Confronto tra i pacchetti Sophos Firewall
Sophos offre attualmente due Appliance Bundle ufficiali per Sophos Firewall: Standard e Xstream. Avanet offre inoltre Avanet Epic Protection. Epic non è un terzo bundle ufficiale Sophos, ma combina Xstream Protection con i moduli Email Protection e Webserver Protection, disponibili con licenza separata.
Questa distinzione è importante per l’acquisto e il rinnovo. Mostra quali componenti vengono raggruppati direttamente da Sophos, quali vengono riuniti da Avanet in un pacchetto e quali funzioni possono essere aggiunte o escluse singolarmente in un secondo momento.
Decisione rapida: Standard copre la classica sicurezza del gateway. Xstream aggiunge funzioni avanzate di analisi, DNS, orchestrazione, reporting e Active Threat Response. Avanet Epic è adatto quando anche Mail Protection e WAF devono essere eseguiti direttamente sul firewall.
Le tre opzioni acquistabili in sintesi
- Sophos Standard Appliance Bundle: Base License più Standard Protection con Network Protection, Web Protection ed Enhanced Support per le classiche attività di firewall, IPS, web e Application Control.
- Sophos Xstream Appliance Bundle: Base License più Xstream Protection con Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection e ulteriori funzioni di Active Threat Response.
- Avanet Epic Protection: Xstream Protection più Email Protection e Webserver Protection come pacchetto Avanet.
Per un XGS Appliance, l’Appliance Bundle comprende anche la Base License. Nelle offerte di sola protezione, rinnovo, virtuali o cloud, la Base License e gli abbonamenti di protezione possono essere indicati in modo diverso. Per l’ordine sono quindi sempre determinanti l’offerta concreta, la piattaforma e i componenti effettivamente elencati.
Un bundle non sostituisce neppure il dimensionamento. La scelta, ad esempio, tra una XGS 128 e una XGS 2300 dipende da throughput, utenti, TLS Inspection, VPN, porte, crescita e ridondanza. La guida al dimensionamento di Sophos Firewall illustra questa decisione.
Verificare l’offerta e le licenze attive
Questo articolo è stato verificato l’ultima volta il 24 settembre 2026 e tiene conto della documentazione Sophos pubblicata fino al 14 settembre 2026. I nomi dei prodotti e le promozioni possono cambiare. Prima di un ordine o rinnovo occorre quindi confrontare ogni voce dell’offerta, non soltanto il nome del bundle, con l’inventario delle licenze attive.
Accedere a Sophos Fusion (in precedenza Sophos Central), selezionare Profile icon > Licensing > Firewall licenses ed espandere il firewall interessato. I campi indicano quanto segue:
- Features mostra le funzioni abilitate, ad esempio
DNS Protection. - Subscription mostra l’abbonamento, ad esempio
Xstream Protection Bundle; per Base mostra il modello o il tipo di firewall. - License distingue una
Subscriptiona pagamento da unaEvaluation. - Expiry mostra la data di scadenza. Una evaluation o una subscription prossima alla scadenza non dimostra il periodo di rinnovo ordinato.
La License ID non è la License Key riportata nel documento di licenza. Per una verifica affidabile, registrare insieme numero di serie, License ID, Subscription, Features ed Expiry.
Se la conservazione dei report è determinante, verificare anche Profile icon > Licensing > Product licenses > Central Firewall Reporting > Manage. License type, Central storage used, Average daily upload e Storage period mostrano se il livello e la conservazione previsti sono effettivamente attivi.
Una configurazione esistente non dimostra che una licenza sia valida. Dopo la scadenza, le impostazioni rimangono visibili e modificabili, ma la protezione soggetta a licenza non viene più applicata. Tra gli altri effetti, cessano l’analisi Zero-Day e alcune funzioni di Central Orchestration, Central Reporting torna a sette giorni, le e-mail vengono recapitate senza scansione Anti-Spam e antivirus e le regole WAF esistenti smettono di funzionare. Prima di una scadenza pianificata bisogna quindi controllare sia la visualizzazione sia l’effetto della protezione.
Sophos Standard Appliance Bundle
Standard Protection comprende Network Protection, Web Protection ed Enhanced Support. Insieme alla Base License, questi componenti costituiscono lo Standard Appliance Bundle per un XGS Appliance.
