Hosted Sophos Firewall: Firewall as a Service
Muchas empresas ya utilizan Sophos Firewall como appliance virtual en VMware, Hyper-V, Azure, AWS u otra plataforma cloud. Sin embargo, no basta con disponer de una licencia de firewall: también se necesitan recursos adecuados de computación, almacenamiento y red. A ello se suman la operación, la monitorización, las copias de seguridad, las actualizaciones y la responsabilidad en caso de incidencia.
No todas las empresas quieren construir esta plataforma por sí mismas ni ocuparse de los costes de los hyperscalers, la virtualización, las direcciones IP públicas y la infraestructura redundante. Para estos casos, Avanet ofrece Hosted Sophos Firewall como Firewall as a Service: proporcionamos el firewall virtual en un centro de datos adecuado y, según el modelo operativo, también nos encargamos de las actualizaciones de seguridad, la monitorización, las copias de seguridad, el mantenimiento y el soporte.
El departamento de TI puede seguir administrando el firewall por su cuenta, compartir tareas con Avanet o delegarnos gran parte de la operación. Así se obtiene un entorno profesional de Sophos Firewall sin tener que operar un appliance local ni una plataforma cloud propia.
Cuándo tiene sentido Firewall as a Service
Una Sophos Firewall virtual también puede ejecutarse en una plataforma de virtualización propia o directamente en un gran proveedor cloud. Esta opción resulta adecuada cuando ya se dispone internamente de experiencia cloud, un modelo operativo apropiado y recursos suficientes.
Firewall as a Service resulta especialmente interesante cuando se desea:
- evitar la compra y sustitución de hardware de firewall propio,
- no operar una plataforma propia de virtualización o cloud,
- externalizar la operación, las actualizaciones, las copias de seguridad y la monitorización,
- disponer de un firewall central para sedes, VPN, RED o cargas de trabajo cloud,
- dimensionar de forma flexible recursos potentes de CPU, RAM, NVMe y red,
- contar con un interlocutor fijo y un SLA definido.
En Avanet, Sophos Firewall OS (SFOS) se ejecuta como una instancia de firewall virtual propia en un centro de datos seleccionable. Para este modelo también se utilizan los términos Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) o Virtual Firewall as a Service (VFWaaS).
La instancia dispone de su propia configuración, licencia, direcciones IP públicas, reglas de firewall, conexiones VPN y Security Policies. De este modo se obtienen las funciones habituales de Sophos Firewall sin tener que comprar, operar y sustituir posteriormente un appliance XGS local.
| Componente | Oferta de Avanet |
|---|---|
| Plataforma | Sophos Firewall virtual sobre infraestructura profesional de centro de datos |
| Ubicación | Selección de centros de datos en Europa, América, Asia, Australia y África |
| Recursos | CPU, RAM, almacenamiento y conectividad de red adaptados a las necesidades |
| Administración | Autogestionada, operación compartida o Managed Service |
| Facturación | Mensual o anual |
| Red | Direcciones IPv4 e IPv6 públicas, conectividad redundante y peering local |
| Ampliaciones | Copias de seguridad, monitorización, SLA, Security Audit, integración SIEM y otros servicios |
Este modelo resulta especialmente adecuado para hubs centrales de VPN y RED, múltiples sedes, servicios accesibles públicamente, cargas de trabajo cloud o empresas que desean externalizar de forma consciente la infraestructura y la operación del firewall. El artículo Sophos Firewall como appliance de hardware o virtual explica las diferencias frente a un appliance local.
Qué proporciona Avanet
- Sin hardware ni plataforma cloud propios: no es necesario comprar, instalar ni sustituir posteriormente un appliance. Tampoco hay que proporcionar por cuenta propia hosts, almacenamiento, red ni direcciones públicas.
- Despliegue rápido: el entorno puede prepararse, probarse y ponerse en producción sin esperar a la entrega de hardware.
- Escalabilidad flexible: CPU, RAM y almacenamiento se ajustan a las necesidades reales y pueden adaptarse cuando cambian los requisitos.
- Plataforma potente: procesadores de servidor actuales, memoria rápida y almacenamiento NVMe ofrecen buenas condiciones para VPN, IPS, TLS Inspection y otras funciones de alto consumo computacional.
- Infraestructura redundante: la alimentación eléctrica, la computación, el almacenamiento y la conectividad de red están diseñados para la operación en centros de datos.
