{"id":13257,"date":"2026-05-21T09:00:10","date_gmt":"2026-05-21T07:00:10","guid":{"rendered":"https:\/\/jimber.io\/?p=13257"},"modified":"2026-05-21T09:00:10","modified_gmt":"2026-05-21T07:00:10","slug":"sonicwall-sma-100-ssl-vpn-deactivering-wat-nu","status":"publish","type":"post","link":"https:\/\/jimber.io\/nl\/blog\/sonicwall-sma-100-ssl-vpn-deactivering-wat-nu\/","title":{"rendered":"SonicWall SMA 100 SSL VPN deactivering: wat nu?"},"content":{"rendered":"<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">SonicWall heeft op 31 oktober 2025 alle apparaten uit de SMA 100-serie uitgeschakeld na herhaalde uitbuiting van kritieke kwetsbaarheden. De getroffen modellen zijn onder andere de SMA 200, 210, 400, 410 en 500v. Als je nog steeds een van deze apparaten gebruikt of SSL VPN licentiefouten tegenkomt op je SonicWall firewall, heb je drie realistische paden voorwaarts: migreren binnen SonicWall&#8217;s ecosysteem (Cloud Secure Edge of SMA 1000), overstappen naar een leverancier-neutraal ZTNA\/SASE platform, of SSL VPN sessies tijdelijk verplaatsen naar een Gen 7 firewall terwijl je de langere migratie plant.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Als je hier terecht bent gekomen omdat je SonicWall console zojuist een licentiefout heeft gegeven, dan ben je niet de enige. Duizenden IT-teams in het middensegment zijn op deze muur gestuit nadat SonicWall de stekker uit de SMA 100-serie had getrokken. Dit bericht behandelt de technische details van de deactivering, legt de licentiefouten uit en geeft je opties aan.  <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Wat is er gebeurd met SonicWall SMA 100 SSL VPN?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">SonicWall heeft de ondersteuning voor de gehele SMA 100-serie op 31 oktober 2025 be\u00ebindigd en de apparaten actief gedeactiveerd. Na die datum functioneerden de apparaten niet meer. VPN-connectiviteit, cloud-gebaseerde beveiligingsdiensten en firmware-updates stopten allemaal tegelijkertijd. Dit was geen standaard end-of-life aankondiging met een meerjarige afbouw. SonicWall versnelde de tijdlijn nadat beveiligingsonderzoekers en CISA hadden bevestigd dat er actief gebruik werd gemaakt van meerdere kritieke kwetsbaarheden in de SMA 100-lijn.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De aanleiding was een keten van kwetsbaarheden die de apparaten onverdedigbaar maakten. CVE-2024-38475, een path traversal fout in de Apache mod_rewrite module die wordt gebruikt door de SMA 100 firmware, heeft een CVSS score van 9.8. Hiermee kunnen niet-geauthenticeerde aanvallers willekeurige bestanden op het apparaat lezen, inclusief sessietokens. In combinatie met CVE-2023-44221 (CVSS 7.2, post-authenticatie commando-injectie) konden aanvallers volledige code-uitvoering op afstand bereiken. CISA voegde beide CVE&#8217;s toe aan de Known Exploited Vulnerabilities-catalogus op 1 mei 2025.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Google&#8217;s Threat Intelligence Group (GTIG) schreef exploitatieactiviteiten toe aan UNC6148, een bedreigingsgroep die in verband wordt gebracht met ransomware-operaties onder de naam Abyss. WatchTowr Labs publiceerde in mei 2025 een proof-of-concept dat laat zien hoe de twee CVE&#8217;s samenwerken om het systeem volledig te compromitteren. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Aanvullende CVE&#8217;s die in 2024 werden onthuld, brachten diepere zwakke plekken in de architectuur aan het licht.<\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">CVE<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Type<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">CVSS<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Invloed<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CVE-2024-38475<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Path traversal (Apache mod_rewrite)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">9.8<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Ongeauthenticeerd lezen van bestanden, diefstal van sessietoken<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CVE-2023-44221<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Post-auth commando injectie<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">7.2<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Uitvoeren van commando&#8217;s op afstand als ongeprivilegieerde gebruiker<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CVE-2024-45318<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Op stack gebaseerde