Das Wichtigste in Kürze
- Für die Catalyst 3650 enden Sicherheitssupport und Last Date of Support am 31. Oktober 2026. Einen Servicevertrag verlängern ließ sich nur bis 29. Januar 2026; als Nachfolger ordnet Cisco Modelle der Catalyst 9300L zu.
- Für Catalyst 2960-X und 2960-XR gilt der 31. Oktober 2027. Die letzte Verlängerung eines Servicevertrags ist am 29. Januar 2027 möglich; die Nachfolger laut Cisco kommen aus der C9200L beziehungsweise der C9200.
- Das kritische IOS-XE-Advisory vom 5. August 2026 (CVSS 9,8) hat Catalyst 3650 und 3850 nicht untersucht, weil sie keinen der betroffenen Softwarezüge fahren. Eine alte Plattform kann so vor ihrem letzten Supporttag aus der Sicherheitsbetrachtung fallen.
- Für Catalyst 9200 und 9300 empfiehlt Cisco derzeit IOS XE 17.18.4 oder 17.15.6. Ab 26.1.1 ist ein Gerät ohne Startkonfiguration darauf ausgelegt, als unsicher eingestufte Befehle abzulehnen — alte Konfigurationen gehören vor der Übernahme geprüft.
Bestellen ließ sich die Catalyst 3650 zuletzt am 31. Oktober 2021, die 2960-X am 31. Oktober 2022. Jetzt folgen ihre Support-Enden. Vier Fragen entscheiden die Migration: welches Datum zuerst bindet, was es bedeutet, welcher Nachfolger passt und mit welcher Software und Konfiguration der neue Switch startet.
Die Termine auf einen Blick
Cisco veröffentlicht für jede Produktfamilie ein End-of-Life-Bulletin mit festen Meilensteinen. Für die 3650, die 2960-X, die 2960-XR und die 3850 stehen dort diese Daten:
| Serie | Letzte Vertragsverlängerung | Sicherheitssupport und Support bis | Nachfolger laut Bulletin |
|---|---|---|---|
| Catalyst 3650 | 29. Januar 2026 (verstrichen) | 31. Oktober 2026 | Catalyst 9300L |
| Catalyst 2960-X | 29. Januar 2027 | 31. Oktober 2027 | Catalyst 9200L |
| Catalyst 2960-XR | 29. Januar 2027 | 31. Oktober 2027 | Catalyst 9200 |
| Catalyst 3850 (Kupfermodelle) | 28. Januar 2025 (verstrichen) | 31. Oktober 2025 (verstrichen) | Catalyst 9300 |
| Catalyst 3850 (Glasfasermodelle) | 29. Juli 2026 (verstrichen) | 30. April 2027 | Catalyst 9300, teils 9300X oder 9500 |
Ende des Sicherheitssupports und Last Date of Support fallen bei allen fünf auf denselben Tag. Fehlerkorrekturen gibt es schon länger nicht mehr: Die Software-Wartungsreleases endeten bei der 3650 am 31. Oktober 2022, bei 2960-X und 2960-XR am 31. Oktober 2023. Seitdem kann Cisco nur noch Korrekturen für Sicherheitslücken veröffentlichen, und auch das endet an den Daten in der Tabelle. Die Kupfermodelle der 3850 haben ihren letzten Supporttag bereits hinter sich, die Glasfasermodelle folgen am 30. April 2027.
Was die Meilensteine bedeuten
Jedes Bulletin definiert seine Meilensteine selbst. Vier davon bestimmen die Planung, hier aus den Bulletins übersetzt:
- End of SW Maintenance Releases: der letzte Tag, an dem Cisco Engineering abschließende Wartungsreleases oder Fehlerkorrekturen veröffentlichen kann. Danach wird die Produktsoftware nicht mehr entwickelt, repariert, gewartet oder getestet.
