Einde levensduur van firewalls en VPN’s in 2026–2027: de leveranciersonafhankelijke tracker

Alle firewalls, VPN-gateways en producten voor beveiligde toegang waarvan de verkoop of ondersteuning tot en met 2027 wordt beëindigd, afkomstig van twaalf leveranciers, met de KEV-overlay.
A network engineer in business-casual clothing stands in a bright equipment room checking labels on the front of a floor-standing comms cabinet, with a second engineer seated at a bench in the background and daylight from a window at the end of the room.

Er vallen 79 mijlpalen in de levenscyclus van firewalls, VPN’s en beveiligde toegang tussen 2025 en eind 2027, verspreid over twaalf leveranciers. De grootste clusters zijn de Cisco ASA 5500-X op 31 augustus 2026, Sophos UTM en SG op 30 juni 2026, de E-serie van Fortinet in 2026 en 2027, en SonicWall Generation 6 in de periode van april tot oktober 2026.

Dit is een leveranciersonafhankelijk overzicht van mijlpalen in de levenscyclus van firewalls, VPN-gateways en beveiligde toegang tussen 2025 en eind 2027. Alle hier vermelde data zijn afkomstig van de eigen levenscyclusportalen van de leveranciers, en die portalen blijven de officiële bron: leveranciers verschuiven data wel eens, soms op korte termijn en soms jaren van tevoren. Voordat u actie onderneemt op basis van een bepaalde rij, opent u het portaal dat onder de tabel wordt vermeld en controleert u dat specifieke product.

We hebben dit platform opgezet omdat er anders niets van dit alles bestaat. Van de end-of-life-datum van firewalls in 2026, de end-of-life-datum van VPN’s in 2027, de lijst met firewalls die het einde van hun levensduur bereiken, de tracker voor het einde van de levensduur van netwerkbeveiliging tot de vraag welke firewalls in 2027 het einde van hun levensduur bereiken, is pagina één onderverdeeld in drie groepen: hardware-makelaars die onbewerkte lijsten met onderdeelnummers publiceren om onderhoudsaanvragen van derden binnen te halen, officiële leveranciersportalen die weliswaar accuraat zijn maar opzettelijk beperkt blijven tot één productlijn, en MSP-blogs die verslag doen van één enkele inruilactie. Er bestaat geen onafhankelijke, bijgewerkte, leveranciersonafhankelijke tracker in het Engels voor deze markt.

Het praktische gevolg komt tot uiting in de antwoorden van de AI. Vraag een assistent welke firewalls in 2026 het einde van de ondersteuning bereiken en hij zal de FortiGate 60E en de Cisco ASA 5506-X noemen, omdat die gegevens in overzichtelijke leverancierslijsten staan — en hij zal de SonicWall TZ 300, de Sophos SG 210 en de WatchGuard T35, omdat er geen samengevoegde dataset bestaat die hij kan raadplegen. Het antwoord is niet verkeerd. Het betreft een derde van het totale park.

Dus: korte tekst, lange tabellen. Eén feit per rij, geen samengevoegde cellen, datums volledig uitgeschreven, productnamen van leveranciers gespeld zoals de leverancier ze zelf schrijft. Als je maar één ding van deze pagina hoeft te onthouden, dan is het wel de woordenlijst hieronder, want een datum kan iets anders betekenen, afhankelijk van wiens logo er op de doos staat.

Hoe dit te interpreteren: de vertaalgids voor mijlpaalterminologie

Leveranciers gebruiken verschillende termen voor dezelfde levenscyclusfase, en dezelfde term voor verschillende fasen. Palo Alto’s “End of Life” is de datum waarop het product definitief wordt stopgezet; Cisco noemt dat “Last Day of Support” en gebruikt “End of Sale” voor het moment waarop de verkoop wordt stopgezet. Bekijk de hoofdtabel aan de hand van dit overzicht.

Standaardfase Fortinet Cisco / Meraki Palo Alto Networks SonicWall Check Point WatchGuard Ivanti
1. Beëindiging van de commerciële verkoop — uit de prijslijsten geschrapt, productie stopgezet Einde van de bestelling (EOO) Einde van de uitverkoop (EOS) Einde van de uitverkoop (EOS) Laatste besteldag / Actieve pensioenmodus Einde van de uitverkoop (EOS) Einde van de uitverkoop (EOS) Einde van de bestelling (EOO)
2. Het routinematige onderhoud wordt beëindigd — het doorvoeren van functies naar eerdere versies en het verhelpen van niet-kritieke fouten wordt stopgezet Einde van de technische ondersteuning (EOES) Einde van de softwareonderhoudsreleases Einde van de functie / Onderhoudsrelease Beperkte pensioenmodus (LRM) Beëindiging van technische ondersteuning Einde van het onderhoud Einde van de engineering (EOE)
3. Ondersteuning uitsluitend voor kwetsbaarheden — alleen kritieke CVE’s en beveiligingsadviezen Termijn voor het verhelpen van kwetsbaarheden: 18 maanden na EOES Einde van de ondersteuning voor kwetsbaarheden en beveiliging Fase van uitgebreide ondersteuning Beperkte ondersteuning, alleen kritieke CVE’s Fase van kritieke hotfixen Essentieel beveiligingsonderhoud Beveiligingsupdates die weinig inspanning vergen
4. Uiterste datum voor contractverlenging — uiterste datum om een ondersteuningscontract af te sluiten of te verlengen Laatste datum voor dienstverlenging (LSED), 1 jaar vóór EOS Einde van de verlenging van het servicecontract Laatste verlenging / vernieuwing van de dienstverlening Laatste besteldag voor 1 jaar ondersteuning Laatste verlenging van het servicecontract Uiterste datum voor verlenging Uiterste datum voor verlenging van het ondersteuningscontract
5. Volledige veroudering — er komen geen dreigingsupdates meer, het TAC wordt gesloten, geen RMA meer Einde van de ondersteuning (EOS) Laatste dag van ondersteuning (LDOS / EOS) Einde van de levensduur (EOL) Einde van de ondersteuning (EOS) Einde van de ondersteuning (EOS) Einde van de levensduur (EOL) Einde van de ondersteuning (EOS / EOL)

Twee overgangen zijn verantwoordelijk voor vrijwel alle operationele gevolgen.

