Aller au contenu
Avanet

Comparer les bundles Sophos Firewall

Sophos propose actuellement deux Appliance Bundles officiels pour Sophos Firewall : Standard et Xstream. Avanet Epic Protection est également disponible auprès d’Avanet. Epic n’est pas un troisième bundle Sophos officiel, mais combine Xstream Protection avec les modules Email Protection et Webserver Protection, disponibles sous licence séparée.

Cette distinction est importante pour l’achat et le renouvellement. Elle montre quels composants sont directement regroupés par Sophos, lesquels sont réunis par Avanet dans un même package et quelles fonctions peuvent ensuite être ajoutées ou omises individuellement.

Décision rapide : Standard couvre la sécurité classique de la passerelle. Xstream ajoute des fonctions avancées d’analyse, de DNS, d’orchestration, de reporting et d’Active Threat Response. Avanet Epic convient lorsque Mail Protection et WAF doivent également fonctionner directement sur le firewall.

Les trois options disponibles en un coup d’œil

  • Sophos Standard Appliance Bundle : Base License plus Standard Protection avec Network Protection, Web Protection et Enhanced Support pour les tâches classiques de firewall, IPS, web et Application Control.
  • Sophos Xstream Appliance Bundle : Base License plus Xstream Protection avec Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection et des fonctions supplémentaires d’Active Threat Response.
  • Avanet Epic Protection : Xstream Protection plus Email Protection et Webserver Protection sous forme de package Avanet.

Pour une XGS Appliance, l’Appliance Bundle comprend également la Base License. Dans les offres de protection seule, de renouvellement, virtuelles ou cloud, la Base License et les abonnements de protection peuvent être présentés différemment. L’offre concrète, la plateforme et les composants effectivement indiqués sont donc toujours déterminants pour la commande.

Un bundle ne remplace pas non plus le dimensionnement. Le choix, par exemple, entre une XGS 128 et une XGS 2300 dépend du débit, des utilisateurs, de TLS Inspection, du VPN, des ports, de la croissance et de la redondance. Le guide de dimensionnement de Sophos Firewall explique cette décision.

Vérifier l’offre et les licences actives

Cet article a été vérifié pour la dernière fois le 24 septembre 2026 et tient compte de la documentation Sophos publiée jusqu’au 14 septembre 2026. Les noms de produits et les promotions peuvent changer. Avant une commande ou un renouvellement, il faut donc comparer chaque ligne de l’offre, et pas seulement le nom du bundle, avec l’inventaire des licences actives.

Connectez-vous à Sophos Fusion (anciennement Sophos Central), accédez à Profile icon > Licensing > Firewall licenses, puis développez le firewall concerné. Les champs ont la signification suivante :

  1. Features indique les fonctions activées, par exemple DNS Protection.
  2. Subscription indique l’abonnement, par exemple Xstream Protection Bundle ; pour Base, il affiche le modèle ou le type de firewall.
  3. License distingue une Subscription payante d’une Evaluation.
  4. Expiry indique la date d’expiration. Une évaluation ou une subscription proche de son échéance ne prouve pas la durée de renouvellement commandée.

La License ID n’est pas la License Key du document de licence. Pour une vérification fiable, consigner ensemble le numéro de série, la License ID, la Subscription, les Features et l’Expiry.

Si la conservation du reporting est déterminante, vérifier aussi Profile icon > Licensing > Product licenses > Central Firewall Reporting > Manage. License type, Central storage used, Average daily upload et Storage period indiquent si le niveau et la conservation attendus sont réellement actifs.

Une configuration existante ne prouve pas qu’une licence est valide. Après expiration, les réglages restent visibles et modifiables, mais la protection sous licence n’est plus appliquée. Entre autres, l’analyse Zero-Day et certaines fonctions de Central Orchestration cessent, Central Reporting repasse à sept jours, les e-mails sont distribués sans analyse Anti-Spam et antivirus, et les règles WAF existantes ne fonctionnent plus. Avant une échéance prévue, il faut donc contrôler l’affichage et l’effet de protection.

Sophos Standard Appliance Bundle

Standard Protection comprend Network Protection, Web Protection et Enhanced Support. Associés à la Base License, ces composants constituent le Standard Appliance Bundle pour une XGS Appliance.

Network Protection

Network Protection fournit notamment IPS, Sophos X-Ops Threat Feeds, la gestion de SD-RED et Security Heartbeat. Ces fonctions permettent de détecter les attaques sur le réseau, de bloquer les destinations malveillantes connues et de prendre en compte l’état des Sophos Endpoints compatibles dans les règles de firewall.

