Einde levensduur van de Palo Alto PA-220 en PA-800: data, PAN-OS-beperkingen en wat er voor in de plaats komt

De Palo Alto Networks PA-220 bereikt het einde van zijn levensduur op 31 januari 2028. De PA-820 en PA-850 volgen op 31 augustus 2029, en de robuuste PA-220R op 31 januari 2030. De verkoop van alle vier is al beëindigd.
Die data lijken op ruim voldoende tijd te wijzen. De datum die bepalend is voor de veiligheid van deze firewalls is echter een andere: de PAN-OS-versie die elk model kan draaien. De PA-220 ondersteunt maximaal PAN-OS 10.2, waarvoor de standaardondersteuning in augustus 2025 is beëindigd. De PA-800-serie ondersteunt maximaal PAN-OS 11.1, waarvoor de standaardondersteuning in mei 2027 wordt beëindigd.
Er is ook nieuws voor iedereen die een vervanging door een gelijkwaardig model plant. Op 22 september 2026 kondigde Palo Alto aan dat de verkoop van de niet-robuuste PA-400-serie, de gebruikelijke vervanger van de PA-220, wordt beëindigd.
Wanneer bereiken de PA-220- en PA-800-series het einde van hun levensduur?
De PA-220 is sinds 31 januari 2023 niet meer verkrijgbaar en bereikt het einde van zijn levensduur op 31 januari 2028. De PA-820- en PA-850-serie zijn sinds 31 augustus 2024 niet meer verkrijgbaar en bereiken het einde van de levensduur op 31 augustus 2029. De PA-220R volgt op 31 januari 2030. Na het einde van de levensduur biedt Palo Alto geen ondersteuning, software-updates of vervanging van hardware meer.
| Model | Einde verkoop aangekondigd | Einde van de uitverkoop | Einde van de levensduur | Laatste ondersteunde PAN-OS-versie | De standaardondersteuning voor die PAN-OS loopt af |
|---|---|---|---|---|---|
| PA-220 | 1 augustus 2022 | 31 januari 2023 | 31 januari 2028 | 10.2 | 27 augustus 2025 (afgelopen) |
| PA-220R | 31 juli 2024 | 31 januari 2025 | 31 januari 2030 | 10.2 | 27 augustus 2025 (afgelopen) |
| PA-820 | 2024 | 31 augustus 2024 | 31 augustus 2029 | 11.1 | 3 mei 2027 |
| PA-850 | 2024 | 31 augustus 2024 | 31 augustus 2029 | 11.1 | 3 mei 2027 |
Bron: Aankondigingen van Palo Alto Networks over de einde-levensduur-data en het einde van de verkoop van hardware. Nadat de standaardondersteuning is beëindigd, blijft de laatste ondersteunde PAN-OS-versie onder uitgebreide ondersteuning vallen totdat de hardware het einde van de levensduur bereikt.
Eén detail in het beleid zorgt voor verwarring bij teams. Palo Alto verwacht dat de ondersteuning continu wordt voortgezet. Als een ondersteuningscontract afloopt tijdens de eind-van-levensduurperiode, melden beheerders op de eigen community van Palo Alto dat het later niet meer kan worden hernieuwd. Zorg ervoor dat verlengingen doorlopen totdat u de definitieve datum voor het apparaat vaststelt.
Hardwareondersteuning is niet hetzelfde als een ondersteunde firewall
Dit is wat er op de meeste ‘end-of-life’-pagina’s ontbreekt: daar staat alleen vermeld wanneer de hardware niet meer wordt ondersteund, en daar houdt het op.