Met de overgang van fase 2 naar fase 3 komt er een einde aan routinematige bugfixes. Een instabiliteit in de routering, het wegvallen van VPN-pakketten of een defect dat leidt tot hoog CPU-gebruik en dat wordt veroorzaakt door het besturingssysteem, krijgt geen hotfix; de oplossing is om de hele branch naar een actieve lijn te verplaatsen. Dat is het punt waarop oudere hardware niet meer mee kan – instapmodellen met 2 GB RAM verliezen na FortiOS 7.2 de mogelijkheid tot proxy-gebaseerde inspectie volledig, dus de upgrade die de ondersteuning zou herstellen, schrapt juist een functie.

Fase 4 is de datum die de meeste organisaties over het hoofd zien, omdat het een aankoopdeadline is in plaats van een technische deadline en deze een jaar eerder valt. Zodra de verlengingsdeadline is verstreken, is er tegen geen enkele prijs meer een contract beschikbaar.

Fase 5 is totaal. URL-filterdatabases worden bevroren, inbraakpreventie ontvangt geen nieuwe regels, antimalware kan nieuw gecompileerde payloads niet herkennen, TAC wijst gevallen op basis van serienummer af en defecte modules kunnen niet worden vervangen. Een kwetsbaarheid die na deze datum wordt bekendgemaakt, is permanent.

De tabel met de einde-levensduurdata voor masterfirewalls en VPN’s, 2025 tot en met 2027

Gesorteerd op datum, met de vroegste data bovenaan. Rijen boven de datum van vandaag zijn al verstreken en worden behouden omdat de hardware nog steeds in gebruik is. Het type mijlpaal is de eigen term van de leverancier — vertaal deze aan de hand van de bovenstaande tabel.

