vraag. Niet “je mag geen adressen delen” — je mag geen verbinding verkopen die zowel onattributeerbaar is als geen IPv6 heeft. Gedeeld adresseren naast werkende IPv6 is prima. Zo werkt elk mobiel netwerk ter aarde. Gedeeld adresseren zonder IPv6 is een gebroken dienst verkopen en het publiek de gevolgen in rekening brengen.
Sky Bewees Dat Het Kon, Elf Jaar Geleden
Als het echt moeilijk was, zou niemand in het VK het klaargespeeld hebben.
Sky begon begin 2013 een intern IPv6-project en maakte het af in 2016, met ruwweg 90% van zijn vastelijn-basis — ongeveer vijf miljoen gebruikers — die IPv6 oppikten en gebruikten. Hun engineer schreef het hele ding op op RIPE Labs: 6PE over de MPLS-core, dual-stacked peering en transit, RADIUS-attributen om het per abonnee in te schakelen, firmwarewerk over zeven CPE-modellen inclusief vijf legacy-modellen, en capaciteitsupgrades op RADIUS en DNS.
Drie jaar, één ISP, en hetzelfde Openreach-koper waar iedereen anders over verkocht. ISPreview rapporteerde de finish in september 2016, met Sky die 95% van zijn basis tegen het eind van dat jaar verwachtte, en Sky nam de Jim Bound IPv6 Award ervoor.
Hun advies was: “Do not underestimate the work required to enable IPv6, and do not leave it to the last minute to begin the journey.”
Elf jaar later staat het grootste deel van de industrie nog steeds op het laatste moment, en behandelt het als een plek om te wonen.
Iedereen Heeft De Adressen Al Jaren
Sky was de eerste van de grote ISP’s. Het was bij lange na niet de eerste in het land, en geen enkele provider op deze lijst kan zeggen dat het op het register wachtte.
RIPE stempelt de toewijzingsdatum in de naam van het blok, dus je kunt elk ervan zelf controleren:
whois -h whois.ripe.net 2a01:4b00::/32 | grep -E 'netname|^org:'
# netname: UK-BCUBE-20110225 -> Hyperoptic, allocated 25 February 2011
Elke datum hieronder kwam uit die lookup tegen de eigen toewijzing van de provider, gekruisverwezen tegen het delegatiebestand. De grote ISP’s staan vetgedrukt, de rest zijn de full-fibre-bouwers. Of klanten werkelijk IPv6 krijgen is uit ISPreview’s enquête zoals bijgewerkt in maart 2025, en uit de mobiele tracker voor de telefoonnetwerken.
Veertig providers. Elk ervan heeft IPv6-adresruimte minstens drie jaar gehouden, de meeste ervan meer dan een decennium — en zeventien ervan geven het nog steeds niet aan een klant.
Hyperoptic houdt 2a01:4b00::/32 sinds februari 2011. Vijftien jaar glasvezel bouwen in flatgebouwen, gigabitverbindingen verkopen, en mensen achter carrier-grade NAT zetten met een ongebruikte IPv6-toewijzing op de boeken. Trooli heeft die van hen dertien jaar. Truespeed en Airband tien.
Andrews & Arnold is degene om de rest tegen te houden. Een kleine ISP in Bracknell met een fractie van de klanten en engineers van iedereen anders op die lijst, die IPv6 aan elke lijn geeft sinds 2002, en een van de bedrijven achter 6UK. TalkTalk nam zijn toewijzing drie maanden eerder en levert het nog steeds niet aan consumenten.
Virgin Media nam zijn blok drie weken voordat Zen die van hen nam. Zen leverde het, en ik zit sindsdien op het eind van een van hun /48’s. Virgin zegt nog steeds “wanneer we er klaar voor zijn”.
En kijk naar de onderkant van de tabel. Squirrel, brsk, Lit Fibre en Octaplus kregen hun toewijzingen allemaal in de laatste zes jaar en leveren allemaal IPv6, terwijl providers die sinds 2011 ruimte houden dat niet doen. Laat beginnen is niet het obstakel. Überhaupt beginnen is dat.
Twee namen uit die enquête staan niet in de grafiek, en de reden is voor beide hetzelfde. Cuckoo is een retailmerk dat wholesale-toegang inkoopt over Openreach, CityFibre en anderen, en Freedom Fibre is een wholesale-netwerk wiens klanten via retailpartners komen. Geen van beide houdt zijn eigen adresruimte, dus IPv6 is andermans beslissing om voor hen te maken. iDNET is met een asterisk gemarkeerd omdat die van hen een provider-onafhankelijke toewijzing is in plaats van een eigen toewijzing.
Degene Die Het Beslecht
Als je het argument tot één enkel bedrijf wilt reduceren, is het Plusnet.
BT kocht Plusnet in januari 2007. Plusnet zit onder het eigen RIPE-account van British Telecommunications, dus het heeft sinds juni 2010 toegang gehad tot BT’s IPv6-toewijzing. BT levert IPv6. EE, het andere zusterbedrijf, levert IPv6. ISPreview merkte op dat BT en Plusnet zelfs bijna identieke klantrouters gebruiken, en noemde de kloof “somewhat of a peculiarity”.
Plusnet testte IPv6 in 2011 en drong er publiek bij de rest van de industrie op aan er vaart mee te maken. In 2019 zei het dat het in het voorjaar van 2020 zou lanceren. In 2021 verwachtte het “to make good progress over the coming year”. In november 2023 draaide het een driemaandelijkse test over twee sites in Chesterfield en Sheffield, met ongeveer twintig medewerkers en vriendelijke klanten erop.
In april 2026 vroeg zijn eigen klantenforum nog steeds waar IPv6 was gebleven.
Eén moederbedrijf. Eén adrestoewijzing. Bijna-identieke hardware. Engineers die voor dezelfde groep werken en de gang af kunnen lopen naar de mensen die het al deden. Drie merken, en een ervan kan in vijftien jaar niet klaarspelen wat de andere twee afmaakten.
Wat dit ook stopt, het is niet de technologie, het geld, de apparatuur, of de adresruimte. Het is iemand die beslist dat het dit kwartaal niet zijn probleem is, vijftien jaar op rij.
Virgin Media, Zestien Jaar “Wanneer We Er Klaar Voor Zijn”
Het andere eind van de schaal verdient benoeming, want de tijdlijn is een kwestie van openbaar dossier en het is opmerkelijk.