Web Protection

Web Protection comprend Web Security and Control, Application Control, y compris Synchronized Application Control, ainsi que Web Malware Protection. Ces fonctions contrôlent les accès web, les applications et les téléchargements selon les politiques de l’organisation.

Enhanced Support

Pendant la durée de validité, Enhanced Support comprend le support Sophos étendu, les mises à jour du firmware et des fonctions ainsi que le service de remplacement matériel prévu. La Base License seule ne doit pas être assimilée à ce niveau de support. Comprendre la Base License de Sophos Firewall explique les différences.

Standard convient généralement lorsqu’un firewall protège des réseaux classiques de sites, de serveurs ou de clients et que IPS, Web Protection, Application Control ainsi qu’un support fiable sont nécessaires. Il ne s’agit pas d’un firewall au rabais : de nombreuses fonctions de protection essentielles sont déjà incluses. Xstream ne devient pertinent que si ses modules supplémentaires sont nécessaires sur le plan technique et seront ensuite réellement exploités.

Sophos Xstream Appliance Bundle

Xstream comprend Network Protection, Web Protection et Enhanced Support, ainsi que Zero-Day Protection, Central Orchestration et DNS Protection. Pour une appliance, la Base License s’y ajoute.

Zero-Day Protection

Zero-Day Protection analyse les fichiers éligibles à l’aide de Machine Learning, Sandboxing et Threat Intelligence. Cela peut permettre de détecter des logiciels malveillants inconnus qui ne sont pas encore couverts par les signatures classiques. La licence seule ne suffit toutefois pas : les politiques, les types de fichiers pris en charge, les exceptions, le concept de TLS Inspection et la surveillance déterminent quelles données sont réellement analysées. Le processus pratique est décrit dans Sophos Firewall Zero-Day Protection.

TLS Inspection n’est pas une fonction exclusive de Xstream. Network Protection et Web Protection sont déjà inclus dans Standard. Xstream devient intéressant grâce à l’analyse Zero-Day supplémentaire lorsque le trafic déchiffré et les téléchargements doivent faire l’objet d’une analyse plus poussée.

Central Orchestration et reporting

Central Orchestration comprend l’orchestration centralisée des VPN SD-WAN, Central Firewall Reporting Advanced et MDR/XDR Data Lake Connector. Cela est particulièrement utile avec plusieurs firewalls, pour l’interconnexion de sites et lors de changements récurrents.

Un bundle Xstream actif fournit une variante limitée d’Advanced Reporting avec une conservation allant jusqu’à 30 jours. Elle permet notamment les exportations ainsi que les rapports enregistrés et planifiés. Central Firewall Reporting Advanced sous licence séparée peut conserver les données jusqu’à un an. Central Firewall Reporting avec un autre abonnement firewall actif conserve les données jusqu’à sept jours. Selon le modèle de firewall et le volume de données généré, la limite de stockage peut raccourcir la durée de conservation réelle. Sophos Firewall Central Reporting décrit la configuration et l’exploitation.

La gestion générale des firewalls dans Sophos Fusion n’est pas identique à Central Orchestration. La gestion centralisée, les sauvegardes ou la planification du firmware sont déjà disponibles avec un abonnement firewall payant, un bundle ou une licence de support ; la Base License seule ne suffit pas. Lors de changements exécutés de manière centralisée, la Sophos Fusion Firewall Task Queue doit faire partie du contrôle.

DNS Protection et Active Threat Response

Xstream Protection octroie une licence DNS Protection autonome pour les réseaux et les emplacements. Sophos Endpoint n’est pas inclus ; DNS Protection for endpoints relève au contraire de Workspace Protection. Ces deux droits d’utilisation ne doivent donc pas être considérés comme équivalents dans une offre ou lors d’un renouvellement.

Pour vérifier le droit, ouvrez Administration > Licensing sur Sophos Firewall ou Firewall Licensing dans Sophos Fusion. Le champ Firewall serial number, un abonnement Xstream Protection valide et son Expiry doivent correspondre au compte et à la période attendus. DNS Protection n’apparaît comme produit dans Sophos Fusion qu’après l’association du firewall licencié à ce compte, par exemple par son enregistrement, la revendication de son numéro de série ou l’activation de la gestion Fusion.

Si DNS Protection est absent malgré Xstream, vérifiez donc d’abord le numéro de série, l’affectation au compte et la date d’expiration plutôt que de supposer l’existence d’un droit endpoint. Vérifier les licences Sophos et l’affectation au compte explique les conséquences de plusieurs firewalls, d’un transfert de compte ou de l’expiration d’une licence. Sophos DNS Protection avec Sophos Firewall explique comment intégrer DNS Protection à Sophos Firewall.