Datum Leverancier Product of platform Type mijlpaal Laatste ondersteunde softwareversie Door de leverancier genoemde opvolger
2 april 2025 Cisco Umbrella Roaming Client Laatste dag van ondersteuning Client v4.x Cisco Secure Client
23 januari 2025 SonicWall TZ 300, TZ 300W Einde van de ondersteuning SonicOS 6.5.4.14 TZ 370 / TZ 370W
21 mei 2025 Cisco Firepower Threat Defense 7.0(x) / FMC 7.0(x) Beëindiging van het softwareonderhoud FTD 7.0 / FXOS 2.10 FTD 7.4
31 oktober 2025 SonicWall SMA 100-serie (SMA 210, SMA 410, SMA 500v) Einde van de ondersteuning SMA OS 10.2 SMA 1000-serie / Cloud Secure Edge
18 november 2025 Cisco ASA-software 9.16(x) / ASDM 7.16(x) Einde verkoop ASA 9.16 ASA 9.18 / ASA 9.20
23 december 2025 Ivanti Pulse Secure-apparaat (PSA 300, PSA 3000, PSA 5000, PSA 7000, PSA-V) Einde van het leven ICS 9.1Rx / ICS 22.x ISA 6000 / ISA 8000 / ISA-V
31 december 2025 WatchGuard Firebox T35, T35-W, T55, T70 Einde levensduur Fireware v12.x Firebox T125, T145, T185
31 januari 2026 SonicWall Analytics (op locatie) Laatste besteldag Analytics v2.5 Network Security Manager
31 januari 2026 Ivanti Ivanti Security Appliance ISA 6000, ISA 8000 Einde verkoop / Einde bestelling ICS 22.x / ICS 25.x ISA 6500 / ISA 8500
1 februari 2026 WatchGuard Firebox T45-W-PoE Niet meer leverbaar Fireware v12.x Firebox T145-W
20 februari 2026 SonicWall SuperMassive 9200, 9400, 9800 Einde van de ondersteuning SonicOS 6.5.4.x NSsp 10700 / NSsp 11700
1 maart 2026 Fortinet FortiGate 200F / 201F Einde bestelperiode FortiOS 7.2 / 7.4 FortiGate 200G / 201G
31 maart 2026 Check Point Gaia-besturingssysteem R81.10 Einde van de ondersteuning Gaia R81.10 Gaia R81.20 / R82
1 april 2026 WatchGuard Firebox T45-PoE Niet meer leverbaar Fireware v12.x Firebox T145
1 april 2026 WatchGuard Firebox T25-W Einde verkoop Fireware v12.x Firebox T125-W
1 april 2026 Palo Alto Networks CSSP-programma (PAN-VM-SKU’s) Einde verkoop PAN-OS 10.2 / 11.0 Software NGFW-tegoed
15 april 2026 Citrix NetScaler Console (on-premises) 13.1 Einde levensduur Build 13.1 NetScaler Console 14.1
16 april 2026 Fortinet FortiGate 100F / 101F, FortiGate 6500F Einde bestelperiode FortiOS 7.2 / 7.4 FortiGate 120G / FortiGate 7000-serie
16 april 2026 SonicWall SOHO, SOHOW, TZ 300P Einde van de ondersteuning SonicOS 6.5.4 TZ 80 / TZ 280 / TZ 370
16 april 2026 SonicWall NSa 9250, NSa 9450, NSa 9650 Einde van de ondersteuning SonicOS 6.5.4.13 NSa 3800 / NSa 4800 / NSa 5800 / NSa 6800
30 april 2026 Cisco Meraki MS210- en MS225-switchseries Einde verkoop Meraki MS 15.x Meraki MS150-serie
30 april 2026 Palo Alto Networks Prisma Access Panorama-plug-in, versie lager dan 5.2 Einde van het leven Plugin 5.1 Panorama-plug-in v5.2 of hoger / Strata Cloud Manager
1 mei 2026 Fortinet FortiGate 600F / 601F Einde bestelperiode FortiOS 7.2 / 7.4 FortiGate 700G / FortiGate 900G
1 mei 2026 SonicWall NSa 2650 Einde van de ondersteuning SonicOS 6.5.4.13 NSa 2700 / NSa 2800
17 mei 2026 Fortinet FortiGate 70F, FortiGate 80F Einde bestelling FortiOS 7.2 / 7.4 FortiGate 70G / FortiGate 90G
28 mei 2026 Cisco Meraki MX65, MX65W beveiligingsapparaten Einde van de ondersteuning Meraki MX 18.x Meraki MX68 / MX68W
1 juni 2026 WatchGuard Firebox M690 Einde verkoop Fireware v12.x Firebox M595, Firebox M695
3 juni 2026 Cisco Meraki Systems Manager Einde verkoop Via de cloud geleverd, geen filiaal Cisco Secure Endpoint / MDM van derden
22 juni 2026 Juniper Junos OS 22.4 (SRX-serie) Einde van de ondersteuning Junos OS 22.4R3 Junos OS 23.4 / 24.2
30 juni 2026 Sophos Sophos UTM / SG-serie apparaten Einde levensduur UTM 9.7x Sophos XGS-serie
30 juni 2026 Cisco ASA 5508-X / 5516-X abonnementen van één jaar Einde van de serviceverlenging ASA 9.16 Cisco Secure Firewall 1000-serie
15 juli 2026 Fortinet FortiGate 30E, 61E, 70E, 101E, 300E, 500E Einde van de ondersteuning FortiOS 7.0 / 7.2 FortiGate 40F / 70G / 120G / 200G
30 juli 2026 Fortinet FortiGate 1101E Einde bestelperiode FortiOS 7.2 / 7.4 FortiGate 1001F / FortiGate 1801F
1 augustus 2026 SonicWall TZ 400, TZ 400W Einde van de ondersteuning SonicOS 6.5.4.14 TZ 470 / TZ 480
1 augustus 2026 SonicWall TZ 600, TZ 600P Einde van de ondersteuning SonicOS 6.5.4.14 TZ 670
1 augustus 2026 SonicWall NSA 3600 Einde van de ondersteuning SonicOS 6.5.4.x NSa 3700 / NSa 3800
1 augustus 2026 SonicWall NSa 3650 Einde van de ondersteuning SonicOS 6.5.4.13 NSa 3700 / NSa 3800
17 augustus 2026 Fortinet FortiGate 80E, FortiGate 100E Einde ondersteuning FortiOS 7.0 / 7.2 FortiGate 90G / FortiGate 120G
31 augustus 2026 Microsoft Azure VPN Gateway SSTP-protocol Einde ondersteuning van functie Azure VPN-platform Azure OpenVPN / IKEv2
31 augustus 2026 Cisco ASA 5506-X, 5508-X, 5515-X, 5516-X Laatste dag van ondersteuning ASA 9.16 / ASDM 7.16 Cisco Secure Firewall 1010 / 1120