bufferoverloop<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">8.1<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Executie van code op afstand via beheerinterface<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CVE-2024-40763<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Op heap gebaseerde bufferoverloop<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">7.5<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Code-uitvoering door geheugencorruptie<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CVE-2024-53703<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Stack-gebaseerde overflow in mod_httprp<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">8.1<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">RCE via de Apache webserverbibliotheek<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CVE-2025-40599<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Geauthenticeerde willekeurige bestandsupload<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">9.1<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Bestandsupload leidt tot RCE (gepatcht na EOS)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De getroffen modellen zijn de SMA 200, SMA 210, SMA 400, SMA 410 en SMA 500v. Het gratis vervangingsprogramma van SonicWall eindigde op 1 december 2025. In 2026 zijn er geen firmware-updates, geen technische ondersteuning en geen hardwarevervangingen beschikbaar voor deze apparaten. Diensten die afhankelijk waren van actieve cloudrechten, waaronder Endpoint Control, Botnet Filtering en Geo-IP Filtering, stopten met functioneren op de EOS-datum.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Waarom u de fout &#8220;maximale SSLVPN-licentie&#8221; ziet<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Als je SMA 100 is gedeactiveerd en je organisatie externe toegang heeft verschoven naar een SonicWall Gen 7 firewall, kun je deze foutmelding krijgen:<\/p>\n<div class=\"relative group\/copy bg-bg-000\/50 border-0.5 border-border-400 rounded-lg focus:outline-none focus-visible:ring-2 focus-visible:ring-accent-100\" tabindex=\"0\" role=\"group\" aria-label=\"Code\">\n<div class=\"sticky opacity-0 group-hover\/copy:opacity-100 group-focus-within\/copy:opacity-100 top-2 py-2 h-12 w-0 float-right\">\n<div class=\"absolute right-0 h-8 px-2 items-center inline-flex z-10\">\n<div class=\"relative\">\n<div class=\"transition-all opacity-100 scale-100\"><\/div>\n<div class=\"absolute inset-0 flex items-center justify-center\">\n<div class=\"transition-all opacity-0 scale-50\"><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"overflow-x-auto\">\n<pre class=\"code-block__code !my-0 !rounded-lg !text-sm !leading-relaxed p-3.5\"><code>Maximum SSLVPN license [number] is reached<\/code><\/pre>\n<\/div>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Dit bericht betekent dat de firewall zijn gelijktijdige SSL VPN tunnel limiet heeft bereikt. Het verschijnt wanneer meer gebruikers proberen te verbinden via NetExtender dan de hardware kan ondersteunen, ongeacht hoeveel softwarelicenties je hebt gekocht via MySonicWall. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De hoofdoorzaak is een mismatch tussen licentierechten en hardwarecapaciteit. Tijdens het SMA 100 migratieprogramma bood SonicWall SSL VPN licenties aan voor Gen 7 firewalls die overeenkwamen met het aantal gebruikers op de oude SMA appliance. Maar elk firewall model heeft een hard plafond voor gelijktijdige SSL VPN tunnels, en dat plafond is vaak lager dan wat de SMA 100 aankon.  <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Firewall model<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Maximale gelijktijdige SSL VPN tunnels<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Typisch SMA 100 equivalent<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">SonicWall TZ270<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">50<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Onder SMA 210 basiscapaciteit<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">SonicWall TZ370<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">75<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Onder SMA 210 basiscapaciteit<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">SonicWall TZ470<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">100<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Vergelijkbaar met SMA 210<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">SonicWall NSA 2700<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">500+<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Vergelijkbaar met SMA 410<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Wanneer je 100 licenties activeert op een TZ270, krijgt de 51e gebruiker die probeert te verbinden de foutmelding te zien. De licenties zijn geldig, maar de hardware kan ze niet bedienen. