Comparar paquetes de Sophos Firewall
Sophos ofrece actualmente dos Appliance Bundles oficiales para Sophos Firewall: Standard y Xstream. Además, Avanet ofrece Avanet Epic Protection. Epic no es un tercer paquete oficial de Sophos, sino que combina Xstream Protection con los módulos Email Protection y Webserver Protection, que se licencian por separado.
Esta distinción es importante para la compra y la renovación. Muestra qué componentes agrupa directamente Sophos, cuáles reúne Avanet en un paquete y qué funciones se pueden añadir u omitir individualmente más adelante.
Decisión rápida: Standard cubre la seguridad clásica de gateway. Xstream añade funciones avanzadas de análisis, DNS, orquestación, informes y Active Threat Response. Avanet Epic es adecuado cuando Mail Protection y WAF también deben funcionar directamente en el firewall.
Las tres opciones disponibles de un vistazo
- Sophos Standard Appliance Bundle: Base License más Standard Protection con Network Protection, Web Protection y Enhanced Support para las tareas clásicas de firewall, IPS, web y Application Control.
- Sophos Xstream Appliance Bundle: Base License más Xstream Protection con Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection y funciones adicionales de Active Threat Response.
- Avanet Epic Protection: Xstream Protection más Email Protection y Webserver Protection como paquete de Avanet.
En un XGS Appliance, el Appliance Bundle también incluye la Base License. En ofertas de solo protección, renovación, entornos virtuales o cloud, la Base License y las suscripciones de protección pueden aparecer de otra forma. Por tanto, para el pedido siempre son determinantes la oferta concreta, la plataforma y los componentes que figuran realmente en ella.
Un paquete tampoco sustituye al dimensionamiento. Que, por ejemplo, resulte adecuada una XGS 128 o una XGS 2300 depende del rendimiento, los usuarios, TLS Inspection, VPN, los puertos, el crecimiento y la redundancia. La guía de dimensionamiento de Sophos Firewall explica esta decisión.
Verificar la oferta y las licencias activas
Este artículo se revisó por última vez el 24 de septiembre de 2026 y tiene en cuenta la documentación de Sophos publicada hasta el 14 de septiembre de 2026. Los nombres de productos y las promociones pueden cambiar. Antes de comprar o renovar, conviene comparar cada partida de la oferta, no solo el nombre del paquete, con el inventario de licencias activas.
Inicie sesión en Sophos Fusion (antes Sophos Central), vaya a Profile icon > Licensing > Firewall licenses y despliegue el firewall correspondiente. Los campos significan lo siguiente:
- Features muestra las funciones habilitadas, por ejemplo
DNS Protection. - Subscription muestra la suscripción, por ejemplo
Xstream Protection Bundle; en Base, muestra el modelo o tipo de firewall. - License distingue una
Subscriptionde pago de unaEvaluation. - Expiry muestra la fecha de caducidad. Una evaluación o una suscripción próxima a caducar no demuestra el plazo de renovación contratado.
La License ID no es la License Key del documento de licencia. Para una verificación fiable, registre juntos el número de serie, License ID, Subscription, Features y Expiry.
Si la retención de informes es decisiva, compruebe también Profile icon > Licensing > Product licenses > Central Firewall Reporting > Manage. License type, Central storage used, Average daily upload y Storage period muestran si el nivel y la retención esperados están realmente activos.
Una configuración existente no demuestra que una licencia sea válida. Tras la caducidad, los ajustes siguen visibles y se pueden editar, pero la protección sujeta a licencia deja de aplicarse. Entre otros efectos, cesan el análisis Zero-Day y determinadas funciones de Central Orchestration, Central Reporting vuelve a siete días, los correos se entregan sin análisis Anti-Spam ni antivirus y las reglas WAF existentes dejan de funcionar. Antes de una caducidad prevista, hay que comprobar tanto la visualización como el efecto de protección.
Sophos Standard Appliance Bundle
Standard Protection incluye Network Protection, Web Protection y Enhanced Support. Junto con la Base License, estos componentes forman el Standard Appliance Bundle para un XGS Appliance.
