2026年1月31日 星期六

ZyXEL 新世代 USG Flex H 系列 資安防火牆 V1.37 (Axxx.0) 版 韌體發佈紀錄

ZyXEL 的 USG Flex H 系列 資安防火牆是一款混合雲端與地端操作的新世代防火牆,其 V1.37 (Axxx.0) 版韌體 於 2026 年 01 月 15 日發佈,提供關於 43 項功能增強與變更、33 項錯誤修正,建議使用者盡快進行更新,詳細內容請繼續閱讀。


V1.37 (Axxx.0) 版韌體中的增強與變更的功能:

1. [增強] SSL VPN / Captive Portal 支援使用 Microsoft Entra ID / Google (OIDC) 進行驗證。

2. [增強] 支援「應用程式感知的策略路由」。 [eITS#250800760]

3. [增強] 策略路由的下一跳支援動態 VPN 通道。

4. [增強] 防毒允許/封鎖清單支援 SHA-256 雜湊值。

5. [增強] 外部封鎖清單 (EBL) 條目支援 # 和 ; 作為註解符號。 [eITS#250901370]

6. [增強] 支援異常偵測與防護。 [eITS#250200680]

7. [增強] IPsec VPN(站對站與遠端存取)IKEv2 支援 AES-GCM。

8. [增強] IPsec VPN(站對站與遠端存取)支援 DH31-32 群組。

9. [增強] IPsec VPN Phase2 策略物件支援「介面子網」類型。

10. [增強] IPsec VPN 通道區域可直接在安全性策略中匹配。

11. [增強] SSL VPN 頁面新增憑證到期資訊。 [eITS#250101430]

12. [增強] mDNS Proxy 支援 AirPlay、AirDrop 與 Chromecast 跨子網。 [eITS#210601927]

13. [增強] BWM:支援 IEEE 802.1p 標記。 [eITS#250601378, 250600442]

14. [增強] 介面入口與出口速率限制支援。 [eITS#250600089]

15. [增強] DHCP 表格支援匯入功能。 [eITS#240101697, 250401083, 250401189]

16. [增強] DHCP:新增驗證以防止 DHCP 位址池超出介面子網遮罩範圍。 [eITS#250501381]

17. [增強] 在 DHCP 位址池設定中新增檢查,以防止池超出介面子網遮罩範圍。 [eITS#250501381]

18. [增強] Captive Portal Active Directory 整合支援「User Principal Name」屬性。 [eITS#241101233, 241100761]

19. [增強] (僅限 CLI)NAT 虛擬伺服器規則支援 GARP 間隔。 [eITS#250800621]

20. [增強] 疑難排解:診斷工具新增選項,可包含目前執行中的設定。


21. [增強] 疑難排解:當套用 NCC 配置失敗時,系統會產生事件日誌。

22. [增強] CLI 支援裝置提供客戶端資訊(主機名稱)給 SecuReporter。

23. [增強] 支援自訂 SecuExtender 配置佈建埠。

24. [增強] 使用者體驗與 GUI 改進:
 • 深色模式:新增支援深色模式。
 • 封包探索器:提示資訊僅在流程變更時顯示給本地使用者與本地使用者群組。
 • 遠端存取 VPN (IPsec/SSL):在驗證區段新增使用者物件檢查(使用者欄位不可為空)。 [eITS#250800306]
 • 更換 ISP:更新資訊提示 (i-note),以提升清晰度。
 • 應用程式管控:重新命名設定檔時新增「取消」選項。
 • IGMP Proxy:新增 i-note,解釋「多播位址接收」與「安全性策略」之間的處理順序。
 • Captive Portal:豁免清單中的「服務類型」欄位支援「+新增群組」功能。
 • 安全性策略:日誌過濾器支援基於協定的過濾。 [eITS#251100597]
 • 策略控制:修正安全性規則萬用字元來源位址的警告訊息。 [eITS#251200261]

25. [增強] [Web 配置導入]:當選擇 Web 配置導入 (Nebula Cloud) 時,裝置在站點分配過程中不會執行重置。

26. [增強] [特定專案 – 台灣]:在「系統 > 進階」中新增支援 SecuManager (v3)。

27. [功能變更] [封包流程探索器]:動態/站對站 VPN 在路由流程中移回至最高優先順序。 [eITS#251100706]