13 september 2026 Fortinet FortiGate 1100E Einde bestelperiode FortiOS 7.2 / 7.4 FortiGate 1000F / FortiGate 1800F
15 september 2026 Citrix NetScaler ADC en Gateway 13.1 Einde van het onderhoud Build 13.1 NetScaler ADC 14.1
30 september 2026 SonicWall Downloads van HTTP-gebaseerde proxy-signaturen Einde van de ondersteuning SonicOS 6.5 / 7.0 SonicOS 7.3 of hoger met HTTPS-proxy
30 september 2026 Cisco Oude Umbrella-pakketten (Insights, Platform) Einde van het softwareonderhoud Verouderde Umbrella-cloud Cisco Secure Access
1 oktober 2026 SonicWall SOHO 250, SOHO 250W Einde van de ondersteuning SonicOS 6.5.x TZ 270 / TZ 280
1 oktober 2026 SonicWall TZ 350, TZ 350W Einde van de ondersteuning SonicOS 6.5.4.14 TZ 370 / TZ 370W
1 oktober 2026 SonicWall TZ 500, TZ 500W Einde van de ondersteuning SonicOS 6.5.4.14 TZ 570 / TZ 570W
1 oktober 2026 SonicWall NSA 4600, NSA 5600, NSA 6600 Einde van de ondersteuning SonicOS 6.5.4.x NSA 4700 / NSA 5700 / NSA 6700
1 oktober 2026 SonicWall NSa 4650, NSa 5650, NSa 6650 Einde van de ondersteuning SonicOS 6.5.4.13 NSa 4700 / NSa 5700 / NSa 6700
1 oktober 2026 Palo Alto Networks CSSP-programma (PAN-VM-SKU’s) Einde levensduur PAN-OS 10.2 / 11.0 Software NGFW-credits
13 oktober 2026 Fortinet FortiGate Rugged 60F Einde bestelperiode FortiOS 7.2 / 7.4 FortiGate Rugged 70F
24 oktober 2026 Juniper Junos Space Management Platform 24.1 Einde van de ondersteuning Junos Space 24.1 Junos Space 26.1
31 oktober 2026 Cisco Meraki MX84-beveiligingsapparaat Einde van de ondersteuning Meraki MX 18.x Meraki MX85
31 oktober 2026 Check Point Quantum 6200- en 6400-beveiligingsgateways Einde verkoop Gaia R81.20 / R82 Quantum Force 9100 / 9200
14 november 2026 Fortinet FortiGate 50E, FortiGate 81E Einde van de ondersteuning FortiOS 7.0 / 7.2 FortiGate 60F / FortiGate 91G
1 december 2026 WatchGuard Firebox T25, T45, T85-PoE Einde verkoop Fireware v12.x Firebox T125, T145, T185
29 december 2026 Fortinet FortiGate 60E Einde van de ondersteuning FortiOS 7.0 / 7.2 FortiGate 60F / FortiGate 70G
31 december 2026 Fortinet FortiGate 1500D / 1500DT Einde ondersteuning FortiOS 7.0 / 7.2 FortiGate 1800F / FortiGate 1801F
31 december 2026 Sophos Einde definitieve ondersteuning voor Sophos UTM / SG Einde contractondersteuning UTM 9.7x Sophos XGS-serie
12 januari 2027 Microsoft Windows Server 2016 (DirectAccess / Always On VPN-infrastructuur) Einde van de uitgebreide ondersteuning Windows Server 2016 Windows Server 2022 / Windows Server 2025
31 januari 2027 Cisco Umbrella DNS en SIG huidige pakketten Einde verkoop Umbrella SIG-cloud Cisco Secure Access
31 januari 2027 Ivanti Ivanti Security Appliance ISA 6000, ISA 8000 Einde van de ondersteuning ICS 22.x / ICS 25.x ISA 6500 / ISA 8500
31 januari 2027 Ivanti Ivanti Connect Secure 22.7 / 22.8 Einde van de ondersteuning ICS 22.x Connect Secure 25.x / Ivanti ZTNA
1 februari 2027 Cisco Meraki MX100-beveiligingsapparaat Einde van de ondersteuning Meraki MX 18.x Meraki MX95
1 maart 2027 WatchGuard Firebox T15, T15-W, T35-DW, T35-R Einde levensduur Fireware v12.x Firebox T115-W, T125, T145
31 maart 2027 Cisco AnyConnect Secure Mobility Client v4.x Laatste dag van ondersteuning AnyConnect 4.10.x Cisco Secure Client 5.x
31 maart 2027 Microsoft Azure VPN Gateway SSTP-gateway Protocolafsluiting SSTP-protocolstack OpenVPN / IKEv2
31 maart 2027 Palo Alto Networks PAN-OS 10.2 (PA-serie hardware) Einde levensduur PAN-OS 10.2.x PAN-OS 11.1 / 11.2
30 april 2027 Check Point TE1000X, TE2000X-apparaten voor bedreigingsemulatie Einde van de ondersteuning Gaia R81.20 Quantum-bedreigingsemulatie
1 mei 2027 SonicWall E-mailbeveiligingsplatforms (fysiek en virtueel) Einde van de ondersteuning SES 10.x SonicWall-cloudbeveiliging voor e-mail
3 mei 2027 Palo Alto Networks PAN-OS 11.1 (PA-serie hardware) Einde levensduur PAN-OS 11.1.x PAN-OS 11.2 / 12.x
11 mei 2027 Fortinet FortiOS 7.4-releasetak Einde van technische ondersteuning FortiOS 7.4.x FortiOS 7.6 / 8.0
31 mei 2027 Check Point Gaia-besturingssysteem R81.20 Einde van de ondersteuning Gaia R81.20 Gaia R82.x
28 juni 2027 Fortinet FortiOS-VM: SKU’s met oude prijzen Einde van de ondersteuning FortiOS 7.2 FortiGate-VM S-serie
15 juli 2027 Fortinet FortiGate 51E, 80E-POE, 81E-POE, FortiWiFi 50E / 51E Einde van de ondersteuning FortiOS 7.0 / 7.2 FortiGate 61F / 80F-POE / 71G
26 juli 2027 Cisco Meraki MX64, MX64W-beveiligingsapparaten Einde van de ondersteuning Meraki MX 18.x Meraki MX67 / MX67W
15 september 2027 Citrix NetScaler ADC en Gateway 13.1 Einde levensduur Build 13.1 NetScaler ADC 14.1
14 oktober 2027 Fortinet FortiGate 60E-POE Einde van de ondersteuning FortiOS 7.0 / 7.2 FortiGate 80F-POE
30 november 2027 Cisco ASA-software 9.16(x), 9.18(x), 9.19(x) Einde van de levensduur ASA 9.16 / 9.18 / 9.19 ASA 9.20 / 9.22 / FTD 7.4
31 december 2027 Fortinet FortiGate Rugged 30D Einde van de ondersteuning FortiOS 6.2 FortiGate Rugged 70F

