De Open Observatory of Network Interference (OONI) Foundation heeft het technologische bereik van IP-blokkades toegepast in Spanje tijdens LaLiga-wedstrijden gedocumenteerd. Het rapport concludeert dat 554.507 domeinen op enig moment tussen januari en juni 2026 zijn getroffen, ondanks dat de maatregelen gericht waren op specifieke diensten gerelateerd aan onbevoegde sportuitzendingen. Het probleem ligt niet alleen in het volume, maar ook in de methode: het blokkeren van een gedeeld IP-adres kan duizenden legitieme websites onbruikbaar maken die niet gerelateerd zijn aan piraterij.
De kernpunten van de LaLiga-blokkades in 30 seconden
- OONI identificeerde 554.507 getroffen domeinen binnen een steekproef van 9,2 miljoen.
- Het blokkeren van tussen de 4 en 20 IP-adressen gedurende een uur heeft meer dan 400.000 domeinen ontoegankelijk gemaakt.
- De maatregelen betroffen 7.441 IP’s van 36 infrastructuurproviders.
- Cloudflare concentreerde meer dan 501.000 getroffen domeinen door intensief gebruik van gedeelde IP’s.
- OONI detecteerde ook TLS-intercepties in het Digi-netwerk op duizenden IP-adressen en domeinen.
Het beschermen van audiovisuele rechten is een legitiem belang. Piraterij schaadt operators, clubs, platforms en licentiehouders. Echter, het technische ontwerp van de maatregelen is net zo belangrijk als het doel ervan. Wanneer een actie gericht op enkele illegale uitzendingen verder gaat dan dat en ook invloed heeft op media, humanitaire organisaties, universiteiten, clouddiensten en ontwikkeltools, verandert het probleem van een incidentele strijd naar een vraagstuk van architectuur, proportionaliteit en netwerkbeveiliging.
De ervaring van verschillende digitale uitgevers in Spanje bevestigt dat de schade niet louter theoretisch is. Websites zoals diariodelamancha.com, noticias.madrid en noticias.ai ondervonden interrupties die samenvielen met blokkaduurven, ondanks dat zij geen sportstreamings of piraterij-gerelateerde inhoud hosten. In sommige gevallen werkte de site via een provider, maar was deze vanaf een andere niet toegankelijk, wat het voor gebruikers, beheerders en aanbieders moeilijk te diagnosticeren maakt.
Een IP-blokkade betekent niet automatisch een website blokkeren
Het blokkeren op basis van IP-adres was oorspronkelijk gebaseerd op een eenvoudiger model: een server, een adres en een dienst. Deze relatie komt nog steeds voor, maar vormt niet meer de werkelijke werking van het internet vandaag de dag.
Content delivery netwerken, reverse proxy’s, serverless platforms en gedeelde hostingservices maken het mogelijk dat duizenden domeinen een enkel IP-adres gebruiken. De server onderscheidt elk verzoek op basis van informatie zoals de domeinnaam in de TLS-verbinding of de HTTP-header.
Wanneer een provider dit adres volledig blokkeert, stopt dat niet alleen de geïdentificeerde service. Het onderbreekt ook de toegang voor alle andere klanten die hetzelfde toegangspunt delen.
OONI heeft in Spanje tussen 1 januari en 1 juni 2026 metingen van connectiviteit verricht, naast DNS-scans op 9,2 miljoen domeinen. De onderzoekers vergeleken de bereikbaarheid vanuit Spaanse netwerken met een controlepunt in Frankfurt en classificeerden een IP als geblokkeerd wanneer er een hoog percentage fouten werd geconstateerd in Spanje, terwijl het in het buitenland normaal bleef reageren.
Het onderzoek identificeerde 7.441 geblokkeerde IP’s van 36 providers en autonome systemen. Onder de getroffen organisaties bevinden zich Cloudflare, Amazon Web Services, Akamai, Alibaba Cloud, Microsoft en Meta.
