Zum Inhalt springen
CONFIGLANE

Lebenszyklus · Migration

Catalyst 2960-X und 3650 laufen aus: Termine, Nachfolger und ein Migrationsplan

Für die Catalyst 3650 endet der Support am 31. Oktober 2026, für die 2960-X ein Jahr später — und deren Servicevertrag lässt sich nur bis 29. Januar 2027 verlängern. Wer jetzt plant, tauscht Verteiler für Verteiler statt unter Zeitdruck.

Von ConfiglaneVeröffentlicht 10 Min. LesezeitEnterprise Networks

Das Wichtigste in Kürze

  • Für die Catalyst 3650 enden Sicherheitssupport und Last Date of Support am 31. Oktober 2026. Einen Servicevertrag verlängern ließ sich nur bis 29. Januar 2026; als Nachfolger ordnet Cisco Modelle der Catalyst 9300L zu.
  • Für Catalyst 2960-X und 2960-XR gilt der 31. Oktober 2027. Die letzte Verlängerung eines Servicevertrags ist am 29. Januar 2027 möglich; die Nachfolger laut Cisco kommen aus der C9200L beziehungsweise der C9200.
  • Das kritische IOS-XE-Advisory vom 5. August 2026 (CVSS 9,8) hat Catalyst 3650 und 3850 nicht untersucht, weil sie keinen der betroffenen Softwarezüge fahren. Eine alte Plattform kann so vor ihrem letzten Supporttag aus der Sicherheitsbetrachtung fallen.
  • Für Catalyst 9200 und 9300 empfiehlt Cisco derzeit IOS XE 17.18.4 oder 17.15.6. Ab 26.1.1 ist ein Gerät ohne Startkonfiguration darauf ausgelegt, als unsicher eingestufte Befehle abzulehnen — alte Konfigurationen gehören vor der Übernahme geprüft.

Bestellen ließ sich die Catalyst 3650 zuletzt am 31. Oktober 2021, die 2960-X am 31. Oktober 2022. Jetzt folgen ihre Support-Enden. Vier Fragen entscheiden die Migration: welches Datum zuerst bindet, was es bedeutet, welcher Nachfolger passt und mit welcher Software und Konfiguration der neue Switch startet.

Die Termine auf einen Blick

Cisco veröffentlicht für jede Produktfamilie ein End-of-Life-Bulletin mit festen Meilensteinen. Für die 3650, die 2960-X, die 2960-XR und die 3850 stehen dort diese Daten:

SerieLetzte VertragsverlängerungSicherheitssupport und Support bisNachfolger laut Bulletin
Catalyst 365029. Januar 2026 (verstrichen)31. Oktober 2026Catalyst 9300L
Catalyst 2960-X29. Januar 202731. Oktober 2027Catalyst 9200L
Catalyst 2960-XR29. Januar 202731. Oktober 2027Catalyst 9200
Catalyst 3850 (Kupfermodelle)28. Januar 2025 (verstrichen)31. Oktober 2025 (verstrichen)Catalyst 9300
Catalyst 3850 (Glasfasermodelle)29. Juli 2026 (verstrichen)30. April 2027Catalyst 9300, teils 9300X oder 9500
Support-Enden laut Ciscos End-of-Life-Bulletins

Ende des Sicherheitssupports und Last Date of Support fallen bei allen fünf auf denselben Tag. Fehlerkorrekturen gibt es schon länger nicht mehr: Die Software-Wartungsreleases endeten bei der 3650 am 31. Oktober 2022, bei 2960-X und 2960-XR am 31. Oktober 2023. Seitdem kann Cisco nur noch Korrekturen für Sicherheitslücken veröffentlichen, und auch das endet an den Daten in der Tabelle. Die Kupfermodelle der 3850 haben ihren letzten Supporttag bereits hinter sich, die Glasfasermodelle folgen am 30. April 2027.