Bronnen: de officiële levenscyclusportalen van Cisco, Cisco Meraki, Cisco Umbrella, Fortinet, Palo Alto Networks, SonicWall, Sophos, WatchGuard, Ivanti, Check Point, Citrix en Juniper, plus de afzonderlijke productmeldingen die op die portalen worden gepubliceerd. Elke cel hierboven is afkomstig van een leverancier. Wanneer een leverancier op de verificatiedatum nog geen datum had gepubliceerd, is de rij niet in de tabel opgenomen.

Bekende hiaten, vermeld in plaats van ingevuld

Eén productfamilie hoort in deze tabel thuis, maar ontbreekt erin. Het basischassis van de SRX300-serie van Juniper heeft geen einddatum voor ondersteuning op familieniveau, omdat Juniper mijlpalen in de levenscyclus per onderdeelnummer vaststelt in plaats van per platform. Het zou daarom onjuist zijn om één regel voor de SRX300 te publiceren, ongeacht welke datum we daarin zouden vermelden; controleer in plaats daarvan uw eigen SKU in het EOL-systeem van Juniper.

Tijdens het onderzoek werden twee draadloze SonicWall-varianten gemarkeerd als ‘niet-geverifieerd’; deze zijn inmiddels bevestigd aan de hand van de levenscyclusoverzichten van SonicWall zelf: de SOHO 250W heeft dezelfde datum als de SOHO 250, namelijk 1 oktober 2026, en de TZ 300W heeft dezelfde datum als de TZ 300, namelijk 23 januari 2025. Beide staan nu in de tabel. We vermelden dit omdat de algemene regel nog steeds geldt — Leid geen datum af uit een verwant model, een vorige generatie of het gebruikelijke interval van een leverancier. SonicWall en WatchGuard geven beide aanzienlijk verschillende data op voor de draadloze en robuuste varianten van hetzelfde apparaat; deze twee kwamen toevallig overeen, maar dat zal bij het volgende paar niet het geval zijn.

Er is nog een uitsluiting die bewust is aangebracht. Er doet een datum voor het einde van de ondersteuning van silicium de ronde voor de Broadcom SoC in de Meraki MX64 en MX65. Deze is afkomstig uit een community-portregister en niet uit een levenscyclusmededeling van de leverancier; het is dus geen mijlpaal in de levenscyclus volgens de norm die op deze pagina wordt gehanteerd en wordt daarom niet vermeld.

Waar kunt u dieper ingaan op de materie, per aanbieder?

Links worden buiten de tabelcellen gehouden, zodat de tabel machineleesbaar blijft. Elk item hieronder komt overeen met een of meer rijen erboven.

De actief misbruikte overlay

Een levenscyclusdatum geeft aan wanneer de ondersteuning stopt. Deze datum geeft echter niet aan wat er precies wordt aangevallen. Deze overlay koppelt productfamilies in de hoofdtabel aan kwetsbaarheden in de CISA-catalogus van bekende misbruikte kwetsbaarheden, waardoor de tabel een hulpmiddel voor prioritering wordt.

Getroffen gezinnen CVE CVSS CISA KEV-lijst Mechanisme Gemelde actoren
Citrix NetScaler ADC / Gateway 13.1 CVE-2023-3519 9.8 19 juli 2023 Niet-geauthenticeerde uitvoering van externe code in de webservercomponenten van NetScaler Gateway Geautomatiseerde grootschalige misbruikpraktijken, verspreiding van ransomware
Citrix NetScaler ADC / Gateway 13.1 CVE-2023-4966 7,5 18 oktober 2023 “Citrix Bleed” – openbaarmaking van geheugengegevens; diefstal van sessietokens waarbij MFA wordt omzeild LockBit 3.0, gelieerde leden van Akira
Ivanti Connect Secure, Policy Secure, ISA-gateways CVE-2023-46805 8.2 10 januari 2024 Omzeiling van authenticatie in de webbeheercomponent UNC5221, gelieerde ondernemingen van Volt Typhoon
Ivanti Connect Secure, Policy Secure, ISA-gateways CVE-2024-21887 9.1 10 januari 2024 Commando-injectie in webcomponenten, uitvoering van willekeurige commando’s zonder authenticatie Actoren uit natiestaten, geautomatiseerde massale uitbuiting
Fortinet FortiOS 7.0 / 7.2 SSL-VPN CVE-2024-21762 9.8 9 februari 2024 Schrijven buiten het toegestane bereik in de SSL VPN-webproxy, uitvoering van niet-geauthentificeerde externe code Volt Typhoon, tussenpersonen voor initiële toegang
Palo Alto Networks PAN-OS 10.2, 11.0, 11.1 GlobalProtect CVE-2024-3400 10.0 12 april 2024 OS-commando-injectie in de GlobalProtect-gateway, uitvoering van code op root-niveau UTA0218, Volt Typhoon
Cisco ASA 5500-X-serie CVE-2024-20353 8.6 24 april 2024 Denial-of-service-aanval op de webserver, voortdurende crash-lussen door speciaal vervaardigde verzoeken aan de SSL-VPN-listener UAT4356 / Storm-1849, “ArcaneDoor”
Cisco ASA 5500-X-serie, Firepower 2100 CVE-2024-20359 6.0 24 april 2024 Aanhoudende code-uitvoering via de verouderde ROMMON-bootloader, die een reflash en herinstallatie overleeft “ArcaneDoor”, een door de staat gesteunde actor
SonicWall TZ 300-, TZ 400-, TZ 500- en NSa-serie op SonicOS CVE-2024-40766 9.3 9 september 2024 Onjuiste toegangscontrole in de SonicOS-beheerhandler Partners van Akira-ransomware
Fortinet FortiOS, FortiManager-besturingslaag CVE-2024-47575 9.8 23 oktober 2024 “FortiJump”: ontbrekende authenticatie in fgfmsd, uitvoering van opdrachten op beheerde firewalls Actoren achter geavanceerde, hardnekkige bedreigingen
Ivanti Connect Secure ICS 22.x, ISA 6000 / 8000 CVE-2025-0282 9.8 12 februari 2025 Stackbuffer-overloop in de IPsec-daemon, uitvoering van code op afstand zonder authenticatie Opvolgers van de UNC5221
Ivanti Connect Secure, ISA-gateways CVE-2025-22457 9.0 5 maart 2025 In-memory API-hook waarmee de Integrity Checker Tool wordt omzeild via TRAILBLAZE en BRUSHFIRE Spionagegroepen met banden met China
Cisco ASA 5500-X, Firepower-services CVE-2026-20349 8.6 3 augustus 2026 Uitvoering van niet-geverifieerde externe code in de webvpn-kern-daemon Snelle verspreiding onder blootgestelde luisteraars