Maart 2010: een klant vraagt op Virgin Media’s eigen forum wanneer IPv6 komt. Het antwoord is “wanneer we er klaar voor zijn”.
November 2016: Virgin vertelt ISPreview dat het van plan is IPv6 tegen medio 2017 aan te nemen. Het doet het niet.
Juni 2018: een consumententest wordt gerapporteerd. December 2018: een derde presentatie aan de UK IPv6 Council, hintend naar 2019.
2021: een verklaring dat ze “continuing to plan our IPV6 deployment having tested several solutions and intend to introduce IPV6 for our customers in future.”
Februari 2024: Virgin Media vergrendelt de veertien jaar oude forumthread.
Augustus 2026: nog steeds niets.
Zestien jaar. In die tijd werd het bedrijf gekocht, fuseerde met O2, herbouwde zijn core twee keer en verving zijn hele routerbestand. Op geen enkel moment voegde iemand een adresfamilie toe. De thread vergrendelen is het eerlijkste ding op die lijst. Het is het moment dat ze stopten met doen alsof en de klacht gingen beheren in plaats van het probleem.
De Altnets Hadden Helemaal Geen Excuus
De full-fibre-bouwers waren de kans om schoon te beginnen. Nieuwe netwerken, nieuwe apparatuur, geen legacy, engineers dit decennium ingehuurd. Kijk naar waar ze zitten in de toewijzingstabel en de meeste namen de adresruimte en stopten.
Dus een bedrijf dat institutioneel geld ophaalde om een gloednieuw glasvezelnetwerk te bouwen groef de wegen op, blies glasvezel naar honderdduizend huizen, kocht nieuwe routers, schreef een nieuwe provisioning-stack. En zette zijn klanten achter een gedeeld adres op een netwerk zonder IPv6, in 2026, met de adresruimte al in zijn eigen registeraccount.
En dan rekenen verscheidene ervan £5 per maand voor een statische publieke IPv4.
Ze namen het werkende ding weg, weigerden de gratis vervanging te leveren, en veranderden de resulterende breuk in een regel op je rekening. Er is een woord voor een businessmodel dat een fout fabriceert en dan de fix verkoopt, en het is niet “innovatie”.
De Websites Verraden Het Spel
De routingtabel toont wat netwerken doen. De DNS toont wat iedereen anders doet. Dus op 27 augustus 2026 zette ik vijftig van de bekendste sites van het VK in een bestand — centrale overheid, de banken, de grote retailers, de telco’s, transport en een paar universiteiten — en vroeg elk of het op IPv6 antwoordt:
while read -r d; do
n=$(dig +short AAAA "$d" | grep -c ':')
printf '%-46s %s\n' "$d" "$([ "$n" -gt 0 ] && echo AAAA || echo none)"
done < sites.txt | sort -k2
Toen controleerde ik elk antwoord tegen een tweede resolver, want één recursieve server die een slechte dag heeft is geen bevinding:
dig @1.1.1.1 +short AAAA www.tesco.com | grep -c ':'
Zeventien van de vijftig hadden een AAAA-record. Drieëndertig niet, en beide resolvers waren het over elk eens.
Degene zonder IPv6 omvatten www.bbc.co.uk, www.nhs.uk, www.hmrc.gov.uk, www.hsbc.co.uk, www.barclays.co.uk, www.lloydsbank.com, www.santander.co.uk, www.tesco.com, www.johnlewis.com, www.marksandspencer.com, www.britishairways.com, tfl.gov.uk, monzo.com — een bank opgericht in 2015, zonder legacy wat dan ook — en, mijn favoriet, www.sky.com.
Sky. Het bedrijf dat vijf miljoen klanten op IPv6 zette en er een prijs voor won. Zijn eigen website antwoordt niet op IPv6.
Nu het stukje dat de these voorbij twijfel bewijst.
Vijftien van de zeventien die wel IPv6 hebben kregen het van een leverancier, niet van zichzelf. Ik loste elk op en zocht op wie het adres bezit dat antwoordde:
whois -h whois.radb.net -- "$(dig +short AAAA www.sainsburys.co.uk | grep ':' | head -1)" | grep -i descr
www.gov.uk en www.cam.ac.uk antwoorden vanaf Fastly. ico.org.uk, www.parliament.uk, www.ofcom.org.uk, www.asda.com, www.autotrader.co.uk, www.nationalrail.co.uk en www.jisc.ac.uk antwoorden vanaf Cloudflare, dat IPv6 standaard voor iedereen aanzet. natwest.com en nationwide.co.uk antwoorden vanaf Azure Front Door. www.legalandgeneral.com en www.screwfix.com antwoorden vanaf CloudFront. www.sainsburys.co.uk en www.next.co.uk antwoorden vanaf Akamai.
Twee deden het zelf: Imperial College London, dat vanaf zijn eigen adresruimte antwoordt, en de eigen website van de UK IPv6 Council. Een universiteit en de mensen wiens hele doel IPv6 is. Dat is de lijst.
En www.tesco.com, www.sky.com en www.nhs.uk zitten ook op Akamai — dezelfde CDN, hetzelfde product — en hebben helemaal geen IPv6.
Akamai is hier expliciet over geweest sinds juni 2022: “Akamai has enabled IPv4+IPv6 dual-stack as the default for our CDN delivery products for many years, meaning that customers have needed to opt-out for content to be IPv4-only.” Ze voegden toe dat ze het makkelijk maakten om over te schakelen, inclusief via de API.
Zelfde vendor. Zelfde platform. Standaard aan. Eén organisatie liet het met rust en een ging erin en zette het uit, of hield een oude config die niemand sinds lang heeft gelezen. Sainsbury’s heeft IPv6 en Tesco niet, en het verschil tussen hen is één enkele configuratievlag en iemands aandacht.
Daarna is er geen kostenargument en geen complexiteitsargument meer overeind. Er is alleen of iemand oplette.
Over de hele steekproef houdt de regel stand: waar IPv6 als standaard van een leverancier arriveert, heeft Groot-Brittannië het. Waar een Britse organisatie iets had moeten beslissen, heeft het het niet. Twee sites van de vijftig, en een daarvan was de IPv6 Council.
Wat Ons Bij De Managed-Service-Industrie Brengt
De consumenten-ISP’s krijgen de schuld voor CGNAT, en ze hebben die verdiend. Maar de laag die de meeste schade aanricht is degene die expertise verkoopt: de managed service providers, de integrators, de uitbestede netwerkteams, de consultants die het low-level design schrijven.
