Обновление до прошивки Peplink 8.6.0: полное руководство

Введение
Прошивка Peplink 8.6.0 готова — и вместе с ней изменения, которые должны знать ИТ-администраторы. Это руководство по обновлению прошивки Peplink проведет вас через весь процесс: требования поэтапного обновления, изменения FIPS и сертификатов, а также проверку после обновления.
Как золотой партнер Peplink, Ascend поддержит вас сертифицированной экспертизой — на месте или удаленно из Нюрнберга.
Ascend — золотой партнер Peplink. Консультации, поддержка и оборудование вы найдете по адресу ascend.de/loesungen/marken/peplink и в shop.ascend.de.
1. Перед обновлением — требования поэтапного обновления
Не все устройства могут обновиться до 8.6.0 напрямую. Для определенной группы требуется поэтапное обновление: сначала до 8.5.4, затем до 8.6.0.
Затронутые модели для поэтапного обновления
Следующие устройства должны пройти путь → 8.5.4 → 8.6.0:
- Семейство продуктов: MAX (серия BR) · Затронутые модели: BR1 Pro (CAT-20), BR1 Pro 5G, BR2 Pro
- Семейство продуктов: Dome · Затронутые модели: все модели Dome
- Семейство продуктов: Transit · Затронутые модели: все линейки Transit
- Семейство продуктов: B One · Затронутые модели: все модели B One
Почему поэтапное обновление?
Peplink явно требует промежуточный шаг для этих групп моделей; примечания к релизу не называют детального технического обоснования. Конкретно для практики это значит: эти устройства нельзя обновить до 8.6.0 напрямую — обновление идет через 8.5.4.
Практический совет
На практике хорошо зарекомендовало себя следующее: после обновления до 8.5.4 подождать, пока все устройства завершат перезагрузку и сообщат о себе в InControl, — и только затем запускать обновление до 8.6.0. (Собственная рабочая рекомендация, не официальное предписание Peplink.)
2. Требования FIPS и IPsec Preshared Key
Прошивка 8.6.0 ужесточает требования к IPsec Preshared Keys (PSK), когда активирован режим FIPS. Это изменение соответствует актуальным лучшим практикам криптографических операций.
Правило
Если FIPS активирован, все IPsec Preshared Keys должны иметь длину не менее 14 символов.
Что нужно проверить перед обновлением
- Проверить статус FIPS: в настройках FIPS веб-администрирования.
- Инвентаризировать туннели IPsec: в настройках IPsec.
- Проверить длину PSK: каждый preshared key — не менее 14 символов.
- Обновить перед обновлением: слишком короткие PSK изменить до обновления.
Что происходит при несоблюдении?
Если присутствует слишком короткий PSK и активирован FIPS, соответствующий туннель IPsec после обновления может не суметь установиться. Само обновление выполняется, но VPN-связность будет прервана, пока PSK не будет исправлен.
Рекомендация
Используйте обновление как повод увеличить ваши PSK до 20–32 символов. Генерируйте новые ключи с помощью менеджера паролей или криптографически безопасного генератора случайных чисел.
3. Модернизация сертификатов — что проверить
Прошивка 8.6.0 модернизирует управление сертификатами. Старые и небезопасные форматы больше не принимаются — особенно на устройствах, которые годами находятся в эксплуатации и чьи сертификаты никогда не обновлялись.
Что больше не принимается
- Тип сертификата: DSA (Digital Signature Algorithm) · Статус в 8.6.0: больше не принимается
- Тип сертификата: короткие ключи RSA · Статус в 8.6.0: больше не принимаются
- Тип сертификата: устаревшие PKCS#12 (более старые форматы) · Статус в 8.6.0: больше не принимаются
Автоматический fallback на безопасный стандартный сертификат
Если устройство после обновления обнаруживает, что сконфигурированный сертификат не соответствует требованиям, срабатывает автоматический fallback: устройство автоматически переключается на безопасный стандартный сертификат. Это означает:
- Функция сохраняется — веб-администрирование и VPN остаются доступны.
- Предупреждения браузера — в зависимости от типа заменяющего сертификата браузеры могут показать предупреждение.
- VPN-партнеры должны при необходимости принять новый сертификат, если используется закрепление сертификатов (certificate pinning).
Контрольный список перед обновлением
- Инвентаризировать все импортированные сертификаты (Certificate Manager).
