Ir al contenido
Avanet
Hosted Sophos Firewall conecta sedes y centros de datos mediante una infraestructura cloud protegida

Hosted Sophos Firewall: Firewall as a Service

Muchas empresas ya utilizan Sophos Firewall como appliance virtual en VMware, Hyper-V, Azure, AWS u otra plataforma cloud. Sin embargo, no basta con disponer de una licencia de firewall: también se necesitan recursos adecuados de computación, almacenamiento y red. A ello se suman la operación, la monitorización, las copias de seguridad, las actualizaciones y la responsabilidad en caso de incidencia.

No todas las empresas quieren construir esta plataforma por sí mismas ni ocuparse de los costes de los hyperscalers, la virtualización, las direcciones IP públicas y la infraestructura redundante. Para estos casos, Avanet ofrece Hosted Sophos Firewall como Firewall as a Service: proporcionamos el firewall virtual en un centro de datos adecuado y, según el modelo operativo, también nos encargamos de las actualizaciones de seguridad, la monitorización, las copias de seguridad, el mantenimiento y el soporte.

El departamento de TI puede seguir administrando el firewall por su cuenta, compartir tareas con Avanet o delegarnos gran parte de la operación. Así se obtiene un entorno profesional de Sophos Firewall sin tener que operar un appliance local ni una plataforma cloud propia.

Cuándo tiene sentido Firewall as a Service

Una Sophos Firewall virtual también puede ejecutarse en una plataforma de virtualización propia o directamente en un gran proveedor cloud. Esta opción resulta adecuada cuando ya se dispone internamente de experiencia cloud, un modelo operativo apropiado y recursos suficientes.

Firewall as a Service resulta especialmente interesante cuando se desea:

  • evitar la compra y sustitución de hardware de firewall propio,
  • no operar una plataforma propia de virtualización o cloud,
  • externalizar la operación, las actualizaciones, las copias de seguridad y la monitorización,
  • disponer de un firewall central para sedes, VPN, RED o cargas de trabajo cloud,
  • dimensionar de forma flexible recursos potentes de CPU, RAM, NVMe y red,
  • contar con un interlocutor fijo y un SLA definido.

En Avanet, Sophos Firewall OS (SFOS) se ejecuta como una instancia de firewall virtual propia en un centro de datos seleccionable. Para este modelo también se utilizan los términos Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) o Virtual Firewall as a Service (VFWaaS).

La instancia dispone de su propia configuración, licencia, direcciones IP públicas, reglas de firewall, conexiones VPN y Security Policies. De este modo se obtienen las funciones habituales de Sophos Firewall sin tener que comprar, operar y sustituir posteriormente un appliance XGS local.

ComponenteOferta de Avanet
PlataformaSophos Firewall virtual sobre infraestructura profesional de centro de datos
UbicaciónSelección de centros de datos en Europa, América, Asia, Australia y África
RecursosCPU, RAM, almacenamiento y conectividad de red adaptados a las necesidades
AdministraciónAutogestionada, operación compartida o Managed Service
FacturaciónMensual o anual
RedDirecciones IPv4 e IPv6 públicas, conectividad redundante y peering local
AmpliacionesCopias de seguridad, monitorización, SLA, Security Audit, integración SIEM y otros servicios

Este modelo resulta especialmente adecuado para hubs centrales de VPN y RED, múltiples sedes, servicios accesibles públicamente, cargas de trabajo cloud o empresas que desean externalizar de forma consciente la infraestructura y la operación del firewall. El artículo Sophos Firewall como appliance de hardware o virtual explica las diferencias frente a un appliance local.

Qué proporciona Avanet

  • Sin hardware ni plataforma cloud propios: no es necesario comprar, instalar ni sustituir posteriormente un appliance. Tampoco hay que proporcionar por cuenta propia hosts, almacenamiento, red ni direcciones públicas.
  • Despliegue rápido: el entorno puede prepararse, probarse y ponerse en producción sin esperar a la entrega de hardware.
  • Escalabilidad flexible: CPU, RAM y almacenamiento se ajustan a las necesidades reales y pueden adaptarse cuando cambian los requisitos.
  • Plataforma potente: procesadores de servidor actuales, memoria rápida y almacenamiento NVMe ofrecen buenas condiciones para VPN, IPS, TLS Inspection y otras funciones de alto consumo computacional.
  • Infraestructura redundante: la alimentación eléctrica, la computación, el almacenamiento y la conectividad de red están diseñados para la operación en centros de datos.
  • Operación gestionada según las necesidades: Avanet puede encargarse de las actualizaciones de seguridad, la planificación del firmware, la monitorización, las copias de seguridad, el mantenimiento y la gestión de incidencias.
  • Responsabilidades definidas: el SLA, los tiempos de respuesta, las vías de escalado y las tareas operativas quedan establecidos en la oferta.
  • Integraciones: Syslog, SIEM, monitorización, Sophos Central y otros servicios pueden incorporarse al modelo operativo.
  • Soporte personal: la planificación, la migración y la operación cuentan con el acompañamiento de un equipo con amplia experiencia en Sophos.