Ga terug naar de lijst van de grootste Britse netwerken zonder IPv6 — de banken, British Airways, PwC, QinetiQ. Dat zijn geen schriele startups. Het zijn bedrijven die veel geld betalen zodat iemand anders hun netwerk runt, of een groot team in dienst hebben om het zelf te runnen. Elk van die AS-nummers heeft een ontwerpdocument erachter, een wijzigingsproces, een architectuur-reviewboard, en een leverancier met “netwerk” in de naam. Niet een ervan produceerde een IPv6-plan.
Het patroon is overal hetzelfde waar je ernaar kijkt:
Het sjabloon is IPv4. De bouwstandaard, de firewallruleset, de monitoringchecks, de IPAM, het runbook, het DR-plan, het klant-overdrachtpakket — allemaal IPv4, één keer geschreven, een decennium gekloond. Een adresfamilie toevoegen betekent dat alles bewerken, en niemand wordt betaald om het te bewerken.
Niemand vroeg erom. Dit is de zin die elk IPv6-gesprek in deze industrie beëindigt, en het is een bekentenis. Niemand vroeg om TLS 1.3 ook. Niemand vroeg je te stoppen met SMBv1. Klanten kopen de uitkomst en betalen je om te weten wat de uitkomst vereist. “De klant vroeg er niet om” betekent “ik wil het niet leren en zij kunnen het niet zeggen”.
RFC 1918 voelt oneindig. Tien-punt is 16,7 miljoen adressen, dus een intern netwerk voelt nooit krap, dus er is nooit een dwingend moment. Dan arriveert de fusie, beide estates zitten op 10.0.0.0/8, en het antwoord is nog een decennium overlappende-subnet-NAT en een document dat uitlegt welk nepadres welk echt adres betekent — meer machinerie, weer, om de adresfamilie te vermijden die het een niet-probleem had gemaakt.
IPv6 legt competentie bloot. Dit is de echte. Dual-stack laat je niet verbergen.
Je moet weten wat je firewallbeleid werkelijk is, want je moet het twee keer schrijven. Je moet weten hoe je DNS eruitziet. Je moet neighbour discovery begrijpen, prefix-delegatie, en wat je CPE met een /56 doet.
Een engineer die het heeft gered op NAT als toevallige security-control ontdekt, waar mensen bij zijn, dat het dat nooit was. Er zijn twintigjarige carrières in deze industrie gebouwd op die ene verwarring.
Dus het wordt niet voorgesteld. Niet omdat het geld kost — dat doet het niet — maar omdat het voorstellen betekent het bezitten, en het bezitten betekent het leren.
Dat is wat ik met broodlui bedoel. Niet lui in de zin van niet hard werken. Deze industrie werkt extreem hard. Het werkt hard aan carrier-grade NAT, en aan uitleggen aan een klant waarom hun CCTV niet meer van buiten verbindt. Het zal elke hoeveelheid werk doen, zolang het werk het soort is dat je kunt kopen in plaats van het soort dat je moet begrijpen.
En dat gaat ophouden een kwestie van smaak te zijn. De Cyber Security and Resilience Bill die nu door het Parlement gaat zou de NIS Regulations wijzigen om, onder anderen, “managed service providers (organisations that provide third-party IT services to other businesses)” erin te trekken. Het is nog geen wet. Wanneer het dat is, houden detectie, logging en incidentmelding op productlijnen te zijn die deze laag verkoopt en worden ze plichten die het moet nakomen.
Zet dat naast de keten verderop. Elke abuse-melding oplossen begint met een server aan het verre eind die een bronpoort logde, en de server aan het verre eind is heel vaak een van deze bedrijven’ dozen. De mensen die binnenkort moeten bewijzen dat ze een incident kunnen detecteren en melden zijn dezelfde mensen die er momenteel niet toe te bewegen zijn een adresfamilie aan te zetten, of een packet capture te lezen wanneer een tunnel niet omhoog wil komen.
De Drie Excuses
Je zult elke keer dezelfde drie horen, en geen ervan houdt een minuut stand.
“Dual-stack is twee van alles.” Ik draaide het in productie bij Nominet, op F5 load balancers voor het .uk-register, dus ik weet wat het bezwaar waard is. Zo is de NAT-laag die je in plaats daarvan kocht, en die zit in het verkeerspad met een sessietabel, een capaciteitsmodel, een failover-verhaal en een logging-verplichting eraan gehangen. Je koos nooit tussen complexiteit en eenvoud. Je koos de complexiteit die met een factuur kwam.
“De apparatuur ondersteunt het niet.” In 2006, terecht. In 2026 betekent het dat je apparatuur uit support is, wat een erger ding is om toe te geven dan degene die je probeerde niet te zeggen.
“Er zit geen omzet in.” Er zit ook geen omzet in back-ups.
De Dingen Die Mensen Posten
De excuses hierboven zijn wat je in een vergadering hoort. Eronder zit een laag technische beweringen die worden herhaald in forumthreads, commentaarsecties en LinkedIn-reacties elke keer dat IPv6 ter sprake komt, en de meeste ervan zijn al meer dan een decennium fout.
Een deel hiervan is eerlijke verwarring en een deel is een persoon die heeft besloten iets niet te leren en naar een reden grijpt. Hoe dan ook is het het waard om door te nemen, want deze beweringen doen echt werk. Ze zijn wat een engineer herhaalt aan een manager die ze niet kan controleren.
“NAT is mijn firewall. IPv6 zet elk apparaat direct op het internet.”
Dit is de grote en het is de verkeerde kant op. De bescherming die mensen aan NAT toeschrijven komt van het feit dat er geen mapping is tot iets binnen erom vraagt — wat een stateful firewall is, en het is de firewall die het werk doet, niet de vertaling. De IETF zei het zo in RFC 4864 in 2007: die rol, “often marketed as a firewall, is really an arbitrary artifact”, waar een echte firewall je “explicit and more comprehensive management controls” geeft.
Elke consumenten-IPv6-router wordt geleverd met default-deny inbound. Je krijgt dezelfde houding, uit een beleid dat iemand opschreef, in plaats van uit een neveneffect van het opraken van adressen. En je kunt dan precies dat ene ding toestaan dat je bedoelde toe te staan, in plaats van de port-forwarding-seance.
Als je hele beveiligingsmodel “aanvallers kunnen mijn apparaten niet vinden” is, had je geen beveiligingsmodel. Je had NAT.
