Aller au contenu
Avanet
Sophos Firewall hébergée relie des sites et des datacenters via une infrastructure cloud sécurisée

Sophos Firewall hébergée : Firewall as a Service

De nombreuses entreprises exploitent déjà leur Sophos Firewall sous forme d’appliance virtuelle sur VMware, Hyper-V, Azure, AWS ou une autre plateforme cloud. Cela nécessite toutefois non seulement une licence firewall, mais aussi des ressources de calcul, de stockage et de réseau adaptées. Il faut également assurer l’exploitation, le monitoring, les sauvegardes, les mises à jour et la gestion des incidents.

Toutes les entreprises ne souhaitent pas construire elles-mêmes cette plateforme ni gérer les coûts des hyperscalers, la virtualisation, les adresses IP publiques et une infrastructure redondante. C’est précisément pour cela qu’Avanet propose la Hosted Sophos Firewall en tant que Firewall as a Service : nous mettons à disposition la firewall virtuelle dans un datacenter adapté et prenons également en charge, selon le modèle d’exploitation choisi, les mises à jour de sécurité, le monitoring, les sauvegardes, la maintenance et le support.

L’équipe informatique interne peut continuer à administrer elle-même la firewall, partager certaines tâches avec Avanet ou nous confier l’essentiel de son exploitation. L’entreprise bénéficie ainsi d’un environnement Sophos Firewall professionnel sans devoir exploiter une appliance locale ni sa propre plateforme cloud.

Quand choisir Firewall as a Service

Une Sophos Firewall virtuelle peut également être exploitée sur une plateforme de virtualisation interne ou directement auprès d’un grand fournisseur cloud. Cette approche est pertinente lorsque l’entreprise dispose déjà des compétences cloud, d’un modèle d’exploitation adapté et de ressources suffisantes.

Firewall as a Service est particulièrement intéressant lorsque l’on souhaite :

  • éviter d’acheter et de remplacer du matériel firewall,
  • ne pas exploiter sa propre plateforme de virtualisation ou son propre cloud,
  • externaliser l’exploitation, les mises à jour, les sauvegardes et le monitoring,
  • disposer d’une firewall centrale pour les sites, les VPN, les RED ou les workloads cloud,
  • dimensionner avec souplesse les ressources CPU, RAM, NVMe et réseau,
  • bénéficier d’un interlocuteur fixe et d’un SLA défini.

Chez Avanet, Sophos Firewall OS (SFOS) fonctionne comme une instance de firewall virtuelle dédiée dans un datacenter au choix. On utilise également les termes Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) ou Virtual Firewall as a Service (VFWaaS) pour désigner ce modèle.

L’instance possède sa propre configuration, sa propre licence, ses adresses IP publiques, ses règles firewall, ses connexions VPN et ses Security Policies. Elle offre ainsi les fonctions habituelles de Sophos Firewall sans devoir acheter, exploiter puis remplacer ultérieurement une appliance XGS locale.

ComposantOffre Avanet
PlateformeSophos Firewall virtuelle sur une infrastructure de datacenter professionnelle
EmplacementChoix parmi des datacenters en Europe, en Amérique, en Asie, en Australie et en Afrique
RessourcesCPU, RAM, stockage et connectivité réseau adaptés aux besoins
AdministrationAutogérée, exploitée conjointement ou sous forme de Managed Service
FacturationMensuelle ou annuelle
RéseauAdresses IPv4 et IPv6 publiques, connectivité redondante et peering local
ExtensionsSauvegarde, monitoring, SLA, Security Audit, connexion SIEM et autres services

Ce modèle convient particulièrement aux hubs VPN et RED centraux, aux environnements multisites, aux services accessibles publiquement, aux workloads cloud ou aux entreprises qui souhaitent délibérément externaliser l’infrastructure et l’exploitation de leur firewall. L’article Sophos Firewall sous forme d’appliance matérielle ou virtuelle explique les différences avec une appliance locale.

Ce qu’Avanet met à disposition

  • Aucun matériel ni plateforme cloud à exploiter : il n’est pas nécessaire d’acheter, d’installer puis de remplacer une appliance. Les hôtes, le stockage, le réseau et les adresses publiques ne doivent pas non plus être fournis en interne.
  • Mise à disposition rapide : l’environnement peut être préparé, testé puis mis en production sans attendre la livraison de matériel.
  • Évolutivité flexible : le CPU, la RAM et le stockage sont adaptés aux besoins réels et peuvent évoluer lorsque les exigences changent.
  • Plateforme performante : des processeurs serveur actuels, une mémoire rapide et un stockage NVMe offrent de bonnes conditions pour les VPN, l’IPS, la TLS Inspection et d’autres fonctions gourmandes en ressources.
  • Infrastructure redondante : l’alimentation électrique, le calcul, le stockage et la connectivité réseau sont conçus pour une exploitation en datacenter.
  • Exploitation managée selon les besoins : Avanet peut prendre en charge les mises à jour de sécurité, la planification des firmwares, le monitoring, les sauvegardes, la maintenance et le traitement des incidents.
  • Responsabilités clairement définies : le SLA, les temps de réaction, les voies d’escalade et les tâches d’exploitation sont consignés dans l’offre.
  • Intégrations : Syslog, SIEM, monitoring, Sophos Central et d’autres services peuvent être intégrés au modèle d’exploitation.
  • Support personnalisé : la planification, la migration et l’exploitation sont accompagnées par une équipe Sophos expérimentée.

