ZyXEL 的 USG Flex H 系列 資安防火牆是一款混合雲端與地端操作的新世代防火牆,其 V1.39 (Axxx.0) 版韌體 於 2026 年 07 月 20 日發佈,提供關於 22 項功能增強與變更、44 項錯誤修正,此版本進行安全性強化、Nebula 整合深化、管理體驗提升、VPN 功能更成熟、AP 管理更靈活,建議使用者排程進行更新,詳細內容請繼續閱讀。
🔧 V1.39 (Axxx.0) 版韌體中的增強與變更的功能:
1. VPN PSK 字元集:uOS 現在支援與 ZLD 相同的 VPN PSK 字元集,用於 Nebula Manual Link VPN。 [eITS#260201380]
2. IPS 效能提升:對 App Patrol 判定為可信的 UDP 流量,繞過 IPS 掃描以提升效能。 [eITS#250901294]
3. App Patrol 設定檔複製功能(僅本地 GUI)。 [eITS#210900804, 211000150]
4. Nebula Portal:H 系列支援應用使用政策(封鎖 / BWM)。 [eITS#250800313]
5. Nebula Live Tool:新增 DHCP 客戶端租用表顯示。
6. Nebula:韌體升級日誌可在 Nebula 中查看。
7. Nebula Identity Federation Service:支援 Captive Portal 與 SSL VPN 登入(不含 SecuExtender)。
8. Nebula Cloud Authentication Server (NCAS):Captive Portal 支援 Passkey。 [eITS#250900521]
9. 外部群組使用者:支援 OIDC 驗證用於 SSL VPN。
10. ACME 整合:支援 Let's Encrypt 憑證自動取得與更新(僅本地 GUI)。 [eITS#250401174]
11. DDNS:新增支援 Cloudflare DNS。 [eITS#251200543]
12. Session 限制警示日誌(僅本地 GUI)。 [eITS#250500437]
13. Nebula 與 SecuReporter:異常管理員登入通知,包含安全設備登入異常與健康狀態異常事件。
14. CLI 腳本支援:USG FLEX H 現在支援 CLI 腳本(僅本地 GUI)。 [eITS#250200079]
15. GUI 排序增強:排序依數值而非字母順序(僅本地 GUI)。
16. IPsec S2S VPN 增強:滑鼠懸停提示顯示本地與遠端 IP(僅本地 GUI)。
17. 下拉選單支援搜尋功能(僅本地 GUI)。
18. uOS 顯示 IPsec VPN 流量狀態:包含站對站 VPN 流量統計(僅本地 GUI)。 [eITS#251000840]
19. 韌體管理:支援韌體類型設定(Stable / Latest),預設為 Stable。
20. 功能變更:FTP 服務預設停用,以提升安全性並符合 CRA(Cyber Resilience Act)稽核要求。
21. 功能變更:ITS 每週韌體支援從設備 GUI 進行雲端升級。
22. [AP 控制器] SSID 排程支援(僅本地 GUI)。
🐞 V1.39 (Axxx.0) 版韌體中的錯誤修復:
1. [eITS#260101052] 設定順序影響 DNS Security Option Control,導致變更無法儲存。
2. [eITS#260101429] HA 切換後,政策路由遺失。
3. [eITS#260200230] App Patrol 無法封鎖 AnyDesk。
4. [eITS#260300222] VLAN over LAG 介面不顯示統計數據(基礎 LAG 與 LAG 埠有統計)。
5. [eITS#260300497] 流量無法通過基於政策的 VPN 隧道。
6. [eITS#260301752] NCC 的 VLAN MAC 位址分配與本地 GUI 不一致。
7. [eITS#260301905] Nebula 指派的網域名稱解析 IP 無法更新。
8. [eITS#260400155] 斷電後 VPN 檔案遺失。
9. [eITS#260400928] AD 群組使用者無法匹配允許使用者規則。
10. [eITS#260400971] 使用 SSL VPN 或 Tailscale 並以 ZyWALL 作為出口節點時,無法存取網際網路。
11. [eITS#260401016] 啟用 DHCP 伺服器但沒有 DHCP 客戶端時,Dashboard 會跳出錯誤訊息。
12. [eITS#260401017] 使用 Nebula 雲端帳號的 Captive Portal 時,使用者未顯示在 User 區段。
13. [eITS#260401133] 新增 VPN 規則會導致 VPN zone 設定消失;VPN PSK 有時會儲存為雜湊密碼。
14. [eITS#260401173] AD Domain 名稱包含「_」時,加入網域失敗。
15. [eITS#260401416] 當 DNS 設定為「ZyWALL」時,SSL VPN 客戶端無法接收 DNS IP。
16. [eITS#260401649] Security Policy 頁面中,當群組內有多個位址群組時 GUI 顯示異常。
17. [eITS#260401720] Web GUI 顯示 IPv6 link-local IP,即使 CLI 未啟用 IPv6。
