Sophos XG vs. XGS: verschillen, EOL en migratie
De XGS-serie is sinds 2021 de opvolger van de XG-serie. De oorspronkelijke vergelijking tussen oude en nieuwe hardware is vandaag echter niet meer alleen een prestatievraag. De laatste XG Series-modellen bereikten op 31 maart 2025 hun End of Life; sommige oudere modellen waren al eerder EOL. Bovendien ondersteunen SFOS 21.0 en latere firmwarelijnen geen XG- en SG-Series-hardware meer.
Daarmee is de eigenlijke vraag niet meer Is XGS de moeite waard?, maar Hoe plant men de overstap van XG netjes, zonder routing, VPN, Central Firewall Reporting of externe locaties over het hoofd te zien?
Kort antwoord
XG en XGS draaien allebei op Sophos Firewall OS, maar zijn niet langer gelijkwaardige platformen.
- Lifecycle: XG: End of Life. XGS: actief ondersteund hardwareplatform.
- Firmware: XG: geen SFOS-versie vanaf 21.0. XGS: actuele SFOS-lijnen, inclusief 22.0.
- Prestaties: XG: ouder platform met minder ruimte voor moderne Inspection. XGS: Xstream-architectuur; bruikbare versnelling hangt af van model, firmware en datapad.
- Beheer: XG: migratie- en supportgrens. XGS: standaardplatform voor nieuwe hardwareprojecten.
- Planning: XG: vervanging nodig. XGS: sizing, Port-Mapping en licentieoverdracht moeten vóór de cutover vaststaan.
Een XG moet daarom niet meer als normaal firewallmodel worden gezien, maar als oud platform dat moet worden vervangen. Voor licentie- en lifecycle-vragen past aanvullend de Sophos Product Lifecycle Kalender.
Wat End of Life in firewallbeheer betekent
End of Life is bij firewallhardware geen formele vermelding in een tabel. Een firewall staat aan de netwerkrand, termineert VPN’s, filtert web- en applicatieverkeer, beschermt gepubliceerde diensten en bevat vaak gevoelige configuraties. Als dit platform niet meer wordt onderhouden, ontstaat een echt operationeel risico.
Voor een productieve XG zijn vooral deze punten kritisch:
- Nieuwe SFOS-firmwarelijnen kunnen niet meer worden gebruikt.
- Sophos waarschuwt dat software-updates kort na EOL stoppen; fabrikantensupport en hardwarevervanging zijn daardoor niet meer betrouwbaar planbaar.
- Nieuwe functies zoals actuele VPN-, logging-, Health Check- of beveiligingsfeatures landen op ondersteunde platformen.
- Licenties, RMA, vervangende apparaten en supportcases worden moeilijker planbaar.
- Audits en cyberverzekeringen kunnen de verdere werking van een EOL-firewall kritisch beoordelen.
Bijzonder kritisch is dit bij firewalls met actief Remote Access VPN, Site-to-Site VPN, WAF, TLS Inspection, Web Protection, gepubliceerde servers of breed bereikbaar WebAdmin. In zulke omgevingen moet het verder gebruiken van een XG alleen nog als tijdelijke overgangsoplossing met gedocumenteerd migratieplan gelden.
De drie belangrijkste verschillen
XG en XGS lijken afhankelijk van het model aan de buitenkant op elkaar, maar verschillen technisch en operationeel duidelijk.
- Lifecycle en Firmware: XG-hardware is End of Life. SFOS 21.0, 21.5 en 22.0 ondersteunen XG- en SG-Series-hardware niet meer. XGS is het ondersteunde hardwareplatform voor actuele SFOS-versies.
- Architectuur en prestaties: XGS gebruikt de Xstream-architectuur en modelafhankelijke versnelling. Daardoor is er meer ruimte voor actuele beveiligingsfuncties, VPN, TLS Inspection, IPS, Web Protection en routing. Voor de versnelling blijft het datasheet van het specifieke model bepalend.
- Migratie en beheer: De overstap naar XGS is een migratieproject. Backup-compatibiliteit, Port-Mapping, licentiestatus, HA, SD-WAN, Central Firewall Reporting, RED, Access Points en ZTNA Gateways moeten worden gecontroleerd.