- End of Vulnerability/Security Support: der letzte Tag, an dem Cisco Engineering ein geplantes Wartungsrelease oder eine planmäßige Softwarekorrektur für eine Sicherheitslücke veröffentlichen kann.
- End of Service Contract Renewal: der letzte Tag, an dem sich ein Servicevertrag für das Produkt verlängern lässt. Geräte ohne Vertrag konnten nur bis zum früheren Meilenstein End of New Service Attachment neu unter Vertrag genommen werden, bei der 2960-X bis 31. Oktober 2023.
- Last Date of Support: der letzte Tag, an dem es Service und Support aus aktiven Verträgen oder Garantiebedingungen gibt. Danach sind alle Supportleistungen für das Produkt nicht mehr verfügbar, und es gilt als obsolet.
Das Sicherheitsdatum ist eine Obergrenze
Am 5. August 2026 hat Cisco das Advisory „Cisco IOS XE Software Security Hardening Release: August 2026“ veröffentlicht: sieben Schwachstellen (CVE-2026-20267 bis CVE-2026-20273), eingestuft als kritisch mit einem CVSS-Basiswert von 9,8, ohne Workarounds. Gefunden wurden sie bei internen Tests; eine öffentliche Ankündigung oder böswillige Ausnutzung ist Ciscos PSIRT nicht bekannt. Betroffen ist IOS XE im autonomen und im Controller-Modus unabhängig von der Konfiguration, korrigiert in 17.9.10, 17.12.8, 17.15.6, 17.18.4 und 26.1.2.
Für die Planung zählt ein Satz daraus: „Cisco Catalyst 3650 and 3850 Series Switches do not run any of these releases and therefore were not evaluated as part of this review.“ Die 3650 hatte zu diesem Zeitpunkt noch knapp drei Monate Sicherheitssupport vor sich. Ob die Schwachstellen auch ihren Code betreffen, sagt das Advisory nicht — es hat ihn nicht untersucht.
Daraus leiten wir eine einfache Regel ab: Die Migration ist vor dem Ende des Sicherheitssupports abgeschlossen, nicht an diesem Tag begonnen. Für die 3650 ist der Tausch damit fällig. Für die 2960-X ist jetzt der Zeitpunkt, ihn zu planen.
Nachfolger: Cisco-Zuordnung oder C9350
Jedes Bulletin enthält eine Tabelle, die jedem Altmodell ein Nachfolgemodell zuordnet: bei der 3650 aus der Catalyst 9300L, bei der 2960-X aus der 9200L, bei der 2960-XR aus der 9200. Einige Zeilen, mit den Beschreibungen aus den Bulletins:
| Altmodell | Nachfolger laut Bulletin |
|---|---|
| WS-C3650-24PS-L | C9300L-24P-4G-E (24 Ports PoE, Network Essentials, 4 × 1G Uplink) |
| WS-C3650-24PS-S | C9300L-24P-4G-A (24 Ports PoE, Network Advantage, 4 × 1G Uplink) |
| WS-C2960X-48FPD-L | C9200L-48P-4X (48 Ports PoE+, SFP+) |
| C2960X-STACK (Stack-Modul) | C9200L-STACK-KIT (Stack-Modul der 9200L) |
| WS-C2960XR-24PD-I (PoE 370 W, 2 × 10G SFP+) | C9200-24P (24 Ports PoE+) |
| WS-C2960XR-24PS-I (PoE 370 W, 4 × 1G SFP) | C9200-24P (24 Ports PoE+) |
| WS-C2960XR-48FPD-I (PoE 740 W, 2 × 10G SFP+) | C9200-48P (48 Ports PoE+) |
Drei Dinge fallen auf. Die Zuordnung legt die Lizenzstufe des Nachfolgers fest: Aus WS-C3650-24PS-L wird eine 9300L mit Network Essentials, aus WS-C3650-24PS-S eine mit Network Advantage. Sie umfasst auch das Stack-Modul der 2960-X. Und sie ersetzt keine Planung: Zwei 2960-XR mit unterschiedlichen Uplinks erhalten denselben Nachfolger, und die 740-Watt-Variante einen, dessen Beschreibung keine Wattzahl nennt.
