Si en alguna de les teves seus hi ha un Edge de VeloCloud amb el tallafocs de Fortinet, Palo Alto o Check Point corrent-hi a dins, aquella casella de l'orquestrador té data: 28 de febrer de 2027. I el que caduca no és una llicència. És la idea que el tallafocs de la sucursal era teu.
La nota és del 15 de maig de 2026 i es titula «End of Availability for VeloCloud Security VNF Services». Diu que la funció de Security VNF del programari d'SD-WAN entra en la fase final del seu cicle de vida, i anomena els tres: «Checkpoint Firewall, Fortinet Firewall and Palo Alto Networks Firewall through the SD-WAN subscription service offerings». Diu també que «5.2.x will be the last limited supported version for VNF» —suport limitat vol dir correccions crítiques, sense funcions noves— i que l'últim dia de suport tècnic 24x7 i el final de suport cauen al mateix lloc: 28 de febrer de 2027. El camí que recomana el fabricant és Enhanced Firewall Services.
Quatre mesos després, a la sucursal no ha passat res. Les caixes segueixen enceses, el tallafocs segueix filtrant i ningú no ha notat la diferència. Per això val la pena mirar-s'ho ara, quan encara és una decisió i no una finestra de manteniment amb presses.
Què hi havia dins d'aquella caixa
El muntatge era elegant i per això es va vendre bé. L'Edge de la sucursal no només feia el transport: aixecava a dins una màquina virtual amb el tallafocs del teu fabricant, i el trànsit s'hi desviava. A l'orquestrador triaves la marca d'una llista i, en el cas de Fortinet, fins i tot el nombre de nuclis, perquè la llicència de la màquina virtual depenia dels nuclis que li assignessis; la llicència l'enganxaves tu, en una caixa de text. La política continuava sent la teva, escrita a la consola que ja sabies fer servir, amb els teus objectes i les teves excepcions.
El que comprava la gent amb això era una caixa menys en un armari de paret, un contracte menys i un desplaçament menys. En una botiga amb cinc persones i un armari que comparteix espai amb les escombres, això val diners de debò.
El que arriba al seu lloc no és el mateix, i convé dir-ho sense dramatitzar
L'Edge ja portava tallafocs propi: la documentació el descriu com a «stateful inspection along with application identification». El que hi afegeix Enhanced Firewall Services és la capa de dalt: filtratge per categoria d'URL, per reputació d'URL, filtratge d'IP malicioses i IDS/IPS. La descripció de les funcions és a la guia d'administració; la de disseny explica com funciona per dins i és una dada útil, perquè defineix a què et lligues: «The Edge employs a Suricata solution for IDPS engine and signatures», les signatures les cura i verifica el fabricant, i «the Orchestrator queries the VeloCloud Threat Intelligence cloud every 4 hours».
És un producte raonable. Per a moltes sucursals cobreix més del que hi havia activat de debò a la VNF, que molt sovint acaba sent una política copiada de la central amb dues regles tocades —impressió nostra, no una dada—. Continua sent, això sí, el tallafocs d'ells i no el teu. I aquesta diferència no es veu el dia que l'encens, es veu el dia que algú pregunta per què es va bloquejar alguna cosa.
La factura que ningú no pressuposta no és la llicència
La part de llicència és clara i és la fàcil: la guia diu que per fer servir EFS cal «a Premium V2 Arista VeloCloud license or an add-on license (SDEX-EFS-100M-1M) with all other SD-WAN license editions», i la nota llista referències escalonades per cabal, des de 10 Mbps fins a 10 Gbps. Traduït: o la inspecció ja et ve dins de la llicència Premium V2, o la compres a banda i per megues, amb un esglaó diferent per cabal. Això es posa en un full de càlcul i es discuteix amb el comercial.
El car és a sota. La política no es converteix: les regles, els objectes, els grups, les excepcions temporals que fa tres anys que són vives i el motiu pel qual es van escriure —que gairebé mai no està escrit— s'han de tornar a decidir en un altre model. I hi ha frases a la documentació del mateix fabricant que mereixen més atenció que el titular.
- La que contradiu el fullet, signada pel fabricant. Encara que EFS «can be set up with a few mouse clicks», abans d'activar-lo cal «a thorough understanding of the network, traffic flows, and current configurations». És a dir: els clics són pocs, la feina prèvia no. No hem llegit mai una frase de màrqueting que es desmenteixi a si mateixa amb tanta educació.
