Přeskočit na obsah
router konec podpory · EOL firewall · aktualizace firmwaru · výměna routeru ve firmě · katalog KEV · zranitelnosti síťových prvků · bezpečnost firemní sítě

Router a firewall po konci podpory: kdy vyměnit a co je katalog KEV

Zařízení po konci podpory nedostane záplatu ani na chybu, o které se ví, že ji útočníci zneužívají. Jak zjistit EOL svého modelu, jak ho ověřit v katalogu KEV a kdy ho vyměnit.

Miroslav Jaroš ·

Odpověď hned: Zařízení po konci podpory (EOL) už od výrobce nedostane opravu firmwaru — ani na chybu, o které se prokazatelně ví, že ji útočníci zneužívají. Zjistěte přesné označení modelu včetně hardwarové revize, dohledejte u výrobce datum konce podpory a datum posledního firmwaru a model ověřte v katalogu CISA KEV. Je-li zařízení po EOL a v KEV je záznam na jeho řadu, doporučená akce nezní „lépe zabezpečit”, ale „přestat používat”. Router a firewall na hranici sítě řešte přednostně, u vnitřních switchů a přístupových bodů stačí plánovaná obměna.

Router ve firmě je jediné zařízení, které nikdo nevypne a na které se nikdo nepodívá. Stojí v rozvaděči, svítí, internet jede. Když funguje pět let, bere se to jako důkaz kvality. Přitom je to obráceně: pět let je u síťové krabice zpravidla doba, po které už výrobce nevydává nic.

A tady je rozdíl oproti počítači. Když skončí podpora operačního systému, notebook začne otravovat hláškami. Router nehlásí nic — vypadá stejně den před koncem podpory jako tři roky po něm.

Co přesně znamená „konec podpory” u síťového zařízení

V dokumentaci výrobců se pletou dvě zkratky:

  • EOS (end of sale) — konec prodeje. Model se přestal vyrábět, podpora ale často ještě běží.
  • EOL / end of support — konec podpory. Výrobce už nevydává firmware, neopravuje chyby a model neřeší.

Rozhodující je ta druhá: konec prodeje sám o sobě neznamená nic, konec vydávání firmwaru znamená všechno.

Proč je to u síťového prvku vážnější než u pračky: router není hardware, router je počítač se softwarem. Uvnitř běží linuxové jádro, webový server pro administraci, DNS, DHCP, často VPN démon a vzdálená správa. To všechno má stejné chyby jako software kdekoli jinde — jen je vystavené do internetu nepřetržitě a nikdo ho nesleduje.

Proč je zařízení bez aktualizací firmwaru časovaná bomba

U podporovaného zařízení vypadá životní cyklus chyby takto: někdo ji najde, dostane číslo CVE, výrobce vydá firmware, vy ho nasadíte. Mezi zveřejněním a záplatou je riziková mezera, která se ale zavře.

U zařízení po EOL se ta mezera nezavře nikdy. Chyba je veřejně popsaná, je pro ni hotový exploit, je zapracovaná do automatických skenerů — a oprava nepřijde. Ani tehdy, když je chyba prokazatelně zneužívaná. Popisy zranitelností v nepodporovaných produktech proto nesou označení UNSUPPORTED WHEN ASSIGNED, tedy „v době přidělení už produkt nebyl podporován”. Formální přiznání, že oprava nebude.

Co útočník kompromitací routeru získává, je nepoměrně víc než jeden zavirovaný počítač:

  • pozici před firewallem, tedy místo, odkud vidí do vnitřní sítě,
  • možnost přepsat DNS a tiše přesměrovat provoz,
  • trvalý tunel dovnitř, který přežije reinstalaci počítačů i výměnu antiviru,
  • přístupové údaje k VPN, pokud ji zařízení terminuje,
  • stroj do botnetu, ze kterého se útočí dál — s vaší IP adresou v logu oběti.

Poslední bod je důvod, proč staré routery zajímají útočníky, i když vaše firma zajímavý cíl není. Nejde o vás, jde o tu krabici.

Co je katalog KEV a proč ho znát

KEV = Known Exploited Vulnerabilities Catalog, katalog prokazatelně zneužívaných zranitelností. Vede ho americká agentura CISA, je veřejný a bez registrace.

Klíčová vlastnost: do KEV se chyba nedostane proto, že je závažná na papíře. Dostane se tam jen tehdy, když existuje důkaz, že ji někdo skutečně zneužívá v praxi. Tím se katalog liší od databází typu NVD, kde jsou statisíce záznamů a firma bez vlastního IT z nich nevyčte, co řešit první.