28. [功能變更] [封包流程探索器]:提示資訊不再顯示於 AD/LDAP/RADIUS 使用者,或當使用者類型設為群組且所有成員已登入時。

29. [功能變更] [SSL 檢查統計]:GUI 中移除「最大並行工作階段」項目。當並行工作階段數達到上限時,數字會顯示為紅色。

30. [功能變更] [警示郵件]:更新記憶體使用量顯示,僅專注於系統記憶體使用量,不再包含 FastPath 後端使用量。

31. [功能變更] [Tailscale]:升級 Tailscale 至 v1.90.8。

32. [功能變更] [SNMP]:預設停用 SNMP。

33. [功能變更] [GUI/Captive Portal]:將「Authentication Policy > Advance」分頁重新命名為「Settings」。

34. [功能變更] [Captive Portal]:當設定 Redirect FQDN 時,必須手動新增 DNS A 記錄,將該 FQDN 對應至 Captive Portal 伺服器位址(預設:6.6.6.6)。


---------------------------------------------------------------------


[AP 控制器] *僅限本地

1. [增強] 支援管理 IAP500BE。

2. [增強] 支援獨立的 AP 無線電設定。

3. [增強] 支援使用萬用字元的用戶端策略。

4. [增強] 支援由控制器直接代理。

5. [增強] 支援無線診斷功能。

6. [增強] 支援在 SSID 檢視中顯示用戶端資訊。

7. [增強] 支援 WLAN Top-N 資訊。

8. [增強] 支援內部驗證伺服器憑證選擇。 [eITS#250701412, 251000304]

9. [增強] 每日電子郵件報告包含 WLAN 資訊。


V1.37 (Axxx.0) 版韌體中的錯誤修復:


1. [eITS#250800314] ESP 在 WAN Trunk 同時選擇 ge1 與 ge2 時,回覆到錯誤的介面。

2. [eITS#250800936] SSL VPN:修正使用者群組包含巢狀群組時,可能導致驗證失敗的問題。

3. [eITS#250900060] VLAN 介面因初始化失敗,無法分配 DHCP IP 位址。

4. [eITS#250900483] 在基於路由的 VPN 情境中,無法回退至主要 VTI 介面。

5. [eITS#250900846] SecuReporter 缺少 AD 使用者顯示。

6. [eITS#250900890] SSL 檢查工作階段無法自動釋放。

7. [eITS#250901103] 在 conntrack destroy 回呼中存取未初始化的清單,導致未定義行為並造成 fastpath 守護程序死鎖。

8. [eITS#251000114] 若 AD 使用者存在於多個群組中,可能導致 AD 驗證失敗。

9. [eITS#251000357] 電子郵件通知中有拼字錯誤。

10. [eITS#251000497] DDNS 更新狀態異常。

11. [eITS#251000842] AD 使用者具有多群組成員資格時,VPN 驗證失敗。

12. [eITS#251001202] DoS 防護規則設定為來自 WAN 介面的流量,但同時也過濾來自 IPsec 通道的流量。

13. [eITS#251001621] 新增物件時,已連線的 SSL 用戶端會被斷線。

14. [eITS#251100269] 由於 USG Flex H 防火牆位於 NAT 後方,導致 IPsec 遠端 VPN 的 Nebula Cloud 驗證失敗。

15. [eITS#251100344] 修正空主機名稱設備的保留 IP 問題。

16. [eITS#251100931] VLAN 成員為空。

17. [eITS#251100995] 高 CPU 使用率導致穩定性問題。

18. [eITS#251101213] SNMP 守護程序導致設備凍結。

19. [eITS#251101734] 從 NCC 推送設定會導致 PPPoE 重新撥號。

20. [eITS#251101885] SNMP 守護程序在某些情況下發生核心傾印。

21. [eITS#251101960] 德文翻譯問題 ——「All」與「Any」選項顯示相同。

22. [eITS#251200277] No-IP DDNS 無法成功與伺服器同步,因伺服器端支援新值而防火牆顯示未知。

23. [eITS#251200748] VPN 設定在開機時未初始化。

24. [eITS#251201002] 移除「remove startup」CLI 命令。

25. [eITS#251201016]「Ext-User」的 VPN 使用者流量無法由安全性策略規則管理。

26. [eITS#251201198] 調整內容過濾「拒絕存取訊息」欄位限制:不可儲存為空白。

27. [eITS#251201358] 新增或修改排程物件會導致設備 Web GUI 超時。

28. [eITS#251200907] 調整 BWM Source IP 位址限制,不得超過 1024。

29. [ZNGA-8744] 監控][VPN 連線] 無法在「Client-to-Site 登入帳號表」中顯示 Android Strongswan 用戶端連線。