Architectuur: Xstream in plaats van het oude XG-platform
De XGS-serie is gebouwd voor de Xstream-architectuur, vooral relevant wanneer beveiligingsfuncties actief zijn. Versnelde datapaden en beschikbare resources verschillen echter tussen desktop-, 1U- en 2U-modellen; uit alleen de serienaam is geen throughput af te leiden. Veel oudere XG-installaties werden bovendien gedimensioneerd met minder TLS Inspection, cloudtraffic, SD-WAN en Remote Access-belasting.
Een XGS Appliance biedt afhankelijk van het model meer reserve voor:
- IPS, Web Protection en Application Control.
- TLS Inspection en grotere certificaat-/CA-rollouts.
- IPsec VPN, SSL VPN, SD-WAN en meerdere WAN-uplinks.
- Meer gelijktijdige gebruikers, sessies en regels.
- Nieuwe SFOS-functies die op XG helemaal niet meer beschikbaar zijn.
Niet ieder datapad wordt automatisch sneller alleen omdat er een XGS Appliance wordt geplaatst. Verkeerde sizing, te kleine modellen, slecht geplande TLS Inspection of onduidelijke VPN-architectuur kunnen ook een nieuwe firewall afremmen. Voor de keuze van het passende doelmodel is de Sophos Firewall Sizing Guide belangrijker dan een eenvoudige 1:1-modelvergelijking.
Wanneer een XG moet worden vervangen
Een XG-vervanging moet niet pas worden gepland wanneer een firmware-upgrade blokkeert of een hardwaredefect al druk veroorzaakt. Uiterlijk bij deze signalen is een migratieproject nodig:
- De firewall moet naar SFOS 21.0, 21.5, 22.0 of nieuwer worden bijgewerkt.
- Er is Remote Access VPN, WAF, publiek bereikbare diensten of meerdere Site-to-Site VPN’s.
- Support, audit, RMA of licentieverlenging zijn niet meer netjes af te beelden.
- De bestaande XG zit onder IPS, Web Protection, TLS Inspection of VPN-belasting aan de limiet.
- RED, Access Points, SD-WAN, Central Firewall Reporting of ZTNA hangen aan de bestaande firewall.
- Er staat toch al een HA-cluster, port-redesign of providerwissel op de planning.
Als een XG nog productief draait, moeten eerst een actuele back-up, de Secure Storage Master Key en de gebruikte firmwareversie worden gedocumenteerd. De werkwijze is in het artikel Sophos Firewall back-up maken of herstellen gedetailleerder beschreven.
Migratie van XG naar XGS plannen
Bij een migratie van XG naar XGS moet men niet alleen het ogenschijnlijk dichtstbijzijnde model kiezen. Zinvoller is een korte inventarisatie voor het onderhoudsvenster:
- Welke WAN-, LAN- en DMZ-poorten worden effectief gebruikt?
- Zijn er HA, VLAN-stacks, RED-, SD-WAN- of VPN-bijzonderheden?
- Welke beveiligingsfuncties zijn vandaag actief en welke moeten in de toekomst aanvullend worden geactiveerd?
- Welke IPsec-, SSL-VPN-, Sophos Connect- of ZTNA-scenario’s zijn productief?
- Is er Central Firewall Reporting, beheer via Sophos Fusion of zijn er SD-WAN Connection Groups?
- Zijn Access Points of SD-RED-apparaten aan deze firewall gekoppeld?
- Zijn er statische routes, Alias IP Addresses, DNAT-regels of WAF-publicaties die na de wissel direct bereikbaar moeten zijn?
- Moet het doelplatform opnieuw hardware zijn of een virtuele of Cloud Appliance?
Firmwarepad vóór de backup vastleggen
De XG kan niet naar SFOS 21.0 of 22.0 worden bijgewerkt. Sophos onderscheidt de restore daarom op basis van de versie van de bron-XG; op de doel-XGS Appliance vereist Backup-Restore Assistant SFOS 20.0 MR2 of nieuwer:
- Met 19.5 MR4 of een willekeurige 20.0-versie maakt men direct de backup en wijst men interfaces tijdens de restore toe met Backup-Restore Assistant.
- Met 19.5 MR3 of ouder is migratie mogelijk, maar verschijnt de assistant niet. Sophos adviseert de XG eerst naar 19.5 MR4 of 20.0 MR2 en later te brengen, mits die tussenstap nog wordt ondersteund en operationeel verantwoord is.