Tussen het einde van de verkoop en het einde van de levensduur valt de hardware onder de garantie, maar de software blijft vastgelegd op een versie die de rest van de productlijn inmiddels heeft achter zich gelaten. Bij uitgebreide ondersteuning onderhoudt Palo Alto de laatste versie voor deze modellen, waarbij de nadruk ligt op het verhelpen van fouten in plaats van op nieuwe functionaliteit. Oplossingen worden doorgaans ontwikkeld op de huidige branches en vervolgens teruggeporteerd naar de oudere versies. Hierdoor blijft het apparaat weliswaar up-to-date, maar het betekent ook dat het model niet beschikt over de nieuwere inspectiefuncties van PAN-OS 11 en 12, en beheerders melden dat de kleinere apparaten moeite hebben met de latere 10.2-releases.
De PA-220 is hiervan het duidelijkste voorbeeld. Beheerders op r/paloaltonetworks melden dat het doorvoeren van commits enkele minuten duurt en dat bij een herstart de aanmeldingsservice bijna twintig minuten nodig heeft voordat deze inloggegevens accepteert. Op zo’n apparaat duurt elk patchvenster lang, en lange patchvensters worden uitgesteld.
Voor organisaties die onder NIS2 vallen, is dat het punt waarop de hardware-datum en de nalevingskwestie van elkaar verschillen. Artikel 21 schrijft het omgaan met kwetsbaarheden en elementaire cyberhygiëne voor op systemen zoals een perimeterfirewall. In België eist CyFun beveiligingsupdates op elk assurance-niveau. Een firewall die technisch gezien nog wordt ondersteund maar vastzit op een oude versie, waarbij patches traag worden toegepast, is bij een audit moeilijker te verdedigen dan de end-of-life-datum doet vermoeden.
Het beveiligingsrisico op oudere PAN-OS-
-perimeterfirewalls met GlobalProtect of een kwetsbare beheerinterface behoort tot de apparaten die de afgelopen twee jaar het meest het doelwit zijn geweest. CISA noemt verschillende PAN-OS-kwetsbaarheden die in het wild worden uitgebuit:
| CVE | Wat is het? | Relevantie voor deze modellen |
|---|---|---|
| CVE-2024-3400 (CVSS 10.0) | Commando-injectie in de GlobalProtect-functie | Betrokken versies: PAN-OS 10.2, 11.0 en 11.1; er zijn hotfixes uitgebracht voor 10.2 en 11.1 |
| CVE-2024-0012 (CVSS 9,8) | Omzeiling van authenticatie in de beheerwebinterface | Betreft versies 10.2 tot en met 11.2; verholpen in onderhoudsreleases |
| CVE-2024-9474 | Rechtenescalatie in de beheerwebinterface, in combinatie met CVE-2024-0012 | Opgelost samen met CVE-2024-0012 |
| CVE-2026-0257 | Omzeiling van authenticatie in PAN-OS | Op 29 mei 2026 toegevoegd aan de CISA-catalogus op basis van actieve misbruik |
Bron: CISA-catalogus van bekende misbruikte kwetsbaarheden en beveiligingsadviezen van Palo Alto Networks.
Hieruit kunnen twee lessen worden getrokken. Meervoudige authenticatie biedt geen bescherming tegen kwetsbaarheden die vóór de authenticatie worden misbruikt, zoals bij CVE-2024-3400 het geval was. En een beheerinterface die via het internet bereikbaar is, zorgt ervoor dat elke dergelijke kwetsbaarheid tot een incident leidt. Houd de beheertoegang op een apart, intern netwerk, ongeacht wat u besluit over de hardware.
De opvolgers, en een opvolger die al op zijn retour is
Palo Alto positioneert de PA-400-serie als de opvolger van de PA-220 voor filialen en de PA-1400-serie als de opvolger van de PA-800-serie.