Network Protection
Network Protection fornisce, tra le altre funzioni, IPS, Sophos X-Ops Threat Feeds, gestione SD-RED e Security Heartbeat. Queste funzioni consentono di rilevare gli attacchi alla rete, bloccare destinazioni dannose note e tenere conto dello stato dei Sophos Endpoints compatibili nelle regole firewall.
Web Protection
Web Protection comprende Web Security and Control, Application Control, incluso Synchronized Application Control, e Web Malware Protection. Queste funzioni controllano gli accessi web, le applicazioni e i download in base alle policy dell’organizzazione.
Enhanced Support
Durante il periodo di validità, Enhanced Support comprende il supporto Sophos esteso, gli aggiornamenti del firmware e delle funzioni e il servizio di sostituzione hardware previsto. La sola Base License non deve essere equiparata a questo livello di supporto. Comprendere la Base License di Sophos Firewall spiega le differenze.
Standard è generalmente adatto quando un firewall protegge le classiche reti di sedi, server o client e sono necessari IPS, Web Protection, Application Control e un supporto affidabile. Non si tratta di un firewall limitato: molte funzioni di protezione fondamentali sono già incluse. Xstream diventa conveniente solo quando i moduli aggiuntivi sono necessari dal punto di vista tecnico e verranno poi effettivamente gestiti.
Sophos Xstream Appliance Bundle
Xstream comprende Network Protection, Web Protection ed Enhanced Support, oltre a Zero-Day Protection, Central Orchestration e DNS Protection. Per un’appliance si aggiunge la Base License.
Zero-Day Protection
Zero-Day Protection analizza i file idonei tramite Machine Learning, Sandboxing e Threat Intelligence. In questo modo può rilevare malware sconosciuti non ancora coperti dalle firme tradizionali. Tuttavia, la sola licenza non è sufficiente: policy, tipi di file supportati, eccezioni, concetto di TLS Inspection e monitoraggio determinano quali dati vengono effettivamente analizzati. La procedura pratica è descritta in Sophos Firewall Zero-Day Protection.
TLS Inspection non è una funzione esclusiva di Xstream. Network Protection e Web Protection sono già inclusi in Standard. Xstream diventa interessante grazie all’analisi Zero-Day aggiuntiva quando il traffico decrittografato e i download devono essere sottoposti in modo mirato a un’analisi più approfondita.
Central Orchestration e reporting
Central Orchestration comprende l’orchestrazione centralizzata delle VPN SD-WAN, Central Firewall Reporting Advanced e MDR/XDR Data Lake Connector. È particolarmente utile con più firewall, collegamenti tra sedi e modifiche ricorrenti.
Un bundle Xstream attivo offre una variante limitata di Advanced Reporting con una conservazione fino a 30 giorni. Tra le altre funzioni, consente esportazioni e report salvati e pianificati. Central Firewall Reporting Advanced con licenza separata può conservare i dati fino a un anno. Central Firewall Reporting con un altro abbonamento firewall attivo conserva i dati fino a sette giorni. In base al modello di firewall e al volume di dati generato, il limite di archiviazione può ridurre il periodo di conservazione effettivo. Sophos Firewall Central Reporting descrive la configurazione e il funzionamento.
La gestione generale dei firewall in Sophos Fusion non è la stessa cosa di Central Orchestration. La gestione centralizzata, i backup o la pianificazione del firmware sono già disponibili con un abbonamento firewall a pagamento, un bundle o una licenza di supporto; la sola Base License non è sufficiente. Per le modifiche eseguite centralmente, la Sophos Fusion Firewall Task Queue deve far parte del controllo.
DNS Protection e Active Threat Response
Xstream Protection concede in licenza DNS Protection autonomo per reti e sedi. Non include Sophos Endpoint; DNS Protection for endpoints rientra invece in Workspace Protection. Questi due diritti d’uso non devono quindi essere considerati equivalenti né in un’offerta né al rinnovo.
Per verificare il diritto, aprire Administration > Licensing su Sophos Firewall oppure Firewall Licensing in Sophos Fusion. Il valore Firewall serial number, una sottoscrizione Xstream Protection valida e la relativa Expiry devono corrispondere all’account e al periodo previsti. DNS Protection viene visualizzato come prodotto in Sophos Fusion solo dopo che il firewall con licenza è stato collegato all’account, ad esempio registrandolo, rivendicandone il numero di serie o attivando la gestione Fusion.