- Проверить длину ключей RSA — собственная рабочая рекомендация: не менее 2048 бит, в идеале 4096 бит.
- Заменить сертификаты на основе DSA сертификатами RSA или ECDSA.
- Заново экспортировать файлы PKCS#12 (современная версия OpenSSL).
- Для внешне доверенных сертификатов: использовать Let's Encrypt или коммерческий CA.
- Протестировать туннели SpeedFusion с аутентификацией по сертификатам.
FusionSIM и RemoteSIM
Если вы используете FusionSIM или RemoteSIM, SIM Injector должен быть обновлен до прошивки 1.2.6. Иначе связь между устройством Peplink и SIM Injector может быть нарушена.
PrimeCare
Для клиентов PrimeCare действует правило: InControl должен быть активирован. Убедитесь, что устройство зарегистрировано в InControl и активно коммуницирует, прежде чем запускать обновление.
4. Выведенные из эксплуатации модели — поддерживается ли еще ваше устройство
С прошивкой 8.6.0 многочисленные старые аппаратные ревизии снимаются с обслуживания (Retired). Эти устройства не получают обновления до 8.6.0; Peplink снабжает их максимум еще поддерживающими обновлениями линейки 8.5.x. Они продолжают работать, но не получают ни функций 8.6.0, ни их улучшений безопасности.
Balance — выведенные из эксплуатации модели
- Модель: Balance 30 LTE · Аппаратные ревизии: HW1
- Модель: Balance 30 Pro · Аппаратные ревизии: HW1
- Модель: Balance 210 · Аппаратные ревизии: HW4, HW5
- Модель: Balance 310 · Аппаратные ревизии: HW4
- Модель: Balance One · Аппаратные ревизии: HW1, HW2, HW3
- Модель: Balance One Core · Аппаратные ревизии: HW1
MAX — выведенные из эксплуатации модели
- Модель: MAX 700 · Аппаратные ревизии: HW3, HW4
- Модель: MAX BR1 ENT · Аппаратные ревизии: HW1, HW2
- Модель: MAX HD1 Dome · Аппаратные ревизии: HW1
- Модель: MAX HD2 · Аппаратные ревизии: HW5, HW6
- Модель: MAX HD2 Dome · Аппаратные ревизии: HW1
- Модель: MAX HD2 IP67 · Аппаратные ревизии: HW2, HW3, HW4, HW5
- Модель: MAX HD2 Mini · Аппаратные ревизии: HW1, HW2, HW3, HW4
- Модель: MAX HD2 with MediaFast · Аппаратные ревизии: HW1, HW2, HW3, HW4
- Модель: MAX HD4 · Аппаратные ревизии: HW1, HW2, HW3, HW4, HW5
- Модель: MAX HD4 IP67 · Аппаратные ревизии: HW1
- Модель: MAX HD4 with MediaFast · Аппаратные ревизии: HW1, HW2, HW3, HW4
- Модель: MAX Transit · Аппаратные ревизии: HW1, HW2, HW3
- Модель: MAX Transit 5G · Аппаратные ревизии: HW2, HW3
- Модель: MAX Transit Core · Аппаратные ревизии: HW1
- Модель: MAX Transit Duo · Аппаратные ревизии: HW1, HW2, HW3
- Модель: MAX Transit Duo Pro E · Аппаратные ревизии: HW1
- Модель: MAX Transit Pro E · Аппаратные ревизии: HW1
MediaFast и SpeedFusion Engine — выведенные из эксплуатации модели
- Модель: MediaFast 200 · Аппаратные ревизии: HW1, HW3
- Модель: SpeedFusion Engine (SFE) CAM · Аппаратные ревизии: HW1
Что означает «выведен из эксплуатации» на практике?
Выведенная из эксплуатации модель больше не получает обновлений прошивки:
- Никаких патчей безопасности для вновь обнаруженных уязвимостей.
- Никаких новых функций из будущих версий прошивки.
- Ограниченная поддержка — служба поддержки Peplink может помочь только в ограниченном объеме.
Рекомендация к действию
Запланируйте в среднесрочной перспективе замену оборудования. Актуальные модели, такие как BR1 Pro 5G, Transit Duo или линейка B One, предлагают существенные улучшения.
5. Контрольный список проверки после обновления
После успешного обновления до 8.6.0 необходима систематическая проверка, чтобы убедиться, что все службы и соединения работают.