Rozsah k srpnu 2026 (verze katalogu 2026.08.27): 1 685 položek, za posledních dvanáct měsíců přibylo 280. Nejstarší záznam je CVE z roku 2002 — chyby staré přes dvacet let se dodnes zneužívají, protože ta zařízení pořád někde běží. U 352 záznamů je uvedeno známé použití při ransomwarových kampaních; co takový útok znamená provozně, popisuje článek ransomware ve firmě: prvních 24 hodin.

Každý záznam obsahuje výrobce, produkt, číslo CVE, datum zařazení, popis, požadovanou akci, termín a příznak ransomware. A právě pole s požadovanou akcí je pro majitele malé firmy nejdůležitější. U zařízení po konci podpory tam nestojí „nasaďte aktualizaci”, ale formulace typu „produkt je po konci podpory a jeho používání má být ukončeno”, případně „všechny hardwarové revize dosáhly konce životního cyklu a mají být vyřazeny a nahrazeny”.

Jak si v katalogu KEV najdete svůj model

  1. Zjistěte přesné označení modelu včetně hardwarové revize. Je na štítku na spodní nebo zadní straně, typicky ve tvaru DIR-825 rev. B1 nebo Archer C7 v5. Z faktury to nezjistíte — stejný název může mít několik revizí s různým firmwarem i datem konce podpory.
  2. Zjistěte verzi firmwaru a datum jeho vydání. Ve webovém rozhraní bývá v sekci Status, System nebo Administration.
  3. Hledejte v katalogu podle výrobce nebo modelu. Tabulka jde filtrovat fulltextem, ke stažení je i v CSV a JSON.
  4. Přečtěte si u nalezené položky požadovanou akci — tam je věta o EOL, pokud se produktu týká.
  5. Nezastavujte se u routeru. V katalogu jsou i síťová úložiště, IP kamery a videorekordéry.

Pozor na jednu praktickou věc: v KEV bývá uvedená modelová řada, ne konkrétní kus — například „Multiple Routers” nebo „DSL CPE Devices”. Když najdete svou řadu, dohledejte detail daného CVE v NVD nebo na CVE.org; tam bývají vypsané konkrétní modely. Jen mezi pěti značkami, které se v malých firmách běžně potkávají — D-Link, TP-Link, Zyxel, NETGEAR a DrayTek — je v katalogu 57 záznamů.

Jak poznat, že je zařízení po podpoře

Co zjistitKde to najdeteJak to vyhodnotit
Model a hardwarová revizeštítek na zařízení (rev. A1, v3)Bez revize nemá smysl hledat dál — každá může mít jiný konec podpory
Datum posledního firmwaruweb výrobce, sekce Support / Download pro modelVydání starší než dva roky je signál, že vývoj skončil
Stav v lifecycle výrobcesekce Product Lifecycle, EOL, Legacy, DiscontinuedExplicitní datum konce podpory je nejspolehlivější odpověď
Zmínka v advisory výrobceSecurity Advisories„Legacy product, replace with newer generation” = záplata nebude
Záznam v katalogu KEVkatalog CISA, hledání podle výrobce a produktuZneužívané v praxi; u EOL bývá doporučeno používání ukončit
Chování administracewebové rozhraní zařízeníJen HTTP bez HTTPS, aktivní Telnet, chybějící WPA3, zastaralé TLS

Když výrobce datum konce podpory neuvádí, berte jako náhradní vodítko datum posledního firmwaru. Zařízení, které tři roky nedostalo žádné vydání, není „stabilní”. Je opuštěné.

Co se s neaktualizovanými krabicemi reálně děje

Výrobce, který otevřeně řekne, že opravovat nebude. Zyxel vydal 4. února 2025 advisory ke třem zranitelnostem (CVE-2024-40890, CVE-2024-40891 a CVE-2025-0890) postihujícím dvanáct starších DSL modelů. V textu stojí, že jde o produkty „po konci životnosti už roky”, a že Zyxel důrazně doporučuje nahradit je novější generací. Žádný firmware nevyšel. CISA zařadila CVE-2024-40891 do KEV 11. února 2025 s požadovanou akcí ukončit používání produktu, není-li k dispozici jiné opatření.

Rozsah, v jakém se takové krabice sbírají do botnetů. Analýza sítě označované jako Raptor Train (Black Lotus Labs, výzkumný tým společnosti Lumen) popisuje botnet složený z routerů pro domácnosti a malé kanceláře, videorekordérů, síťových úložišť a IP kamer. Od vzniku v květnu 2020 prošlo touto sítí přes 200 000 zařízení; v červnu 2023 bylo současně kompromitovaných přes 60 000. Zpráva výslovně upozorňuje na zařízení na konci podpory jako na plochu útoku, která přitahuje rostoucí pozornost útočníků.