Se DNS Protection non è presente nonostante Xstream, verificare innanzitutto il numero di serie, l’assegnazione dell’account e la data di scadenza anziché presumere un diritto per gli endpoint. Verificare le licenze Sophos e l’assegnazione dell’account spiega gli effetti della presenza di più firewall, del trasferimento dell’account o della scadenza della licenza. Sophos DNS Protection con Sophos Firewall mostra come integrare DNS Protection con Sophos Firewall.
Anche per i Threat Feeds è necessaria una distinzione precisa:
- Sophos X-Ops Threat Feeds fanno parte di Network Protection e sono quindi inclusi in Standard e Xstream.
- I Threat Feeds di terze parti richiedono lo Xstream Protection Bundle.
- NDR Essentials richiede espressamente lo Xstream Appliance Bundle.
- I MDR Threat Feeds richiedono lo Xstream Protection Bundle e anche Sophos MDR Essentials o Sophos MDR Complete in Sophos Fusion.
Xstream Protection Bundle e Xstream Appliance Bundle non sono intercambiabili per questi requisiti. NDR Essentials non deve quindi essere dedotto dalla sola parola «Xstream» in un’offerta. Verificare la subscription esatta. Xstream non include automaticamente un contratto completo per il servizio Sophos MDR. Nella nostra esperienza, Threat Feeds di terze parti ben gestiti rappresentano un vantaggio Xstream particolarmente concreto, perché consentono di utilizzare fonti personalizzate direttamente per il monitoraggio o il blocco.
Avanet Epic Protection
Avanet Epic Protection combina Xstream Protection con Email Protection e Webserver Protection. Avanet raggruppa questo ambito in un pacchetto per l’acquisto e il rinnovo; restano determinanti i componenti e le durate indicati nell’offerta concreta.
Epic è adatto quando almeno una delle attività aggiuntive deve essere eseguita consapevolmente sul firewall:
- Email Protection: Anti-Spam, antivirus, DLP, crittografia e protezione antimalware on-box per un flusso di posta che attraversa il firewall. Sophos Firewall Mail Protection in MTA Mode spiega la configurazione.
- Webserver Protection: Web Application Firewall per server web e applicazioni pubblicati. L’architettura e la configurazione sono descritte in Sophos Firewall WAF: pubblicare server web in modo sicuro.
Questi moduli non sono automaticamente utili in ogni ambiente. Se la posta elettronica è già protetta da Sophos Email, Microsoft 365 o da un altro Secure Email Gateway, Email Protection on-box può creare una complessità duplicata. Lo stesso vale per WAF quando le applicazioni si trovano già dietro un reverse proxy specializzato, un cloud WAF o un Application Gateway.
Epic non significa quindi semplicemente «più è meglio». Il pacchetto è utile quando Xstream, Mail Protection e WAF sono realmente necessari e sono definite le responsabilità per quarantena, certificati, eccezioni, log e modifiche.
Quale bundle è adatto all’ambiente?
La scelta parte dal modello operativo, non dallo sconto.
Standard è generalmente sufficiente quando:
- IPS, Web Protection e Application Control sono i principali moduli di protezione;
- uno o pochi firewall vengono gestiti senza orchestrazione VPN centralizzata;
- sono sufficienti fino a sette giorni di Central Reporting o un syslog/SIEM dedicato;
- non sono previste funzioni Zero-Day, DNS e feed di terze parti.
Xstream è adatto quando:
- Zero-Day Protection viene integrato in modo produttivo in policy web o di download adeguate;
- vengono utilizzati DNS Protection del firewall o Threat Feeds di terze parti;
- più sedi vengono gestite tramite Central Orchestration;
- sono necessari fino a 30 giorni di Central Reporting con esportazioni e report pianificati;
- NDR Essentials o altre funzioni di Active Threat Response legate a Xstream fanno parte del concetto di sicurezza.
Avanet Epic è adatto quando:
- sono necessarie le funzioni Xstream;
- anche il traffico e-mail deve essere protetto tramite il firewall;
- le applicazioni web pubblicate devono utilizzare il WAF integrato;
- la gestione della posta e del WAF è realmente coperta a livello organizzativo.