“IPv6 is langzamer.”
Deze verdient een eerlijk antwoord in plaats van een afwijzing, want de waarheid is gemengd en de mensen die het maken hebben niet simpelweg ongelijk.
Contentproviders die ervoor geoptimaliseerd hebben meten winst: Facebook rapporteerde paginaladingen ongeveer 15% sneller over IPv6, Akamai ongeveer 5% op mobiel. APNIC’s bredere meting van het hele internet is minder vleiend en heeft IPv6 round-trip-tijden die gemiddeld marginaal hoger lopen — in de orde van een milliseconde of zo, en verbeterend na verloop van tijd.
Dus: grofweg gelijkspel, beter waar iemand het werk heeft gedaan, af en toe een haartje slechter waar niemand het deed.
Het is de moeite waard te weten waar de kosten werkelijk zitten, want de header is het ding dat mensen zich voorstellen en de header is niet het probleem.
Begin met wat IPv6 van de router afhaalde. IPv4 draagt een header-checksum. De Time to Live verandert elke hop, dus de checksum moet ermee veranderen, en RFC 6583 somt “verifying and updating the checksum” op als een stap in het forwardingproces zelf. IPv6 heeft er geen. Die stap gaat gewoon weg.
Dan de lengte. Een IPv4-header is variabel, wat waar IHL voor is: een router leest een lengte voordat het weet waar de payload begint. Een IPv6-header is 40 bytes. Altijd. Elk veld zit op een vaste offset en niets hoeft eerst uitgewerkt te worden.
Dan fragmentatie. IPv4-routers kunnen tijdens de vlucht fragmenteren, wat de reden is dat Identification, Flags en Fragment Offset überhaupt in de header zitten. RFC 8200 is er vlak over: “fragmentation in IPv6 is performed only by source nodes, not by routers along a packet’s delivery path”. Dus dat pad gaat ook weg.
Op header-afhandeling alleen is IPv6 het goedkopere protocol om te forwarden. Het werd zo gebouwd.
De ene plek waar het wel meer kost is per route, en dat blijkt niet uit te maken. De lookup-sleutel ging van 32 bits naar 128, dus een IPv6-forwardingentry is breder en neemt op heel wat apparatuur twee hardwareslots waar een IPv4-route er een neemt. Iedereen stopt het argument daar. Het is de moeite waard een stap verder te gaan, want de volledige tabel is vier keer kleiner.
Op de RIS-dump gegenereerd om 02:03 UTC op 28 augustus 2026 waren er 1.229.166 IPv4-prefixes in de wereldwijde routingtabel en 300.470 IPv6-prefixes. Vier keer zoveel IPv4-routes, elk een kwart van de breedte. Dus de ruwe sleutelopslag komt op een dood gelijkspel uit: 4,92 MB tegen 4,81 MB. Pas nu de twee-slots-per-IPv6-route-regel toe waar mensen zich zorgen over maken. Een volledige IPv6-tabel heeft nog steeds ongeveer de helft van de hardware-entries van een volledige IPv4-tabel nodig.
En de reden dat de IPv4-tabel zo groot is, is de schaarste zelf. 767.543 van die 1,2 miljoen routes zijn /24’s — 62% van het hele IPv4-internet dat op de langste prefix zit die iemand accepteert, omdat blokken werden opgehakt, verkocht en in stukken aangekondigd door wie ze ook kocht. Elk daarvan is een router ergens die een entry houdt die het niet nodig zou hebben als de ruimte niet was opgeraakt.
Dus het geheugenargument loopt de andere kant op dan hoe het in vergaderingen wordt verteld. IPv6 dragen is goedkoper op je FIB dan IPv4 dragen, en het wordt elk jaar goedkoper dat de transfermarkt nog een /16 in zestien /24’s snijdt.
En de CPU-pieken die mensen werkelijk raken zijn geen van beide. Een moderne router forwardt beide families in silicon op line rate. Wat pijn doet is alles dat een pakket van dat pad af de control plane in duwt, wat RFC 6583 “a ‘slower’ software process running on a general purpose processor” noemt. Die processor was gedimensioneerd voor routingprotocollen. Nooit voor verkeer.
Twee dingen duwen pakketten ernaartoe. Het eerste zijn extension headers. Ze zijn een keten in plaats van een vast blok, dus een doos die de layer-4-poorten voor een ACL of een ECMP-hash wil moet een variabele-lengte-lijst aflopen om ze te vinden, en een Hop-by-Hop Options header “may be examined or processed by any node along a packet’s delivery path”. Op heel wat apparatuur betekent dat punted.
Het tweede is Neighbour Discovery. Een /64 dekt biljoenen adressen die nooit toegewezen zullen worden, dus er een scannen zet een router aan het oplossen van adressen die niet bestaan. RFC 6583 bestaat daarvoor, en noemt het een denial of service.
Beide hebben bekende antwoorden. Filter Hop-by-Hop aan de rand, rate-limit ND, cap de neighbour cache. Geen ervan is een reden dat het protocol langzaam is. Het zijn redenen dat een ongeconfigureerde router langzaam is, en dat wijst waar de rest van deze post naar wijst.
Weeg nu een milliseconde tegen het alternatief dat je werkelijk uitrolde — een stateful vertaaldoos in het pad van elke verbinding, die een sessietabel houdt, die er sommige ronduit breekt. Niemand stalde twintig jaar over een milliseconde.
“Er is genoeg IPv4 rond, je kunt het gewoon kopen.”
Dat kun je. Dat is hoe een schaarste eruitziet. Blokken die in 1990 voor niets werden uitgedeeld wisselen nu van eigenaar op ongeveer $20 per adres, en AWS rekent $43,80 per jaar voor elk dat je gebruikt.
Een markt in een ding bewijst niet dat er genoeg van is. Het bewijst dat iemand uitwerkte hoe je je de schaarste in rekening brengt.
Niemand Ging Ze Ooit Dwingen
Het VK heeft hier helemaal geen beleid over, en het heeft dat nooit gehad.
Er was een poging. 6UK werd opgezet in 2010 met £20.000 aan startkapitaal van het Department for Business, Innovation and Skills, gesteund door Vint Cerf, met LINX, AAISP, Timico en Easynet erachter. In december 2012 traden zijn vrijwillige directeuren af op de AVA, niemand stelde zich verkiesbaar voor het bestuur, en het werd opgeheven. Zijn afscheidsoordeel: vrijemarkt-prikkels zijn onvoldoende, “one factor appears to dominate IPv6 adoption rates, namely government support,” en “countries with hands-off governments fall behind.”