Als je de twee tabellen samen bekijkt, wordt de strekking van de pagina duidelijk. Een FortiGate 60E waarvan de ondersteuning op 29 december 2026 afloopt, is een apparaat waarvan de productfamilie in de KEV-catalogus een score van 9,8 heeft voor de SSL-VPN-functie. Een ISA 6000 waarvan de ondersteuning op 31 januari 2027 afloopt, behoort tot een productfamilie met vier KEV-vermeldingen in twee jaar tijd. Na fase 5 worden deze kwetsbaarheidsklassen geen incidenten meer, maar eigenschappen van het apparaat.

Hoe je prioriteiten stelt bij het vervangen van firewalls in een gemengd netwerk

De volgorde op basis van datum is de verkeerde volgorde. Beoordeel elke gateway op basis van blootstelling aan het internet, geschiedenis van misbruik, resterende levensduur, toepassingsgebied van regelgeving en omvang van de impact — hier in aflopende volgorde van belangrijkheid weergegeven — en sorteer vervolgens op score in plaats van op datum. De twee belangrijkste factoren bepalen in de meeste gevallen al op zichzelf de volgorde, nog voordat er berekeningen aan te pas komen.

Factor Hoogste Gemiddeld Laagste
Internetblootstelling De WAN-interface is openbaar toegankelijk, waarbij een beheerconsole, SSL-VPN-portaal of reverse proxy bereikbaar is zonder upstream-filtering IPsec-terminatie met restrictieve sleutels of certificaten; beheer beperkt tot interne adressering Interne segmentatie-firewall zonder directe WAN-connectiviteit
Exploitatiegeschiedenis De productarchitectuur heeft binnen de afgelopen 24 maanden een actief misbruikte kwetsbaarheid gehad die is opgenomen in CISA KEV, of heeft momenteel een hoge EPSS-score Gepubliceerde CVE’s met openbare proof-of-concept-code, geen bevestigde misbruiktechnieken Geen niet-geauthenticeerde CVE’s op afstand in de afgelopen drie jaar
Nabijheid in de levenscyclus De eindmijlpaal is gepasseerd of valt binnen 90 dagen De mijlpaal valt binnen 91 tot 270 dagen, of het routineonderhoud is beëindigd terwijl de ondersteuning voor kwetsbaarheden voortduurt Ruim binnen de actieve ondersteuning
Toepassingsgebied van de regelgeving Beschermt een essentiële entiteit in het kader van NIS2, een onder DORA gereguleerde financiële entiteit of een CyFun Essential-profiel Een belangrijke entiteit, of gevoelige verwerking op grond van artikel 32 van de AVG Valt buiten het directe toepassingsgebied van NIS2 en DORA
Blastradius Primaire gateway voor externe toegang, of een datacenterhub waar bedrijfsbrede tunnels eindigen Regionaal filiaal Geïsoleerde microsite of redundante testgateway

Je kunt op basis van die tabel handelen zonder ook maar enige berekening te hoeven maken, omdat de twee bovenste factoren in de meeste gevallen al bepalend zijn. Elke gateway die het hoogst scoort op internetblootstelling en op exploitatiegeschiedenis is urgent, ongeacht de datum — dat is een voor het publiek bereikbare listener in een productfamilie met een actieve KEV-vermelding, en de levenscyclusmijlpaal bepaalt alleen hoe permanent het probleem is. Omgekeerd is een apparaat dat het laagst scoort op blootstelling zelden urgent, zelfs als de datum is verstreken; dit is de meest voorkomende foutieve classificatie die deze tabel voorkomt.

Het gepubliceerde raamwerk zet de vijf factoren om in een score van 0 tot 100 met vier actiebanden. Pas de weging aan uw eigen vastgoedportefeuille aan in plaats van die van iemand anders over te nemen; de volgorde van de factoren is belangrijker dan de berekening zelf, en de actiebanden zijn het doel waarvoor de score dient.

