Hosted Sophos Firewall: Firewall as a Service
Molte aziende utilizzano già Sophos Firewall come appliance virtuale su VMware, Hyper-V, Azure, AWS o un’altra piattaforma cloud. Tuttavia, non serve soltanto una licenza firewall, ma anche risorse di elaborazione, storage e rete adeguate. A queste si aggiungono gestione operativa, monitoraggio, backup, aggiornamenti e la responsabilità in caso di guasto.
Non tutte le aziende desiderano realizzare autonomamente questa piattaforma o occuparsi dei costi degli hyperscaler, della virtualizzazione, degli indirizzi IP pubblici e di un’infrastruttura ridondata. Proprio per questo Avanet offre la Hosted Sophos Firewall come Firewall as a Service: mettiamo a disposizione la firewall virtuale in un data center adatto e, in base al modello operativo scelto, ci occupiamo anche di aggiornamenti di sicurezza, monitoraggio, backup, manutenzione e supporto.
Il reparto IT interno può continuare ad amministrare autonomamente la firewall, condividere le attività con Avanet oppure affidare a noi gran parte della gestione operativa. In questo modo si ottiene un ambiente Sophos Firewall professionale senza dover gestire un’appliance locale o una propria piattaforma cloud.
Quando conviene Firewall as a Service
Una Sophos Firewall virtuale può essere gestita anche su una piattaforma di virtualizzazione propria o direttamente presso un grande cloud provider. Questa soluzione è sensata quando l’azienda dispone già di competenze cloud interne, di un modello operativo adeguato e di risorse sufficienti.
Firewall as a Service è particolarmente interessante quando si desidera:
- evitare l’acquisto e la sostituzione di hardware firewall proprio,
- non gestire una propria piattaforma di virtualizzazione o cloud,
- esternalizzare gestione operativa, aggiornamenti, backup e monitoraggio,
- disporre di una firewall centrale per sedi, VPN, RED o workload cloud,
- dimensionare in modo flessibile risorse CPU, RAM, NVMe e di rete performanti,
- avere un referente fisso e uno SLA definito.
Con Avanet, Sophos Firewall OS (SFOS) funziona come istanza firewall virtuale dedicata in un data center selezionabile. Per questo modello si utilizzano anche i termini Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) o Virtual Firewall as a Service (VFWaaS).
L’istanza dispone di configurazione, licenza, indirizzi IP pubblici, regole firewall, connessioni VPN e Security Policies proprie. Si ottengono quindi le note funzionalità di Sophos Firewall senza dover acquistare, gestire e successivamente sostituire un’appliance XGS locale.
| Componente | Offerta Avanet |
|---|---|
| Piattaforma | Sophos Firewall virtuale su un’infrastruttura professionale di data center |
| Ubicazione | Scelta tra data center in Europa, America, Asia, Australia e Africa |
| Risorse | CPU, RAM, storage e connettività di rete adeguati alle esigenze |
| Amministrazione | Autogestita, condivisa oppure come Managed Service |
| Fatturazione | Mensile o annuale |
| Rete | Indirizzi IPv4 e IPv6 pubblici, connettività ridondata e peering locale |
| Estensioni | Backup, monitoraggio, SLA, Security Audit, integrazione SIEM e altri servizi |
Il modello è particolarmente adatto per hub VPN e RED centrali, più sedi, servizi accessibili pubblicamente, workload cloud o aziende che desiderano esternalizzare consapevolmente infrastruttura e gestione della firewall. L’articolo Sophos Firewall come appliance hardware o virtuale spiega le differenze rispetto a un’appliance locale.
Cosa mette a disposizione Avanet
- Nessun hardware o piattaforma cloud propri: non occorre acquistare, installare o sostituire successivamente un’appliance. Non è nemmeno necessario predisporre autonomamente host, storage, rete e indirizzi pubblici.
- Implementazione rapida: l’ambiente può essere preparato, testato e poi messo in produzione senza attendere la consegna dell’hardware.
- Scalabilità flessibile: CPU, RAM e storage possono essere dimensionati in base alle esigenze effettive e adattati quando i requisiti cambiano.
- Piattaforma performante: processori server moderni, memoria veloce e storage NVMe offrono buone condizioni per VPN, IPS, TLS Inspection e altre funzionalità ad alta intensità di calcolo.
- Infrastruttura ridondata: alimentazione elettrica, risorse di elaborazione, storage e connettività di rete sono progettati per l’esercizio in data center.
