2026年8月8日 星期六

ZyXEL 新世代 USG Flex H 系列 資安防火牆 V1.39 (Axxx.0) 版 韌體發佈紀錄

ZyXEL 的 USG Flex H 系列 資安防火牆是一款混合雲端與地端操作的新世代防火牆,其 V1.39 (Axxx.0) 版韌體 於 2026 年 07 月 20 日發佈,提供關於 22 項功能增強與變更、44 項錯誤修正,此版本進行安全性強化、Nebula 整合深化、管理體驗提升、VPN 功能更成熟、AP 管理更靈活,建議使用者排程進行更新,詳細內容請繼續閱讀。


🔧 V1.39 (Axxx.0) 版韌體中的增強與變更的功能:

1. VPN PSK 字元集:uOS 現在支援與 ZLD 相同的 VPN PSK 字元集,用於 Nebula Manual Link VPN。 [eITS#260201380]

2. IPS 效能提升:對 App Patrol 判定為可信的 UDP 流量,繞過 IPS 掃描以提升效能。 [eITS#250901294]

3. App Patrol 設定檔複製功能(僅本地 GUI)。 [eITS#210900804, 211000150]

4. Nebula Portal:H 系列支援應用使用政策(封鎖 / BWM)。 [eITS#250800313]

5. Nebula Live Tool:新增 DHCP 客戶端租用表顯示。

6. Nebula:韌體升級日誌可在 Nebula 中查看。

7. Nebula Identity Federation Service:支援 Captive Portal 與 SSL VPN 登入(不含 SecuExtender)。

8. Nebula Cloud Authentication Server (NCAS):Captive Portal 支援 Passkey。 [eITS#250900521]

9. 外部群組使用者:支援 OIDC 驗證用於 SSL VPN。

10. ACME 整合:支援 Let's Encrypt 憑證自動取得與更新(僅本地 GUI)。 [eITS#250401174]

11. DDNS:新增支援 Cloudflare DNS。 [eITS#251200543]

12. Session 限制警示日誌(僅本地 GUI)。 [eITS#250500437]

13. Nebula 與 SecuReporter:異常管理員登入通知,包含安全設備登入異常與健康狀態異常事件。

14. CLI 腳本支援:USG FLEX H 現在支援 CLI 腳本(僅本地 GUI)。 [eITS#250200079]

15. GUI 排序增強:排序依數值而非字母順序(僅本地 GUI)。

16. IPsec S2S VPN 增強:滑鼠懸停提示顯示本地與遠端 IP(僅本地 GUI)。

17. 下拉選單支援搜尋功能(僅本地 GUI)。

18. uOS 顯示 IPsec VPN 流量狀態:包含站對站 VPN 流量統計(僅本地 GUI)。 [eITS#251000840]

19. 韌體管理:支援韌體類型設定(Stable / Latest),預設為 Stable。

20. 功能變更:FTP 服務預設停用,以提升安全性並符合 CRA(Cyber Resilience Act)稽核要求。

21. 功能變更:ITS 每週韌體支援從設備 GUI 進行雲端升級。

22. [AP 控制器] SSID 排程支援(僅本地 GUI)。



🐞 V1.39 (Axxx.0) 版韌體中的錯誤修復:

