
Коротка відповідь: Після завершення підтримки (EOL) пристрій більше не отримує від виробника виправлень прошивки — навіть для вразливостей, які зловмисники вже доведено експлуатують. З’ясуйте точне позначення моделі, включно з апаратною ревізією, знайдіть у виробника дату завершення підтримки й дату останньої прошивки та перевірте модель у каталозі CISA KEV. Якщо пристрій уже досяг EOL, а його серія є в KEV, рекомендована дія — не «краще захистити», а «припинити використання». Маршрутизатори й файрволи на межі мережі слід замінювати першочергово, тоді як для внутрішніх комутаторів і точок доступу достатньо запланованого оновлення.
Маршрутизатор у компанії — це єдиний пристрій, який ніхто не вимикає і на який ніхто не дивиться. Він стоїть у телекомунікаційній шафі, блимає індикаторами, інтернет працює. Якщо так триває п’ять років, це вважають доказом якості. Насправді все навпаки: для мережевого обладнання п’ять років — зазвичай саме той строк, після якого виробник уже нічого не випускає.
І тут є відмінність від комп’ютера. Коли завершується підтримка операційної системи, ноутбук починає надокучати сповіщеннями. Маршрутизатор нічого не повідомляє — за день до завершення підтримки він виглядає так само, як і через три роки після неї.
Що саме означає «завершення підтримки» мережевого пристрою
У документації виробників часто плутають дві абревіатури:
- EOS (end of sale) — завершення продажу. Модель більше не виробляють, але її підтримка часто ще триває.
- EOL / end of support — завершення підтримки. Виробник більше не випускає прошивок, не виправляє помилок і не обслуговує модель.
Вирішальне значення має друге: саме собою завершення продажу нічого не означає, а припинення випуску прошивок означає все.
Чому для мережевого пристрою це серйозніше, ніж для пральної машини: маршрутизатор — це не просто обладнання, а комп’ютер із програмним забезпеченням. Усередині працюють ядро Linux, вебсервер для адміністрування, DNS, DHCP, часто VPN-демон і засоби віддаленого керування. Усе це має такі самі помилки, як програмне забезпечення будь-де, — тільки воно цілодобово доступне з інтернету й за ним ніхто не стежить.
Чому пристрій без оновлень прошивки — це бомба сповільненої дії
Для підтримуваного пристрою життєвий цикл вразливості виглядає так: хтось її знаходить, вона отримує номер CVE, виробник випускає прошивку, а ви її встановлюєте. Між оприлюдненням і виправленням існує небезпечний проміжок, але згодом він закривається.
Для пристрою після EOL цей проміжок не закриється ніколи. Вразливість публічно описана, для неї вже існує готовий експлойт, її додано до автоматичних сканерів — а виправлення не буде. Навіть якщо достеменно відомо, що вразливість експлуатують. Тому описи вразливостей у непідтримуваних продуктах містять позначку UNSUPPORTED WHEN ASSIGNED, тобто «на момент присвоєння продукт уже не підтримувався». Це формальне визнання того, що виправлення не з’явиться.
Компрометація маршрутизатора дає зловмисникові значно більше, ніж зараження одного комп’ютера:
- позицію перед файрволом, тобто місце, з якого видно внутрішню мережу,
- можливість змінити DNS і непомітно перенаправляти трафік,
- постійний тунель усередину, який переживе перевстановлення комп’ютерів і заміну антивірусу,
- облікові дані VPN, якщо з’єднання завершується на цьому пристрої,
- вузол у ботнеті, з якого здійснюватимуть подальші атаки, — причому в журналах жертви залишиться ваша IP-адреса.
Останній пункт пояснює, чому зловмисників цікавлять старі маршрутизатори, навіть якщо ваша компанія не є привабливою ціллю. Річ не у вас, а в самому пристрої.
Що таке каталог KEV і чому про нього варто знати
KEV = Known Exploited Vulnerabilities Catalog — каталог вразливостей, експлуатацію яких підтверджено на практиці. Його веде американське агентство CISA, а доступ до нього відкритий і не потребує реєстрації.
Ключова особливість: вразливість потрапляє до KEV не тому, що на папері вона має високий рівень небезпеки. Її додають лише за наявності доказів того, що хтось справді експлуатує її на практиці. Цим каталог відрізняється від баз даних на кшталт NVD, де містяться сотні тисяч записів і компанія без власного IT-відділу не зрозуміє, за що братися насамперед.
Станом на серпень 2026 року (версія каталогу 2026.08.27): 1 685 записів, із яких 280 додали протягом останніх дванадцяти місяців. Найстаріший запис стосується CVE 2002 року — вразливості, яким понад двадцять років, досі експлуатують, оскільки відповідні пристрої все ще десь працюють. Для 352 записів зазначено відоме використання в кампаніях із програмами-вимагачами; що така атака означає для роботи компанії, описано у статті програма-вимагач у компанії: перші 24 години.