Veertien jaar later is dat precies wat gebeurde. De UK IPv6 Council gaat nog steeds door, maar een forum is geen hefboom.
Vergelijk de Verenigde Staten, waar OMB-memorandum M-21-07 vereiste dat 80% van de federale IP-enabled assets IPv6-only zou zijn tegen het eind van het boekjaar 2025. Agentschappen misten het. Ze hadden nog steeds een getal om te missen, een datum om het tegen te missen, en iemand die moet opstaan en de misser uitleggen. Hier is er niets om te missen, dus niemand heeft ooit iets moeten uitleggen.
De Britse overheid vereist IPv6 op geen betekenisvolle manier in zijn eigen inkoop. Ofcom meet het niet. Geen toezichthouder vraagt ernaar. En dus, voorspelbaar, hebben www.nhs.uk en www.hmrc.gov.uk het niet, terwijl www.gov.uk het wel heeft. En www.gov.uk heeft het alleen omdat het via Fastly wordt bediend, dat jaren geleden IPv6 aanzette namens iemand anders.
Ik heb eerder geschreven over wat er gebeurt wanneer niemand een contract over een industrie houdt — de mechanismen die werken blijken degene te zijn die iemand met middelen kiest te bedienen, en als niemand het doet, gebeurt er een decennium lang niets. IPv6 in het VK is dat patroon weer, zonder zelfs een ledenstemming aan het eind ervan.
En Het Is Niet Dat Niemand Het Opmerkte
De afwezigheid van een vereiste zou teleurstellend zijn als dit onopgemerkt was gebleven. Dat was het niet.
De staat werkte uit wat carrier-grade NAT doet en legislateerde erover. Het Parlement keek recht naar het probleem, begreep het goed genoeg om er wet over te schrijven, en schreef de wet die de breuk accommodeert. “Verplicht ze het protocol uit te rollen dat het verwijdert” werd of nooit opgeworpen of werd opgeworpen en losgelaten.
Dus we zijn een land wiens verklaarde positie is dat IP-attributie belangrijk genoeg is voor counterterrorisme-wetgeving, en dat niet één provider vraagt het gratis ding te doen dat het herstelt. Fraude, accountovername, intimidatie, doodsbedreigingen, kindermisbruikmeldingen en terrorisme arriveren allemaal bij het toegangsnetwerk met dezelfde vraag, en voor heel wat Britse verbindingen is het eerlijke antwoord “een van deze enkele honderden huishoudens”.
Het National Cyber Security Centre is deel van GCHQ en publiceert richtlijnen over heel wat dingen. Het vereist IPv6 van niemand. Niemand in Groot-Brittannië doet dat.
www.ncsc.gov.uk en www.gchq.gov.uk antwoorden wel allebei op IPv6, hoor. Zo ook de Internet Watch Foundation. Alle drie omdat ze achter Cloudflare zitten, dat het standaard voor iedereen aanzette. www.police.uk heeft er geen.
En Wat Dat Betekent Voor De Zeventien
Zeventien van de veertig providers in deze post verkopen verbindingen zonder IPv6, en ongeveer de helft van de full-fibre-bouwers zet klanten achter carrier-grade NAT.
Ik beschuldig geen van hen van een misdaad, en niemand in die gebouwen hoopt op een.
Maar een verbinding achter carrier-grade NAT zonder IPv6 kan niet naar een abonnee worden herleid. Dat is niet betwist. De IETF schreef het op in 2011, Europol in 2016 en 2017, het Parlement in 2015 — allemaal gepubliceerd voordat het meeste van deze apparatuur werd gekocht. Het alternatief was gratis, en de hele tijd beschikbaar.
Dat is wat “we komen uiteindelijk aan IPv6 toe” betekent, zodra je het naar beneden volgt.
Wat Eraan Te Doen, Concreet
Kort, want niets ervan is moeilijk. Dat is het punt van de hele post.
Als je connectiviteit inkoopt: zet IPv6 in de aanbesteding als een pass/fail-vereiste, geen nice-to-have. Vraag om native dual-stack en een gedelegeerde prefix, schriftelijk, en vraag welke grootte.
Als het antwoord één enkele /64 is, blijf vragen. RFC 6177 doodde die in 2011: een thuissite één /64 geven “precludes the expectation that even home sites will grow to support multiple subnets”, en het is “strongly intended that even home sites be given multiple subnets worth of space, by default”.
Wat het niet deed is een grootte noemen. Het trok de oude blanket /48 in, zei dat de keuze “is an issue for the operational community”, en liet onderweg één uitgewerkt voorbeeld vallen: een thuis-default “of less than /48, such as a /56”.
De operators beantwoordden het zelf. RIPE-690 is hun eigen praktijkdocument en het is bot. Een /48 elk als je een simpel plan wilt. Een /48 voor bedrijf en een /56 voor residentieel als je een pragmatisch wilt. Alles langer dan een /56 is “strongly discouraged”, en een /64 voldoet niet aan IPv6-standaarden en zal klant-LAN’s breken.
Dus de vloer is een /56, en het is het eigen getal van de IETF in plaats van iemands voorkeur. Sky heeft elke abonnee er een uitgedeeld sinds 2016. Zen deelt een /48 uit, wat 65.536 is. Een bedrijf zou niet minder dan een /48 moeten accepteren.
Als een provider je vertelt dat een /48 naar een huis extravagant is, doet een Britse ISP het al jaren terwijl zij nog hun positie aan het uitwerken waren.
Als je een AS-nummer runt: je houdt waarschijnlijk al een /29 die je nooit hebt aangekondigd. Controleer.
AS=AS20712 # your AS number
ORG=$(whois -h whois.ripe.net "$AS" | awk '/^org:/{print $2; exit}')
# what IPv6 the registry has already given you
whois -h whois.ripe.net -- "-i org $ORG" | grep -i '^inet6num'
# what you are actually announcing of it
whois -h whois.ripe.net -- "-i origin $AS" | grep -i '^route6'
Als het eerste commando een prefix print en het tweede niets print, ben je een van de 463.
Kondig het aan, dual-stack je border en één interne VLAN, en zet een AAAA op één publieke dienst. Dat is veertien dagen werk voor één engineer en het verandert je organisatie van een statistiek in de tabel hierboven in een die is begonnen.