De verdeling is bijzonder inzichtgevend. Cloudflare concentreerde 501.305 domeinen, dat is 90,4% van het totaal, over 2.218 IP’s. Squarespace had 18.592 domeinen onder één enkele IP. Amazon toont het tegenovergestelde patroon: 11.647 domeinen verdeeld over 4.286 IP’s.
Deze verschillen weerspiegelen twee infrastructuurmodellen. Cloudflare en Squarespace plaatsen vele domeinen achter een beperkt aantal gedeelde IP’s, terwijl Amazon een groter deel van zijn diensten verdeelt over load balancers, gedeelde distributies en zelfstandige IP’s. Hierdoor kan het blokkeren van een Cloudflare-IP een veel bredere impact hebben dan het blokkeren van een IP dat aan een specifiek resource is gekoppeld.
In enkele bloktijden van een uur is het voldoende om tussen de 4 en 20 IP-adressen te blokkeren om meer dan 400.000 domeinen te treffen. Zo registreerde Telefónica gebieden met tot wel 478.052 getroffen domeinen en Orange tot 477.965.
De impact strekte zich uit tot media, universiteiten en ontwikkelservices
OONI heeft niet alleen IP-adressen geteld, maar ook onderzocht welke domeinen via deze geblokkeerde IP’s werden opgeloste. De lijst van getroffen domeinen is ver verwijderd van illegale sportstreaming.
Onder de getroffen entiteiten bevinden zich Amnesty International, Greenpeace, Transparency International, UNICEF, UNHCR, Caritas en Mercy Corps. Ook sites van de Australische Senaat, overheidsinstanties, media, universiteiten en academische publicaties worden vermeld.
De technische infrastructuur kwam eveneens in beeld. OONI vond impact op Amazon S3-wachtwoorden, Terraform-registraties, Linux Mint, Qubes OS en een Debian-mirror. Voor ontwikkelaars of techbedrijven kan een blokkade hiervan het downloaden van dependencies, implementeren van code, toegang tot statische resources of geautomatiseerde integraties belemmeren.
Dit soort impact is vooral problematisch in gedistribueerde systemen. Een website kan het hoofd-HTML-bestand correct laden, maar ontbreken van afbeeldingen, scripts, lettertypen of API’s op andere IP’s kan er toe leiden dat de site er kapot uitziet voor de gebruiker. Terwijl de server zelf operationeel blijft, lijkt de site defect, en de gebruiker ervaart een gebroken website.
Daarnaast zijn er partiale blokkades. OONI onderscheidt volledige blokkades, wanneer alle IP’s van een domein geblokkeerd zijn, en partiale blokkades, wanneer slechts een deel van de IP’s worden getroffen. Een partiale blokkade betekent niet per se dat de service nog beschikbaar is; het kan ook zijn dat er niet genoeg metingen gedaan zijn over de overige IP’s.
De methodologie van het onderzoek onderschat mogelijk de werkelijke omvang. OONI-meting wordt gedaan door vrijwilligers, en de data dekt niet alle netwerken of IP’s, terwijl de lijst van 9,2 miljoen domeinen slechts een deel van het internet vertegenwoordigt. De onderzoekers schatten dat de 554.507 getroffen domeinen een ondergrens vormen.
TLS-interceptie door Digi brengt extra veiligheidszorgen met zich mee
De meest zorgwekkende bevinding van het rapport is niet het TCP-blok, maar het detecteren van signalen die wijzen op een TLS Man-in-the-Middle interceptie in het Digi-netwerk.
TLS is het protocol dat HTTPS-verbindingen beveiligt. Tijdens het opzetten toont de server een certificaat dat de identiteit bevestigt. OONI vond in Digi’s netwerk een zelfondertekend certificaat dat niet overeenkwam met de gevraagde sites en dat generieke verwijzingen bevatte zoals core1.netops.test.
Dit patroon betrof 7.334 IP’s van 14 autonome systemen, gekoppeld aan 10.759 domeinen. In tegenstelling tot het TCP-foutenmodel was een enkele aanwezigheid van een geïnjekteerd certificaat voldoende om aan te tonen dat een tussenliggende systeembewerking de verbinding had gewijzigd.
