Перейти к основному содержимому
Peplink

Безопасность Peplink 8.6.0: FIPS, RadSec, WireGuard и что изменилось

Безопасность Peplink 8.6.0: FIPS, RadSec, WireGuard и что изменилось

Введение

Безопасность сетевой инфраструктуры — это не состояние, а непрерывный процесс. Прошивка Peplink 8.6.0, выпущенная 29 июля 2026 года, проводит четкую линию: вместо отдельных точечных улучшений этот релиз предлагает целостный пакет безопасности, охватывающий всё — от криптографических стандартов и протоколов аутентификации до конкретных исправлений уязвимостей. В центре внимания находится ключевая тема Peplink FIPS RadSec — сочетание постоянной работы FIPS 140-3 и RadSec (RADIUS over TLS), которое представляет измеримый прогресс прежде всего для организаций с нормативными требованиями к соответствию.

Для CISO и ИТ-команд безопасности 8.6.0 означает, что многолетние операционные барьеры уходят: работу FIPS теперь можно включить на постоянной основе в локальном пользовательском интерфейсе. RadSec защищает трафик аутентификации RADIUS при передаче через публичные сети. WireGuard дополняет VPN-опции современным, пригодным для аудита протоколом с компактной кодовой базой. А три закрытые уязвимости — включая неаутентифицированный доступ к веб-интерфейсу администрирования — устраняют поверхности атаки, которые в пентестах проявлялись бы раз за разом.

Эта статья рассматривает каждое изменение с точки зрения ответственных за безопасность: что меняется технически, какие обязательства по конфигурации возникают при обновлении и какие риски снижает это обновление. Все данные основаны на официальных примечаниях к релизу Peplink и проверены сертифицированными инженерами Ascend по Peplink.

1. Постоянный FIPS 140-3 — Care Plan не требуется

Что меняется

Согласно официальной странице прошивки 8.6.0 Peplink, с версией 8.6.0 FIPS становится постоянной функцией, интегрированной в локальный пользовательский интерфейс, для соответствующих правам устройств: FIPS 140-3 можно включить на постоянной основе в локальном интерфейсе — без активного Care Plan. Примечание: Peplink University и другие вторичные источники все еще упоминают FIPS 140-2; определяющей является информация производителя.

Технические детали

  • Активация FIPS выполняется напрямую в локальном веб-интерфейсе в настройках безопасности. InControl 2 отражает статус, но сам переключатель находится на устройстве.
  • Какие устройства имеют право на FIPS, Peplink перечисляет по сериям в официальных примечаниях к релизу; этот список следует конкретно проверить перед обновлением.
  • Когда FIPS активирован, к конфигурациям IPsec применяются ужесточенные требования: Preshared Keys (PSK) должны иметь длину не менее 14 символов. Согласно примечаниям к релизу, существующие профили IPsec с более короткими PSK после обновления могут не суметь установить соединение, пока ключи не будут обновлены.
  • Кроме того, добавлен SHA2-384 в качестве хеш-алгоритма для IPsec Phase 2, что поднимает обеспечение целостности согласования туннелей на более высокий уровень.

Рекомендации перед обновлением

  1. Провести аудит PSK: перед обновлением до 8.6.0 проверьте все preshared keys IPsec. Короче 14 символов? Замените до обновления, иначе туннель прервется.
  2. Проверить сервисный договор: сама функция FIPS не привязана к активному Care Plan; на какие обновления ПО имеет право ваше устройство, определяется вашим сервисным договором с Peplink.
  3. Задокументировать статус FIPS: после обновления включите режим FIPS в локальном интерфейсе и задокументируйте статус для целей аудита.
Примечание для устройств PrimeCare: InControl должен оставаться активированным для получения обновлений программных функций. Хотя FIPS работает постоянно и без Care Plan, доставка функций происходит через InControl.

2. RadSec — RADIUS over TLS для аутентификации в WLAN

Почему RadSec актуален

RADIUS — стандартный протокол аутентификации в средах WLAN — от корпоративных WPA2/WPA3-802.1X до гостевых порталов. В классическом виде RADIUS передает данные аутентификации в незашифрованном виде. Пока RADIUS-сервер и точки доступа находятся в одном защищенном сетевом сегменте, это допустимо. Но как только трафик аутентификации проходит через публичные сети — например, при распределенных филиалах, облачных RADIUS-сервисах или через MPLS-соединения нескольких провайдеров, — возникает реальная поверхность атаки: учетные данные, Challenge-Response-токены и ключи сессий можно перехватить.