Was die Meilensteine bedeuten

Jedes Bulletin definiert seine Meilensteine selbst. Vier davon bestimmen die Planung, hier aus den Bulletins übersetzt:

  • End of SW Maintenance Releases: der letzte Tag, an dem Cisco Engineering abschließende Wartungsreleases oder Fehlerkorrekturen veröffentlichen kann. Danach wird die Produktsoftware nicht mehr entwickelt, repariert, gewartet oder getestet.
  • End of Vulnerability/Security Support: der letzte Tag, an dem Cisco Engineering ein geplantes Wartungsrelease oder eine planmäßige Softwarekorrektur für eine Sicherheitslücke veröffentlichen kann.
  • End of Service Contract Renewal: der letzte Tag, an dem sich ein Servicevertrag für das Produkt verlängern lässt. Geräte ohne Vertrag konnten nur bis zum früheren Meilenstein End of New Service Attachment neu unter Vertrag genommen werden, bei der 2960-X bis 31. Oktober 2023.
  • Last Date of Support: der letzte Tag, an dem es Service und Support aus aktiven Verträgen oder Garantiebedingungen gibt. Danach sind alle Supportleistungen für das Produkt nicht mehr verfügbar, und es gilt als obsolet.

Das Sicherheitsdatum ist eine Obergrenze

Am 5. August 2026 hat Cisco das Advisory „Cisco IOS XE Software Security Hardening Release: August 2026“ veröffentlicht: sieben Schwachstellen (CVE-2026-20267 bis CVE-2026-20273), eingestuft als kritisch mit einem CVSS-Basiswert von 9,8, ohne Workarounds. Gefunden wurden sie bei internen Tests; eine öffentliche Ankündigung oder böswillige Ausnutzung ist Ciscos PSIRT nicht bekannt. Betroffen ist IOS XE im autonomen und im Controller-Modus unabhängig von der Konfiguration, korrigiert in 17.9.10, 17.12.8, 17.15.6, 17.18.4 und 26.1.2.

Für die Planung zählt ein Satz daraus: „Cisco Catalyst 3650 and 3850 Series Switches do not run any of these releases and therefore were not evaluated as part of this review.“ Die 3650 hatte zu diesem Zeitpunkt noch knapp drei Monate Sicherheitssupport vor sich. Ob die Schwachstellen auch ihren Code betreffen, sagt das Advisory nicht — es hat ihn nicht untersucht.

Daraus leiten wir eine einfache Regel ab: Die Migration ist vor dem Ende des Sicherheitssupports abgeschlossen, nicht an diesem Tag begonnen. Für die 3650 ist der Tausch damit fällig. Für die 2960-X ist jetzt der Zeitpunkt, ihn zu planen.

Nachfolger: Cisco-Zuordnung oder C9350

Jedes Bulletin enthält eine Tabelle, die jedem Altmodell ein Nachfolgemodell zuordnet: bei der 3650 aus der Catalyst 9300L, bei der 2960-X aus der 9200L, bei der 2960-XR aus der 9200. Einige Zeilen, mit den Beschreibungen aus den Bulletins:

AltmodellNachfolger laut Bulletin
WS-C3650-24PS-LC9300L-24P-4G-E (24 Ports PoE, Network Essentials, 4 × 1G Uplink)
WS-C3650-24PS-SC9300L-24P-4G-A (24 Ports PoE, Network Advantage, 4 × 1G Uplink)
WS-C2960X-48FPD-LC9200L-48P-4X (48 Ports PoE+, SFP+)
C2960X-STACK (Stack-Modul)C9200L-STACK-KIT (Stack-Modul der 9200L)
WS-C2960XR-24PD-I (PoE 370 W, 2 × 10G SFP+)C9200-24P (24 Ports PoE+)
WS-C2960XR-24PS-I (PoE 370 W, 4 × 1G SFP)C9200-24P (24 Ports PoE+)
WS-C2960XR-48FPD-I (PoE 740 W, 2 × 10G SFP+)C9200-48P (48 Ports PoE+)
Auszug aus Ciscos Zuordnungstabellen

Drei Dinge fallen auf. Die Zuordnung legt die Lizenzstufe des Nachfolgers fest: Aus WS-C3650-24PS-L wird eine 9300L mit Network Essentials, aus WS-C3650-24PS-S eine mit Network Advantage. Sie umfasst auch das Stack-Modul der 2960-X. Und sie ersetzt keine Planung: Zwei 2960-XR mit unterschiedlichen Uplinks erhalten denselben Nachfolger, und die 740-Watt-Variante einen, dessen Beschreibung keine Wattzahl nennt.

Daneben nennt Cisco einen zweiten Weg. Die FAQ zu den Smart Switches beschreibt die C9350 als Upgrade-Pfad für Catalyst-3850-Modelle nach End-of-Sale und für ausgewählte Catalyst-9300-Modelle, etwa die 1G-Varianten; in ihrer Tabelle der Portfolio-Übergänge steht auch die 3650. Die 2960-X kommt in der FAQ nicht vor. Für die C9350 verlangt Cisco eine Cisco Networking Subscription mit drei Jahren Pflichtlaufzeit, bei Ergänzung einer bestehenden mindestens 18 Monate. Was das für Rechte, Support und Beschaffung bedeutet, erklärt unser Beitrag zum Lizenzmodell der C9350.