Il faut également distinguer précisément les Threat Feeds :

  • Sophos X-Ops Threat Feeds font partie de Network Protection et sont donc inclus dans Standard et Xstream.
  • Les Threat Feeds tiers nécessitent le Xstream Protection Bundle.
  • NDR Essentials nécessite expressément le Xstream Appliance Bundle.
  • Les MDR Threat Feeds nécessitent le Xstream Protection Bundle ainsi que Sophos MDR Essentials ou Sophos MDR Complete dans Sophos Fusion.

Xstream Protection Bundle et Xstream Appliance Bundle ne sont pas interchangeables pour ces prérequis. Il ne faut donc pas déduire le droit à NDR Essentials du seul mot « Xstream » dans une offre. Vérifier la subscription exacte. Xstream n’inclut pas automatiquement un contrat complet de service Sophos MDR. D’après notre expérience, des Threat Feeds tiers bien entretenus constituent un avantage Xstream particulièrement concret, car des sources personnalisées peuvent être utilisées directement pour la surveillance ou le blocage.

Avanet Epic Protection

Avanet Epic Protection combine Xstream Protection avec Email Protection et Webserver Protection. Avanet regroupe ce périmètre dans un package pour l’achat et le renouvellement ; les composants et les durées indiqués dans l’offre concrète restent déterminants.

Epic convient lorsqu’au moins l’une des tâches supplémentaires doit être délibérément exécutée sur le firewall :

Ces modules ne sont pas automatiquement utiles dans tous les environnements. Si la messagerie est déjà protégée par Sophos Email, Microsoft 365 ou un autre Secure Email Gateway, Email Protection on-box peut créer une complexité redondante. Il en va de même pour WAF lorsque les applications se trouvent déjà derrière un reverse proxy spécialisé, un cloud WAF ou un Application Gateway.

Epic ne signifie donc pas simplement « plus, c’est mieux ». Le package est pertinent lorsque Xstream, Mail Protection et WAF sont réellement nécessaires et que les responsabilités relatives à la quarantaine, aux certificats, aux exceptions, aux journaux et aux changements sont définies.

Quel bundle convient à l’environnement ?

Le choix commence par le modèle d’exploitation, et non par la remise.

Standard suffit généralement lorsque :

  • IPS, Web Protection et Application Control sont les principaux modules de protection ;
  • un ou quelques firewalls sont exploités sans orchestration VPN centralisée ;
  • jusqu’à sept jours de Central Reporting ou un syslog/SIEM propre suffisent ;
  • les fonctions Zero-Day, DNS et de feeds tiers ne sont pas prévues.

Xstream est pertinent lorsque :

  • Zero-Day Protection est intégré de manière productive dans des politiques web ou de téléchargement adaptées ;
  • DNS Protection du firewall ou des Threat Feeds tiers sont utilisés ;
  • plusieurs sites sont gérés par Central Orchestration ;
  • jusqu’à 30 jours de Central Reporting avec exportations et rapports planifiés sont nécessaires ;
  • NDR Essentials ou d’autres fonctions d’Active Threat Response liées à Xstream font partie du concept de sécurité.

Avanet Epic convient lorsque :

  • les fonctions Xstream sont nécessaires ;
  • le trafic de messagerie doit en plus être protégé par le firewall ;
  • les applications web publiées doivent utiliser le WAF intégré ;
  • l’exploitation de la messagerie et du WAF est réellement prise en charge sur le plan organisationnel.

ZTNA ne doit pas être planifié comme une licence utilisateur incluse dans Xstream ou Epic. Un Sophos Firewall peut servir de ZTNA Gateway, mais le droit d’utilisation proprement dit pour les utilisateurs relève du modèle Workspace Protection séparé. Zero Trust et ZTNA explique les principes et les composants.

Évaluer les promotions et les durées

Les bundles matériels et les promotions pluriannuelles peuvent être intéressants sur le plan économique. Ils ne modifient toutefois pas les besoins techniques. Les remises, les durées et les combinaisons disponibles dépendent du modèle, du pays et de la période et doivent donc toujours être évaluées sur la base de l’offre actuelle.

Cinq questions facilitent la décision :

  1. Quels modules seront réellement configurés et surveillés dès la première année ?
  2. Quelles fonctions sont seulement prévues, et existe-t-il une date ainsi qu’un responsable pour leur mise en œuvre ?
  3. Quels sont les coûts totaux et le paiement anticipé sur toute la durée ?
  4. Quels coûts de renouvellement surviendront après la promotion ?
  5. Des fonctions déjà payées sont-elles couvertes par d’autres produits ?

Une offre Xstream avantageuse est pertinente si ses fonctions supplémentaires sont utilisées. Si elles ne sont pas exploitées, Standard peut constituer le choix le plus adapté et le plus clair malgré un avantage matériel moindre.