Performances et connectivité réseau

La firewall virtuelle ne fonctionne pas sur le matériel économe d’une petite appliance desktop, mais sur une infrastructure serveur professionnelle. Pour les tâches gourmandes en ressources, une fréquence CPU élevée, une quantité de RAM suffisante et un stockage NVMe rapide peuvent faire une nette différence. Les performances concrètes dépendent néanmoins toujours du dimensionnement choisi, du trafic et des Security Features activées.

DomaineMise en œuvre
CPUProcesseurs serveur actuels d’au moins 3 GHz ; vCPU adaptés au dimensionnement
Mémoire viveRAM rapide et à faible latence, avec de hautes performances de lecture et d’écriture
StockageStockage NVMe ou SSD rapide selon l’emplacement
RéseauArchitecture réseau redondante et peering local
AdressageIPv4 et IPv6 disponibles
ÉvolutivitéRessources dimensionnées selon l’utilisation et adaptables

Le dimensionnement ne dépend pas uniquement de la bande passante, mais aussi du nombre de connexions simultanées, des tunnels VPN et des fonctions activées telles que l’IPS, la Web Protection, la Zero-Day Protection ou la TLS Inspection. Avanet accompagne le choix de la configuration ; le guide de dimensionnement Sophos Firewall présente les bases techniques.

Exploitation, mises à jour et SLA

L’hébergement et l’administration peuvent être combinés de manière flexible.

Modèle d’exploitationRépartition des tâches
AutogéréAvanet fournit l’infrastructure d’hébergement. L’équipe informatique interne gère la configuration, les mises à jour et les règles.
Exploitation conjointeL’équipe informatique interne et Avanet se partagent l’administration, la maintenance et le support selon des responsabilités clairement définies.
Managed ServiceAvanet prend en charge les tâches convenues d’exploitation, de maintenance, de monitoring et de support.

Services d’exploitation disponibles

  • Setup Services : configuration initiale professionnelle pour un démarrage propre et sécurisé.
  • Migration : reprise d’une Sophos Firewall existante ou mise en place d’une nouvelle architecture cloud.
  • Maintenance de la firewall : planification et installation des mises à jour de sécurité et de firmware, entretien de la configuration et contrôles réguliers.
  • Health Check : examen d’une configuration existante avec des recommandations d’amélioration concrètes.
  • Security Audit : évaluation des règles, des accès, des fonctions de protection et des processus d’exploitation.
  • Monitoring et sauvegarde : surveillance, notifications et sauvegarde de la configuration.
  • SLA : plages de service définies ainsi que des objectifs convenus de réaction, d’escalade et de restauration.
  • Ateliers : formation pratique des administrateurs responsables sur la base de leur propre environnement.
  • Intégrations : connexion aux systèmes SIEM, Syslog et autres solutions de monitoring.

Les prestations incluses sont clairement définies dans l’offre. On sait ainsi précisément qui installe les mises à jour, applique les modifications, contrôle les sauvegardes, traite les alertes et intervient en cas d’incident. Un SLA porte toujours sur le service concrètement convenu et ne remplace pas une redondance technique correctement planifiée.

Emplacements de datacenters disponibles

Une Hosted Sophos Firewall peut être déployée dans un datacenter adapté sur le plan géographique. Des chemins courts réduisent la latence, tandis que les exigences relatives à la localisation des données, à la connexion cloud et aux adresses IP publiques peuvent également être prises en compte.

  • Europe : Allemagne (Francfort), France (Paris), Pays-Bas (Amsterdam), Pologne (Varsovie), Suède (Stockholm), Suisse (Lucerne et Nottwil), Espagne (Madrid) et Royaume-Uni (Londres).
  • Amérique : Brésil (São Paulo), Chili (Santiago), Canada (Toronto), Mexique (Mexico), États-Unis (Atlanta, Chicago, Dallas, Los Angeles, Miami, New York/New Jersey, Seattle et Silicon Valley) ainsi qu’Hawaï (Honolulu).
  • Asie et Moyen-Orient : Inde (Bangalore, Delhi NCR et Mumbai), Israël (Tel-Aviv), Japon (Osaka et Tokyo), Singapour (Singapour) et Corée du Sud (Séoul).
  • Australie et Afrique : Australie (Melbourne et Sydney) ainsi qu’Afrique du Sud (Johannesburg).