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Drie dingen om te controleren voordat u escaleert. Ten eerste, controleer in de MySonicWall portal dat licenties correct zijn gekoppeld aan het serienummer van de firewall en niet nog steeds gekoppeld zijn aan de gedeactiveerde SMA appliance. Ten tweede, zorg ervoor dat de firewall de laatste SonicOS 7.1.x firmware gebruikt, aangezien eerdere versies bugs bevatten in SSL VPN entitlement handling. Ten derde, zoek naar idle sessies die licenties open houden. Door het instellen van agressieve idle timeouts (10 tot 15 minuten) wordt capaciteit teruggevorderd van sessies waarbij de gebruiker de verbinding heeft verbroken zonder uit te loggen.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor organisaties waar het hardwareplafond van de firewall echt te laag is, zal een firmwarefix niet helpen. De opties zijn upgraden naar een firewall van een hoger niveau of overstappen naar een cloud-gebaseerde toegangsoplossing waarbij de limiet voor gelijktijdige sessies is gekoppeld aan het aantal licenties in plaats van aan de hardware van het apparaat. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Je drie realistische opties na de deactivering van SMA 100<\/h2>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Optie 1: Binnen SonicWall blijven (Cloud Secure Edge of SMA 1000)<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het aanbevolen pad van SonicWall is Cloud Secure Edge (CSE), een cloud-native ZTNA-oplossing. CSE verwijdert de publiek gerichte hardware gateway, integreert met identiteitsproviders zoals Microsoft Entra ID en past continue trust scoring toe op basis van de apparaatstatus. SonicWall bood een inruilprogramma aan met kortingen tot 52% op CSE-licenties met een looptijd van 3 jaar. Het gratis omruilvenster van dat programma sloot op 1 december 2025, maar betaalde migratietrajecten blijven beschikbaar.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor organisaties met complexe legacyvereisten is de SMA 1000-serie een alternatief. Deze kan grootschaligere implementaties aan, maar mist een aantal mogelijkheden van de SMA 100, waaronder de ingebouwde WAF. Aanvulling met een externe WAF-service voegt kosten en complexiteit toe.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Optie 2: overstappen naar een verkoper-neutraal ZTNA\/SASE-platform<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Een gedwongen leveranciersmigratie is een kans om te evalueren of het zin heeft om in hetzelfde ecosysteem te blijven. Verkoper-neutrale platformen, zoals Jimber, Cato Networks en Cloudflare One, bieden ZTNA zonder je te binden aan de licentiecyclus van \u00e9\u00e9n firewallverkoper. De architecturale verschuiving is hetzelfde als bij CSE (identiteitsgebaseerde toegang per applicatie, geen publieke gateway), maar je vermijdt de afhankelijkheid van \u00e9\u00e9n leverancier die deze migratiedruk in de eerste plaats veroorzaakte.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het SASE-platform van Jimber combineert ZTNA, Secure Web Gateway, Firewall-as-a-Service en SD-WAN in \u00e9\u00e9n console. Voor teams in het middensegment met 50 tot 400 gebruikers is de implementatie meestal binnen enkele dagen voltooid voor een pilotgroep en binnen enkele weken voor een bredere uitrol. Transparante prijzen per gebruiker voorkomen de bandbreedte-verrassingen die gebruikelijk zijn bij SASE-leveranciers in het bedrijfsleven.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Optie 3: Tijdelijke pleister (SSL VPN op Gen 7 firewall)<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Als je toegang op afstand binnen enkele uren moet herstellen, niet binnen enkele weken, dan is het verplaatsen van SSL VPN sessies naar een Gen 7 TZ of NSA firewall de snelste oplossing. Dit lost de onmiddellijke connectiviteitskloof op, maar pakt het architecturale probleem niet aan. Je stelt nog steeds een VPN gateway bloot aan het internet, geeft nog steeds toegang op netwerkniveau na authenticatie en loopt nog steeds tegen de hardware capaciteitslimieten aan die hierboven beschreven zijn.