Network Protection
Network Protection proporciona, entre otras funciones, IPS, Sophos X-Ops Threat Feeds, gestión de SD-RED y Security Heartbeat. Estas funciones permiten detectar ataques en la red, bloquear destinos maliciosos conocidos y tener en cuenta el estado de Sophos Endpoints compatibles en las reglas de firewall.
Web Protection
Web Protection incluye Web Security and Control, Application Control, incluido Synchronized Application Control, y Web Malware Protection. Estas funciones controlan los accesos web, las aplicaciones y las descargas según las políticas de la organización.
Enhanced Support
Durante el periodo de validez, Enhanced Support incluye soporte ampliado de Sophos, actualizaciones de firmware y funciones, así como el servicio de sustitución de hardware previsto. La Base License por sí sola no debe equipararse a este nivel de soporte. Entender la Base License de Sophos Firewall explica las diferencias.
Standard suele ser adecuado cuando un firewall protege redes clásicas de sedes, servidores o clientes y se necesitan IPS, Web Protection, Application Control y un soporte fiable. No se trata de un firewall recortado: muchas funciones de protección esenciales ya están incluidas. Xstream solo resulta útil cuando sus módulos adicionales son necesarios desde el punto de vista técnico y posteriormente también se van a operar.
Sophos Xstream Appliance Bundle
Xstream incluye Network Protection, Web Protection y Enhanced Support, además de Zero-Day Protection, Central Orchestration y DNS Protection. En el caso de un appliance se añade la Base License.
Zero-Day Protection
Zero-Day Protection analiza los archivos aptos mediante Machine Learning, Sandboxing y Threat Intelligence. De este modo puede detectar malware desconocido que las firmas tradicionales todavía no cubren. Sin embargo, la licencia por sí sola no basta: las políticas, los tipos de archivo compatibles, las excepciones, el concepto de TLS Inspection y la monitorización determinan qué datos se analizan realmente. El proceso práctico se describe en Sophos Firewall Zero-Day Protection.
TLS Inspection no es una función exclusiva de Xstream. Network Protection y Web Protection ya están incluidos en Standard. Xstream cobra interés por el análisis adicional de Zero-Day cuando el tráfico descifrado y las descargas deben someterse de forma específica a un análisis más exhaustivo.
Central Orchestration e informes
Central Orchestration incluye la orquestación centralizada de SD-WAN VPN, Central Firewall Reporting Advanced y MDR/XDR Data Lake Connector. Esto resulta especialmente útil con varios firewalls, conexiones entre sedes y cambios recurrentes.
Un paquete Xstream activo ofrece una variante limitada de Advanced Reporting con hasta 30 días de retención. Entre otras funciones, permite exportar, guardar y programar informes. Central Firewall Reporting Advanced, con licencia independiente, puede conservar los datos hasta un año. Central Firewall Reporting con otra suscripción de firewall activa conserva los datos hasta siete días. Según el modelo de firewall y el volumen de datos generado, el límite de almacenamiento puede reducir el periodo de retención real. Sophos Firewall Central Reporting describe la configuración y el funcionamiento.
La gestión general de firewalls en Sophos Fusion no es lo mismo que Central Orchestration. La gestión centralizada, las copias de seguridad o la planificación del firmware ya están disponibles con una suscripción de firewall de pago, un paquete o una licencia de soporte; la Base License por sí sola no es suficiente. En los cambios ejecutados de forma centralizada, la Sophos Fusion Firewall Task Queue debe formar parte del control.
DNS Protection y Active Threat Response
Xstream Protection licencia DNS Protection independiente para redes y ubicaciones. No incluye Sophos Endpoint; DNS Protection for endpoints pertenece, en cambio, a Workspace Protection. Por tanto, estos dos derechos de uso no deben considerarse equivalentes ni en una oferta ni durante la renovación.
Para comprobar el derecho, se abre Administration > Licensing en Sophos Firewall o Firewall Licensing en Sophos Fusion. El valor de Firewall serial number, una suscripción Xstream Protection válida y su Expiry deben coincidir con la cuenta y el periodo esperados. DNS Protection solo aparece como producto en Sophos Fusion después de vincular el firewall con licencia a esa cuenta, por ejemplo mediante el registro, la reclamación del número de serie o la activación de la administración mediante Fusion.