- Operación gestionada según las necesidades: Avanet puede encargarse de las actualizaciones de seguridad, la planificación del firmware, la monitorización, las copias de seguridad, el mantenimiento y la gestión de incidencias.
- Responsabilidades definidas: el SLA, los tiempos de respuesta, las vías de escalado y las tareas operativas quedan establecidos en la oferta.
- Integraciones: Syslog, SIEM, monitorización, Sophos Central y otros servicios pueden incorporarse al modelo operativo.
- Soporte personal: la planificación, la migración y la operación cuentan con el acompañamiento de un equipo con amplia experiencia en Sophos.
Rendimiento y conectividad de red
El firewall virtual no se ejecuta sobre el hardware de bajo consumo de un pequeño appliance de sobremesa, sino sobre una infraestructura profesional de servidores. En tareas de alto consumo computacional, una elevada frecuencia de CPU, suficiente RAM y almacenamiento NVMe rápido pueden marcar una diferencia considerable. No obstante, el rendimiento concreto depende siempre del dimensionamiento elegido, del tráfico y de las Security Features activadas.
| Área | Implementación |
|---|---|
| CPU | Procesadores de servidor actuales con al menos 3 GHz; vCPU adaptadas al dimensionamiento |
| Memoria | RAM rápida y de baja latencia, con alto rendimiento de lectura y escritura |
| Almacenamiento | Almacenamiento NVMe o SSD rápido, según la ubicación |
| Red | Diseño de red redundante y peering local |
| Direccionamiento | IPv4 e IPv6 disponibles |
| Escalado | Los recursos se dimensionan según el uso y pueden adaptarse |
Para el dimensionamiento no solo cuentan el ancho de banda, sino también las conexiones simultáneas, los túneles VPN y las funciones activadas, como IPS, Web Protection, Zero-Day Protection o TLS Inspection. Avanet ayuda a elegir la configuración adecuada; los fundamentos técnicos se explican en la guía de dimensionamiento de Sophos Firewall.
Operación, actualizaciones y SLA
El hosting y la administración pueden combinarse de forma flexible.
| Modelo operativo | Reparto de tareas |
|---|---|
| Autogestionado | Avanet proporciona la infraestructura de hosting. El equipo de TI propio gestiona la configuración, las actualizaciones y las reglas. |
| Operación compartida | El equipo de TI propio y Avanet comparten la administración, el mantenimiento y el soporte de acuerdo con responsabilidades claramente definidas. |
| Managed Service | Avanet asume las tareas acordadas de operación, mantenimiento, monitorización y soporte. |
Servicios operativos disponibles
- Setup Services: configuración básica profesional para una puesta en marcha limpia y segura.
- Migración: transferencia de una Sophos Firewall existente o creación de una nueva arquitectura cloud.
- Mantenimiento del firewall: planificación e instalación de actualizaciones de seguridad y firmware, mantenimiento de la configuración y revisiones periódicas.
- Health Check: revisión de una configuración existente con recomendaciones concretas de mejora.
- Security Audit: evaluación de reglas, accesos, funciones de protección y procesos operativos.
- Monitorización y copias de seguridad: supervisión, notificaciones y respaldo de la configuración.
- SLA: horarios de servicio definidos y objetivos acordados de respuesta, escalado y recuperación.
- Workshops: formación práctica para los administradores responsables basada en el entorno propio.
- Integraciones: conexión con sistemas SIEM, Syslog y otras soluciones de monitorización.
Los servicios incluidos se especifican claramente en la oferta. De este modo queda definido de forma transparente quién instala las actualizaciones, ejecuta los cambios, comprueba las copias de seguridad, gestiona las alertas y responde ante una incidencia. Un SLA se refiere siempre al servicio acordado concretamente y no sustituye una redundancia técnica correctamente planificada.
Ubicaciones disponibles de centros de datos
Una Hosted Sophos Firewall puede desplegarse en un centro de datos situado en la región adecuada. Las distancias cortas reducen la latencia y permiten tener en cuenta los requisitos relativos a la ubicación de los datos, la conexión cloud y las direcciones IP públicas.
- Europa: Alemania (Fráncfort), Francia (París), Países Bajos (Ámsterdam), Polonia (Varsovia), Suecia (Estocolmo), Suiza (Lucerna y Nottwil), España (Madrid) y Reino Unido (Londres).
