Skip to content

IPsec Was Een Goed Idee. Het Is Tijd Om Het Uit Te Zetten.

IPsec had in 1995 gelijk: versleutel onder de applicatie, bind de security association aan het IP-adres, en elk protocol erft het. Toen kwam NAT, carrier-grade NAT maakte het af, en de oplossing was om het geheel in UDP te verpakken en een timer te laten lopen zodat een vertaaltabel je niet vergeet. Deze post laat diagram voor diagram zien hoe het instort — de security association die een herschreven header niet overleeft, de twee vertalers die elke CGNAT-lijn tegenwoordig heeft, de NAT64-standaard die IPsec met naam en toenaam uitsluit, de tunnel die geen tweede lijn kan gebruiken omdat ESP geen poorten heeft, de MTU waar niemand van is, en L2TP en PPTP als de twee protocollen die hier nooit thuishoorden. Met de leveranciersdocumentatie van Cisco, Juniper en Microsoft die elk van die punten toegeeft, de achttien onderdelen die zich IPsec-VPN noemen waarvan er twee nooit een standaard waren, waarom het Fisher-Price OS nooit echt met een open stack heeft samengewerkt, een werkbare methode om IPsec te diagnosticeren zolang je het nog draait, en het pleidooi om de hele zaak met datums uit te faseren.

13 september 2026 Â· 68 min Â· 16770 woorden Â· Damien Dye

We Zijn Nooit Zonder Adressen Geraakt. We Zijn Zonder Moeite Geraakt.

IPv6 is af, gratis en standaard aangezet in elk besturingssysteem al het grootste deel van twintig jaar. Het antwoord van het VK was carrier-grade NAT, een wet over logging, en £5 per maand om je het adres terug te geven dat je vroeger had. Ik telde elk Brits netwerk in de wereldwijde routingtabel om te ontdekken wie IPv6 werkelijk heeft aangezet — 1.200 ervan niet, en 463 daarvan zitten op adresruimte die ze aanvroegen en nooit gebruikten.

27 augustus 2026 Â· 68 min Â· 14277 woorden Â· Damien Dye