Кожен запис містить виробника, продукт, номер CVE, дату внесення, опис, необхідну дію, строк виконання та позначку про використання у ransomware-атаках. Саме поле з необхідною дією є найважливішим для власника невеликої компанії. Для пристроїв після завершення підтримки там написано не «встановіть оновлення», а щось на кшталт «підтримку продукту завершено, його використання слід припинити» або «всі апаратні ревізії досягли кінця життєвого циклу, тому їх потрібно вивести з експлуатації та замінити».
Як знайти свою модель у каталозі KEV
- З’ясуйте точне позначення моделі, включно з апаратною ревізією. Воно міститься на етикетці знизу або ззаду пристрою, зазвичай у форматі
DIR-825 rev. B1чиArcher C7 v5. У рахунку цього не знайти — під однаковою назвою можуть продаватися кілька ревізій із різними прошивками та датами завершення підтримки. - З’ясуйте версію прошивки та дату її випуску. У вебінтерфейсі ці дані зазвичай містяться в розділі Status, System або Administration.
- Шукайте в каталозі за виробником або моделлю. Таблиця підтримує повнотекстове фільтрування, а також доступна для завантаження у форматах CSV і JSON.
- Прочитайте необхідну дію для знайденого запису — якщо продукт досяг EOL, це буде зазначено саме там.
- Не обмежуйтеся маршрутизатором. У каталозі також є мережеві сховища, IP-камери та відеореєстратори.
Зверніть увагу на одну практичну деталь: у KEV часто зазначають серію моделей, а не конкретний пристрій — наприклад, «Multiple Routers» або «DSL CPE Devices». Якщо ви знайшли свою серію, перегляньте докладні відомості про відповідну CVE в NVD або на CVE.org; там зазвичай перелічено конкретні моделі. Лише для п’яти брендів, які часто трапляються в невеликих компаніях, — D-Link, TP-Link, Zyxel, NETGEAR і DrayTek — каталог містить 57 записів.
Як визначити, що підтримку пристрою завершено
| Що потрібно з’ясувати | Де це знайти | Як це оцінити |
|---|---|---|
| Модель та апаратна ревізія | етикетка на пристрої (rev. A1, v3) | Без ревізії подальший пошук не має сенсу — для кожної може діяти інша дата завершення підтримки |
| Дата останньої прошивки | сайт виробника, розділ Support / Download для відповідної моделі | Випуск понад два роки тому — ознака того, що розробку припинено |
| Статус у життєвому циклі виробника | розділ Product Lifecycle, EOL, Legacy, Discontinued | Чітко вказана дата завершення підтримки є найнадійнішою відповіддю |
| Згадка в повідомленні виробника | Security Advisories | «Legacy product, replace with newer generation» = виправлення не буде |
| Запис у каталозі KEV | каталог CISA, пошук за виробником і продуктом | Вразливість експлуатують на практиці; для EOL зазвичай рекомендовано припинити використання |
| Можливості адміністрування | вебінтерфейс пристрою | Лише HTTP без HTTPS, активний Telnet, відсутність WPA3, застарілі версії TLS |
Якщо виробник не зазначає дату завершення підтримки, орієнтуйтеся на дату останньої прошивки. Пристрій, який три роки не отримував жодного оновлення, не є «стабільним». Його покинули.
Що насправді відбувається з обладнанням без оновлень
Виробник відкрито заявляє, що нічого виправляти не буде. 4 лютого 2025 року Zyxel опублікував повідомлення про три вразливості (CVE-2024-40890, CVE-2024-40891 і CVE-2025-0890), які зачіпають дванадцять старіших моделей DSL. У тексті зазначено, що ці продукти «вже багато років перебувають після завершення життєвого циклу», а Zyxel наполегливо рекомендує замінити їх моделями нового покоління. Жодної прошивки не випустили. 11 лютого 2025 року CISA додала CVE-2024-40891 до KEV із вимогою припинити використання продукту, якщо іншого способу захисту немає.
Масштаб, у якому такі пристрої залучають до ботнетів. Аналіз мережі під назвою Raptor Train, проведений Black Lotus Labs — дослідницькою командою компанії Lumen, — описує ботнет із маршрутизаторів для домівок і малих офісів, відеореєстраторів, мережевих сховищ та IP-камер. Від моменту створення мережі в травні 2020 року через неї пройшло понад 200 000 пристроїв; у червні 2023 року одночасно було скомпрометовано понад 60 000. У звіті прямо зазначено, що пристрої після завершення підтримки утворюють поверхню атаки, яка привертає дедалі більше уваги зловмисників.
Поєднайте ці два факти: є пристрої, які виробник уже не виправлятиме, та організоване збирання саме таких пристроїв.
Коли замінювати негайно, а коли достатньо посилити налаштування
Не все потрібно міняти одночасно — розділіть пристрої за рівнем доступності для атак:
Замінити першочергово — усе, що розміщене на межі мережі: маршрутизатор або файрвол із публічною IP-адресою, особливо якщо він уже досяг EOL, має запис у KEV, завершує VPN-з’єднання або допускає адміністрування з інтернету.
