Vai al contenuto
Avanet
Hosted Sophos Firewall collega sedi e data center tramite un'infrastruttura cloud protetta

Hosted Sophos Firewall: Firewall as a Service

Molte aziende utilizzano già Sophos Firewall come appliance virtuale su VMware, Hyper-V, Azure, AWS o un’altra piattaforma cloud. Tuttavia, non serve soltanto una licenza firewall, ma anche risorse di elaborazione, storage e rete adeguate. A queste si aggiungono gestione operativa, monitoraggio, backup, aggiornamenti e la responsabilità in caso di guasto.

Non tutte le aziende desiderano realizzare autonomamente questa piattaforma o occuparsi dei costi degli hyperscaler, della virtualizzazione, degli indirizzi IP pubblici e di un’infrastruttura ridondata. Proprio per questo Avanet offre la Hosted Sophos Firewall come Firewall as a Service: mettiamo a disposizione la firewall virtuale in un data center adatto e, in base al modello operativo scelto, ci occupiamo anche di aggiornamenti di sicurezza, monitoraggio, backup, manutenzione e supporto.

Il reparto IT interno può continuare ad amministrare autonomamente la firewall, condividere le attività con Avanet oppure affidare a noi gran parte della gestione operativa. In questo modo si ottiene un ambiente Sophos Firewall professionale senza dover gestire un’appliance locale o una propria piattaforma cloud.

Quando conviene Firewall as a Service

Una Sophos Firewall virtuale può essere gestita anche su una piattaforma di virtualizzazione propria o direttamente presso un grande cloud provider. Questa soluzione è sensata quando l’azienda dispone già di competenze cloud interne, di un modello operativo adeguato e di risorse sufficienti.

Firewall as a Service è particolarmente interessante quando si desidera:

  • evitare l’acquisto e la sostituzione di hardware firewall proprio,
  • non gestire una propria piattaforma di virtualizzazione o cloud,
  • esternalizzare gestione operativa, aggiornamenti, backup e monitoraggio,
  • disporre di una firewall centrale per sedi, VPN, RED o workload cloud,
  • dimensionare in modo flessibile risorse CPU, RAM, NVMe e di rete performanti,
  • avere un referente fisso e uno SLA definito.

Con Avanet, Sophos Firewall OS (SFOS) funziona come istanza firewall virtuale dedicata in un data center selezionabile. Per questo modello si utilizzano anche i termini Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) o Virtual Firewall as a Service (VFWaaS).

L’istanza dispone di configurazione, licenza, indirizzi IP pubblici, regole firewall, connessioni VPN e Security Policies proprie. Si ottengono quindi le note funzionalità di Sophos Firewall senza dover acquistare, gestire e successivamente sostituire un’appliance XGS locale.

ComponenteOfferta Avanet
PiattaformaSophos Firewall virtuale su un’infrastruttura professionale di data center
UbicazioneScelta tra data center in Europa, America, Asia, Australia e Africa
RisorseCPU, RAM, storage e connettività di rete adeguati alle esigenze
AmministrazioneAutogestita, condivisa oppure come Managed Service
FatturazioneMensile o annuale
ReteIndirizzi IPv4 e IPv6 pubblici, connettività ridondata e peering locale
EstensioniBackup, monitoraggio, SLA, Security Audit, integrazione SIEM e altri servizi

Il modello è particolarmente adatto per hub VPN e RED centrali, più sedi, servizi accessibili pubblicamente, workload cloud o aziende che desiderano esternalizzare consapevolmente infrastruttura e gestione della firewall. L’articolo Sophos Firewall come appliance hardware o virtuale spiega le differenze rispetto a un’appliance locale.

Cosa mette a disposizione Avanet

  • Nessun hardware o piattaforma cloud propri: non occorre acquistare, installare o sostituire successivamente un’appliance. Non è nemmeno necessario predisporre autonomamente host, storage, rete e indirizzi pubblici.
  • Implementazione rapida: l’ambiente può essere preparato, testato e poi messo in produzione senza attendere la consegna dell’hardware.
  • Scalabilità flessibile: CPU, RAM e storage possono essere dimensionati in base alle esigenze effettive e adattati quando i requisiti cambiano.
  • Piattaforma performante: processori server moderni, memoria veloce e storage NVMe offrono buone condizioni per VPN, IPS, TLS Inspection e altre funzionalità ad alta intensità di calcolo.
  • Infrastruttura ridondata: alimentazione elettrica, risorse di elaborazione, storage e connettività di rete sono progettati per l’esercizio in data center.
  • Gestione operativa su richiesta: Avanet può occuparsi di aggiornamenti di sicurezza, pianificazione del firmware, monitoraggio, backup, manutenzione e gestione degli incidenti.
  • Responsabilità definite: SLA, tempi di risposta, percorsi di escalation e attività operative vengono definiti nell’offerta.
  • Integrazioni: Syslog, SIEM, monitoraggio, Sophos Central e altri servizi possono essere integrati nel modello operativo.
  • Supporto personale: pianificazione, migrazione e gestione operativa sono seguite da un team Sophos esperto.