Score Niveau Actie
85–100 Onmiddellijke herstelmaatregelen Actieve inbreuk op de nalevingsvoorschriften en kwetsbaarheid. Binnen 30 dagen vervangen. Isoleer de beheerinterfaces stroomopwaarts vandaag nog, voordat het project van start gaat
65–84 Versnelde uitfasering Zorg voor de financiering en planning van de overgang binnen het huidige kwartaal. Actieve monitoring en upstream virtuele patching in de tussentijd
40–64 Standaard geplande vernieuwing Inpassen in de natuurlijke contractverlengings- en afschrijvingscyclus. Houd de verversingsdata van de software apart bij van de hardware-data
Minder dan 40 Controleren en onderhouden Ga door met het onderhoud van de firmware totdat er een officiële kennisgeving van het einde van de verkoop wordt gepubliceerd

De reden waarom dit beter is dan een spreadsheet is van structurele aard. Bij handmatige inventarisaties worden hardwaregaranties en softwareondersteuning door elkaar gehaald: een chassis kan tot 2028 gedekt zijn door een hardwaregarantie van een derde partij, terwijl de betreffende versie van het besturingssysteem al jaren eerder geen beveiligingsupdates meer ontvangt.

En leveranciers verschuiven data. Ivanti heeft het einde van de ondersteuning voor de ISA 6000 en ISA 8000 vervroegd naar 31 januari 2027, omdat externe fabrikanten zijn gestopt met de productie van het DDR4-geheugen dat de hardware nodig heeft — organisaties met vijfjarige onderhoudscontracten die tot in 2028 service verwachtten, kwamen erachter dat er geen vervangende onderdelen zouden zijn.

PSA- en RMM-platforms registreren de einddatums van contracten, maar bevatten geen telemetriegegevens die gekoppeld zijn aan leveranciersbulletins of KEV-vermeldingen; CMDB-tools registreren de topologie en zijn afhankelijk van handmatige updates; garantie-tools van derden interpreteren firmware-aanduidingen zo vaak verkeerd dat beheerders hun planning op basis van verkeerde datums opstellen.

Wat het overschrijden van de ondersteuningstermijn betekent voor naleving en verzekering

NIS2. Artikel 21, lid 2, onder e), schrijft het beheer van kwetsbaarheden en systeemonderhoud voor. Een gateway die in verbinding staat met het internet en waarvan de gepubliceerde einddatum van ondersteuning is verstreken, kan hieraan niet voldoen, omdat het apparaat in een toestand van permanente defectheid terechtkomt zodra de leverancier stopt met het uitbrengen van patches. Artikel 20 legt persoonlijke aansprakelijkheid op aan bestuursorganen, met administratieve boetes tot € 10.000.000 of 2% van de wereldwijde jaaromzet en, in geval van grove nalatigheid na een inbreuk, tijdelijke schorsing uit bestuursfuncties.

DORA. Artikel 8 schrijft voor dat financiële instellingen een voortdurend bijgewerkte inventaris van ICT-middelen moeten bijhouden, waarin afhankelijkheden en mijlpalen in de levenscyclus van leveranciers in kaart worden gebracht. Artikel 9 schrijft veerkrachtige, ondersteunde systemen voor die technische veroudering tot een minimum beperken. Een edge-apparaat dat het einde van zijn levensduur heeft bereikt, wordt tijdens een audit door het Joint Examination Team aangemerkt als een tekortkoming, wat mogelijk een kapitaalrisicotoeslag met zich meebrengt totdat het apparaat buiten gebruik wordt gesteld.

CyFun. Voor CF.SU geldt dat er actieve onderhoudsovereenkomsten met leveranciers moeten zijn voor beveiligingsmechanismen voor de perimeter, portalen voor toegang op afstand en besturingssystemen van firewalls. Een apparaat waarvan de ondersteuningstermijn is verstreken, wordt onmiddellijk afgekeurd bij verificatie, waardoor het niet langer in aanmerking komt voor overheidsopdrachten en de verklaringen die van Belgische deelnemers aan de toeleveringsketen worden gevraagd, ongeldig worden. De bredere verplichting heeft betrekking op “>Boek een demo of “>jimber.io/sase.

Veelgestelde vragen

Welke firewalls bereiken in 2026 het einde van hun levensduur?

De grootste groepen zijn de Cisco ASA 5506-X, 5508-X, 5515-X en 5516-X op 31 augustus 2026; de Sophos UTM- en SG-serie op 30 juni 2026, met een definitieve uitloopdatum op 31 december 2026; de E-serie van Fortinet, waaronder de 30E, 61E, 70E, 101E, 300E en 500E op 15 juli 2026 en de 80E en 100E op 17 augustus 2026; en de TZ 400 en TZ 600 van SonicWall op 1 augustus 2026, gevolgd door de TZ 350 en TZ 500 op 1 oktober 2026.

Welke firewalls bereiken in 2027 het einde van hun levensduur?

WatchGuard Firebox T15, T15-W, T35-DW en T35-R op 1 maart 2027. Cisco Meraki MX100 op 1 februari 2027 en MX64 en MX64W op 26 juli 2027. Fortinet FortiGate 51E, 80E-POE en 81E-POE op 15 juli 2027 en de 60E-POE op 14 oktober 2027. Check Point Gaia R81.20 op 31 mei 2027.

Wat is het verschil tussen einde verkoop en einde ondersteuning?

De verkoopdatum is de laatste datum waarop het product nog bij de fabrikant kan worden gekocht. Na die datum stopt de productie, maar de ondersteuning blijft beschikbaar. De ondersteuning eindigt doorgaans drie tot vijf jaar later. Vanaf die datum worden onderhoud, firmware-updates, beveiligingspatches en technische assistentie niet meer geleverd. Daartussenin ligt een derde datum: de laatste dag waarop een supportcontract kan worden afgesloten, meestal een jaar vóór het einde van de ondersteuning.