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Deze optie is zinvol als overbrugging voor twee tot vier weken terwijl je een van de eerste twee opties plant en uitprobeert. Als je het daarna uitvoert, verandert een tijdelijke maatregel in een permanente verplichting, vooral als je <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/risicos-van-gesplitste-tunneling-waarom-gedeeltelijke-vpn-bescherming-mislukt-onder-nis2\/\">split tunnelling inschakelt om bandbreedte te beheren<\/a>, wat zijn eigen nalevingsrisico&#8217;s introduceert onder NIS2. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Criterium<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Optie 1: SonicWall CSE\/SMA 1000<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Optie 2: Verkoper-neutrale SASE<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Optie 3: Gen 7 firewall SSL VPN<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Tijd tot implementatie<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">2-4 weken (CSE), 4-8 weken (SMA 1000)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">1-3 weken (pilot), 4-6 weken (volledig)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Uren tot dagen<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Kosten<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Trade-up prijzen beschikbaar; SMA 1000 is enterprise-priced<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Abonnement per gebruiker, geen hardware<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Licentiekosten plus mogelijke hardware-upgrade<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Verbetering beveiliging<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Aanzienlijk (ZTNA vervangt SSL VPN)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Aanzienlijk (ZTNA vervangt SSL VPN)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Geen (zelfde VPN-architectuur)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Risico op lock-in met leveranciers<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Hoog (SonicWall ecosysteem)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Laag (verkopersneutraal)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Hoog (SonicWall ecosysteem)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Risico einde levensduur<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CSE wordt in de cloud geleverd (lager risico); SMA 1000 is hardware (hoger risico)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Geleverd in de cloud (lager risico)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Gen 7 heeft eindige levenscyclus<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">De veiligheidsimplicaties van een verblijf op SMA 100<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Sommige organisaties hebben nog steeds SMA 100-toestellen op hun netwerk aangesloten. Als het apparaat een eeuwigdurende VPN-licentie heeft, kunnen tunnels technisch nog steeds functioneren, zelfs zonder ondersteuning. Er een laten draaien in 2026 is een gedocumenteerd, actief benut risico accepteren.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De CVE-2024-38475 en CVE-2023-44221 exploitketen geeft niet-geauthenticeerde aanvallers een pad vanaf het openbare internet naar willekeurige commando-uitvoering op het apparaat. De Threat Intelligence Group van Google heeft deze keten gekoppeld aan UNC6148, een groep die in verband wordt gebracht met data exfiltratie en ransomware. Zelfs na de EOS-datum bracht SonicWall in december 2025 een uitzonderlijke hotfix uit voor CVE-2025-40602 (CVSS 6.6), een zero-day voor privilege-escalatie, wat onderstreept dat er nieuwe kwetsbaarheden blijven opduiken in hardware die niet langer regelmatig patches ontvangt.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Cyberverzekeraars hebben dit opgemerkt. Verzekeraars scannen routinematig de perimeters van polishouders met behulp van externe kwetsbaarheidsscanners. Een SonicWall SMA 100 interface die zichtbaar is op het internet leidt tot onmiddellijke controle en sommige verzekeraars hebben SonicWall legacy appliances toegevoegd aan hun uitsluitingslijsten.