Als je een website runt: controleer op een AAAA-record. Als je achter een CDN zit, is het waarschijnlijk een schakelaar die je vanmiddag kunt aanzetten zonder kosten. Als het uit is, zette iemand het uit.
Als je managed services verkoopt: schrijf IPv6 in de bouwstandaard en het low-level-design-sjabloon, één keer, en elke klant daarna krijgt het standaard. Niemand hoeft erom te vragen, want niemand vraagt om TLS ook.
Als je een engineer bent die het nooit heeft gedaan: bouw vanavond een lab. Ongeveer 90% van mijn eigen verkeer loopt over native IPv6 en het is het minst spannende ding aan mijn netwerk. Neem een tunnel of een VPS met een /64, zet adressen op dingen, breek het, fix het. Het kost een avond om op te houden eng te zijn en het is het goedkoopste ding dat je dit jaar aan je carrière kunt doen.
De Vragen Die Ik Niet Kan Beslechten
Alles hierboven kan ik je tonen. Dit deel is het stuk dat ik blijf omdraaien, en ik heb er geen schoon antwoord op.
Waarom kunnen sommigen en anderen niet?
Dit is degene die ertoe doet, en de data maakt het vreemder in plaats van helderder.
Sky en Virgin Media verkochten breedband aan hetzelfde land, over dezelfde toezichthouder, op hetzelfde moment. Een maakte het af in 2016. De andere zegt “wanneer we er klaar voor zijn” sinds 2010. Sainsbury’s en Tesco zitten op dezelfde CDN, op een product waar dual-stack de standaard is, en een heeft IPv6 en een niet. Noorwegen en Groot-Brittannië kopen bij dezelfde vendors en 66,9% van de Noorse netwerken draagt IPv6 tegen 42,3% van de onze.
Elke externe factor die je zou kunnen aanwijzen wordt in die paren constant gehouden. Zelfde land, zelfde leveranciers, zelfde apparatuur, zelfde klanten, zelfde decennium, zelfde toezichthouder, zelfde geld. En de uitkomsten zijn tegenovergesteld.
Dus de oorzaak zit niet in de omstandigheden. Het zit binnen het gebouw. Ergens in Sky was er een persoon die hier hun zaak van maakte en het drie jaar lang hun zaak bleef maken. In de andere plekken was er geen, of er was er een en niemand erboven kon het schelen. Dat is de hele variabele, en het is geen technische.
Wat een ongemakkelijk antwoord is, want je kunt het niet inkopen, en je kunt het niet in een strategiedocument zetten.
Is het training?
Deels, en minder dan je zou denken.
Kijk nog eens naar de 463 bedrijven die IPv6 houden dat ze nooit hebben aangekondigd. Iemand in elk van die gebouwen wist genoeg om te weten dat ze het nodig hadden, wist wie te vragen, vulde het formulier in, en kreeg het uitgegeven. De kennis was er en de follow-through was er niet.
Training brengt een engineer tot het punt van in staat zijn. Het brengt ze niet tot het punt van gedwongen worden. Niemand heeft ooit een slechte beoordeling gehad voor het niet uitrollen van IPv6. Niemand heeft er ooit een contract over verloren. Tot een van die dingen waar is, gaat de training op de stapel met al het andere dat iemand op een cursus leerde en nooit gebruikte.
Hoe lang tot we er allemaal op zitten?
Ik kan er een getal op zetten, en het is erger dan ik verwachtte.
Google heeft het aandeel van zijn eigen bezoekers dat over IPv6 arriveert gemeten sinds 2008. Ik neem midden-augustus elk jaar, zodat het gelijk voor gelijk is:
We versnellen niet naar de finish. We vertragen kort voor de helft. Dit jaar voegde 1,1 punt toe, de kleinste winst in een decennium, tegen 6,6 punt in het jaar tot augustus 2017.
Trek het als rechte lijn door vanaf de laatste drie jaar en de wereld bereikt 100% in 2049. Trek het als rechte lijn door vanaf dit jaar alleen en het is 2073. Geen van beide is een voorspelling. Een curve die afvlakt bereikt de top helemaal niet door drift. Het stalt ergens in de zestig en de rest beweegt nooit, want de netwerken die het tegen dan niet hebben gedaan zijn degene die niets ooit ging bewegen.
Ik zou graag ongelijk hebben daarover. Het getal is elk jaar dat ik keek kleiner geworden.
Hebben we een wet nodig?
Dit is degene waar ik het meest over heen en weer ben gegaan, en ik ben geland op “niet de wet waar mensen naar grijpen”.
Tegen een mandaat: de Amerikanen namen de sterkste die iemand ooit aannam, en misten het. Een deadline is geen uitrol.
Voor een: 6UK’s afscheidsoordeel in 2012 was dat vrijemarkt-prikkels onvoldoende zijn en dat de landen die achterlopen degene zijn met hands-off overheden. Veertien jaar Britse data is het met hen eens.
En hier is het deel dat het beslecht. Dit land heeft al over dit probleem legislateerd — het legislateerde alleen in de verkeerde richting. We waren bereid te legislateren om adres-delen te accommoderen. We zijn nooit bereid geweest te legislateren om het te verwijderen.
Wat ik zou vragen is geen verbod en geen doel, maar het Belgische instrument eerder beschreven: een harde limiet op hoeveel abonnees één adres mogen delen. Het heeft geen nieuwe adressen nodig, het sluit niemand buiten de markt, en het werkt op de economie in plaats van op iemands goede bedoelingen.
Een mandaat op zich produceert één nuttig ding, en het is geen uitrol. Het is een genoemde persoon die de misser moet uitleggen. We hebben nooit een van die gehad.
Hoe zijn we dan zo snel naar IPv4 overgestapt?
Omdat iemand de oude kon uitschakelen.
De vergelijking is exact, en bijna niemand maakt hem. Het ARPANET draaide het Network Control Program, dat hosts adresseerde in 8 bits — 6 voor de node en 2 voor de host, dus 64 nodes van 4 machines, 256 hosts in totaal. Tegen de late jaren zeventig was dat duidelijk niet genoeg, en het antwoord was een nieuw protocol met een groter adres. Zelfde probleem dat we nu hebben, veertig-en-nog-wat jaar eerder.