Ce qu’un bundle ne remplace pas

Un bundle active des fonctions, mais ne les configure pas. Il ne garantit ni que le firewall est correctement dimensionné, ni que IPS, TLS Inspection, Zero-Day Protection, le reporting, HA ou les sauvegardes sont configurés de manière appropriée.

La planification d’un nouveau firewall doit donc également inclure la configuration après le Setup Wizard, un concept de sauvegarde et de restauration testé ainsi qu’un processus contrôlé de mise à jour du firmware.

Liste de contrôle pour le renouvellement

La sélection actuelle ne doit pas être renouvelée automatiquement :

  • Vérifier le numéro de série, le modèle et le compte Sophos Fusion.
  • Documenter séparément la Base License, le support et les abonnements individuels.
  • Comparer les modules réellement activés et utilisés avec l’offre.
  • Remettre en question les modules inutilisés au lieu de les reconduire sans examen.
  • Justifier les nouvelles exigences par un plan de mise en œuvre concret.
  • Vérifier la conservation des rapports, les exportations et l’intégration syslog/SIEM.
  • Évaluer la version du firmware, le droit aux mises à jour et le cycle de vie du matériel.
  • Pour HA, vérifier les deux nœuds, les rôles et le modèle de licence.
  • Pour les firewalls virtuels, vérifier la plateforme, les cœurs CPU, la RAM et la Base License.
  • Ne pas confondre les licences de messagerie, WAF, DNS, MDR et ZTNA.
  • Comparer la durée, le paiement anticipé et les coûts après une promotion.

Le numéro de série du Sophos Firewall et l’affectation du compte doivent être clairs avant l’établissement d’une offre. Si le firewall doit changer de propriétaire, transférer un Sophos Firewall vers un autre compte Sophos Fusion explique le processus. Pour les appliances plus anciennes, consultez Sophos XG vs XGS : EOL et migration.

Erreurs de décision fréquentes

  • Traiter Epic comme un troisième bundle Sophos officiel : Les offres et les vues de licences sont mal interprétées. Epic doit toujours être classé comme un package Avanet composé de Xstream, Email et Webserver Protection.
  • Confondre la gestion via Sophos Fusion avec Central Orchestration : La gestion standard des firewalls via Sophos Fusion ne nécessite pas automatiquement Xstream.
  • Choisir Xstream uniquement pour TLS Inspection : TLS Inspection n’est pas une fonction exclusive de Xstream. Zero-Day, DNS, l’orchestration, le reporting et Active Threat Response constituent les différences décisives.
  • Considérer MDR comme inclus dans le bundle Xstream : Xstream fournit des fonctions firewall ; les MDR Threat Feeds nécessitent en plus une licence MDR adaptée.
  • Acheter Email Protection deux fois : Vérifier d’abord où le flux de messagerie est actuellement protégé.
  • Planifier le reporting trop tard : Une conservation allant jusqu’à 7, 30 ou 365 jours offre différentes possibilités d’exploitation et d’audit ; la limite de stockage peut encore raccourcir cette période.
  • Assimiler le bundle au bon dimensionnement : Le périmètre de la licence et les performances du matériel sont deux décisions distinctes.

FAQ

Quels sont les bundles Sophos Firewall officiels ?

Sophos propose actuellement le Standard Appliance Bundle et le Xstream Appliance Bundle. Email Protection et Webserver Protection sont des modules disponibles sous licence séparée.

Qu'est-ce qu'Avanet Epic Protection ?

Avanet Epic Protection est un package Avanet composé de Xstream Protection, Email Protection et Webserver Protection. Il ne s’agit pas d’un troisième Sophos Appliance Bundle officiel.

Xstream est-il automatiquement meilleur que Standard ?

Non. Xstream est pertinent lorsque Zero-Day Protection, Central Orchestration, DNS Protection du firewall, le reporting avancé ou les fonctions d’Active Threat Response liées à Xstream sont réellement utilisés. Pour les tâches classiques d’IPS, de web et d’Application Control, Standard peut être le choix le plus adapté.

Les mises à jour du firmware et le support sont-ils inclus dans les bundles ?

Standard et Xstream incluent Enhanced Support. Pendant la durée de validité, celui-ci comprend le support Sophos prévu ainsi que les mises à jour du firmware et des fonctions. La Base License seule n’offre pas le même niveau de support.

Faut-il renouveler un bundle sans modification ?

Pas automatiquement. Avant le renouvellement, il faut réévaluer les modules utilisés, les nouvelles exigences, le reporting, le support, le cycle de vie du matériel, la plateforme et la durée.