Alle fünf Bulletins verweisen zudem auf das Cisco Technology Migration Program (TMP), über das Kunden, wo anwendbar, berechtigte Altgeräte gegen eine Gutschrift auf neue Cisco-Geräte eintauschen können.

Welche Software auf die neuen Switches gehört

Mit IOS XE 26 hat Cisco das Versionsschema umgestellt. Die erste Zahl steht für das Kalenderjahr, 26 also für 2026. Ab 26.1.1 erscheinen zwei Releases pro Jahr im Abstand von etwa sechs Monaten. Jedes davon ist, sofern nicht anders angegeben, ein Extended-Support-Release mit 48 Monaten Sustaining Support ab allgemeiner Verfügbarkeit.

Für den Betrieb heute zählt Ciscos Empfehlungsseite für Catalyst 9200 bis 9600. Sie nennt mit Stand 4. September 2026 für alle Modellreihen 17.18.4 und 17.15.6, ein 26er-Release noch nicht. Beide sind zugleich die ersten korrigierten Releases ihrer Züge im Advisory vom August; für die C9350 verweist die Seite auf eine eigene Empfehlung. Wie man einen Zug gegen seine Support-Enden auswählt, erklärt unser Beitrag zur IOS-XE-Versionsstrategie.

Die zweite Änderung betrifft die Konfiguration. Ab 17.18.2 sind viele als unsicher eingestufte Funktionen darauf ausgelegt, beim Konfigurieren zu warnen; ab 26.1.1 greifen Einschränkungen. Ein Gerät, das ohne Startkonfiguration initialisiert wird, ist darauf ausgelegt, solche Befehle abzulehnen. Erst „system mode insecure“ lässt sie zu, die Warnungen bleiben. Ein Gerät, das mit unsicherer Konfiguration auf ein solches Release aktualisiert wird, schaltet den Modus automatisch ein, um Ausfälle zu vermeiden, und kehrt erst in den gehärteten Zustand zurück, wenn alle unsicheren Einträge entfernt sind. Ab 26.1.1 zeigt „show system insecure configuration“ diese Einträge an.

Die Reihenfolge der Migration

Aus den Terminen folgt kein Stichtagsprojekt, sondern eine Folge von Verteilern. Wir empfehlen diese Reihenfolge:

  1. Bestand aus dem Netz

    Modelle, Seriennummern, Softwarestände, Stack-Mitgliedschaft und Vertragsstatus aus den Geräten lesen, nicht aus der Inventarliste. Erst dann ist klar, welche Frist aus der Tabelle greift.

  2. Stacks zuordnen

    Jeden Stack als Einheit planen — Mitglieder, Stack-Module, Reihenfolge, Verteilung der Uplinks — und als Ganzes tauschen.

  3. Uplinks und Optiken

    Welche Uplinks sind belegt, mit welchen Transceivern, zu welcher Verteilerebene? Die Zuordnung im Bulletin beantwortet das nicht; ob vorhandene Optiken im Nachfolger laufen, wird je Transceiver geprüft, nicht an der Modellnummer.

  4. PoE-Budget

    Die gleichzeitige Last messen — Telefone, Access Points, Kameras — und mit dem Budget des Nachfolgers beim geplanten Netzteil vergleichen. Eine Zuordnung von 740 Watt auf ein Modell ohne Wattangabe ist eine offene Frage, keine Antwort.

  5. 802.1X und MAB

    Was heute am Port wirkt, auf dem Nachfolger nachbauen und testen: Authentifizierung, Reihenfolge von 802.1X und MAB, Verhalten bei Ausfall des RADIUS-Servers, Sprach-VLAN. Die Grundlagen stehen im Beitrag zu 802.1X am Kabelport.

  6. Konfiguration übersetzen und prüfen

    Die Altkonfiguration für die neue Plattform übersetzen, gegen die Liste unsicherer Funktionen prüfen und zuerst auf einem Testgerät laden.

  7. Umschaltung je Verteiler

    Ein Verteiler pro Wartungsfenster, mit Patchplan, vorbereiteter Konfiguration und definiertem Rückweg auf das Altgerät.