Prestazioni e connettività di rete

La firewall virtuale non opera sull’hardware a basso consumo di una piccola appliance desktop, ma su un’infrastruttura server professionale. Soprattutto per le attività ad alta intensità di calcolo, un’elevata frequenza della CPU, RAM sufficiente e storage NVMe veloce possono fare una differenza significativa. Le prestazioni effettive dipendono comunque sempre dal dimensionamento scelto, dal traffico dati e dalle Security Features attivate.

AreaImplementazione
CPUProcessori server moderni con almeno 3 GHz; vCPU adeguate al dimensionamento
MemoriaRAM veloce e a bassa latenza, con elevate prestazioni di lettura e scrittura
StorageStorage NVMe o SSD veloce, in base alla sede
ReteArchitettura di rete ridondata e peering locale
IndirizzamentoIPv4 e IPv6 disponibili
ScalabilitàRisorse dimensionate in base all’utilizzo e adattabili nel tempo

Per il dimensionamento, oltre alla larghezza di banda, sono importanti anche le connessioni simultanee, i tunnel VPN e le funzionalità attivate, come IPS, Web Protection, Zero-Day Protection o TLS Inspection. Avanet offre supporto nella scelta; le basi tecniche sono illustrate nella Sophos Firewall Sizing Guide.

Gestione operativa, aggiornamenti e SLA

Hosting e amministrazione possono essere combinati in modo flessibile.

Modello operativoSuddivisione delle attività
AutogestitoAvanet fornisce l’infrastruttura di hosting. Il reparto IT interno gestisce configurazione, aggiornamenti e regole.
Gestione condivisaIl reparto IT interno e Avanet condividono amministrazione, manutenzione e supporto secondo responsabilità chiaramente definite.
Managed ServiceAvanet assume le attività operative, di manutenzione, monitoraggio e supporto concordate.

Servizi operativi disponibili

  • Setup Services: configurazione di base professionale per un avvio ordinato e sicuro.
  • Migrazione: trasferimento di una Sophos Firewall esistente o realizzazione di una nuova architettura cloud.
  • Manutenzione della firewall: pianificazione e installazione degli aggiornamenti di sicurezza e firmware, manutenzione della configurazione e controlli periodici.
  • Health Check: verifica di una configurazione esistente con raccomandazioni concrete per migliorarla.
  • Security Audit: valutazione di regole, accessi, funzioni di protezione e processi operativi.
  • Monitoraggio e backup: supervisione, notifiche e salvataggio della configurazione.
  • SLA: orari di servizio definiti e obiettivi concordati per risposta, escalation e ripristino.
  • Workshop: formazione pratica degli amministratori responsabili basata sul proprio ambiente.
  • Integrazioni: connessione a sistemi SIEM, Syslog e altri sistemi di monitoraggio.

I servizi inclusi vengono definiti chiaramente nell’offerta. In questo modo è trasparente chi installa gli aggiornamenti, implementa le modifiche, controlla i backup, gestisce gli allarmi e interviene in caso di guasto. Uno SLA si riferisce sempre al servizio concretamente concordato e non sostituisce una ridondanza tecnica pianificata correttamente.

Data center disponibili

Una Hosted Sophos Firewall può essere implementata in un data center geograficamente adeguato. Percorsi brevi riducono la latenza e consentono al contempo di tenere conto dei requisiti relativi all’ubicazione dei dati, alla connettività cloud e agli indirizzi IP pubblici.

  • Europa: Germania (Francoforte), Francia (Parigi), Paesi Bassi (Amsterdam), Polonia (Varsavia), Svezia (Stoccolma), Svizzera (Lucerna e Nottwil), Spagna (Madrid) e Regno Unito (Londra).
  • America: Brasile (San Paolo), Cile (Santiago), Canada (Toronto), Messico (Città del Messico), Stati Uniti (Atlanta, Chicago, Dallas, Los Angeles, Miami, New York/New Jersey, Seattle e Silicon Valley) e Hawaii (Honolulu).
  • Asia e Medio Oriente: India (Bangalore, Delhi NCR e Mumbai), Israele (Tel Aviv), Giappone (Osaka e Tokyo), Singapore (Singapore) e Corea del Sud (Seul).
  • Australia e Africa: Australia (Melbourne e Sydney) e Sudafrica (Johannesburg).

L’infrastruttura dei data center è certificata secondo lo standard ISO 27001. Nelle sedi svizzere è inoltre disponibile un’infrastruttura ad altissima disponibilità; secondo le indicazioni del gestore, una sede raggiunge il Tier IV con una disponibilità del 99,998 per cento.