Dit betekent niet automatisch dat de operator de inhoud van de encrypted traffic kon lezen. Moderne browsers zouden het ongeldige certificaat afkeuren en een veiligheidswaarschuwing tonen. Toch is de verbinding wel gemanipuleerd en vervangen door een andere reactie, wat technische en juridische vragen oproept.
Het verschil is significant. Een standaard blokkade stopt de toegang tot een IP, terwijl TLS-interceptie zich tussen voegt in het authenticatieproces van de server. Zelfs als bedoeld om toegang te blokkeren, ondermijnt het een kernelement van vertrouwen op internet.
OONI merkt ook op dat de toepassing van maatregelen varieerde tussen providers. Telefónica blokkeerde regelmatig, terwijl andere netwerken meer afwisselend handelden. In de meeste gevallen startten de blokkades vlak voor de wedstrijden en werden ze opgeheven na afloop.
Deze tijdelijke koppeling beperkt de schade buiten de sportuitzendingen, maar lost het onderliggende probleem niet op. Tijdens elke blokperiode blijven legitieme services die hetzelfde gedeelde infrastructuur gebruiken, getroffen.
Antipiraterij-maatregelen vereisen precisie
IP-blokkering kan effectief zijn bij services die van domein veranderen, zonder publieke naam opereren of niet meewerken. Het is ook eenvoudig toe te passen in toegangsniveaus.
De belangrijkste zwakte ligt in het gebrek aan precisie wanneer een IP gedeelde infrastructuur betreft. Europese documenten over livestream-piraterij waarschuwen daarvoor en adviseren om gedeelde hosting-ranges uit te sluiten, de duur van maatregelen te beperken en bredere restricties te vermijden dan noodzakelijk.
De Spaanse situatie laat zien dat beperken tot alleen de speeltijd van de wedstrijd niet voldoende is. Maatregelen kunnen tijdelijk blijven, maar toch disproportioneel in de impact op andere services.
Daarnaast ontbreekt het aan transparantie. Webbeheerders weten vaak niet wie de blokkering initieerde, welke IP’s werden vermeld, hoe lang de maatregel duurt en hoe ze deze kunnen aanvechten. Hierdoor moeten getroffen partijen zelf onderzoeken of het probleem ligt bij DNS, een storing, CDN-problemen of provider-blokkades.
Een meer nauwkeurig systeem zou actuele inventarissen van gedeelde infrastructuur bevatten, voorafgaande validatie van doelen, snelle klaagkanalen en onafhankelijke audits. Het zou ook een scheiding moeten maken tussen de gerechtelijke opdracht en de technische uitvoering: het toestaan van blokkering voor overtredingen betekent niet automatisch dat elk gebruikt middel geaccepteerd wordt.
Het beschermen van intellectueel eigendom en het openhouden van het internet zijn geen tegenstrijdige doelen. Het is veeleer een kwestie van technieken die onderscheid maken tussen de onderzochte service en de vele andere domeinen die dezelfde provider, netwerk of IP-adres delen. OONI’s gegevens wijzen erop dat die verfijning momenteel onvoldoende plaatsvindt.
Veelgestelde vragen
Hoeveel domeinen waren getroffen door de blokkades?
OONI identificeerde 554.507 domeinen die tussen januari en juni 2026 op enig moment waren getroffen, binnen een steekproef van 9,2 miljoen.
Waarom kan één IP duizenden websites blokkeren?
Omdat providers zoals Cloudflare, Squarespace en sommige cloudplatforms veel domeinen onder één IP plaatsen. De server onderscheidt deze door de domeinnaam in de verbinding te lezen.
Wat heeft OONI gevonden in Digi?
Het rapport vond een zelfondertekend TLS-certificaat dat werd geïnjecteerd in de verbindingen naar 7.334 IP’s, die gekoppeld zijn aan 10.759 domeinen. OONI beschouwt dit als bewijs voor interceptie van de verbinding.
Waren de blokkades altijd actief?
Nee. Bij de meeste netwerken werden ze kort voor de wedstrijd ingeschakeld en weer uitgezet daarna, hoewel de impact tijdens die periodes aanzienlijk was.