  8. Abnahme mit echtem Verkehr

    Ein Verteiler gilt als umgestellt, wenn reale Anwendungen aus den betroffenen Netzen laufen: Anmeldung am Port, Telefonie, WLAN über die Access Points, Drucken. Link-Status und Ping sind Diagnose, keine Abnahme.

Parallel läuft die Vertragsfrage: Jeder Verteiler, in dem am 29. Januar 2027 noch 2960-X oder 2960-XR arbeiten, braucht vorher eine Entscheidung über die Verlängerung, denn danach ist sie nicht mehr möglich. Für die 3650 ist diese Frist verstrichen; dort bleibt nur der Tausch.

Wie wir Access-Layer planen und aufbauen, beschreibt unsere Seite zu Campus-LAN und Switching; Umstellungen mit Cutover-Plan und Übergabe stehen unter Migration und Netzwerkbetrieb. Wenn Sie Ihren Bestand an 2960-X und 3650 gegen diese Termine prüfen wollen, besprechen Sie Ihre Switch-Migration mit uns.

Quellen

Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.

  1. Cisco IOS XE Software Security Hardening Release: August 2026öffnet in neuem Tab

    Cisco Security Advisory · 2026-08-05 · abgerufen am 25. September 2026

  2. Software Lifecycle Support Statement - IOS XEöffnet in neuem Tab

    Cisco · 2026-04-10 · abgerufen am 25. September 2026

  3. Insecure Feature Restrictions on IOS XEöffnet in neuem Tab

    Cisco · 2026-07-30 · abgerufen am 25. September 2026

  4. Cisco C9000 Smart Switching Platform FAQöffnet in neuem Tab

    Cisco · 2026-09-21 · abgerufen am 25. September 2026

FAQ

Häufige Fragen zum Ende von 2960-X und 3650

Wann endet der Support für die Catalyst 2960-X?

Am 31. Oktober 2027. An diesem Tag enden laut Cisco-Bulletin Sicherheitssupport und Last Date of Support, für die 2960-XR gelten dieselben Daten. Einen Servicevertrag verlängern lässt sich nur bis 29. Januar 2027; Wartungsreleases mit Fehlerkorrekturen endeten am 31. Oktober 2023.

Was ist der Nachfolger der Catalyst 2960-X?

Laut Cisco-Bulletin die Catalyst 9200L, für die 2960-XR die Catalyst 9200. Das Bulletin ordnet jedem Modell ein Nachfolgemodell zu, etwa WS-C2960X-48FPD-L der C9200L-48P-4X und das Stack-Modul C2960X-STACK dem C9200L-STACK-KIT. Uplinks und PoE-Budget sollten Sie trotzdem gegen die tatsächliche Last prüfen, weil die Zuordnung sie nicht vollständig abbildet.

Wann endet der Support für die Catalyst 3650?

Am 31. Oktober 2026. Dann enden Sicherheitssupport und Last Date of Support; danach sind laut Cisco alle Supportleistungen für das Produkt nicht mehr verfügbar. Einen Servicevertrag verlängern ließ sich nur bis 29. Januar 2026. Als Nachfolger nennt das Bulletin Modelle der Catalyst 9300L.

Kann eine 3650 nach dem 31. Oktober 2026 weiterlaufen?

Technisch ja, denn das Bulletin beschreibt das Ende von Leistungen, keine Abschaltung. Danach gibt es aber weder Sicherheitskorrekturen noch Supportleistungen. Schon das kritische IOS-XE-Advisory vom August 2026 hat die 3650 nicht untersucht. Wir raten deshalb, den Tausch nicht über den Stichtag hinaus zu schieben.

Ist die C9350 auch ein Nachfolger für die 2960-X?

Cisco nennt sie dafür nicht. Die Smart-Switch-FAQ beschreibt die C9350 als Upgrade-Pfad für die 3850 und ausgewählte 9300-Modelle und führt in ihrer Übersicht auch die 3650; die 2960-X kommt dort nicht vor. Für die 2960-X ist die Zuordnung aus dem Bulletin zur C9200L der dokumentierte Weg.

Enterprise Networks

Campus-LAN. Vom Access-Port bis zum belastbaren Core.

Ein Campus-Netz ist dann gut, wenn Nutzer, Anwendungen und Betrieb nicht über seine Übergänge nachdenken müssen. Wir planen Cisco-LANs vom Access bis zum Core, erneuern gewachsene Strukturen und machen Redundanz sowie Abnahme prüfbar.

Campus-LAN besprechen

Assessment → belastbarer erster Change