- América: Brasil (São Paulo), Chile (Santiago), Canadá (Toronto), México (Ciudad de México), Estados Unidos (Atlanta, Chicago, Dallas, Los Ángeles, Miami, Nueva York/Nueva Jersey, Seattle y Silicon Valley) y Hawái (Honolulu).
- Asia y Oriente Medio: India (Bangalore, Delhi NCR y Mumbai), Israel (Tel Aviv), Japón (Osaka y Tokio), Singapur (Singapur) y Corea del Sur (Seúl).
- Australia y África: Australia (Melbourne y Sídney) y Sudáfrica (Johannesburgo).
La infraestructura de los centros de datos cuenta con certificación ISO 27001. En las ubicaciones suizas también se dispone de una infraestructura de disponibilidad especialmente alta; según los datos del operador, una de ellas alcanza el nivel Tier IV con una disponibilidad del 99,998 por ciento.
Alta disponibilidad de la plataforma y del firewall
Los hosts, la alimentación eléctrica, el almacenamiento, los componentes de red y los uplinks redundantes reducen la dependencia de componentes individuales de la infraestructura. Según la ubicación y el paquete seleccionado, se utilizan servicios de plataforma y red de alta disponibilidad.
Sin embargo, un único firewall virtual no constituye por sí solo un clúster HA de Sophos Firewall. La infraestructura puede ser de alta disponibilidad mientras SFOS continúa funcionando como una única instancia.
Si el propio firewall debe contar con redundancia, también puede planificarse un clúster HA de Sophos Firewall. La arquitectura necesaria depende de la ubicación, la red, las licencias y el SLA deseado. Por este motivo, la disponibilidad, el tiempo de respuesta y el objetivo de recuperación se definen específicamente en la oferta.
Costes y facturación
La Hosted Sophos Firewall puede facturarse mensual o anualmente. El precio se compone de los elementos realmente necesarios:
- licencia de Sophos Firewall y Security Subscription,
- CPU, RAM y almacenamiento,
- direcciones IPv4 e IPv6 públicas,
- conectividad de red y tráfico de datos,
- copias de seguridad y conservación,
- monitorización y Managed Services,
- SLA deseado,
- configuración inicial o migración.
De este modo solo se paga por la capacidad necesaria y se evita una inversión inicial en hardware. Si cambian los requisitos, pueden ajustarse los recursos y los servicios.
Desde la solicitud hasta la operación
- Recopilar los requisitos: registrar sedes, ancho de banda, usuarios, VPN, servicios publicados y Security Features.
- Definir la ubicación y el dimensionamiento: seleccionar el centro de datos, los recursos, las direcciones IP y la licencia adecuados.
- Definir el modelo operativo: establecer las responsabilidades de configuración, actualizaciones, copias de seguridad, monitorización y soporte.
- Desplegar el firewall: Avanet instala y configura la Sophos Firewall virtual.
- Realizar la migración: las reglas, VPN, conexiones RED y servicios existentes se transfieren de forma controlada.
- Comprobar el funcionamiento: probar el routing, DNS, VPN, los servicios públicos, el registro de eventos y los accesos administrativos.
- Entregar la operación: documentar de forma vinculante la monitorización, las copias de seguridad y las vías de escalado.
Cuando ya existe una Sophos Firewall, a menudo es posible transferir la configuración mediante una copia de seguridad. Avanet comprueba previamente la compatibilidad, las interfaces, las licencias, las direcciones IP públicas y los ajustes necesarios. El cambio a producción se realiza con una prueba de aceptación y un plan de reversión.
¿Interesa una Hosted Sophos Firewall?
Avanet es Sophos Platinum Partner y presta apoyo desde la arquitectura y la selección de productos hasta la operación continua. Antes de preparar una oferta, analizamos conjuntamente si una Hosted Sophos Firewall encaja en el entorno, qué ubicación resulta adecuada y qué recursos, licencias, integraciones y servicios operativos son necesarios.
Para preparar una oferta resultan útiles los siguientes datos:
- ubicación deseada del centro de datos,
- licencia de Sophos Firewall existente o nueva,
- ancho de banda de Internet y número de usuarios,
- número de conexiones VPN, RED y Site-to-Site,
- servicios públicos y direcciones IP necesarios,
- modelo operativo deseado,
- requisitos de copias de seguridad, monitorización y SLA.
Solicitar información sin compromiso sobre Hosted Sophos Firewall