RadSec решает эту проблему, упаковывая весь RADIUS-трафик в TLS-туннель. Аутентификация, авторизация и учет (AAA) проходят через зашифрованный канал, который дополнительно аутентифицируется по сертификатам с обеих сторон. Peplink 8.6.0 приносит нативную поддержку RadSec на широком спектре моделей.

Поддерживаемые модели

RadSec доступен на: Balance 20X, 310 Fiber 5G, 310 5G HW3, всех моделях Dome и MBX, всех моделях UBR, большей части серии BR, а также на всех моделях Transit, Orbit и B One. Точная матрица моделей приведена в примечаниях к релизу.

Шаги конфигурации

  1. Подготовить RADIUS-сервер к RadSec: целевой RADIUS-сервер должен поддерживать RadSec (RFC 6614) — FreeRADIUS, Microsoft NPS с RadSec-шлюзом или облачные RADIUS-провайдеры вроде CloudPath.
  2. Разместить сертификаты в Peplink Certificate Manager: импортировать нужно как клиентский сертификат роутера Peplink, так и CA-сертификат RADIUS-сервера.
  3. Сконфигурировать RadSec как профиль аутентификации: там можно выбрать RadSec в качестве протокола аутентификации; в качестве порта обычно задан 2083 (классический RADIUS использует 1812).
  4. Перевести точки доступа WLAN на новый профиль: в AP Controller назначить профиль аутентификации соответствующему профилю SSID.

Практический пример: сеть филиалов с облачным RADIUS

Компания управляет 40 филиалами, в каждом — Peplink Balance и несколько Wi-Fi точек доступа. Аутентификация RADIUS централизованно идет через облачный RADIUS-сервис. Ранее трафик RADIUS между филиалами и облаком был незащищен или требовал вышестоящего VPN. С RadSec в 8.6.0 достаточно TLS-туннеля, сконфигурированного в Peplink Certificate Manager, — и аутентификация зашифрована сквозным образом. Это снижает сложность и устраняет поверхность атаки, которая при распределенных развертываниях иначе часто остается нерешенной.

3. VPN WireGuard — современный удаленный доступ

Чем WireGuard отличается от OpenVPN и IPsec

WireGuard доступен с прошивкой 8.6.0 на всех моделях Peplink как VPN удаленного доступа пользователей. Он занимает место рядом с существующими опциями (OpenVPN, L2TP, PPTP) — не как замена, а как современная альтернатива с конкретными преимуществами:

  • Размер кодовой базы: WireGuard — около 4 000 строк; стеки OpenVPN — порядка 100 000 строк и более — меньше кода, меньше поверхность атаки.
  • Установка соединения: WireGuard устанавливается за доли времени, необходимого классическим протоколам.
  • Хендовер при смене сети: WireGuard сохраняется бесшовно; у OpenVPN сессия, как правило, прерывается.
  • Криптография: у WireGuard жестко заданы ChaCha20 + Poly1305; IPsec конфигурируем (с FIPS, в частности, SHA2-384).
  • Пригодность к аудиту: высокая благодаря небольшой кодовой базе; сложные стеки аудируются с большими усилиями.

Почему это важно для CISO

  • Минимальная поверхность атаки: кодовая база WireGuard примерно в 25 раз меньше, чем у OpenVPN. Это означает меньше потенциальных уязвимостей, более быстрые аудиты безопасности и более простые процессы сертификации.
  • Мобильность: WireGuard сохраняет сессии при смене сетевого интерфейса (например, WLAN → LTE). Для удаленных сотрудников в поле или в выездной службе это означает обрывающиеся VPN-туннели уходят в прошлое при смене сети — операционный плюс, который снижает и число обращений в службу поддержки.
  • Сильная криптография по умолчанию: WireGuard жестко использует ChaCha20 для симметричного шифрования и Poly1305 для MAC — никаких конфигурируемых, потенциально слабых cipher suites.