- Gestione operativa su richiesta: Avanet può occuparsi di aggiornamenti di sicurezza, pianificazione del firmware, monitoraggio, backup, manutenzione e gestione degli incidenti.
- Responsabilità definite: SLA, tempi di risposta, percorsi di escalation e attività operative vengono definiti nell’offerta.
- Integrazioni: Syslog, SIEM, monitoraggio, Sophos Central e altri servizi possono essere integrati nel modello operativo.
- Supporto personale: pianificazione, migrazione e gestione operativa sono seguite da un team Sophos esperto.
Prestazioni e connettività di rete
La firewall virtuale non opera sull’hardware a basso consumo di una piccola appliance desktop, ma su un’infrastruttura server professionale. Soprattutto per le attività ad alta intensità di calcolo, un’elevata frequenza della CPU, RAM sufficiente e storage NVMe veloce possono fare una differenza significativa. Le prestazioni effettive dipendono comunque sempre dal dimensionamento scelto, dal traffico dati e dalle Security Features attivate.
| Area | Implementazione |
|---|---|
| CPU | Processori server moderni con almeno 3 GHz; vCPU adeguate al dimensionamento |
| Memoria | RAM veloce e a bassa latenza, con elevate prestazioni di lettura e scrittura |
| Storage | Storage NVMe o SSD veloce, in base alla sede |
| Rete | Architettura di rete ridondata e peering locale |
| Indirizzamento | IPv4 e IPv6 disponibili |
| Scalabilità | Risorse dimensionate in base all’utilizzo e adattabili nel tempo |
Per il dimensionamento, oltre alla larghezza di banda, sono importanti anche le connessioni simultanee, i tunnel VPN e le funzionalità attivate, come IPS, Web Protection, Zero-Day Protection o TLS Inspection. Avanet offre supporto nella scelta; le basi tecniche sono illustrate nella Sophos Firewall Sizing Guide.
Gestione operativa, aggiornamenti e SLA
Hosting e amministrazione possono essere combinati in modo flessibile.
| Modello operativo | Suddivisione delle attività |
|---|---|
| Autogestito | Avanet fornisce l’infrastruttura di hosting. Il reparto IT interno gestisce configurazione, aggiornamenti e regole. |
| Gestione condivisa | Il reparto IT interno e Avanet condividono amministrazione, manutenzione e supporto secondo responsabilità chiaramente definite. |
| Managed Service | Avanet assume le attività operative, di manutenzione, monitoraggio e supporto concordate. |
Servizi operativi disponibili
- Setup Services: configurazione di base professionale per un avvio ordinato e sicuro.
- Migrazione: trasferimento di una Sophos Firewall esistente o realizzazione di una nuova architettura cloud.
- Manutenzione della firewall: pianificazione e installazione degli aggiornamenti di sicurezza e firmware, manutenzione della configurazione e controlli periodici.
- Health Check: verifica di una configurazione esistente con raccomandazioni concrete per migliorarla.
- Security Audit: valutazione di regole, accessi, funzioni di protezione e processi operativi.
- Monitoraggio e backup: supervisione, notifiche e salvataggio della configurazione.
- SLA: orari di servizio definiti e obiettivi concordati per risposta, escalation e ripristino.
- Workshop: formazione pratica degli amministratori responsabili basata sul proprio ambiente.
- Integrazioni: connessione a sistemi SIEM, Syslog e altri sistemi di monitoraggio.
I servizi inclusi vengono definiti chiaramente nell’offerta. In questo modo è trasparente chi installa gli aggiornamenti, implementa le modifiche, controlla i backup, gestisce gli allarmi e interviene in caso di guasto. Uno SLA si riferisce sempre al servizio concretamente concordato e non sostituisce una ridondanza tecnica pianificata correttamente.
Data center disponibili
Una Hosted Sophos Firewall può essere implementata in un data center geograficamente adeguato. Percorsi brevi riducono la latenza e consentono al contempo di tenere conto dei requisiti relativi all’ubicazione dei dati, alla connettività cloud e agli indirizzi IP pubblici.
- Europa: Germania (Francoforte), Francia (Parigi), Paesi Bassi (Amsterdam), Polonia (Varsavia), Svezia (Stoccolma), Svizzera (Lucerna e Nottwil), Spagna (Madrid) e Regno Unito (Londra).