18. [eITS#260402024] 當 VLAN/LAG 的底層埠關閉時,介面 IP 顯示 0.0.0.0 且 DHCP 失敗。
19. [eITS#260402035] 防火牆會將保留的 IP 位址提供給任何 SSL VPN 客戶端。
20. [eITS#260402039] VTI 介面的下一跳在政策路由中顯示「Route Missing」。
21. [eITS#260402132] LAG 成員埠的 MAC 位址不一致。
22. [eITS#260402187] Session Monitor 頁面無法依主機 IP 顯示詳細 session 資訊。
23. [eITS#260500231] Dual-WAN 政策路由配置下,WAN Failover 時對 Gateway IP 的 Ping 出現封包遺失。
24. [eITS#260500292] 當允許使用者物件群組包含外部群組與多個本地使用者時,SSL VPN 驗證失敗。
25. [eITS#260500459] Multi-WAN 下的 1:1 NAT 設定導致其中一條規則失效。
26. [eITS#260500962] 無法發送警示郵件,因為郵件通知服務未成功初始化。
27. [eITS#260501028] 若存在重複名稱,無法指派 zone 成員。
28. [eITS#260501042] SNMP 在某些情況下停止運作。
29. [eITS#260501056] 使用 schedule 物件的 Security Policy 規則有時無法生效。
30. [eITS#260501160] Session Monitor 統計中 session count 顯示空白。
31. [eITS#260501374] FP-RTE 恢復後出現網路連線問題。
32. [eITS#260502103] Multi-WAN 下的 1:1 NAT 設定導致其中一條規則失效。
33. [eITS#260600109] GUI → Traffic Statistics → Session Monitor 搜尋所有 sessions 時出現錯誤訊息:utf-8 codec can't decode byte 0xfd...。
34. [eITS#260600116] App Patrol 清單有「Windows Update」,但在 BWM > Application 菜單中找不到。
35. [eITS#260600501] SNMP 在某些情況下停止運作。
36. [eITS#260600690] DNS 設定無法正確儲存。
37. [eITS#260600731] 開機時 VPN 服務未啟動。
38. [eITS#260601044] AAA 伺服器的 timeout 值在 Web GUI 中無效。
39. [eITS#260700204] 系統產生衝突的 VTI Mark,導致 VPN 流量無法運作。
40. [ZNGA-9910] 切換 VPN 驗證方式(PSK → 憑證)後,Apply 按鈕可能無法使用。
41. [ZNGA-9896] NCC 設定預設主題後,Device GUI 的「Portal Type > Internal」下拉選單可能顯示為空白。
42. [ZNGA-7240] 編輯完整分類的應用規則後,載入時間過長,且可能出現兩條規則。
43. [AP 控制器][eITS#260300673] AP 名稱相同時,GUI 選擇問題已修正。
44. [AP 控制器][eITS#260600307] 設定 WPA-Enterprise SSID 使用本地資料庫並限制同時登入為 1,但兩台不同設備仍能以同一使用者驗證。
已知問題
以下問題已在版本 1.39P0 中確認。
Nebula
1. [ZNGA-5846] Reverse Tunnel:使用 Nebula Remote Configurator 登入時,無法存取 Web Console 頁面。
2. [ZNGA-10722] 應用使用統計:FTP 流量統計可能未正確回報至 NCC 與 SecuReporter,導致顯示的使用量比本地 GUI 實際流量低。
System
1. [ZNGA-7192] Diagnostics Collect 收集過程耗時過長。
2. [ZNGA-10834] [憑證] Let's Encrypt 憑證以網域名稱命名,若名稱超過 30 字元,憑證無法從 My Certificates 匯出或被其他功能使用。
3. [ZNGA-10477] [eITS#260502102] 在特定情況下,IPS 處理可能影響 Fastpath 服務,導致 HA 心跳、VLAN 路由與靜態路由中斷。
Network
1. [ZNGA-4442] [eITS#240100505] NAT 在運作數小時後失效。
2. [ZNGA-4037] [eITS#231000192] 介面型態未完整顯示 Layer1/Layer2 狀態與連線檢查。
3. [ZNGA-5044] DHCP Relay 上游介面不支援 PPPoE(GUI 仍顯示 PPPoE 介面)。
4. [ZNGA-5988] DHCP Table:若修改不支援的 hostname 資料並保留,可能導致資料遺失。
5. [ZNGA-6109] Bridge/NAT:若啟用 NAT loopback,同一 bridged LAN 的裝置無法互通。
IPsec VPN / SSL VPN
1. Remote access IPsec VPN 不支援兩個外部驗證伺服器。