Jon Postel publiceerde het overgangsplan in november 1981. In maart 1982 verklaarde het US Department of Defense TCP/IP zijn officiële standaard. Beide protocollen liepen naast elkaar, en op 1 januari 1983 werd NCP uitgeschakeld. Hosts die niet waren geconverteerd verloren toegang tot het netwerk. Vint Cerf herinnert zich “I survived the TCP/IP switchover”-buttons die daarna werden gedragen door de mensen die het doorstonden.
Veertien maanden van plan tot vlaggendag.
Tel nu wat dat mogelijk maakte. Ruwweg een paar honderd hosts, geen vier miljard. Eén netwerk, niet elk netwerk. Eén financier die elke machine erop bezat en het loon betaalde van iedereen die ze aanraakte. Eén enkele organisatie die een datum kon zetten, en — dit is het stukje dat ertoe doet — het oude protocol op die datum kon laten stoppen met werken.
Geen van die dingen bestaat nu, en dat is het hele antwoord. IPv4 won niet omdat de migratie makkelijk was. Het won omdat er iemand in een positie was om het argument te beëindigen.
Niemand is vandaag in die positie. Er is geen autoriteit die IPv4 kan uitschakelen, en die zal er nooit zijn. Wat betekent dat deze overgang niet afgemaakt kan worden zoals de laatste — het kan alleen afgemaakt worden doordat enkele duizenden bedrijven elk beslissen, op eigen houtje, om de moeite te nemen.
Op de cijfers van dit jaar landt dat in 2073. Negentig jaar na de vlaggendag.
We Maakten Vroeger Dingen Fatsoenlijk
Een standaard is iets dat je aanhoudt wanneer niemand kijkt. Dat is het geheel ervan. Er is geen inspecteur hiervoor, geen certificaat, geen auditor die opdaagt en vraagt je routingtabel te zien, en twintig jaar hebben nu precies getoond wat dit land doet met een verplichting die niemand afdwingt.
We laten het vallen, en dan kopen we iets om het gat te dekken.
Niets daarvan is een technisch falen en ik zal niet doen alsof het dat is. Groot-Brittannië kan dit werk doen. De vaardigheden zijn hier, de apparatuur is hier, de adresruimte is uitgegeven en zit te wachten in accounts die we al betalen. Wat weg is, is het instinct om een klus fatsoenlijk te doen omdat het de klus is — zonder er extra voor betaald te worden, en zonder iemand die over je heen staat en je dwingt.
Vraag wat het werkelijk stopt en je landt op het geld, maar niet op de manier die mensen bedoelen.
Een carrier-grade NAT heeft een inkooporder. Het heeft een vendor, een offerte, een korting, een supportcontract en een verlengingsdatum. Het gaat in het kapitaalplan, het schrijft af over vijf jaar, en iemands naam staat op de businesscase. Het leveren is een zichtbaar ding waar een manager in een beoordeling naar kan wijzen.
IPv6 heeft niets daarvan. Geen factuur, geen leverancier, geen verlenging, niets om in een budget te zetten en niets dat iemand gekocht kan zijn zien te hebben. Het is gewoon werk, fatsoenlijk gedaan, door mensen die weten wat ze doen, voor geen rendement dit kwartaal. Niemand in deze industrie is ooit gepromoveerd voor een ding dat nooit in een budget verscheen.
Als zodanig verliest de goedkopere optie, elk jaar, twintig jaar lang. Niet omdat iemand het afwoog en verkeerd koos, maar omdat hier een managementcultuur is opgegroeid die alleen de delen van engineering kan zien die met een prijs erop arriveren. Goedkoop was nooit het obstakel. Onfactureerbaar was het. Dat is hoe het eruitziet wanneer een bedrijf stopt zich om standaarden te bekommeren en alleen begint zich te bekommeren om wat het op een factuur kan zetten, en het is een keuze die gemaakt wordt door mensen die goed genoeg betaald worden om beter te weten.
Dan is er wat ze ons in plaats van een adres verkochten, wat mensen bozer zou moeten maken dan het doet.
Het internet werd gebouwd zodat elke machine elke andere machine direct kon bereiken. Geen detail van het ontwerp. Het ontwerp. Het is waarom iedereen met een verbinding en een idee iets kon opzetten dat de hele wereld kon bereiken. Zet een klant achter een gedeeld adres en dat is weg. Je kunt vragen, maar je kunt nooit antwoorden. Je bent een consument van andermans diensten, permanent, en nooit een leverancier van je eigen.
Dat is geen ongelukkig neveneffect van een schaarste. Het is een herarchitectuur, en het past iedereen die het verkoopt. De camera die nu de cloud van de fabrikant nodig heeft. De remote access die nu iemands relay nodig heeft. Het ding dat mensen vroeger thuis draaiden dat nu een maandabonnement is. Elk daarvan is iemand die een ding bezat en werd omgezet in iemand die het huurt, en een verbinding stilletjes gedegradeerd van een plek op het internet tot een raam op dat van iemand anders.
We gaven het midden van het internet weg aan een handjevol bedrijven op een ander continent, en stonden er toen verbaasd naar te kijken dat het gecentraliseerd eindigde. Je kunt niet zelfredzaam zijn op een verbinding die je niks laat hosten.
Zelfredzaamheid is het deel waar ik op blijf terugkomen, want dit land is opgehouden het van zichzelf te verwachten. Het instinct nu is te wachten. Op een vendor, een toezichthouder, een subsidie, een mandaat, een klant die opbelt en vraagt. Geen van die komt. Er is geen marktsignaal onderweg, geen beleid in concept, geen deadline die iemand zal moeten uitleggen dat het gemist werd.
Wat het laat waar het de hele tijd is geweest. Een gratis toewijzing, die in een registeraccount zit met de naam van je bedrijf erop, en veertien dagen tussen jou en het fatsoenlijk gedaan hebben van de klus.
Niemand komt je dwingen. Dat is precies waarom het telt.
Je kunt controleren of het jouw gebouw is. Het script staat in de download bovenaan de post.
Bronnen
Alles hieronder werd opgehaald op 27 augustus 2026.
De data waaruit ik mat. Elk getal van mij komt hieruit. Ze zijn gratis, ze zijn openbaar, en je kunt het hele ding in een middag herhalen.
- Registerdelegatiebestanden, één per regionaal register: RIPE NCC, APNIC, ARIN, LACNIC, AFRINIC. RIPE’s werd gegenereerd op 26 augustus 2026, de rest op 27 augustus 2026.