Запланувати заміну — внутрішні комутатори й точки доступу без прямого доступу з інтернету. Ризик нижчий, але не нульовий: скомпрометована точка доступу стає спостережним пунктом усередині мережі.
Що зробити негайно до заміни (це зменшить поверхню атаки, але не усуне вразливість): вимкнути адміністрування з інтернету, Telnet, UPnP і невикористовувані служби; видалити непотрібні правила перенаправлення портів і DMZ; змінити паролі та видалити стандартні облікові записи; на пристроях, які ще підтримуються, увімкнути автоматичне оновлення прошивки; ізолювати ризиковані пристрої у власній VLAN. Це обхідні заходи, а не виправлення — вразливість залишається й чекає на інший шлях атаки.
Після цього запишіть дату наступної перевірки; двічі на рік буде достатньо. Пристрій переходить у стан після завершення підтримки самостійно й без попередження. Для контролю необхідно знати, яке обладнання є у вашій компанії, — процес такого обстеження описано у статті про аудит комп’ютерної мережі та кабельної інфраструктури.
Що придбати натомість
Без рекомендації конкретної моделі — рішення насамперед залежить від того, хто керуватиме пристроєм:
- MikroTik — маршрутизатори й комутатори з власною системою RouterOS. Оновлення часто доступні навіть для старіших моделей, також є гілка довгострокової підтримки. Проте налаштування потребує більше спеціальних знань.
- Ubiquiti — маршрутизатор, комутатори й точки доступу під єдиним керуванням. Зручний варіант для компанії без власного IT-відділу; ціною є залежність від екосистеми виробника.
- OPNsense або pfSense на невеликому промисловому ПК — програмний файрвол на стандартному обладнанні x86. Оновлення прив’язані до проєкту, а не до строку служби пристрою, тому завершення підтримки обладнання не означає припинення випуску виправлень. Потрібен фахівець, який обслуговуватиме систему.
- Комерційний UTM — фільтрація, запобігання вторгненням і VPN в одному пристрої з передплатою. Остерігайтеся пастки: для деяких моделей завершення передплати означає припинення оновлень безпеки, тобто фактичне завершення підтримки навіть нового обладнання.
Поставте запитання, яке більшість компаній не ставить: як довго виробник гарантує оновлення безпеки саме для цієї моделі та де це письмово зафіксовано. Відповідь «доки модель продається» означає, що ви не знаєте дати завершення підтримки — просто поки що її не знаєте. Загальні витрати докладніше розглянуто в матеріалі про те, скільки коштує IT-обслуговування невеликої компанії.
Kyberzákon: вразливості усувають системно, а не лише після інциденту
Новий чеський zákon o kybernetické bezpečnosti (264/2025 Sb.), який імплементує в чеське право європейську директиву NIS2, переводить це питання з площини «варто було б» у площину документованого процесу. Для суб’єктів, на яких він поширюється, управління активами та вразливостями є не одноразовою дією, а встановленою процедурою: ми знаємо, що маємо, знаємо, підтримку чого завершено, і знаємо, коли це замінимо. Обсяг обов’язків залежить від категорії, до якої належить компанія; кого саме це стосується, розглянуто в окремій статті про zákon 264/2025 Sb. і NIS2.
Невеликих компаній це стосується опосередковано, через ланцюг постачання: регульований замовник запитує постачальників, як вони керують оновленнями та вразливостями. Відповідь «у нас маршрутизатор із 2016 року, і він працює» у такій анкеті стане проблемою.
Той самий принцип діє і для операційних систем: завершення підтримки означає припинення випуску виправлень, незалежно від того, чи йдеться про сервер, ноутбук або пристрій у телекомунікаційній шафі. Різниця лише в тому, що система привертає до себе увагу, а маршрутизатор мовчить.
ITHOPE у Брно оцінює стан мережевого обладнання в компаніях: перевіряє фактичні моделі та прошивки, знаходить у виробників дати завершення підтримки, звіряє пристрої з каталогом KEV і рекомендує, що замінити першочергово, а що може дочекатися планового оновлення. Далі виконується сама заміна й налаштування нового маршрутизатора або файрвола, а також постійне адміністрування, щоб через п’ять років ситуація не повторилася. Пов’язані напрями описано на сторінках IT-обслуговування та резервне копіювання і IT для компаній.
Джерела
- CISA: Known Exploited Vulnerabilities Catalog — пошук за виробником і продуктом
- Каталог KEV у форматі CSV — машинозчитуваний формат, включно з необхідною дією
- Zyxel: повідомлення щодо старіших DSL CPE (4. 2. 2025) — виробник підтверджує EOL і рекомендує заміну
- Lumen / Black Lotus Labs: Derailing the Raptor Train — аналіз ботнету з маршрутизаторів, сховищ і камер
- NVD: CVE-2024-40891 — докладні відомості про вразливість Zyxel DSL CPE
- CVE.org: CVE-2025-29635 — приклад запису для пристрою після EOL
- NÚKIB — legislativa — кібербезпека в Чехії