2. 當 VPN 隧道超過 300 條時,設備可能不回應或不顯示狀態。
3. [ZNGA-9964] 當不存在 SSL VPN client profiles 時,建立多個並調整優先順序可能導致「意外繼承的 profile」出現,阻止設定儲存。
> Workaround:先套用初始 profile,再建立並排序其他 profiles;或刪除意外繼承的 profile 後再儲存。
User & Authentication
1. 2FA 有效時間不支援「+」字元。
2. RADIUS 使用者以 Admin 身份登入時,會跳出「更改密碼」訊息。
3. [ZNGA-10791] 使用者管理:從 uOS1.38 升級到 uOS1.39 後,使用者建立日期與密碼修改日期會錯誤更新為韌體升級時間戳。
GUI
1. 系統 Dashboard widget 載入時間長,需等待資料顯示後再切換頁面。
2. [ZNGA-6552] Device Insight 功能在 license 過期訊息顯示後仍可運作。
3. [ZNGA-10168] PPPoE 介面:新增或修改 PPPoE 介面後,IP/Netmask 可能顯示為 0.0.0.0/0
> Workaround:重新整理 GUI 頁面即可顯示正確資訊。
Device-HA
1. 系統 > SSH 下的 SSH 服務必須在兩台 Zyxel 設備上都啟用,才能進行 Device HA 同步。
AP Controller
1. [SPR: #250307114] 當管理的 AP 數量達到系統上限時,嘗試新增或管理 AP 不會顯示錯誤訊息。
2. 新建立的 SSID 不會包含相關的 MAC 過濾清單,需要重新設定 client policy。
3. [eITS#251000363] [USG FLEX 700H/WBE630S] 在 Access Points 頁面,client number 欄位的排序功能無法使用。
Maintenance
1. [ZNGA-10835] [Route Traces] 當指定 Source IP 或 Host (使用 Source IP) 時,Route Traces 表格不顯示資料,console 可能出現錯誤訊息:error: local variable 'msg_tmp' referenced before assignment。
> Workaround:清除 Source IP 欄位,改用 Destination IP,點選 Flush Data 後重新執行報告。
V1.39.0 限制 (Limitations)
General 一般限制
1. 不支援重新命名以下項目:
介面名稱
政策路由規則名稱
靜態路由規則名稱
安全性政策規則名稱
NAT 規則名稱
IPsec Site-to-Site 規則名稱
安全服務設定檔名稱
Network 網路限制
1. Port Group 限制
- USG FLEX 500H/700H 的 Port 1 與 Port 2 不能與其他埠組合成 Port Group。
- USG FLEX 700H 的 Port 13 與 Port 14 不能與其他埠組合成 Port Group。
2. [ZNGA-1649] 介面限制
不支援多個介面連接到同一網段。不同介面不能設定相同子網的 IP,否則會因 ARP Flux 導致流量轉送異常。
例:
- Ge1 設定 IP:192.168.254.10/24
- Ge2 設定 IP:192.168.254.11/24
→ 兩者同屬 192.168.254.0/24,會造成異常。
3. [ZNGA-6405] VLAN 限制
若 VLAN 綁定到某個乙太網路實體埠,必須該乙太網路埠啟用後才能正常運作。
IPsec VPN 限制
1. [ZNGA-3935] Remote Access VPN
由於 iOS/macOS 原生設計,lifetime 最小值為 10 分鐘。若設定小於 10 分鐘,將無法正確連線到 iOS/macOS VPN 客戶端。
Apple 官方參考文件:https://developer.apple.com/documentation/devicemanagement/vpn/ikev2/ikesecurityassociationparameters
2. 設備必須至少有一條 預設路由,才能正確轉送 IPsec VPN 流量。
3. IKEv1 憑證驗證
使用 IKEv1 憑證驗證時,雙方必須使用相同的驗證方法。
不支援混合驗證方式(例如一方使用 RSA 憑證,另一方使用 ECDSA 憑證)。
Tailscale 限制
1. [ZNGA-7437] 在 Tailscale 配置中,不支援 Dual WAN 流量。
SSL 檢查 / 內容過濾限制
1. 若選擇的憑證缺少 Basic Constraints: CA=TRUE 擴展,則:
在進行 SSL 檢查或系統 HTTPS 服務(用於內容過濾封鎖頁面)時,用戶端瀏覽器會阻擋 HTTPS 連線並出現嚴重的憑證授權錯誤(例如:ERR_CERT_AUTHORITY_INVALID)。
當客戶端觸發 SSL 檢查或內容過濾政策時,會導致 HTTPS session 被瀏覽器拒絕。
適用型號:
USG FLEX 50H / USG FLEX 50HP / USG FLEX 100H / USG FLEX 100HP / USG FLEX 200H / USG FLEX 200HP / USG FLEX 500H / USG FLEX 700H



沒有留言:
張貼留言