| PA-220 | PA-440 | PA-820 | PA-850 | PA-1410 | |
|---|---|---|---|---|---|
| Doorvoercapaciteit van de firewall (App-ID, gegevensblad van de leverancier) | 540 Mbps | 3,0 Gbps | 1,6 Gbps | 2,0 Gbps | 8,5 Gbps |
| Interfaces | 8x 1G RJ-45 | 8x 1G RJ-45 | 4x 1G RJ-45, 8x 1G SFP | 4x 1G RJ-45, 4x 1G SFP, 4x 10G SFP+ | Inclusief 10G SFP+- en multi-gigabit-poorten |
| Hoogste PAN-OS | 10.2 | 12.2 | 11.1 | 11.1 | Recente uitgaven |
| Einde van de uitverkoop | 31 januari 2023 | 22 maart 2027 | 31 augustus 2024 | 31 augustus 2024 | Nog niet bekendgemaakt |
| Einde van de levensduur | 31 januari 2028 | 21 maart 2032 | 31 augustus 2029 | 31 augustus 2029 | Nog niet bekendgemaakt |
De doorvoercijfers zijn waarden uit de datasheets van leveranciers voor de doorvoer van firewalls met App-ID-ondersteuning. De meetomstandigheden verschillen per hardwaregeneratie; vergelijk daarom op basis van de actuele datasheets voor uw verkeersmix.
Wat de ruwe capaciteit betreft, zijn beide opvolgers een duidelijke verbetering. Het addertje onder het gras is de levenscyclus. De aankondiging van Palo Alto van 22 september 2026 betreffende het einde van de verkoop heeft betrekking op de niet-robuuste, niet-mobiele PA-400-modellen: de PA-410, 415, 440, 445, 450 en 460. De verkoop hiervan stopt op 22 maart 2027. Een team dat de komende maanden een PA-220 vervangt door een PA-440, koopt een model waarvan de verkoop nog minder dan zes maanden duurt, ook al loopt de ondersteuning door tot 2032.
Het vervangen van hardware betekent ook dat licenties moeten worden vervangen. Abonnementen zijn gekoppeld aan het serienummer van het oude apparaat, dus bij een vervanging moeten er nieuwe abonnementen worden aangeschaft en moet er doorgaans voor beide worden betaald tijdens de periode dat beide apparaten naast elkaar in gebruik zijn. Voor functies zoals GlobalProtect-hostcontroles is een eigen licentie op het nieuwe apparaat nodig.
Wat het echt kost om de oude apparaten te blijven gebruiken
Voor een PA-220 of PA-800 die u behoudt, zijn de kosten meestal niet afkomstig van de factuur voor ondersteuning.
- Bevroren functies. Geen toegang tot de inspectiefuncties van nieuwere PAN-OS-versies, zolang u het apparaat in bezit hebt.
- Tragere patching. Oplossingen worden geleverd via uitgebreide ondersteuning, en op de PA-220 duurt elk patchvenster lang vanwege trage commits en herstarts.
- Een migratie die in de loop van de tijd steeds omvangrijker wordt. Om een configuratie naar een nieuw apparaat te verplaatsen, moet het oude apparaat op een compatibele PAN-OS-versie draaien. Apparaten die omwille van de snelheid op oudere versies worden gehouden, moeten verschillende upgrades doorlopen voordat hun configuratie kan worden overgezet, op hardware die traag is bij het upgraden.
- Geen inruilwaarde. Het beleid van Palo Alto inzake de secundaire markt voorziet niet in hercertificering van hardware die niet meer te koop is of aan het einde van de levensduur is, waardoor een tweedehands apparaat door een nieuwe eigenaar niet opnieuw onder de ondersteuning kan worden gebracht.
Wanneer een vervanging op basis van ‘like-for-like’ niet de juiste oplossing is
Op sommige plaatsen blijft een hardwarevernieuwing toch de juiste keuze. Locaties met intensief intern verkeer tussen lokale netwerken, zoals productieomgevingen, magazijnen of ziekenhuizen, hebben baat bij inspectie ter plaatse. Operationele technologienetwerken die mogelijk niet afhankelijk zijn van een clouddienst, hebben een lokaal handhavingspunt nodig. Datacenters die personeel ter plaatse bedienen, blijven een duidelijke rol toekennen aan een fysieke firewall.