L’infrastructure des datacenters est certifiée ISO 27001. Les sites suisses disposent en outre d’une infrastructure particulièrement hautement disponible ; selon les indications de l’opérateur, l’un des sites atteint le niveau Tier IV avec une disponibilité de 99,998 pour cent.

Haute disponibilité de la plateforme et de la firewall

Des hôtes, alimentations électriques, systèmes de stockage, composants réseau et uplinks redondants réduisent la dépendance à des composants d’infrastructure individuels. Selon l’emplacement et l’offre choisie, des services de plateforme et de réseau hautement disponibles sont utilisés.

Une firewall virtuelle unique ne constitue toutefois pas encore un cluster HA Sophos Firewall. L’infrastructure peut être hautement disponible alors que SFOS continue de fonctionner comme une instance unique.

Si la firewall elle-même doit être redondante, il est possible de planifier en complément un cluster HA Sophos Firewall. L’architecture requise dépend de l’emplacement, du réseau, des licences et du SLA souhaité. La disponibilité, le temps de réaction et l’objectif de restauration sont donc définis concrètement dans l’offre.

Coûts et facturation

La Hosted Sophos Firewall peut être facturée mensuellement ou annuellement. Le prix se compose des éléments effectivement nécessaires :

  • licence Sophos Firewall et Security Subscription,
  • CPU, RAM et stockage,
  • adresses IPv4 et IPv6 publiques,
  • connectivité réseau et trafic,
  • sauvegardes et durée de conservation,
  • monitoring et Managed Services,
  • SLA souhaité,
  • mise en place ou migration initiale.

L’entreprise paie ainsi les performances dont elle a besoin et évite un investissement initial dans du matériel. Les ressources et les services peuvent être adaptés lorsque les besoins évoluent.

De la demande à l’exploitation

  1. Recueillir les exigences : recenser les sites, la bande passante, les utilisateurs, les VPN, les services publiés et les Security Features.
  2. Définir l’emplacement et le dimensionnement : sélectionner le datacenter, les ressources, les adresses IP et la licence adaptés.
  3. Définir le modèle d’exploitation : fixer les responsabilités concernant la configuration, les mises à jour, les sauvegardes, le monitoring et le support.
  4. Mettre la firewall à disposition : Avanet installe et configure la Sophos Firewall virtuelle.
  5. Effectuer la migration : les règles, VPN, connexions RED et services existants sont repris de manière contrôlée.
  6. Vérifier le fonctionnement : tester le routage, le DNS, les VPN, les services publics, la journalisation et les accès administratifs.
  7. Transférer l’exploitation : consigner clairement la documentation, le monitoring, les sauvegardes et les voies d’escalade.

Pour une Sophos Firewall existante, la configuration peut souvent être reprise à partir d’une sauvegarde. Avanet vérifie au préalable la compatibilité, les interfaces, les licences, les adresses IP publiques et les adaptations nécessaires. La bascule en production s’effectue avec un test de validation et un plan de retour arrière.

Intérêt pour une Hosted Sophos Firewall ?

Avanet est Sophos Platinum Partner et accompagne ses clients depuis l’architecture et le choix des produits jusqu’à l’exploitation courante. Avant d’établir une offre, nous vérifions ensemble si une Hosted Sophos Firewall convient à l’environnement, quel emplacement est pertinent et quelles ressources, licences, intégrations et prestations d’exploitation sont nécessaires.

Les informations suivantes facilitent la préparation d’une offre :

  • emplacement de datacenter souhaité,
  • licence Sophos Firewall existante ou nouvelle,
  • bande passante Internet et nombre d’utilisateurs,
  • nombre de connexions VPN, RED et Site-to-Site,
  • services publics et adresses IP nécessaires,
  • modèle d’exploitation souhaité,
  • exigences relatives aux sauvegardes, au monitoring et au SLA.

Demander sans engagement une Hosted Sophos Firewall

FAQ

Peut-on administrer soi-même la Hosted Sophos Firewall ?

Oui. La firewall peut être autogérée, exploitée conjointement avec Avanet ou entièrement fournie sous forme de Managed Service.

Peut-on migrer une Sophos Firewall existante ?

Dans de nombreux cas, la configuration existante peut être reprise. Avant la migration, Avanet vérifie la compatibilité de la sauvegarde, les licences, les interfaces, le routage, les VPN et les services publics.

La Hosted Sophos Firewall est-elle automatiquement hautement disponible ?

L’infrastructure d’hébergement est conçue de manière redondante. Pour assurer la redondance au niveau de SFOS, un cluster HA Sophos Firewall supplémentaire est planifié si nécessaire.

Quels emplacements sont disponibles ?

Des datacenters sont disponibles en Europe, en Amérique du Nord et du Sud, en Asie, en Australie et en Afrique. La liste complète des emplacements figure dans cet article.

Comment la Hosted Firewall est-elle facturée ?

La facturation peut être mensuelle ou annuelle. Le prix dépend de la licence, des ressources, de l’emplacement, des adresses IP, du trafic et des prestations d’exploitation souhaitées.

Patrizio