1. [eITS#260101052] 設定順序影響 DNS Security Option Control,導致變更無法儲存。

2. [eITS#260101429] HA 切換後,政策路由遺失。

3. [eITS#260200230] App Patrol 無法封鎖 AnyDesk。

4. [eITS#260300222] VLAN over LAG 介面不顯示統計數據(基礎 LAG 與 LAG 埠有統計)。

5. [eITS#260300497] 流量無法通過基於政策的 VPN 隧道。

6. [eITS#260301752] NCC 的 VLAN MAC 位址分配與本地 GUI 不一致。

7. [eITS#260301905] Nebula 指派的網域名稱解析 IP 無法更新。

8. [eITS#260400155] 斷電後 VPN 檔案遺失。

9. [eITS#260400928] AD 群組使用者無法匹配允許使用者規則。

10. [eITS#260400971] 使用 SSL VPN 或 Tailscale 並以 ZyWALL 作為出口節點時,無法存取網際網路。

11. [eITS#260401016] 啟用 DHCP 伺服器但沒有 DHCP 客戶端時,Dashboard 會跳出錯誤訊息。

12. [eITS#260401017] 使用 Nebula 雲端帳號的 Captive Portal 時,使用者未顯示在 User 區段。

13. [eITS#260401133] 新增 VPN 規則會導致 VPN zone 設定消失;VPN PSK 有時會儲存為雜湊密碼。

14. [eITS#260401173] AD Domain 名稱包含「_」時,加入網域失敗。

15. [eITS#260401416] 當 DNS 設定為「ZyWALL」時,SSL VPN 客戶端無法接收 DNS IP。

16. [eITS#260401649] Security Policy 頁面中,當群組內有多個位址群組時 GUI 顯示異常。

17. [eITS#260401720] Web GUI 顯示 IPv6 link-local IP,即使 CLI 未啟用 IPv6。

18. [eITS#260402024] 當 VLAN/LAG 的底層埠關閉時,介面 IP 顯示 0.0.0.0 且 DHCP 失敗。

19. [eITS#260402035] 防火牆會將保留的 IP 位址提供給任何 SSL VPN 客戶端。

20. [eITS#260402039] VTI 介面的下一跳在政策路由中顯示「Route Missing」。

21. [eITS#260402132] LAG 成員埠的 MAC 位址不一致。

22. [eITS#260402187] Session Monitor 頁面無法依主機 IP 顯示詳細 session 資訊。

23. [eITS#260500231] Dual-WAN 政策路由配置下,WAN Failover 時對 Gateway IP 的 Ping 出現封包遺失。

24. [eITS#260500292] 當允許使用者物件群組包含外部群組與多個本地使用者時,SSL VPN 驗證失敗。

25. [eITS#260500459] Multi-WAN 下的 1:1 NAT 設定導致其中一條規則失效。

26. [eITS#260500962] 無法發送警示郵件,因為郵件通知服務未成功初始化。

27. [eITS#260501028] 若存在重複名稱,無法指派 zone 成員。

28. [eITS#260501042] SNMP 在某些情況下停止運作。

29. [eITS#260501056] 使用 schedule 物件的 Security Policy 規則有時無法生效。

30. [eITS#260501160] Session Monitor 統計中 session count 顯示空白。

31. [eITS#260501374] FP-RTE 恢復後出現網路連線問題。

32. [eITS#260502103] Multi-WAN 下的 1:1 NAT 設定導致其中一條規則失效。

33. [eITS#260600109] GUI → Traffic Statistics → Session Monitor 搜尋所有 sessions 時出現錯誤訊息:utf-8 codec can't decode byte 0xfd...。

34. [eITS#260600116] App Patrol 清單有「Windows Update」,但在 BWM > Application 菜單中找不到。

35. [eITS#260600501] SNMP 在某些情況下停止運作。

36. [eITS#260600690] DNS 設定無法正確儲存。

37. [eITS#260600731] 開機時 VPN 服務未啟動。

38. [eITS#260601044] AAA 伺服器的 timeout 值在 Web GUI 中無效。

39. [eITS#260700204] 系統產生衝突的 VTI Mark,導致 VPN 流量無法運作。

40. [ZNGA-9910] 切換 VPN 驗證方式(PSK → 憑證)後,Apply 按鈕可能無法使用。

41. [ZNGA-9896] NCC 設定預設主題後,Device GUI 的「Portal Type > Internal」下拉選單可能顯示為空白。

42. [ZNGA-7240] 編輯完整分類的應用規則後,載入時間過長,且可能出現兩條規則。

43. [AP 控制器][eITS#260300673] AP 名稱相同時,GUI 選擇問題已修正。

44. [AP 控制器][eITS#260600307] 設定 WPA-Enterprise SSID 使用本地資料庫並限制同時登入為 1,但兩台不同設備仍能以同一使用者驗證。



已知問題

以下問題已在版本 1.39P0 中確認。


Nebula

1. [ZNGA-5846] Reverse Tunnel:使用 Nebula Remote Configurator 登入時,無法存取 Web Console 頁面。

2. [ZNGA-10722] 應用使用統計:FTP 流量統計可能未正確回報至 NCC 與 SecuReporter,導致顯示的使用量比本地 GUI 實際流量低。


System

1. [ZNGA-7192] Diagnostics Collect 收集過程耗時過長。

2. [ZNGA-10834] [憑證] Let's Encrypt 憑證以網域名稱命名,若名稱超過 30 字元,憑證無法從 My Certificates 匯出或被其他功能使用。

3. [ZNGA-10477] [eITS#260502102] 在特定情況下,IPS 處理可能影響 Fastpath 服務,導致 HA 心跳、VLAN 路由與靜態路由中斷。


Network

1. [ZNGA-4442] [eITS#240100505] NAT 在運作數小時後失效。

2. [ZNGA-4037] [eITS#231000192] 介面型態未完整顯示 Layer1/Layer2 狀態與連線檢查。

3. [ZNGA-5044] DHCP Relay 上游介面不支援 PPPoE(GUI 仍顯示 PPPoE 介面)。

4. [ZNGA-5988] DHCP Table:若修改不支援的 hostname 資料並保留,可能導致資料遺失。

5. [ZNGA-6109] Bridge/NAT:若啟用 NAT loopback,同一 bridged LAN 的裝置無法互通。


IPsec VPN / SSL VPN

1. Remote access IPsec VPN 不支援兩個外部驗證伺服器。

2. 當 VPN 隧道超過 300 條時,設備可能不回應或不顯示狀態。

3. [ZNGA-9964] 當不存在 SSL VPN client profiles 時,建立多個並調整優先順序可能導致「意外繼承的 profile」出現,阻止設定儲存。
 > Workaround:先套用初始 profile,再建立並排序其他 profiles;或刪除意外繼承的 profile 後再儲存。