- La de rendiment. «Traffic inspected by the IDPS with Stateful Firewall may experience a performance impact», i ho anomena un equilibri entre seguretat i rendiment. Qui va dimensionar l'Edge per moure trànsit, no per inspeccionar-lo, hi té una conversa pendent amb la sucursal que més cabal consumeix. Nosaltres aquesta dada la mirem abans i després amb la nostra pròpia monitorització —Zabbix i SmokePing—, perquè la diferència entre «va igual» i «va igual excepte a les 12:30» no es veu mirant la caixa.
- La que es descobreix tard: el registre. Els logs van a la infraestructura regional del fabricant o surten per syslog cap al teu SIEM —la guia cita PCI DSS i NIST com a motiu—, i allà apareix l'avís que gairebé ningú no llegeix: «It is important to note that syslog traffic is not encrypted». N'i l'allotjat té el seu sostre escrit: per defecte es guarden «15 GB of logs per Enterprise or seven days of logs per Edge, whichever comes first», de manera que la finestra per investigar en una sucursal sorollosa pot ser d'una setmana o de menys. Hi ha un altre avís, més domèstic i igual de real: registrar de més «may cause unnecessary stress on the hard disk, potentially causing hard disk failure».
I hi ha dos avisos més que no hem vist citats enlloc i que canvien la planificació. El primer és un CAUTION de la mateixa guia: «Activating or deactivating EFS may cause a disruption in network traffic». Encendre el filtratge nou no és transparent, i desactivar-lo per tornar enrere tampoc: això ja descarta fer-ho la mateixa nit que l'actualització de programari. El segon és a les limitacions conegudes i pesa més del que sembla, perquè la 5.2 és justament el final del camí de la VNF: «In 5.2 release, traffic that hits a 1:1 NAT or Port Forwarding rule is not inspected by the IDPS Engine». Si en aquella sucursal hi ha una càmera publicada, un servidor de recollides o qualsevol reenviament de port, aquell trànsit entra sense passar pel motor d'inspecció. La guia diu que es resoldrà en una versió futura; el detall és que aquella versió futura ja no és la teva si et quedes a la 5.2 esperant el febrer.
El que de debò es retira és un acoblament
La nostra lectura, dita com a lectura i no com a fet de 'avís: el que s'acaba el febrer de 2027 no és un producte, és un acoblament. El dia que la seguretat de la sucursal va passar a ser una casella dins del producte que transporta el trànsit, el seu calendari va deixar de dependre de tu. No hi ha culpa de ningú: retirar integracions de tercers és una decisió de catàleg normal i un fabricant té tot el dret a prendre-la. El que és estrany és que de l'altre costat gairebé mai no es comptabilitzi com a risc.
L'efecte secundari és més incòmode que la data. La caducitat del teu filtratge la marca ara una versió de programari de xarxa, la 5.2.x. Això empeny a fer dos canvis a la mateixa finestra —actualitzar el transport i canviar el motor de seguretat— al lloc on no hi ha ningú per despenjar el telèfon i, si es torça, per la mateixa xarxa que acabes de tocar. Quan vam escriure que l'SD-WAN no cau, te'l reconfiguren, anàvem per aquí: en aquestes arquitectures el sobresalt gairebé mai no ve d'un cable tallat.
La fallada és inevitable i l'avaria és una decisió de disseny. Aquí ni tan sols hi ha fallada. Hi ha una decisió de catàleg aliena, anunciada amb nou mesos d'antelació, que es convertirà en avaria pròpia només si arriba al febrer sense que ningú se l'hagi mirat.
Quan el tot en un continua sent la resposta correcta
Res d'això no vol dir que separar sigui sempre millor. En una seu petita, sense servidors, sense TPV i amb tota la feina al núvol, posar-hi una caixa més significa un manteniment més, un firmware més i una excusa més perquè ningú no l'actualitzi. Allà el tot en un guanya, i ho hem recomanat nosaltres. Ja ho vam discutir a quan compensa l'SD-WAN i quan sobra.
La línia que tracem nosaltres és una altra: separem transport i filtratge quan la sucursal té alguna cosa a perdre per si sola —cobrament, magatzem, màquina de producció, dades regulades—, quan cal demostrar la política i el registre davant d'algú de fora, o quan el tallafocs l'opera un equip diferent del que opera la WAN. Si aquestes tres no es compleixen, el tot en un és defensable. Si se'n compleix alguna, «integrat» descriu la factura i el racking, no la responsabilitat.