Сценарии применения у Peplink

WireGuard в 8.6.0 задуман прежде всего для Remote User Access — то есть для доступа отдельных клиентов (ноутбук, смартфон, приложение Peplink SFC) к роутеру Peplink. Для соединений «сайт–сайт» между устройствами Peplink рекомендуемым выбором остается SpeedFusion, поскольку он предоставляет дополнительное WAN-агрегирование и failover. SFC Direct Access (также новинка в 8.6.0) дополняет WireGuard для случаев, когда требуется прямое соединение Peplink-to-Peplink без классического VPN-туннеля.

Замечание по конфигурации

WireGuard конфигурируется в веб-интерфейсе Peplink; для каждого клиента генерируется или импортируется пара открытый/закрытый ключ. Управление пирами следует известной модели WireGuard — без накладных расходов на сертификаты X.509, как у OpenVPN, зато с явным управлением ключами как дисциплиной.

4. Модернизация сертификатов — что больше не поддерживается

Изменения в обзоре

Прошивка 8.6.0 проводит последовательную очистку принимаемых форматов сертификатов. Следующие типы больше не принимаются:

  • Тип сертификата: DSA (Digital Signature Algorithm) · Статус до 8.6.0: принимался · Статус с 8.6.0: больше не принимается
  • Тип сертификата: короткие ключи RSA · Статус до 8.6.0: принимались · Статус с 8.6.0: больше не принимаются
  • Тип сертификата: устаревшие контейнеры PKCS#12 · Статус до 8.6.0: принимались · Статус с 8.6.0: больше не принимаются
  • Тип сертификата: RSA ≥2048 бит, ECDSA, Ed25519 · Статус до 8.6.0: принимались · Статус с 8.6.0: принимаются (стандарт)

Более не принимаемые сертификаты заменяются безопасным стандартным сертификатом, который автоматически служит запасным вариантом. Работа не прерывается — шифрование продолжается, но со стандартным сертификатом вместо истекшего или небезопасного устаревшего сертификата.

Почему это важно

  • DSA считается устаревшим. NIST рекомендует миграцию на ECDSA или RSA ≥2048 (NIST SP 800-131A); немецкое BSI в своих требованиях также отдает предпочтение современным методам. Peplink следует этому направлению с модернизацией сертификатов.
  • Короткие ключи RSA считаются небезопасными (NIST SP 800-131A требует для цифровых подписей минимум 2048 бит). В пентестах и аудитах соответствия они классифицируются как находка. Какие именно длины ключей RSA Peplink отвергает в 8.6.0, в примечаниях к релизу не уточняется — проверьте свои сертификаты в Certificate Manager.
  • Устаревшие контейнеры PKCS#12 могут содержать устаревшие форматы шифрования, которые больше не соответствуют актуальным стандартам.

Обязательная проверка: Certificate Manager

Перед обновлением до 8.6.0:

  1. В Peplink Certificate Manager вывести список всех импортированных сертификатов.
  2. Проверить каждый сертификат на DSA или необычно короткие ключи RSA.
  3. Заменить затронутые сертификаты новыми сертификатами RSA-2048+ или ECDSA.

После обновления до 8.6.0:

  1. Снова проверить Certificate Manager — затронутые сертификаты будут заменены стандартным сертификатом.
  2. Если самоподписанный сертификат использовался для управления или VPN, заменить стандартные запасные сертификаты на собственные сертификаты 2048+ бит.
  3. Для затронутых TLS-соединений (Synergy Mode, RadSec, веб-администрирование) уведомить клиентов о смене сертификата, чтобы избежать проблем с закреплением доверенных хранилищ (trust store pinning).
Synergy Mode: 8.6.0 приносит выделенный запасной сертификат для TLS-соединений Synergy. И здесь тоже действует правило: перед обновлением проверить запас сертификатов.

5. Исправления CVE и патчи безопасности

CVE-2026-42945 — компонент веб-сервиса

Эта уязвимость затрагивала компонент веб-сервиса Peplink. Peplink поставил патч прямо в 8.6.0. Подробности о точном векторе Peplink сообщил сдержанно — типичная практика производителей сетевых устройств, чтобы держать окно эксплуатации малым. Что должны знать CISO: патч присутствует только с 8.6.0 — своевременное обновление настоятельно рекомендуется.