User & Authentication

1. 2FA 有效時間不支援「+」字元。

2. RADIUS 使用者以 Admin 身份登入時,會跳出「更改密碼」訊息。

3. [ZNGA-10791] 使用者管理:從 uOS1.38 升級到 uOS1.39 後,使用者建立日期與密碼修改日期會錯誤更新為韌體升級時間戳。


GUI

1. 系統 Dashboard widget 載入時間長,需等待資料顯示後再切換頁面。

2. [ZNGA-6552] Device Insight 功能在 license 過期訊息顯示後仍可運作。

3. [ZNGA-10168] PPPoE 介面:新增或修改 PPPoE 介面後,IP/Netmask 可能顯示為 0.0.0.0/0
 > Workaround:重新整理 GUI 頁面即可顯示正確資訊。


Device-HA

1. 系統 > SSH 下的 SSH 服務必須在兩台 Zyxel 設備上都啟用,才能進行 Device HA 同步。


AP Controller

1. [SPR: #250307114] 當管理的 AP 數量達到系統上限時,嘗試新增或管理 AP 不會顯示錯誤訊息。

2. 新建立的 SSID 不會包含相關的 MAC 過濾清單,需要重新設定 client policy。

3. [eITS#251000363] [USG FLEX 700H/WBE630S] 在 Access Points 頁面,client number 欄位的排序功能無法使用。


Maintenance

1. [ZNGA-10835] [Route Traces] 當指定 Source IP 或 Host (使用 Source IP) 時,Route Traces 表格不顯示資料,console 可能出現錯誤訊息:error: local variable 'msg_tmp' referenced before assignment。
 > Workaround:清除 Source IP 欄位,改用 Destination IP,點選 Flush Data 後重新執行報告。



V1.39.0 限制 (Limitations)


General 一般限制

1. 不支援重新命名以下項目:
介面名稱
政策路由規則名稱
靜態路由規則名稱
安全性政策規則名稱
NAT 規則名稱
IPsec Site-to-Site 規則名稱
安全服務設定檔名稱


Network 網路限制

1. Port Group 限制
- USG FLEX 500H/700H 的 Port 1 與 Port 2 不能與其他埠組合成 Port Group。
- USG FLEX 700H 的 Port 13 與 Port 14 不能與其他埠組合成 Port Group。

2. [ZNGA-1649] 介面限制
不支援多個介面連接到同一網段。不同介面不能設定相同子網的 IP,否則會因 ARP Flux 導致流量轉送異常。
例:
- Ge1 設定 IP:192.168.254.10/24
- Ge2 設定 IP:192.168.254.11/24
→ 兩者同屬 192.168.254.0/24,會造成異常。

3. [ZNGA-6405] VLAN 限制
若 VLAN 綁定到某個乙太網路實體埠,必須該乙太網路埠啟用後才能正常運作。


IPsec VPN 限制

1. [ZNGA-3935] Remote Access VPN
由於 iOS/macOS 原生設計,lifetime 最小值為 10 分鐘。若設定小於 10 分鐘,將無法正確連線到 iOS/macOS VPN 客戶端。
Apple 官方參考文件:https://developer.apple.com/documentation/devicemanagement/vpn/ikev2/ikesecurityassociationparameters

2. 設備必須至少有一條 預設路由,才能正確轉送 IPsec VPN 流量。

3. IKEv1 憑證驗證
使用 IKEv1 憑證驗證時,雙方必須使用相同的驗證方法。
不支援混合驗證方式(例如一方使用 RSA 憑證,另一方使用 ECDSA 憑證)。


Tailscale 限制

1. [ZNGA-7437] 在 Tailscale 配置中,不支援 Dual WAN 流量。


SSL 檢查 / 內容過濾限制

1. 若選擇的憑證缺少 Basic Constraints: CA=TRUE 擴展,則:
在進行 SSL 檢查或系統 HTTPS 服務(用於內容過濾封鎖頁面)時,用戶端瀏覽器會阻擋 HTTPS 連線並出現嚴重的憑證授權錯誤(例如:ERR_CERT_AUTHORITY_INVALID)。
當客戶端觸發 SSL 檢查或內容過濾政策時,會導致 HTTPS session 被瀏覽器拒絕。



適用型號:

USG FLEX 50H / USG FLEX 50HP / USG FLEX 100H / USG FLEX 100HP / USG FLEX 200H / USG FLEX 200HP / USG FLEX 500H / USG FLEX 700H



沒有留言:

張貼留言