Kan ik een firewall blijven gebruiken nadat de ondersteuningsperiode is verstreken?

De firewall blijft weliswaar pakketten doorsturen, maar de fabrikant stopt definitief met het verstrekken van beveiligingsupdates, firmware-patches en ondersteuning. Databases voor URL-filtering worden bevroren, het inbraakpreventiesysteem ontvangt geen nieuwe regels meer, de TAC wijst supportaanvragen op basis van serienummer af en defecte hardware kan niet meer worden vervangen via RMA. Eventuele kwetsbaarheden die daarna aan het licht komen, blijven onopgelost.

Wanneer eindigt de ondersteuning voor de Cisco ASA 5500-X-serie?

Voor de Cisco ASA 5506-X, 5508-X, 5515-X en 5516-X is 31 augustus 2026 de laatste dag van ondersteuning. Na die datum biedt Cisco TAC geen ondersteuning meer voor de hardware en worden er geen beveiligingsupdates meer uitgebracht. Cisco noemt de Secure Firewall 1010 en 1120 als vervangende modellen. Jaarabonnementen voor de 5508-X en 5516-X kunnen vanaf 30 juni 2026 niet meer worden verlengd.

Wanneer loopt de levensduur van Cisco AnyConnect af?

De laatste dag waarop ondersteuning wordt geboden voor Cisco AnyConnect Secure Mobility Client v4.x is 31 maart 2027; het softwareonderhoud is in 2024 beëindigd. Het migratietraject is Cisco Secure Client 5.x, dat AnyConnect 4.x XML-profielen ondersteunt, maar waarvoor een bijgewerkte headend-configuratie op ASA- en FTD-gateways en opnieuw gevalideerde endpoint posture-modules vereist zijn.

Wat gebeurt er met de Sophos SG- en UTM-firewalls na juni 2026?

De Sophos UTM- en SG-apparaten bereiken hun einde van de levensduur (End of Life) op 30 juni 2026, waarbij alle backend-diensten op 31 december 2026 worden beëindigd, ongeacht de oorspronkelijk afgesloten contractduur. Daarna zullen realtime dreigingsinformatie, patroondistributie, WebAdmin-beheerfuncties en RED-tunnels minder goed werken of uitvallen. De aangewezen opvolger is de Sophos XGS-serie.

Waarom heeft Ivanti de einddatum van de levensduur van de ISA 6000 vervroegd?

Externe fabrikanten zijn gestopt met de productie van het specifieke DDR4-geheugen dat de hardware nodig heeft, waardoor vervangende modules en RMA-voorraad niet meer kunnen worden aangehouden. Ivanti heeft het einde van de ondersteuning voor de ISA 6000 en ISA 8000 vervroegd naar 31 januari 2027. Organisaties met vijfjarige onderhoudscontracten die dekking tot in 2028 verwachtten, zijn die dekking kwijtgeraakt zonder dat zij daar zelf een aankoopbeslissing over hadden genomen.

Leidt het gebruik van een firewall waarvoor geen ondersteuning meer wordt geboden tot het vervallen van de cyberverzekering?

Dat kan. Standaard uitsluitingsclausules voor het einde van de levensduur en niet-ondersteunde systemen sluiten schadevergoeding uit voor verliezen die voortvloeien uit hardware of software waarvoor de fabrikant geen patches meer uitbrengt. Verzekeraars voeren voortdurend externe scans uit, dus als dit vóór het afsluiten van de polis aan het licht komt, leidt dit tot een uitsluiting of weigering, en als het na een incident aan het licht komt, vormt dit een grond voor weigering op basis van een wezenlijke schending van de garantie.

Hoe gaat NIS2 om met firewalls die het einde van hun levensduur hebben bereikt?

Artikel 21, lid 2, onder e), schrijft het beheer van kwetsbaarheden en systeemonderhoud voor, waaraan een gateway met internetverbinding die niet meer kan worden gepatcht, niet kan voldoen. Artikel 20 legt de verplichting persoonlijk bij de bestuursorganen. Boetes kunnen oplopen tot € 10.000.000 of 2% van de wereldwijde jaaromzet, en grove nalatigheid na een inbreuk kan leiden tot tijdelijke schorsing van leidinggevende verantwoordelijkheden.

Mijn FortiGate 60E heeft een hardwaregarantie tot in 2028. Wordt het apparaat nog steeds ondersteund?

Nee. De looptijd van de hardwaregarantie en die van de softwareondersteuning lopen los van elkaar, en voor de 60E geldt dat de ondersteuning op 29 december 2026 afloopt. Het apparaat beschikt bovendien over 2 GB RAM, wat onvoldoende is om FortiOS 7.4 of 7.6 in volledige proxy-modus te draaien. Daardoor is het apparaat beperkt tot oudere, beperkte versies en kan het geen actuele dreigingsinformatie verwerken. Deze verwarring is de meest voorkomende fout in handmatig bijgehouden inventarisspreadsheets.

Find out how we can protect your business

In our demo call we’ll show you how our technology works and how it can help you secure your data from cyber threats.

Cybersecurity
Are you an integrator or distributor?

Need an affordable cybersecurity solution for your customers?

We’d love to help you get your customers on board.

checkmark

White glove onboarding

checkmark

Team trainings

checkmark

Dedicated customer service rep

checkmark

Invoices for each client

checkmark

Security and Privacy guaranteed