30. [ZNGA-5688] 基於策略的 IPSec VPN 無法繞過至其他子網的直接路由。

31. [ZNGA-8815] 因使用者仍有多個「provision」參考,導致本地使用者物件無法刪除。


[AP 控制器] Bug 修復

1. [eITS#251001634] Secure WiFi —— 當 FLEX H 網路存取/同步失敗時,AP 管理數量會降回預設值 8。

2. [eITS#251101963] USG 重新啟動後,AP 清單顯示「VLAN Conflict」狀態


已知問題
以下問題已在版本 1.37P0 中確認。

Nebula
- [ZNGA-5846] [反向通道] 使用者透過 Nebula Remote Configurator 登入時,無法存取 Web 控制台頁面。

系統
- [ZNGA-7192] 診斷收集 (Diagnostics Collect) 完成收集所需時間過長。

網路
- [ZNGA-4442] [eITS#240100505] NAT 在運作數小時後停止工作。
- [ZNGA-4037] [eITS#231000192] INTERFACE 類型應包含實體連線 (Layer1)、Layer2 連線及連通性檢查的狀態。
- [ZNGA-5044] DHCP Relay 的上游介面不支援 PPPoE 介面(GUI 選單仍顯示 PPPoE 介面)。
- [ZNGA-5988] [DHCP 表格] 若修改並保留不支援的主機名稱資料,部分資料可能遺失。建議使用者在修改前確保主機名稱符合支援格式。
- [ZNGA-6109] Bridge][NAT] 若啟用 NAT loopback,同一橋接 LAN 上的設備無法互相存取。
- [eITS#250701327] DHCP 保留表可能顯示不正確。解決方式:切換至其他分頁再返回 DHCP 表格分頁以刷新狀態。

IPsec VPN
- 遠端存取 IPsec VPN 不支援兩個外部驗證伺服器。
- 當 VPN 通道超過 300 條時,設備有時可能無回應且不顯示狀態。

使用者與驗證
- 2FA 有效時間不支援字元「+」。
- RADIUS 使用者以 Admin 角色登入時,會跳出「更改密碼」訊息。

GUI
- 系統儀表板小工具需要一段時間載入。請等待儀表板小工具資料顯示後再切換至其他 GUI 頁面。
- [ZNGA-4999] 更改密碼頁面的錯誤訊息不夠精確。
- [ZNGA-6552] [Device Insight] 當顯示授權到期訊息時,Device Insight 功能仍可正常運作。

Device-HA
- 在 System > SSH 下,必須在兩台 Zyxel 設備上啟用 SSH 服務,才能啟用 Device HA 同步功能。

UTM
- [ZNGA-7240] 編輯完整類別的應用程式規則後,載入時間過長,且會出現兩條規則。

AP 控制器
- [SPR: #250307114] 當受管 AP 數量達到系統上限時,嘗試新增或管理新 AP 不會顯示錯誤訊息。
- 新建立的 SSID 不包含相關的 MAC 過濾清單。請重新設定用戶端策略以解決此問題。


限制

一般
- 以下功能不支援重新命名:
- 介面名稱
- 策略路由規則名稱
- 靜態路由規則名稱
- 安全性策略規則名稱
- NAT 規則名稱
- IPsec 站對站規則名稱
- 安全性服務設定檔名稱

網路
- [Port Group]
- USG FLEX 500H 與 USG FLEX 700H 的 Port 1 與 Port 2 無法與其他埠進行 Port Group。
- USG FLEX 700H 的 Port 13 與 Port 14 無法與其他埠進行 Port Group。
- [ZNGA-1649] [介面]
不支援多個介面連接至同一網路。不同介面不可設定在相同子網的 IP,否則 ARP Flux 問題會導致非預期的流量轉送行為。
- 例如:
- Ge1 介面設定 IP:192.168.254.10/24
- Ge2 介面設定 IP:192.168.254.11/24
- 這表示 ge1 與 ge2 位於相同子網 192.168.254.0/24
- [ZNGA-6405] [介面]
若 VLAN 綁定至乙太網路實體埠,僅在乙太網路啟用時才能正常運作。

IPsec VPN
- [ZNGA-3935] [遠端存取 VPN]
由於 iOS/macOS 原生設計,生命週期最小值為 10 分鐘。若設定低於 10 分鐘,則無法正確連線至 iOS/macOS VPN 用戶端。
- 參考 iOS/macOS 參數:
Apple Developer – IKEv2 Security Association Parameters (developer.apple.com in Bing)
- 設備必須至少有一條預設路由,才能轉送 IPsec VPN 流量。

Tailscale
- [ZNGA-7437]
設備的雙 WAN 流量在 Tailscale 配置中不支援。



沒有留言:

張貼留言