Què faríem aquesta setmana, no al febrer
- La llista de seus amb VNF activa, treta de l'orquestrador i no del diagrama. Marca, versió i qui paga aquella llicència. És mitja hora i és el que decideix tota la resta; si l'inventari surt del document en comptes del sistema, ja saps com acaba: l'Excel menteix.
- Exportar la política mentre la consola segueixi viva. Regles, objectes, grups, NAT i, sobretot, les excepcions. Desar-ho fora de l'aparell. Això no costa res avui i no es pot fer el dia que apagues la VNF.
- Mesurar quines regles es fan servir de debò abans de traduir-les. Comptar impactes per regla durant dues setmanes separa la política viva de l'arqueologia. Acostuma a sobrar més del que ningú admet en una reunió, i el que quedi és el que cal comparar de debò contra el que EFS sap fer.
- Separar les dues finestres. Primer l'actualització de programari, amb la sucursal funcionant i el filtratge com estava; després, un altre dia, el canvi de motor de seguretat. I cap de les dues sense una via d'accés que no depengui del que estàs tocant: un 4G, una línia de reserva, algú amb clau.
- Decidir on acaba el registre abans d'encendre res. Si els logs de la sucursal alimentaven el teu SIEM des del tallafocs del teu fabricant, canviaran d'origen i de format, i els quadres de comandament que en depenien també. I si surten per syslog, que surtin per dins del túnel: la mateixa guia avisa que aquest trànsit no va xifrat.
Saps què filtra avui cadascuna de les teves seus?
Dissenyem i operem SD-WAN multiseu sense lligar el filtratge al cicle de vida del transport, muntem la part de ciberseguretat que cada sucursal necessita de debò i deixem el registre on ha d'estar per a compliment i continuïtat. Som operador amb xarxa pròpia: no venem llicències de ningú.
Parlar amb everyWANEl que no afirmem
No diem que Enhanced Firewall Services sigui pitjor que un tallafocs de tercer: són coses diferents i per a moltes sucursals la nova és suficient. No donem preus, perquè una referència de catàleg no és un preu i no tenim les tarifes. No sabem quants desplegaments porten la VNF activa —el fabricant no ho publica—, així que no mesurem la mida del problema, només assenyalem que existeix i a qui li toca. I les dates són les de la nota tal com estava publicada avui: les notes de fi de vida es revisen, i aquesta es pot moure. Tampoc no som part: no revenem ni VeloCloud ni cap dels tres tallafocs citats.
Nota de fonts
Tot consultat el 17 de setembre de 2026. Un: l'avís d'Arista «End of Availability for VeloCloud Security VNF Services» (referència 24027), amb data de 15 de maig de 2026, d'on surten els tres fabricants afectats, la frase sobre la 5.2.x, el final de suport del 28 de febrer de 2027, la recomanació de passar a Enhanced Firewall Services i les referències esglaonades de 10 Mbps a 10 Gbps. Dos: la guia de disseny de VeloCloud SD-WAN 6.4 (Enhanced Firewall Services), d'on surten literalment el motor Suricata, la consulta al núvol de Threat Intelligence cada 4 hores, el requisit de llicència Premium V2 o complement, la frase dels pocs clics davant del coneixement previ necessari, l'avís d'impacte en rendiment, la menció de PCI DSS i NIST i les dues advertències sobre syslog sense xifrar i l'excés de registre, el sostre per defecte del registre allotjat (15 GB per empresa o set dies per Edge), el CAUTION sobre la interrupció de trànsit en activar o desactivar EFS i la limitació coneguda de l'IDPS amb 1:1 NAT i reenviament de ports a la 5.2. Tres: la guia d'administració de VeloCloud 6.4, d'on surten la descripció del tallafocs de l'Edge («stateful inspection along with application identification»), la llista de funcions d'EFS, l'alta d'una VNF de seguretat a l'Edge i la llicència per nuclis en el cas de Fortinet. El context que el negoci de VeloCloud va passar de Broadcom a Arista prové de la cobertura del sector del 2025 i no d'una font primària; no l'usem per a cap afirmació tècnica. El que és opinió nostra i va marcat com a tal al cos: que el que es retira és un acoblament i no un producte, el criteri de quan separar transport i filtratge, i la recomanació de partir el canvi en dues finestres.