De Setup Assistant van de nieuwe XGS Appliance werkt het doel bij naar de nieuwste aangeboden versie. Als de overstap ook SFOS 22 introduceert, lees dan vóór het onderhoudsvenster de handleiding voor de Sophos Firewall-firmware-update. Een legacy Remote Access IPsec-configuratie blokkeert upgrades naar 22.0 MR1 en later; legacy CLI VLAN tagging op bridge interfaces blokkeert 22.0 MR2 en later, en backups met die configuratie kunnen ook niet op 22.0 GA of later worden hersteld. SFOS 22 kan daarnaast extra schijfruimte vereisen en verandert het gedrag van policy-based IPsec VPNs.
Avanet-advies: combineer de hardwarewissel en een grote firmwarewijziging pas in één venster nadat deze controles slagen. Anders blijft bij een fout onnodig onduidelijk of backup, Port-Mapping of firmware de oorzaak is.
Backup-Restore Assistant en Port-Mapping
Port-Mapping en Backup-Restore Assistant moeten voor de exacte bron- en doelapparaten worden gepland: poortnamen en -aantallen, Flexi Port Modules, wireless-varianten en doelmodellen passen niet altijd 1:1. XG Flexi Port Modules zijn niet compatibel met XGS en moeten door geschikte XGS-modules worden vervangen.
In de praktijk moet men voor de restore een poorttabel voorbereiden:
- Port1 naar Port1 voor LAN: controleer VLANs, DHCP en DNS.
- Port2 naar Port2 voor WAN: controleer Gateway, Alias-IP en NAT.
- Port3 naar Port4 voor DMZ: controleer Firewall Rules, WAF en DNAT.
- Flexi Port naar een nieuwe module: controleer Uplink, Trunk en modulecompatibiliteit.
De assistant toont alleen fysieke poorten. VLAN- en aliasinterfaces volgen hun Parent Interface; LAGs en bridges worden opnieuw opgebouwd uit de toegewezen fysieke leden. Niet-toegewezen gebonden interfaces kunnen pseudo ports worden. Controleer daarom naast het poortnummer ook Zone, IP Assignment, Link Mode, Parent Interface en lidmaatschap.
Wireless-modellen hebben extra restoregrenzen. Bij restore van een XG Wireless- of Gen.1 XGS Wireless-backup naar een Gen.2 XGS Wireless-model noemt Sophos onder meer WPA2 of nieuwer, geen TKIP, geen wireless-interfaces in fysieke bridges en maximaal acht unieke SSIDs op LocalWiFi0 en LocalWiFi1. Voor restore naar een model zonder geïntegreerde WLAN moeten de wireless-netwerken vóór de backup worden verwijderd. Behandel dat als een afzonderlijke, gecontroleerde configuratiestap en improviseer niet tijdens de cutover.
Als het WAN-MAC-adres verandert, kunnen voorgeschakelde routers of Provider CPE’s nog oude ARP-vermeldingen vasthouden. Bij zulke symptomen helpt het artikel Sophos Firewall ARP-probleem na migratie oplossen.
HA apart behandelen
Een XG-HA-cluster wordt niet simpelweg door restore op twee nieuwe XGS Appliances vervangen. Als een HA-backup op een nieuwe XGS Appliance zonder HA wordt hersteld, maakt de restore de HA-configuratie niet opnieuw; die moet handmatig worden ingesteld. Modelgelijkheid, firmwarestand, licenties, HA-poort, monitoring, passphrase, rolwisseling en testvenster vragen daarom een afzonderlijke procedure, bijvoorbeeld Sophos Firewall High Availability instellen.
Sophos Fusion, Reporting, SD-WAN en ZTNA bijwerken
Na de restore is de nieuwe XGS Appliance niet automatisch in elke Sophos Fusion-functie gelijk ingebonden. Afhankelijk van de omgeving moet men:
- de nieuwe firewall in Sophos Fusion registreren,
- Firewall Management en Central Firewall Reporting controleren,
- de afzonderlijke Central Firewall Reporting-licentie en bijbehorende data aan het vervangende apparaat koppelen; lokale XG-reports worden niet overgedragen,
- voor SD-WAN Connection Groups eerst de door Sophos Fusion gemaakte regels en tunnels met prefix
Central_op de XGS Appliance verwijderen en deze daarna aan de groep toevoegen, - ZTNA Gateways naar de nieuwe firewall omzetten,
- SD-RED- en Access Point-toewijzing testen; blijft de XG parallel verbonden, verwijder daar dan de SD-RED-configuratie en accepteer de Access Points op de XGS Appliance,
- meldingen, backups en geplande reports opnieuw controleren.