Daneben nennt Cisco einen zweiten Weg. Die FAQ zu den Smart Switches beschreibt die C9350 als Upgrade-Pfad für Catalyst-3850-Modelle nach End-of-Sale und für ausgewählte Catalyst-9300-Modelle, etwa die 1G-Varianten; in ihrer Tabelle der Portfolio-Übergänge steht auch die 3650. Die 2960-X kommt in der FAQ nicht vor. Für die C9350 verlangt Cisco eine Cisco Networking Subscription mit drei Jahren Pflichtlaufzeit, bei Ergänzung einer bestehenden mindestens 18 Monate. Was das für Rechte, Support und Beschaffung bedeutet, erklärt unser Beitrag zum Lizenzmodell der C9350.
Alle fünf Bulletins verweisen zudem auf das Cisco Technology Migration Program (TMP), über das Kunden, wo anwendbar, berechtigte Altgeräte gegen eine Gutschrift auf neue Cisco-Geräte eintauschen können.
Welche Software auf die neuen Switches gehört
Mit IOS XE 26 hat Cisco das Versionsschema umgestellt. Die erste Zahl steht für das Kalenderjahr, 26 also für 2026. Ab 26.1.1 erscheinen zwei Releases pro Jahr im Abstand von etwa sechs Monaten. Jedes davon ist, sofern nicht anders angegeben, ein Extended-Support-Release mit 48 Monaten Sustaining Support ab allgemeiner Verfügbarkeit.
Für den Betrieb heute zählt Ciscos Empfehlungsseite für Catalyst 9200 bis 9600. Sie nennt mit Stand 4. September 2026 für alle Modellreihen 17.18.4 und 17.15.6, ein 26er-Release noch nicht. Beide sind zugleich die ersten korrigierten Releases ihrer Züge im Advisory vom August; für die C9350 verweist die Seite auf eine eigene Empfehlung. Wie man einen Zug gegen seine Support-Enden auswählt, erklärt unser Beitrag zur IOS-XE-Versionsstrategie.
Die zweite Änderung betrifft die Konfiguration. Ab 17.18.2 sind viele als unsicher eingestufte Funktionen darauf ausgelegt, beim Konfigurieren zu warnen; ab 26.1.1 greifen Einschränkungen. Ein Gerät, das ohne Startkonfiguration initialisiert wird, ist darauf ausgelegt, solche Befehle abzulehnen. Erst „system mode insecure“ lässt sie zu, die Warnungen bleiben. Ein Gerät, das mit unsicherer Konfiguration auf ein solches Release aktualisiert wird, schaltet den Modus automatisch ein, um Ausfälle zu vermeiden, und kehrt erst in den gehärteten Zustand zurück, wenn alle unsicheren Einträge entfernt sind. Ab 26.1.1 zeigt „show system insecure configuration“ diese Einträge an.
Die Reihenfolge der Migration
Aus den Terminen folgt kein Stichtagsprojekt, sondern eine Folge von Verteilern. Wir empfehlen diese Reihenfolge:
Bestand aus dem Netz
Modelle, Seriennummern, Softwarestände, Stack-Mitgliedschaft und Vertragsstatus aus den Geräten lesen, nicht aus der Inventarliste. Erst dann ist klar, welche Frist aus der Tabelle greift.
Stacks zuordnen
Jeden Stack als Einheit planen — Mitglieder, Stack-Module, Reihenfolge, Verteilung der Uplinks — und als Ganzes tauschen.
Uplinks und Optiken
Welche Uplinks sind belegt, mit welchen Transceivern, zu welcher Verteilerebene? Die Zuordnung im Bulletin beantwortet das nicht; ob vorhandene Optiken im Nachfolger laufen, wird je Transceiver geprüft, nicht an der Modellnummer.