Rendimiento y conectividad de red

El firewall virtual no se ejecuta sobre el hardware de bajo consumo de un pequeño appliance de sobremesa, sino sobre una infraestructura profesional de servidores. En tareas de alto consumo computacional, una elevada frecuencia de CPU, suficiente RAM y almacenamiento NVMe rápido pueden marcar una diferencia considerable. No obstante, el rendimiento concreto depende siempre del dimensionamiento elegido, del tráfico y de las Security Features activadas.

ÁreaImplementación
CPUProcesadores de servidor actuales con al menos 3 GHz; vCPU adaptadas al dimensionamiento
MemoriaRAM rápida y de baja latencia, con alto rendimiento de lectura y escritura
AlmacenamientoAlmacenamiento NVMe o SSD rápido, según la ubicación
RedDiseño de red redundante y peering local
DireccionamientoIPv4 e IPv6 disponibles
EscaladoLos recursos se dimensionan según el uso y pueden adaptarse

Para el dimensionamiento no solo cuentan el ancho de banda, sino también las conexiones simultáneas, los túneles VPN y las funciones activadas, como IPS, Web Protection, Zero-Day Protection o TLS Inspection. Avanet ayuda a elegir la configuración adecuada; los fundamentos técnicos se explican en la guía de dimensionamiento de Sophos Firewall.

Operación, actualizaciones y SLA

El hosting y la administración pueden combinarse de forma flexible.

Modelo operativoReparto de tareas
AutogestionadoAvanet proporciona la infraestructura de hosting. El equipo de TI propio gestiona la configuración, las actualizaciones y las reglas.
Operación compartidaEl equipo de TI propio y Avanet comparten la administración, el mantenimiento y el soporte de acuerdo con responsabilidades claramente definidas.
Managed ServiceAvanet asume las tareas acordadas de operación, mantenimiento, monitorización y soporte.

Servicios operativos disponibles

  • Setup Services: configuración básica profesional para una puesta en marcha limpia y segura.
  • Migración: transferencia de una Sophos Firewall existente o creación de una nueva arquitectura cloud.
  • Mantenimiento del firewall: planificación e instalación de actualizaciones de seguridad y firmware, mantenimiento de la configuración y revisiones periódicas.
  • Health Check: revisión de una configuración existente con recomendaciones concretas de mejora.
  • Security Audit: evaluación de reglas, accesos, funciones de protección y procesos operativos.
  • Monitorización y copias de seguridad: supervisión, notificaciones y respaldo de la configuración.
  • SLA: horarios de servicio definidos y objetivos acordados de respuesta, escalado y recuperación.
  • Workshops: formación práctica para los administradores responsables basada en el entorno propio.
  • Integraciones: conexión con sistemas SIEM, Syslog y otras soluciones de monitorización.

Los servicios incluidos se especifican claramente en la oferta. De este modo queda definido de forma transparente quién instala las actualizaciones, ejecuta los cambios, comprueba las copias de seguridad, gestiona las alertas y responde ante una incidencia. Un SLA se refiere siempre al servicio acordado concretamente y no sustituye una redundancia técnica correctamente planificada.

Ubicaciones disponibles de centros de datos

Una Hosted Sophos Firewall puede desplegarse en un centro de datos situado en la región adecuada. Las distancias cortas reducen la latencia y permiten tener en cuenta los requisitos relativos a la ubicación de los datos, la conexión cloud y las direcciones IP públicas.

  • Europa: Alemania (Fráncfort), Francia (París), Países Bajos (Ámsterdam), Polonia (Varsovia), Suecia (Estocolmo), Suiza (Lucerna y Nottwil), España (Madrid) y Reino Unido (Londres).
  • América: Brasil (São Paulo), Chile (Santiago), Canadá (Toronto), México (Ciudad de México), Estados Unidos (Atlanta, Chicago, Dallas, Los Ángeles, Miami, Nueva York/Nueva Jersey, Seattle y Silicon Valley) y Hawái (Honolulu).
  • Asia y Oriente Medio: India (Bangalore, Delhi NCR y Mumbai), Israel (Tel Aviv), Japón (Osaka y Tokio), Singapur (Singapur) y Corea del Sur (Seúl).
  • Australia y África: Australia (Melbourne y Sídney) y Sudáfrica (Johannesburgo).

La infraestructura de los centros de datos cuenta con certificación ISO 27001. En las ubicaciones suizas también se dispone de una infraestructura de disponibilidad especialmente alta; según los datos del operador, una de ellas alcanza el nivel Tier IV con una disponibilidad del 99,998 por ciento.