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor Europese organisaties is de blootstelling aan compliance even concreet. Artikel 21 van NIS2 vereist &#8220;passende en evenredige technische, operationele en organisatorische maatregelen&#8221; om risico&#8217;s voor netwerkbeveiliging te beheren. Het gebruik van een apparaat dat door de fabrikant publiekelijk onveilig en gedeactiveerd is verklaard, is moeilijk te verdedigen als proportioneel. De bredere trend <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/waarom-zero-trust-network-access-de-vpn-vervangt-in-2026\/\">waarom ZTNA VPN in 2026 vervangt<\/a>, geldt dubbel wanneer de VPN-hardware zelf door de maker buiten gebruik is gesteld. Belgische organisaties die in 2026 een CyberFundamentals (CyFun)-verificatie moeten ondergaan, moeten aantonen dat afgedankte apparatuur buiten gebruik is gesteld of ge\u00efsoleerd. Auditors controleren specifiek op het buiten gebruik stellen van niet-ondersteunde netwerkapparatuur als onderdeel van de beoordelingen op basis- en belangrijk niveau.     <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Een praktische migratietijdlijn<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Of u nu kiest voor SonicWall&#8217;s Cloud Secure Edge, een leveranciersneutraal SASE-platform of een combinatie, de migratie volgt een voorspelbaar patroon. Deze tijdlijn gaat uit van een organisatie in het middensegment met 50 tot 300 gebruikers. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Week<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Activiteit<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Mijlpaal<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">1<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Scope de huidige SMA 100 implementatie. Breng elke toepassing in kaart die via SSL VPN wordt benaderd, documenteer gebruikersgroepen en apparaattypes, exporteer het toegangsbeleid <\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Volledige applicatie-inventarisatie<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">2-3<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Implementeer de vervanging parallel. Verbind uw identity provider, definieer het toegangsbeleid per applicatie, stel de baseline van de apparaatstatus in <\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Pilotgroep operationeel<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">4<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Proefmigratie voor 10-20% van de gebruikers op toepassingen met een laag risico en een hoog gebruik. Uitvoeren naast bestaande toegang (firewall SSL VPN of SMA-restanten) <\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Valideer de gebruikerservaring en het aantal supporttickets<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">5-6<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Uitbreiden naar bedrijfskritische toepassingen. Voeg ERP, CRM, fileshares en interne tools toe. Schakel webgateway- en firewallbeleid in  <\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">80%+ toepassingsdekking<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">7-8<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Buiten gebruik stellen. Schakel de oude SSL VPN-toegang voor gemigreerde toepassingen uit. Verwijder SMA 100 uit het netwerk. Firewallregels bijwerken   <\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">SMA 100 volledig met pensioen<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor organisaties die nog steeds een SonicWall TZ of NSA firewall hebben die tijdelijk SSL VPN verkeer afhandelt, loopt deze tijdlijn parallel. Elke toepassing die via ZTNA wordt gepubliceerd, vermindert de belasting op de firewall en elimineert geleidelijk het knelpunt van de &#8220;maximale SSLVPN-licentie&#8221;. Platformen zoals Jimber die parallelle implementatie ondersteunen, laten u legacy toegang draaiende houden voor niet-ge\u00efmigreerde gebruikers terwijl de nieuwe architectuur al het andere afhandelt.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Als u ook van plan bent om het bredere SonicWall ecosysteem te verlaten, omvat onze <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/migratie-van-sonicwall-naar-sase-een-praktische-gids-voor-teams-in-het-middensegment-in-2026\/\">bredere SonicWall naar SASE migratiegids<\/a> de volledige vervanging van de stack, van firewallregels en contentfiltering tot SD-WAN-connectiviteit.<\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Veelgestelde vragen<\/h2>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Is mijn SonicWall SMA 100 nog steeds veilig te gebruiken in 2026?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Nee. De ondersteuning eindigde op 31 oktober 2025. Meerdere CVE&#8217;s met CVSS-scores hoger dan 9,0 zijn bevestigd in het wild uitgebuit. Het uitvoeren van een SMA 100 cre\u00ebert ongepatchte blootstelling die de meeste cyberverzekeringen niet zullen dekken.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Kan ik de firmware downgraden om SSL VPN opnieuw in te schakelen op de SMA 100?