Veel PA-220- en PA-800-implementaties zien er anders uit. Ze staan in kantoren waar de meeste gebruikers deels op afstand werken, de meeste applicaties draaien in Microsoft 365 of andere SaaS-oplossingen, en de firewall vervult hoofdzakelijk drie taken: externe toegang via GlobalProtect, uitgaand internetverkeer en basisconnectiviteit voor de locatie. Gebruikers op afstand worden via het kantoor doorgeschakeld om toegang te krijgen tot het internet, en het VPN-portaal is de meest kwetsbare dienst op het netwerk.
Voor die locaties is de relevantere vraag welke van de drie taken überhaupt nog een server vereist. Toegang op afstand kan worden omgezet naar ‘zero trust’-netwerktoegang, zonder een luisterpoort aan de perimeter. Webbeveiliging kan worden omgezet naar een beveiligde webgateway die het verkeer dicht bij de gebruiker controleert. De locatie heeft dan nauwelijks meer nodig dan een router. Een EU-soeverein enkelvoudig platform zoals Jimber dekt deze taken vanuit één locatie. De afwegingen ten opzichte van Palo Alto’s eigen clouddienst worden behandeld in “>‘GlobalProtect-migratiealternatieven’ gaat specifiek in op het onderdeel externe toegang.
Waarom je je kennis moet opfrissen met Palo Alto
–
Een ervaren Palo Alto-beheerder zal drie goede argumenten aanvoeren.
“Een inspectie in één keer ter plaatse is beter dan een omweg via de cloud.” De architectuur van Palo Alto inspecteert het verkeer in één keer op hoge snelheid, en het doorsturen van lokaal verkeer naar de cloud zorgt voor extra vertraging. Dat geldt voor verkeer dat lokaal blijft. Voor gebruikers op afstand die gebruikmaken van SaaS bestaat die omweg vandaag de dag al: het verkeer loopt via het kantoor.
“Uitgebreide ondersteuning is nog steeds ondersteuning.” Palo Alto past kritieke fixes nog steeds terug toe op de laatste versie van elk model tot het einde van de levensduur, en aangezien het beheer buiten het internet blijft, zijn sommige kwetsbaarheden veel moeilijker te benaderen. Een gedisciplineerd team kan deze apparaten nog een tijdje veilig gebruiken. De vraag is hoe lang het budget en de patchperiodes dit toelaten, met name bij de PA-220.
“Hardware is een bekende kostenpost; abonnementskosten lopen op.” Een fysieke firewall wordt in de loop der jaren afgeschreven, terwijl cloudplatforms per gebruiker per maand kosten in rekening brengen. Voor een stabiel, op kantoor werkend personeelsbestand kan de voorkeur uitgaan naar hardware. Voor een groeiend of hybride personeelsbestand moeten de vervanging van de hardware, de nieuwe abonnementen en de volgende vervanging vijf jaar later in dezelfde vergelijking worden meegenomen.
Wat nu te doen
Maak een overzicht van uw PA-220- en PA-800-apparaten, met vermelding van de PAN-OS-versie, de einddatum van de ondersteuning en de taken die elk apparaat daadwerkelijk uitvoert. Apparaten met versie 10.2 en een openbaar GlobalProtect-portaal verdienen de eerste aandacht. Voordat u PA-400-hardware bestelt, moet u de kennisgeving van het einde van de verkoop in september 2026 vergelijken met uw geplande installatiedatum. De “>probeer Jimber dan gratis uit met één site of één gebruikersgroep. Of Bekijk hoe Jimber veilige connectiviteit, Zero Trust en webbeveiliging samenbrengt in één Europees SASE-platform. Bied klanten beveiliging op ondernemingsniveau zonder extra operationele complexiteit voor je team.Ontdek hoe we jouw bedrijf kunnen beschermen
Een betaalbare cybersecurityoplossing nodig voor je klanten?