Alta disponibilidad de la plataforma y del firewall

Los hosts, la alimentación eléctrica, el almacenamiento, los componentes de red y los uplinks redundantes reducen la dependencia de componentes individuales de la infraestructura. Según la ubicación y el paquete seleccionado, se utilizan servicios de plataforma y red de alta disponibilidad.

Sin embargo, un único firewall virtual no constituye por sí solo un clúster HA de Sophos Firewall. La infraestructura puede ser de alta disponibilidad mientras SFOS continúa funcionando como una única instancia.

Si el propio firewall debe contar con redundancia, también puede planificarse un clúster HA de Sophos Firewall. La arquitectura necesaria depende de la ubicación, la red, las licencias y el SLA deseado. Por este motivo, la disponibilidad, el tiempo de respuesta y el objetivo de recuperación se definen específicamente en la oferta.

Costes y facturación

La Hosted Sophos Firewall puede facturarse mensual o anualmente. El precio se compone de los elementos realmente necesarios:

  • licencia de Sophos Firewall y Security Subscription,
  • CPU, RAM y almacenamiento,
  • direcciones IPv4 e IPv6 públicas,
  • conectividad de red y tráfico de datos,
  • copias de seguridad y conservación,
  • monitorización y Managed Services,
  • SLA deseado,
  • configuración inicial o migración.

De este modo solo se paga por la capacidad necesaria y se evita una inversión inicial en hardware. Si cambian los requisitos, pueden ajustarse los recursos y los servicios.

Desde la solicitud hasta la operación

  1. Recopilar los requisitos: registrar sedes, ancho de banda, usuarios, VPN, servicios publicados y Security Features.
  2. Definir la ubicación y el dimensionamiento: seleccionar el centro de datos, los recursos, las direcciones IP y la licencia adecuados.
  3. Definir el modelo operativo: establecer las responsabilidades de configuración, actualizaciones, copias de seguridad, monitorización y soporte.
  4. Desplegar el firewall: Avanet instala y configura la Sophos Firewall virtual.
  5. Realizar la migración: las reglas, VPN, conexiones RED y servicios existentes se transfieren de forma controlada.
  6. Comprobar el funcionamiento: probar el routing, DNS, VPN, los servicios públicos, el registro de eventos y los accesos administrativos.
  7. Entregar la operación: documentar de forma vinculante la monitorización, las copias de seguridad y las vías de escalado.

Cuando ya existe una Sophos Firewall, a menudo es posible transferir la configuración mediante una copia de seguridad. Avanet comprueba previamente la compatibilidad, las interfaces, las licencias, las direcciones IP públicas y los ajustes necesarios. El cambio a producción se realiza con una prueba de aceptación y un plan de reversión.

¿Interesa una Hosted Sophos Firewall?

Avanet es Sophos Platinum Partner y presta apoyo desde la arquitectura y la selección de productos hasta la operación continua. Antes de preparar una oferta, analizamos conjuntamente si una Hosted Sophos Firewall encaja en el entorno, qué ubicación resulta adecuada y qué recursos, licencias, integraciones y servicios operativos son necesarios.

Para preparar una oferta resultan útiles los siguientes datos:

  • ubicación deseada del centro de datos,
  • licencia de Sophos Firewall existente o nueva,
  • ancho de banda de Internet y número de usuarios,
  • número de conexiones VPN, RED y Site-to-Site,
  • servicios públicos y direcciones IP necesarios,
  • modelo operativo deseado,
  • requisitos de copias de seguridad, monitorización y SLA.

Solicitar información sin compromiso sobre Hosted Sophos Firewall

FAQ

¿Se puede administrar Hosted Sophos Firewall de forma autónoma?

Sí. El firewall puede administrarse de forma autónoma, operarse conjuntamente con Avanet o contratarse íntegramente como Managed Service.

¿Se puede migrar una Sophos Firewall existente?

En muchos casos es posible transferir la configuración existente. Antes de la migración, Avanet comprueba la compatibilidad de la copia de seguridad, las licencias, las interfaces, el routing, las VPN y los servicios públicos.

¿Hosted Sophos Firewall tiene alta disponibilidad automáticamente?

La infraestructura de hosting está diseñada de forma redundante. Para obtener redundancia en el nivel de SFOS, se planifica adicionalmente un clúster HA de Sophos Firewall cuando sea necesario.

¿Qué ubicaciones están disponibles?

Hay centros de datos disponibles en Europa, América del Norte y del Sur, Asia, Australia y África. La lista completa de ubicaciones figura en este artículo.

¿Cómo se factura Hosted Firewall?

La facturación puede ser mensual o anual. El precio depende de la licencia, los recursos, la ubicación, las direcciones IP, el tráfico de datos y los servicios operativos solicitados.

Patrizio