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Downgraden verwijdert de laatste patches en stelt het apparaat bloot aan elke bekende exploit-keten, inclusief CVE-2024-38475 en CVE-2023-44221 die van invloed zijn op alle firmwareversies voorafgaand aan 10.2.1.14-75sv.<\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Betekent de fout &#8220;maximale SSLVPN-licentie&#8221; dat mijn SMA 100 kapot is?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Deze foutmelding verschijnt meestal op Gen 7 firewalls (TZ of NSA series) wanneer gelijktijdige gebruikers de hardwarelimiet overschrijden. Controleer licentiesynchronisatie in MySonicWall en wis inactieve sessies. Als het hardwareplafond het knelpunt is, verwijdert cloud-levered ZTNA de beperking.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Wat is de goedkoopste manier om SMA 100 SSL VPN te vervangen?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor minder dan 50 externe gebruikers met een bestaande Gen 7 firewall is het verplaatsen van SSL VPN naar de firewall het goedkoopst. Bij grotere aantallen vermijdt een ZTNA-abonnement per gebruiker een investering in hardware. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Wordt de SMA 1000-serie ook be\u00efnvloed?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De SMA 1000 had zijn eigen kritieke kwetsbaarheid (CVE-2025-23006, CVSS 9.8) maar wordt nog steeds ondersteund en gepatcht. Het is ontworpen voor grotere implementaties en heeft enterprise prijzen die mogelijk niet passen bij budgetten in het middensegment. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Kan ik migreren naar een niet-SonicWall ZTNA oplossing met behoud van mijn firewall?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Ja. ZTNA-platforms werken onafhankelijk van uw firewallleverancier. Uw SonicWall firewall handelt het noord-zuid verkeer af, terwijl ZTNA beheert <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/ssl-vpn-is-deprecated-every-vendors-timeline-and-what-replaces-it\/\">hoe SSL VPN wordt afgeschreven over leveranciers<\/a> en toegang op applicatieniveau.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Hoe lang heb ik voordat SonicWall alle ondersteuning voor SMA 100 be\u00ebindigt?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het is al afgelopen. De ondersteuning stopte op 31 oktober 2025. SonicWall heeft in december 2025 \u00e9\u00e9n uitzonderlijke hotfix uitgegeven voor een actief uitgebuite zero-day, maar dit werd expliciet beschreven als een uitzondering.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De deactivering van SMA 100 dwong tot een beslissing die veel IT-teams hadden uitgesteld. Het <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/ipsec-vpn-vs-ztna-which-path-makes-sense-for-your-migration\/\">IPsec VPN vs ZTNA beslissingskader<\/a> kan je helpen bij het evalueren van de afwegingen op protocolniveau, en onze <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/sase-architectuur-uitgelegd-componenten-gegevensstroom-en-implementatiemodellen\/\">SASE architectuurgids<\/a> legt uit hoe de componenten in elkaar passen. Als je wilt zien hoe Jimber specifiek omgaat met de vervanging van SonicWall, <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/vraag-een-demo-aan\/\">boek dan een demo<\/a> en we brengen een migratiepad voor jouw omgeving in kaart.  <\/p>\n","protected":false},"excerpt":{"rendered":"<p>SonicWall heeft alle SMA 100-appliances op 31 oktober 2025 gedeactiveerd. Drie migratiepaden, oplossingen voor licentiefouten en een praktische tijdlijn voor IT-teams in het middensegment. <\/p>\n","protected":false},"author":3,"featured_media":13254,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[2],"tags":[],"class_list":["post-13257","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ongecategoriseerd"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/13257","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/comments?post=13257"}],"version-history":[{"count":1,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/13257\/revisions"}],"predecessor-version":[{"id":13273,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/13257\/revisions\/13273"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media\/13254"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media?parent=13257"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/categories?post=13257"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/tags?post=13257"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}