CLI Command Injection — закрыто

Уязвимость внедрения команд в CLI закрыта. Уязвимости внедрения команд позволяют атакующим выполнять произвольные команды с привилегиями процесса CLI — как правило, уровня администрирования. Поверхность атаки требует аутентифицированного доступа к CLI, но риск остается критическим: возможны вертикальная эскалация привилегий и полный контроль над устройством. Патч закрывает уязвимую обработку ввода.

Веб-администрирование — закрыт неаутентифицированный доступ

Самая тяжелая из трех закрытых уязвимостей: был возможен неаутентифицированный доступ к интерфейсу веб-администрирования. Это означает: злоумышленник без учетных данных мог получить доступ к административно значимым функциям или информации. Подробности о точном масштабе раскрыты не полностью, но сама категория — неаутентифицированный доступ к админ-интерфейсу — оправдывает классификацию как критическую и делает обновление приоритетом.

Настройки по умолчанию Wi-Fi AP на WPA2/WPA3 Personal

Недооцененное изменение с большим эффектом: новые Wi-Fi точки доступа с 8.6.0 по умолчанию конфигурируются с WPA2/WPA3 Personal — больше не с устаревшим WPA и уж тем более не с открытым режимом. Это особенно важно, потому что конфигурации по умолчанию на практике часто остаются нетронутыми днями или постоянно. С WPA3 в качестве опции по умолчанию риск атак на устаревшее WLAN-шифрование заметно снижается.

Сводка исправлений безопасности

  • Уязвимость: компонент веб-сервиса · Категория: уязвимость сервиса · CVE: CVE-2026-42945 · Исправлено в: 8.6.0
  • Уязвимость: внедрение команд в CLI · Категория: аутентифицированное внедрение команд · CVE: — · Исправлено в: 8.6.0
  • Уязвимость: неаутентифицированный доступ к веб-администрированию · Категория: неаутентифицированный админ-доступ · CVE: — · Исправлено в: 8.6.0
  • Уязвимость: настройки по умолчанию Wi-Fi AP · Категория: слабая конфигурация по умолчанию · CVE: — · Исправлено в: 8.6.0

Заключение

Прошивка Peplink 8.6.0 с точки зрения безопасности — центральный релиз. Сочетание Peplink FIPS RadSec — постоянного FIPS 140-3 без привязки к Care Plan и RadSec для RADIUS over TLS — VPN WireGuard как современного стандарта, последовательной модернизации сертификатов и закрытия трех критических уязвимостей образует целостный пакет безопасности, не упускающий ни одного аспекта уровня сетевых устройств.

Для CISO и ИТ-команд безопасности в регулируемых отраслях — государственные органы, здравоохранение, финансовый сектор, критическая инфраструктура — это обновление не «желательная опция», а обязанность по соответствию требованиям и управлению рисками. Одни только три закрытые уязвимости оправдывают своевременное обновление; FIPS, RadSec и WireGuard — добавленная ценность сверх этого.

Рекомендация к действию: проверьте свои устройства Peplink на готовность к обновлению (длина PSK, сертификаты, поэтапное обновление для определенных моделей), запланируйте окно обслуживания и проведите обновление. Ascend как золотой партнер Peplink поддержит вас в планировании, аудите PSK и сертификатов и в развертывании.

Следующий шаг: свяжитесь с Ascend для консультации по обновлению — мы проверим ваш парк устройств Peplink на готовность к 8.6.0, выявим затронутые сертификаты и preshared keys и спланируем развертывание вместе с вами.

Часто задаваемые вопросы

Запросить консультацию по обновлению

Мы проверим ваш парк устройств Peplink на готовность к 8.6.0: длины PSK, запас сертификатов, поэтапные пути обновления — и спланируем развертывание вместе с вами.

Подходящие продукты Peplink

Подходящее оборудование напрямую из магазина Ascend — наличие и цены вы увидите на странице товара.

Дополнительные ссылки

Эта статья была подготовлена с использованием ИИ, а перед публикацией проверена сертифицированными инженерами Ascend по Peplink.

Готовы обсудить ваш следующий проект?

Расскажите нашей команде о ваших задачах.

Обычно отвечаем в течение одного рабочего дня · мы никогда не передаём ваши данные третьим лицам

Похожие статьи