PoE-Budget
Die gleichzeitige Last messen — Telefone, Access Points, Kameras — und mit dem Budget des Nachfolgers beim geplanten Netzteil vergleichen. Eine Zuordnung von 740 Watt auf ein Modell ohne Wattangabe ist eine offene Frage, keine Antwort.
802.1X und MAB
Was heute am Port wirkt, auf dem Nachfolger nachbauen und testen: Authentifizierung, Reihenfolge von 802.1X und MAB, Verhalten bei Ausfall des RADIUS-Servers, Sprach-VLAN. Die Grundlagen stehen im Beitrag zu 802.1X am Kabelport.
Konfiguration übersetzen und prüfen
Die Altkonfiguration für die neue Plattform übersetzen, gegen die Liste unsicherer Funktionen prüfen und zuerst auf einem Testgerät laden.
Umschaltung je Verteiler
Ein Verteiler pro Wartungsfenster, mit Patchplan, vorbereiteter Konfiguration und definiertem Rückweg auf das Altgerät.
Abnahme mit echtem Verkehr
Ein Verteiler gilt als umgestellt, wenn reale Anwendungen aus den betroffenen Netzen laufen: Anmeldung am Port, Telefonie, WLAN über die Access Points, Drucken. Link-Status und Ping sind Diagnose, keine Abnahme.
Parallel läuft die Vertragsfrage: Jeder Verteiler, in dem am 29. Januar 2027 noch 2960-X oder 2960-XR arbeiten, braucht vorher eine Entscheidung über die Verlängerung, denn danach ist sie nicht mehr möglich. Für die 3650 ist diese Frist verstrichen; dort bleibt nur der Tausch.
Wie wir Access-Layer planen und aufbauen, beschreibt unsere Seite zu Campus-LAN und Switching; Umstellungen mit Cutover-Plan und Übergabe stehen unter Migration und Netzwerkbetrieb. Wenn Sie Ihren Bestand an 2960-X und 3650 gegen diese Termine prüfen wollen, besprechen Sie Ihre Switch-Migration mit uns.
Quellen
Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.
- End-of-Sale and End-of-Life Announcement for the Cisco Catalyst 3650öffnet in neuem Tab
Cisco · 2026-05-26 · abgerufen am 25. September 2026
- End-of-Sale and End-of-Life Announcement for the Cisco Catalyst 2960X Product Familyöffnet in neuem Tab
Cisco · 2022-11-26 · abgerufen am 25. September 2026
- End-of-Sale and End-of-Life Announcement for the Cisco Catalyst 2960XR Product Family EOSöffnet in neuem Tab
Cisco · 2025-07-31 · abgerufen am 25. September 2026
- End-of-Sale and End-of-Life Announcement for the Cisco Catalyst 3850 switchesöffnet in neuem Tab
Cisco · 2022-11-11 · abgerufen am 25. September 2026
- End-of-Sale and End-of-Life Announcement for the Cisco C3850 Fiber SKUsöffnet in neuem Tab
Cisco · 2022-11-10 · abgerufen am 25. September 2026
- Cisco IOS XE Software Security Hardening Release: August 2026öffnet in neuem Tab
Cisco Security Advisory · 2026-08-05 · abgerufen am 25. September 2026
- Software Lifecycle Support Statement - IOS XEöffnet in neuem Tab
Cisco · 2026-04-10 · abgerufen am 25. September 2026
- Recommended Releases for Catalyst 9200/9300/9400/9500/9600 Platformsöffnet in neuem Tab
Cisco · 2026-09-04 · abgerufen am 25. September 2026
- Insecure Feature Restrictions on IOS XEöffnet in neuem Tab
Cisco · 2026-07-30 · abgerufen am 25. September 2026
- Cisco C9000 Smart Switching Platform FAQöffnet in neuem Tab
Cisco · 2026-09-21 · abgerufen am 25. September 2026