Проверка системы
- Веб-администрирование доступно: вход выполнен успешно, все меню загружаются корректно.
- Подтвердить версию прошивки: 8.6.0 отображается в индикаторе состояния.
- Перезагрузка устройства: устройство было как минимум один раз чисто перезагружено.
- Соединение с InControl: устройство сообщает о себе в InControl и показывает статус «Онлайн».
Проверка сети
- WAN-соединения: все сконфигурированные WAN-линки активны и выдают пропускную способность.
- LAN-соединения: внутренние сети доступны, DHCP выдает адреса.
- Туннели SpeedFusion: все туннели установлены, задержка и полоса в нормальном диапазоне.
- Туннели IPsec: все туннели установлены — особенно важно при активированном FIPS.
- Разрешение DNS: внутреннее и внешнее разрешение DNS работает.
Проверка безопасности
- Проверить сертификаты: в Certificate Manager — никаких предупреждений о DSA или коротких ключах RSA.
- Статус FIPS: если FIPS активирован, статус зеленый, сообщений об ошибках нет.
- Длина PSK VPN: все IPsec Preshared Keys ≥ 14 символов (при активированном FIPS).
- Правила фаервола: все правила загружены, отсутствующих записей нет.
Проверить дополнительные компоненты
- SIM Injector: подтверждена прошивка 1.2.6 (при использовании FusionSIM/RemoteSIM).
- PrimeCare: InControl активен и коммуницирует.
- Управление Pepwave/AP: если присутствуют, все точки доступа доступны и работоспособны.
Через 24–48 часов
- Проверить журналы: просмотреть системный журнал на новые сообщения об ошибках.
- Мониторинг производительности: загрузка CPU и памяти в нормальном диапазоне.
- WAN failover: тест отказа WAN — failover работает как сконфигурировано.
- Мониторинг полосы: никаких неожиданных изменений в трафике.
Заключение
Обновление до прошивки Peplink 8.6.0 приносит улучшения безопасности и современные криптографические стандарты. Успех стоит и падает вместе с подготовкой. Тот, кто соблюдает поэтапные пути обновления, проверяет требования FIPS и PSK, обновляет устаревшие сертификаты и знает аппаратный статус в отношении выведенных из эксплуатации моделей, может провести обновление без перерывов.
Проверка после обновления столь же важна — только систематический контрольный список дает уверенность, что все соединения работают.
Действуйте сейчас
Как золотой партнер Peplink, Ascend поддержит вас на каждом шагу:
- Консультация: какие модели затронуты? → ascend.de/loesungen/marken/peplink
- Оборудование: актуальные устройства Peplink → shop.ascend.de
- Поддержка: техническое сопровождение обновления прошивки.
Свяжитесь с нашей командой по Peplink.
Часто задаваемые вопросы
Запросить поддержку по обновлению
Какие модели затронуты, какие PSK слишком короткие, какие сертификаты затронуты? Мы проверим ваш парк устройств и будем сопровождать обновление в окне обслуживания.
Подходящие продукты Peplink
Подходящее оборудование напрямую из магазина Ascend — наличие и цены вы увидите на странице товара.
Дополнительные ссылки
Эта статья была подготовлена с использованием ИИ, а перед публикацией проверена сертифицированными инженерами Ascend по Peplink.
Готовы обсудить ваш следующий проект?
Расскажите нашей команде о ваших задачах.
Похожие статьи

WireGuard на Peplink: современный VPN для удаленного доступа приходит с прошивкой 8.6.0
Прошивка Peplink 8.6.0 приносит WireGuard VPN для Remote User Access на всех моделях. Сравнение с OpenVPN и L2TP, рекомендации по применению и SFC Direct Access.

Peplink 8.6.0 Cellular и 5G: Multi-APN, 5G SA и четыре профиля eSIM
Peplink 8.6.0 приносит Multi-APN на 5GN, 5G Standalone на 5GD, IPv6 на пяти семействах модулей и до четырех профилей eSIM на модем. Обзор для сотовых и IoT-развертываний.

Orbit WAN: новая спутниковая интеграция Peplink со Starlink и OneWeb
Peplink Orbit WAN в прошивке 8.6.0 превращает терминалы Starlink и OneWeb в нативно управляемые WAN — с телеметрией тарелки, адаптированными health checks и агрегированием SpeedFusion Boost.