Si DNS Protection no aparece a pesar de Xstream, primero se comprueban el número de serie, la asignación de la cuenta y la fecha de caducidad, en lugar de dar por supuesto un derecho para endpoints. Comprobar las licencias de Sophos y la asignación de la cuenta explica los efectos de tener varios firewalls, transferir una cuenta o dejar que caduque una licencia. Sophos DNS Protection con Sophos Firewall muestra cómo integrar DNS Protection con Sophos Firewall.
También hay que distinguir con precisión los Threat Feeds:
- Sophos X-Ops Threat Feeds forman parte de Network Protection y, por tanto, están incluidos en Standard y Xstream.
- Threat Feeds de terceros requieren el Xstream Protection Bundle.
- NDR Essentials requiere expresamente el Xstream Appliance Bundle.
- MDR Threat Feeds requieren el Xstream Protection Bundle y además Sophos MDR Essentials o Sophos MDR Complete en Sophos Fusion.
Xstream Protection Bundle y Xstream Appliance Bundle no son intercambiables para estos requisitos. Por tanto, NDR Essentials no debe deducirse únicamente de la palabra «Xstream» en una oferta. Compruebe la suscripción exacta. Xstream no incluye automáticamente un contrato completo del servicio Sophos MDR. En nuestra experiencia, unos Threat Feeds de terceros bien mantenidos son una ventaja especialmente tangible de Xstream, ya que permiten utilizar fuentes propias directamente para monitorizar o bloquear.
Avanet Epic Protection
Avanet Epic Protection combina Xstream Protection con Email Protection y Webserver Protection. Avanet agrupa este alcance en un paquete para la compra y la renovación; los componentes y plazos indicados en la oferta concreta siguen siendo determinantes.
Epic es adecuado cuando al menos una de las tareas adicionales debe ejecutarse de forma deliberada en el firewall:
- Email Protection: Anti-Spam, antivirus, DLP, cifrado y protección contra malware on-box para un flujo de correo que pasa por el firewall. Sophos Firewall Mail Protection en MTA Mode explica la configuración.
- Webserver Protection: Web Application Firewall para servidores web y aplicaciones publicados. La arquitectura y la configuración se describen en Sophos Firewall WAF: publicar servidores web de forma segura.
Estos módulos no son útiles automáticamente en todos los entornos. Si el correo electrónico ya está protegido por Sophos Email, Microsoft 365 u otro Secure Email Gateway, Email Protection on-box puede generar una complejidad duplicada. Lo mismo se aplica a WAF cuando las aplicaciones ya se encuentran detrás de un reverse proxy especializado, una cloud WAF o un Application Gateway.
Por tanto, Epic no significa simplemente «cuanto más, mejor». El paquete es útil cuando Xstream, Mail Protection y WAF son realmente necesarios y existen responsabilidades definidas para la cuarentena, los certificados, las excepciones, los registros y los cambios.
¿Qué paquete se adapta al entorno?
La selección comienza por el modelo operativo, no por el descuento.
Standard suele ser suficiente cuando:
- IPS, Web Protection y Application Control son los principales módulos de protección;
- se opera uno o unos pocos firewalls sin orquestación centralizada de VPN;
- son suficientes hasta siete días de Central Reporting o un syslog/SIEM propio;
- no están previstas funciones de Zero-Day, DNS ni feeds de terceros.
Xstream es adecuado cuando:
- Zero-Day Protection se integra de forma productiva en políticas web o de descarga adecuadas;
- se utiliza DNS Protection del firewall o Threat Feeds de terceros;
- se gestionan varias sedes mediante Central Orchestration;
- se necesitan hasta 30 días de Central Reporting con exportaciones e informes programados;
- NDR Essentials u otras funciones de Active Threat Response vinculadas a Xstream forman parte del concepto de seguridad.
Avanet Epic es adecuado cuando:
- se necesitan las funciones de Xstream;
- además, el tráfico de correo electrónico debe protegerse mediante el firewall;
- las aplicaciones web publicadas deben utilizar el WAF integrado;
- las operaciones de correo y WAF están realmente cubiertas a nivel organizativo.