Dejte si obě věci dohromady: zařízení, která výrobce opravovat nebude, a organizovaný sběr přesně takových zařízení.

Kdy vyměnit hned a kdy stačí zpřísnit nastavení

Ne všechno se musí měnit najednou — rozdělte zařízení podle expozice:

Vyměnit přednostně — cokoli na hranici sítě: router nebo firewall s veřejnou IP adresou, obzvlášť je-li po EOL, má záznam v KEV, terminuje VPN nebo má dostupnou správu z internetu.

Naplánovat obměnu — vnitřní switche a přístupové body bez přímé expozice do internetu. Riziko je nižší, ne však nulové: kompromitovaný přístupový bod je pozorovatelna uvnitř sítě.

Co udělat okamžitě, než k výměně dojde (zmenší plochu útoku, chybu neopraví): vypnout správu z internetu, Telnet, UPnP a nepoužívané služby; zrušit nepotřebné port forwardy a DMZ; změnit hesla a odstranit výchozí účty; u dosud podporovaných zařízení zapnout automatické aktualizace firmwaru; rizikové prvky oddělit do vlastní VLAN. Jsou to objížďky, ne oprava — zranitelnost zůstává a čeká na druhou cestu.

Pak si zapište datum příští kontroly; dvakrát ročně stačí. Do stavu po konci podpory se zařízení dostane samo a bez oznámení. Předpokladem je přehled o tom, co ve firmě máte — jak takové zmapování probíhá, popisuje článek o auditu počítačové sítě a kabeláže.

Co pořídit místo toho

Bez doporučení konkrétního kusu — rozhodnutí je hlavně o tom, kdo bude zařízení spravovat:

  • MikroTik — routery a switche s vlastním systémem RouterOS. Aktualizace bývají dostupné i pro starší modely, existuje větev pro dlouhodobou podporu. Konfigurace je ale odbornější.
  • Ubiquiti — router, switche i přístupové body pod jednou správou. Přehledné pro firmu bez vlastního IT; cenou je závislost na ekosystému výrobce.
  • OPNsense nebo pfSense na malém průmyslovém PC — firewall jako software na běžném x86 hardwaru. Aktualizace jsou vázané na projekt, ne na životnost přístroje, takže konec podpory hardwaru neznamená konec záplat. Potřebuje někoho, kdo to udržuje.
  • Komerční UTM — filtrace, prevence průniku a VPN v jednom, s předplatným. Pozor na past: u některých modelů znamená vypršení předplatného konec bezpečnostních aktualizací, tedy fakticky konec podpory i u nového hardwaru.

Ptejte se na jednu věc, kterou většina firem nezjišťuje: jak dlouho výrobce garantuje bezpečnostní aktualizace pro tento konkrétní model a kde to má napsané. Odpověď „dokud se prodává” znamená, že datum konce podpory neznáte — jen ho neznáte zatím. Souvislosti s celkovými náklady rozebírá text o tom, kolik stojí správa IT pro malou firmu.

Kyberzákon: zranitelnosti se řeší systematicky, ne až po incidentu

Nový český zákon o kybernetické bezpečnosti (264/2025 Sb.), který přenáší do českého práva evropskou směrnici NIS2, posouvá tuhle agendu z roviny „mělo by se” do roviny doložitelného procesu. Pro subjekty, na které dopadá, nejsou řízení aktiv a zvládání zranitelností jednorázová akce, ale zavedený postup — víme, co máme, víme, co je po podpoře, a víme, kdy to vyměníme. Rozsah povinností se liší podle kategorie, do které firma spadá; koho se to týká, rozebírá samostatný článek o zákonu 264/2025 Sb. a NIS2.

Menších firem se to dotýká nepřímo, přes dodavatelský řetězec: regulovaný odběratel se ptá dodavatelů, jak řeší aktualizace a zranitelnosti. Odpověď „máme router od roku 2016 a funguje” je v takovém dotazníku problém.

Stejný princip ostatně platí u operačních systémů — konec podpory znamená konec záplat, ať jde o server, notebook nebo krabici v rozvaděči. Rozdíl je jen v tom, že systém na sebe upozorní, zatímco router mlčí.

ITHOPE v Brně posuzuje stav síťových prvků ve firmách — projde skutečné modely a firmwary, dohledá u výrobců data konce podpory, ověří zařízení proti katalogu KEV a navrhne, co vyměnit přednostně a co snese plánovanou obměnu. Následuje samotná výměna a nastavení nového routeru či firewallu a průběžná správa, aby stejný stav nenastal za pět let znovu. Navazující oblasti popisují stránky správa IT a zálohování a IT pro firmy.

Zdroje

Zavolat Kontakt