- RIPE RIS routingtabeldumps,
riswhoisdump.IPv4.gzenriswhoisdump.IPv6.gz, gegenereerd om 18:06 UTC op 27 augustus 2026. - RIPE database REST-interface, voor de organisatie achter elk AS-nummer.
- De publieke DNS, voor de AAAA-sweep, gekruisverwezen tegen een tweede resolver.
Metingen van anderen.
- Google IPv6-statistieken — per-land native IPv6 onder Google’s eigen bezoekers, cijfers per 25 augustus 2026.
- APNIC over IPv6-prestaties en over IPv6-securitymisvattingen — het gemeten beeld in plaats van het forumbeeld.
- IPv4-transfermarktprijzen, eerste helft van 2026, samenvatting van CircleID’s analyse van openbaar geprijsde transacties.
Standaarden. De bolt-ons, in de volgorde waarin ze werden gepubliceerd.
- RFC 3056 — 6to4 automatische tunneling, februari 2001.
- RFC 3701 — het 6bone-uitfaseerplan, dat zijn shutdown op 6 juni 2006 zet.
- RFC 7526 — het deprecaten van de 6to4 anycast-relays en ze naar Historic verplaatsen, mei 2015.
- RFC 4864 — wat NAT wel en niet geeft, en waarom de firewall die mensen denken te hebben “an arbitrary artifact” is, 2007.
- RFC 4941, RFC 7217 en RFC 8981 — tijdelijke en ondoorzichtige adressen, wat de reden is dat het IPv6-adres van een apparaat geen stabiele identificator is.
- RFC 801 — Jon Postels NCP/TCP-overgangsplan, november 1981, dat de vlaggendag van 1 januari 1983 zet.
- RFC 1883 — de oorspronkelijke IPv6-specificatie, december 1995.
- RFC 6333 — DS-Lite, 2011.
- RFC 6056 — bronpoort-randomisatie, de verdediging die CGN verzwakt, 2011.
- RFC 6269 — Issues with IP Address Sharing, juni 2011. De eigen catalogus van de IETF van wat CGN breekt, inclusief abuse-logging, penalty boxes, blacklisting, poort-randomisatie en traceerbaarheid.
- RFC 791 en RFC 8200 — de twee headerformaten, en waarom IPv6 de checksum, de variabele lengte en in-flight fragmentatie liet vallen.
- RFC 6583 — Neighbour Discovery cache-uitputting op een /64, en de forwarding-plane-versus-control-plane-splitsing die beslist wat een router-CPU kost.
- RFC 6177 — hoeveel adresruimte een eindsite zou moeten krijgen, 2011. Maakt RFC 3177’s blanket /48 achterhaald, sluit de enkele /64 uit, en overhandigt het werkelijke getal aan de operationele gemeenschap.
- RIPE-690 — het eigen antwoord van de Europese operators op die vraag, oktober 2017: /48 of /56 aan een eindgebruiker, nooit een /64.
- RFC 6302 — log de bronpoort, timestamp en protocol, 2011.
- RFC 6598 — gedeelde adresruimte, 2012.
- RFC 6877 — 464XLAT, 2013.
- RFC 6888 — carrier-grade NAT-vereisten, 2013.
- RFC 7021 — de impact van carrier-grade NAT op applicaties, 2013.
- RFC 7422 — deterministische mapping om CGN-logging te snijden, 2014.
- RFC 7597 en RFC 7599 — MAP-E en MAP-T, 2015.
- World IPv6 Launch, 6 juni 2012.
- Hurricane Electric’s gratis tunnel broker — waar heel wat van ons IPv6 kregen terwijl onze eigen ISP’s er geen hadden.
Wet en beleid.
- Cyber Security and Resilience (Network and Information Systems) Bill 2024-26 — House of Commons Library-briefing over het wetsvoorstel dat managed service providers binnen de NIS Regulations zou brengen.
- Counter-Terrorism and Security Act 2015, sectie 21 — retentie van relevante internetdata, en de toelichting erop.
- Europol, oktober 2017 — wetshandhaving die oproept tot het einde van carrier-grade NAT, met de 90%-mobiel- en 50%-vast-cijfers.
- OMB-memorandum M-21-07 — de Amerikaanse federale IPv6-only-vereiste, november 2020.
- Online Safety Act 2023.
- Europol EC3, Carrier Grade NAT and crime attribution online — Gregory Mouniers presentatie aan RIPE 74, met de augustus-2016-enquête van EU-wetshandhaving, de casusvoorbeelden, en de Belgische gedragscode en zijn resultaten.
- NCMEC CyberTipline-data — 2025-rapportvolumes en verwijzingen.
- A Multi-perspective Analysis of Carrier-Grade NAT Deployment, ACM IMC 2016 — de onafhankelijke meting van CGN-gebruik door mobiele en vaste providers.
- RIPE NCC charging scheme 2026 — EUR 1.800 per LIR-account, vlak.
Vendors, in hun eigen woorden.
- Akamai, juni 2022 — dual-stack is de standaard en klanten moeten er opt-out van doen.
- AWS, 2023 — de publieke IPv4-heffing, en waarom.
Verslaggeving en het dossier.
- Sky’s eigen verslag op RIPE Labs — hoe vijf miljoen gebruikers werden verplaatst.
- ISPreview, september 2016 — Sky die de uitrol afmaakt.
- CircleID, september 2016 — de Jim Bound IPv6 Award.
- ISPreview, december 2012 — 6UK die zichzelf opheft.
- ISPreview altnet IPv6- en CGNAT-enquête — april 2024, bijgewerkt tot maart 2025.
- ISPreview over Plusnets IPv6-test, november 2023 — de test van 2011, de gemiste lancering van 2020, en de opmerking dat BT en Plusnet bijna-identieke routers leveren.
- Een community-onderhouden tracker van Britse mobiele netwerken en IPv6 — gebruiker-gerapporteerd in plaats van officieel, en de bron voor welke mobiele netwerken vandaag IPv6 uitdelen.
- havevirginmediaenabledipv6yet.co.uk — de Virgin Media-tijdlijn, 2010 tot nu.
- Internet Society, september 2016 — Sky op 90% van zijn basis, elke abonnee die een /56 krijgt.
- Internet Society, september 2016 — Ron Broersma’s relaas van de 1983 NCP-naar-TCP/IP-migratie, inclusief de 256-host-limiet en wat er gebeurde met iedereen die de deadline miste.
- The Register, januari 2013 — dertig jaar na de vlaggendag, en de buttons die mensen daarna droegen.
- UK IPv6 Council.