ZTNA no debe planificarse como una licencia de usuario incluida en Xstream o Epic. Un Sophos Firewall puede servir como ZTNA Gateway, pero el derecho de uso real para los usuarios pertenece al modelo independiente de Workspace Protection. Zero Trust y ZTNA explica los fundamentos y los componentes.
Evaluar promociones y plazos
Los paquetes de hardware y las promociones plurianuales pueden resultar económicamente atractivos. Sin embargo, no cambian las necesidades técnicas. Los descuentos, plazos y combinaciones disponibles dependen del modelo, del país y del momento, por lo que siempre deben evaluarse según la oferta actual.
Antes de tomar una decisión, conviene responder a cinco preguntas:
- ¿Qué módulos se configurarán y monitorizarán realmente desde el primer año?
- ¿Qué funciones solo están previstas y existe una fecha y una persona responsable para ellas?
- ¿Cuáles son los costes totales y el pago por adelantado durante todo el plazo?
- ¿Qué costes de renovación se producirán después de la promoción?
- ¿Otros productos ya cubren funciones que se están pagando?
Una oferta económica de Xstream tiene sentido si se utilizan sus funciones adicionales. Si no se operan, Standard puede ser la decisión más adecuada y clara pese a ofrecer una ventaja menor en el hardware.
Lo que un paquete no sustituye
Un paquete habilita funciones, pero no las configura. No implica que el firewall esté correctamente dimensionado ni que IPS, TLS Inspection, Zero-Day Protection, los informes, HA o las copias de seguridad estén configurados de forma adecuada.
Por tanto, la planificación de un nuevo firewall también debe incluir la configuración después del Setup Wizard, un concepto de copia de seguridad y restauración probado y un proceso controlado de actualización de firmware.
Lista de comprobación para la renovación
La selección existente no debe renovarse automáticamente:
- Comprobar el número de serie, el modelo y la cuenta de Sophos Fusion.
- Documentar por separado la Base License, el soporte y las suscripciones individuales.
- Comparar con la oferta los módulos que realmente están activados y se utilizan.
- Cuestionar los módulos que no se utilizan en lugar de mantenerlos sin revisarlos.
- Justificar los nuevos requisitos mediante un plan de implantación concreto.
- Comprobar la retención de informes, las exportaciones y la integración con syslog/SIEM.
- Evaluar la versión de firmware, el derecho a actualizaciones y el ciclo de vida del hardware.
- En HA, comprobar ambos nodos, sus funciones y el modelo de licencias.
- En firewalls virtuales, comprobar la plataforma, los núcleos de CPU, la RAM y la Base License.
- No confundir las licencias de correo, WAF, DNS, MDR y ZTNA.
- Comparar el plazo, el pago por adelantado y los costes después de una promoción.
El número de serie de Sophos Firewall y la asignación de la cuenta deben estar claros antes de preparar una oferta. Si debe cambiar el propietario del firewall, transferir un Sophos Firewall a otra cuenta de Sophos Fusion explica el proceso. Para appliances antiguos, consulte Sophos XG vs. XGS: EOL y migración.
Decisiones erróneas habituales
- Tratar Epic como un tercer paquete oficial de Sophos: Las ofertas y las vistas de licencias se interpretan de forma incorrecta. Epic debe clasificarse siempre como un paquete de Avanet compuesto por Xstream, Email y Webserver Protection.
- Confundir la gestión mediante Sophos Fusion con Central Orchestration: La gestión habitual del firewall mediante Sophos Fusion no requiere automáticamente Xstream.
- Elegir Xstream solo por TLS Inspection: TLS Inspection no es una función exclusiva de Xstream. Las diferencias decisivas son Zero-Day, DNS, orquestación, informes y Active Threat Response.
- Suponer que MDR está incluido en el paquete Xstream: Xstream proporciona funciones de firewall; MDR Threat Feeds requieren además una licencia MDR adecuada.
- Comprar Email Protection dos veces: Primero hay que comprobar dónde se protege actualmente el flujo de correo.
- Planificar los informes demasiado tarde: Una retención de hasta 7, 30 o 365 días ofrece distintas posibilidades operativas y de auditoría; el límite de almacenamiento puede acortar aún más el periodo.
- Equiparar el paquete con un dimensionamiento correcto: El alcance de la licencia y el rendimiento del hardware son decisiones independientes.