ZTNA non deve essere pianificato come licenza utente inclusa in Xstream o Epic. Un Sophos Firewall può fungere da ZTNA Gateway, ma il diritto d’uso effettivo per gli utenti appartiene al modello separato Workspace Protection. Zero Trust e ZTNA spiega i fondamenti e i componenti.
Valutare promozioni e durate
I bundle hardware e le promozioni pluriennali possono essere economicamente interessanti. Tuttavia, non modificano i requisiti tecnici. Sconti, durate e combinazioni disponibili dipendono dal modello, dal paese e dal periodo e devono quindi essere sempre valutati in base all’offerta attuale.
Cinque domande aiutano prima della decisione:
- Quali moduli verranno effettivamente configurati e monitorati fin dal primo anno?
- Quali funzioni sono solo pianificate e sono stati definiti una data e un responsabile?
- Quali sono i costi totali e il pagamento anticipato per l’intera durata?
- Quali costi di rinnovo si presenteranno dopo la promozione?
- Funzioni già pagate sono coperte da altri prodotti?
Un’offerta Xstream conveniente è utile se vengono utilizzate le sue funzioni aggiuntive. Se queste non vengono gestite, Standard può essere la decisione migliore e più chiara nonostante un vantaggio hardware minore.
Cosa non sostituisce un bundle
Un bundle abilita le funzioni, ma non le configura. Non garantisce né che il firewall sia dimensionato correttamente, né che IPS, TLS Inspection, Zero-Day Protection, reporting, HA o backup siano configurati in modo adeguato.
La pianificazione di un nuovo firewall deve quindi includere anche la configurazione dopo il Setup Wizard, un concetto di backup e ripristino verificato e un processo controllato di aggiornamento del firmware.
Checklist per il rinnovo
La selezione esistente non deve essere rinnovata automaticamente:
- Verificare il numero di serie, il modello e l’account Sophos Fusion.
- Documentare separatamente la Base License, il supporto e i singoli abbonamenti.
- Confrontare con l’offerta i moduli effettivamente attivati e utilizzati.
- Mettere in discussione i moduli inutilizzati anziché continuarli senza verificarli.
- Giustificare i nuovi requisiti con un piano di implementazione concreto.
- Verificare la conservazione dei report, le esportazioni e l’integrazione syslog/SIEM.
- Valutare la versione del firmware, il diritto agli aggiornamenti e il ciclo di vita dell’hardware.
- Per HA, verificare entrambi i nodi, i ruoli e il modello di licenza.
- Per i firewall virtuali, verificare la piattaforma, i core della CPU, la RAM e la Base License.
- Non confondere le licenze per posta, WAF, DNS, MDR e ZTNA.
- Confrontare la durata, il pagamento anticipato e i costi dopo una promozione.
Il numero di serie di Sophos Firewall e l’assegnazione dell’account devono essere chiari prima di preparare un’offerta. Se il firewall deve cambiare proprietario, trasferire un Sophos Firewall a un altro account Sophos Fusion spiega la procedura. Per le appliance meno recenti, consultare Sophos XG vs. XGS: EOL e migrazione.
Decisioni errate comuni
- Considerare Epic come un terzo bundle ufficiale Sophos: Le offerte e le visualizzazioni delle licenze vengono interpretate in modo errato. Epic deve essere sempre classificato come un pacchetto Avanet composto da Xstream, Email e Webserver Protection.
- Confondere la gestione tramite Sophos Fusion con Central Orchestration: La normale gestione dei firewall tramite Sophos Fusion non richiede automaticamente Xstream.
- Scegliere Xstream solo per TLS Inspection: TLS Inspection non è una funzione esclusiva di Xstream. Le differenze decisive sono Zero-Day, DNS, orchestrazione, reporting e Active Threat Response.
- Ritenere MDR incluso nel bundle Xstream: Xstream fornisce funzioni firewall; MDR Threat Feeds richiedono inoltre una licenza MDR adeguata.
- Acquistare Email Protection due volte: Verificare prima dove è attualmente protetto il flusso di posta.
- Pianificare il reporting troppo tardi: Una conservazione fino a 7, 30 o 365 giorni offre diverse possibilità operative e di audit; il limite di archiviazione può ridurre ulteriormente il periodo.
- Equiparare il bundle al dimensionamento corretto: L’ambito della licenza e le prestazioni hardware sono decisioni separate.