Alta disponibilità della piattaforma e della firewall

Host, alimentazione elettrica, storage, componenti di rete e uplink ridondati riducono la dipendenza dai singoli componenti dell’infrastruttura. A seconda della sede e del pacchetto scelto vengono utilizzati servizi di piattaforma e rete ad alta disponibilità.

Una singola firewall virtuale, tuttavia, non costituisce automaticamente un cluster HA Sophos Firewall. L’infrastruttura può essere altamente disponibile mentre SFOS continua a funzionare come istanza singola.

Se anche la firewall deve essere progettata in modo ridondato, è possibile pianificare anche un cluster HA Sophos Firewall. L’architettura necessaria dipende dalla sede, dalla rete, dalle licenze e dallo SLA desiderato. Disponibilità, tempo di risposta e obiettivo di ripristino vengono quindi definiti concretamente nell’offerta.

Costi e fatturazione

La Hosted Sophos Firewall può essere fatturata mensilmente o annualmente. Il prezzo è composto dai componenti effettivamente necessari:

  • licenza Sophos Firewall e Security Subscription,
  • CPU, RAM e storage,
  • indirizzi IPv4 e IPv6 pubblici,
  • connettività di rete e traffico dati,
  • backup e conservazione,
  • monitoraggio e Managed Services,
  • SLA desiderato,
  • configurazione iniziale o migrazione una tantum.

Si paga così per le prestazioni necessarie, evitando un investimento iniziale in hardware. Quando cambiano i requisiti, risorse e servizi possono essere adattati.

Dalla richiesta alla gestione operativa

  1. Rilevare i requisiti: registrare sedi, larghezza di banda, utenti, VPN, servizi pubblicati e Security Features.
  2. Definire sede e dimensionamento: scegliere data center, risorse, indirizzi IP e licenza adeguati.
  3. Stabilire il modello operativo: definire le responsabilità per configurazione, aggiornamenti, backup, monitoraggio e supporto.
  4. Implementare la firewall: Avanet installa e configura la Sophos Firewall virtuale.
  5. Eseguire la migrazione: regole, VPN, connessioni RED e servizi esistenti vengono trasferiti in modo controllato.
  6. Verificare le funzionalità: testare routing, DNS, VPN, servizi pubblici, logging e accessi amministrativi.
  7. Consegnare la gestione operativa: definire in modo vincolante documentazione, monitoraggio, backup e percorsi di escalation.

Nel caso di una Sophos Firewall esistente, spesso la configurazione può essere trasferita tramite un backup. Avanet verifica in anticipo compatibilità, interfacce, licenze, indirizzi IP pubblici e adeguamenti necessari. Il passaggio alla produzione avviene con test di accettazione e piano di rollback.

Interesse per una Hosted Sophos Firewall?

Avanet è Sophos Platinum Partner e offre supporto dall’architettura e dalla selezione dei prodotti fino alla gestione operativa continua. Prima di formulare un’offerta verifichiamo insieme se una Hosted Sophos Firewall è adatta all’ambiente, quale sede è più indicata e quali risorse, licenze, integrazioni e servizi operativi sono necessari.

Per preparare un’offerta sono utili le seguenti informazioni:

  • sede del data center desiderata,
  • licenza Sophos Firewall esistente o nuova,
  • larghezza di banda Internet e numero di utenti,
  • numero di connessioni VPN, RED e Site-to-Site,
  • servizi pubblici e indirizzi IP necessari,
  • modello operativo desiderato,
  • requisiti per backup, monitoraggio e SLA.

Richiedere senza impegno una Hosted Sophos Firewall

FAQ

È possibile gestire autonomamente la Hosted Sophos Firewall?

Sì. La firewall può essere autogestita, gestita insieme ad Avanet oppure utilizzata interamente come Managed Service.

È possibile migrare una Sophos Firewall esistente?

In molti casi è possibile trasferire la configurazione esistente. Prima della migrazione, Avanet verifica compatibilità del backup, licenze, interfacce, routing, VPN e servizi pubblici.

La Hosted Sophos Firewall è automaticamente ad alta disponibilità?

L’infrastruttura di hosting è progettata in modo ridondato. Per la ridondanza a livello SFOS viene pianificato, se necessario, anche un cluster HA Sophos Firewall.

Quali sedi sono disponibili?

Sono disponibili data center in Europa, Nord e Sud America, Asia, Australia e Africa. L’elenco completo delle sedi è riportato in questo articolo.

Come viene fatturata la Hosted Firewall?

La fatturazione può essere mensile o annuale. Il prezzo dipende da licenza, risorse, sede, indirizzi IP, traffico dati e servizi operativi desiderati.

Patrizio