- America: Brasile (San Paolo), Cile (Santiago), Canada (Toronto), Messico (Città del Messico), Stati Uniti (Atlanta, Chicago, Dallas, Los Angeles, Miami, New York/New Jersey, Seattle e Silicon Valley) e Hawaii (Honolulu).
- Asia e Medio Oriente: India (Bangalore, Delhi NCR e Mumbai), Israele (Tel Aviv), Giappone (Osaka e Tokyo), Singapore (Singapore) e Corea del Sud (Seul).
- Australia e Africa: Australia (Melbourne e Sydney) e Sudafrica (Johannesburg).
L’infrastruttura dei data center è certificata secondo lo standard ISO 27001. Nelle sedi svizzere è inoltre disponibile un’infrastruttura ad altissima disponibilità; secondo le indicazioni del gestore, una sede raggiunge il Tier IV con una disponibilità del 99,998 per cento.
Alta disponibilità della piattaforma e della firewall
Host, alimentazione elettrica, storage, componenti di rete e uplink ridondati riducono la dipendenza dai singoli componenti dell’infrastruttura. A seconda della sede e del pacchetto scelto vengono utilizzati servizi di piattaforma e rete ad alta disponibilità.
Una singola firewall virtuale, tuttavia, non costituisce automaticamente un cluster HA Sophos Firewall. L’infrastruttura può essere altamente disponibile mentre SFOS continua a funzionare come istanza singola.
Se anche la firewall deve essere progettata in modo ridondato, è possibile pianificare anche un cluster HA Sophos Firewall. L’architettura necessaria dipende dalla sede, dalla rete, dalle licenze e dallo SLA desiderato. Disponibilità, tempo di risposta e obiettivo di ripristino vengono quindi definiti concretamente nell’offerta.
Costi e fatturazione
La Hosted Sophos Firewall può essere fatturata mensilmente o annualmente. Il prezzo è composto dai componenti effettivamente necessari:
- licenza Sophos Firewall e Security Subscription,
- CPU, RAM e storage,
- indirizzi IPv4 e IPv6 pubblici,
- connettività di rete e traffico dati,
- backup e conservazione,
- monitoraggio e Managed Services,
- SLA desiderato,
- configurazione iniziale o migrazione una tantum.
Si paga così per le prestazioni necessarie, evitando un investimento iniziale in hardware. Quando cambiano i requisiti, risorse e servizi possono essere adattati.
Dalla richiesta alla gestione operativa
- Rilevare i requisiti: registrare sedi, larghezza di banda, utenti, VPN, servizi pubblicati e Security Features.
- Definire sede e dimensionamento: scegliere data center, risorse, indirizzi IP e licenza adeguati.
- Stabilire il modello operativo: definire le responsabilità per configurazione, aggiornamenti, backup, monitoraggio e supporto.
- Implementare la firewall: Avanet installa e configura la Sophos Firewall virtuale.
- Eseguire la migrazione: regole, VPN, connessioni RED e servizi esistenti vengono trasferiti in modo controllato.
- Verificare le funzionalità: testare routing, DNS, VPN, servizi pubblici, logging e accessi amministrativi.
- Consegnare la gestione operativa: definire in modo vincolante documentazione, monitoraggio, backup e percorsi di escalation.
Nel caso di una Sophos Firewall esistente, spesso la configurazione può essere trasferita tramite un backup. Avanet verifica in anticipo compatibilità, interfacce, licenze, indirizzi IP pubblici e adeguamenti necessari. Il passaggio alla produzione avviene con test di accettazione e piano di rollback.
Interesse per una Hosted Sophos Firewall?
Avanet è Sophos Platinum Partner e offre supporto dall’architettura e dalla selezione dei prodotti fino alla gestione operativa continua. Prima di formulare un’offerta verifichiamo insieme se una Hosted Sophos Firewall è adatta all’ambiente, quale sede è più indicata e quali risorse, licenze, integrazioni e servizi operativi sono necessari.
Per preparare un’offerta sono utili le seguenti informazioni:
- sede del data center desiderata,
- licenza Sophos Firewall esistente o nuova,
- larghezza di banda Internet e numero di utenti,
- numero di connessioni VPN, RED e Site-to-Site,
- servizi pubblici e indirizzi IP necessari,
- modello operativo desiderato,
- requisiti per backup, monitoraggio e SLA.
Richiedere senza impegno una Hosted Sophos Firewall