Voor Reporting-setups past aanvullend Central Firewall Reporting activeren. Voor operationeel bewijs na de migratie zijn Sophos Firewall-regel testen met Log Viewer en Packet Capture en Verworpen pakketten op Sophos Firewall analyseren nuttiger dan alleen een ping-test.

Typische fouten bij XG-naar-XGS-migraties
Te klein doelmodel
Een ogenschijnlijk passend opvolgmodel kan te klein zijn wanneer sinds de oorspronkelijke XG-aanschaf meer gebruikers, meer VPN’s, meer TLS Inspection, meer Web Protection of meer bandbreedte zijn toegevoegd. Daarom moet men niet alleen XG-model met XGS-model vergelijken, maar reële belasting, actieve beveiligingsfuncties en groei meenemen.
Port-Mapping alleen grof gecontroleerd
Als LAN, WAN, DMZ, VLAN Trunks, HA Ports of provideraansluitingen anders worden aangesloten, is een succesvolle restore niet voldoende. Na de restore moeten Interface Zones, Gateways, SD-WAN Routes, NAT Rules, WAF Rules en Firewall Rules gericht worden gecontroleerd.
Oude firmware of oude backupstand
Een zeer oude back-upstand verhoogt het risico dat Interface Mapping, certificaten, VPN’s of speciale configuraties onverwacht migreren. Voor de wissel moet men de oude firewall, voor zover nog zinvol en ondersteund, naar een geschikte stand brengen en een nieuwe back-up maken.
Nageschakelde systemen vergeten
Veel migraties mislukken niet op de restore, maar op afhankelijke systemen: Monitoring, Syslog, SIEM, back-upmails, VPN-clients, Provider ARP, DNS, DHCP, RED, Access Points of Sophos Fusion. Deze punten horen in de checklist, niet in de foutanalyse na het omschakelen.
Checklist voor de wissel
- Actuele firmware van de XG en doelfirmware van de XGS Appliance gedocumenteerd.
- Restorecompatibiliteit van de exacte bron- en doelmodellen in de Sophos-tool gecontroleerd.
- Actuele back-up gemaakt en restorewachtwoord veilig bewaard.
- Actuele en zo nodig eerdere Secure Storage Master Key plus backupwachtwoord afzonderlijk veilig beschikbaar.
- Port-Mapping voor WAN, LAN, DMZ, VLAN Trunks en HA voorbereid.
- XG Flexi Ports door compatibele XGS-modules vervangen; wireless-beperkingen gecontroleerd.
- Licentieoverdracht, registratie in Sophos Fusion en supportstatus gecontroleerd.
- Voor SFOS 22: legacy IPsec, CLI VLAN tagging, schijfruimte en policy-based IPsec VPNs gecontroleerd.
- VPN’s, NAT, WAF, SD-WAN, DHCP, DNS en routing als testlijst voorbereid.
- RED, Access Points, ZTNA, Central Firewall Reporting en Monitoring meegenomen.
- Rollback-plan met oud apparaat, kabelplan en onderhoudsvenster gedefinieerd.
- Contactpersonen voor provider, DNS, Monitoring en applicaties bereikbaar.
Rollback met een duidelijke afbreekgrens
Houd de oude XG ongewijzigd, uitgeschakeld of fysiek geïsoleerd, en met een gelabeld kabelplan beschikbaar tot de acceptatie. Definieer vóór de cutover een tijdstip en meetbare afbreekcriteria, zoals een onbereikbare WAN Gateway, een uitgevallen kritieke DNAT-publicatie of een bedrijfskritieke VPN-tunnel die na de gereserveerde diagnosetijd nog down is.
Isoleer voor rollback de XGS Appliance, zet de bekabeling volgens plan terug op de XG en schakel pas dan de XG in. Controleer WAN, routing, VPN en gepubliceerde diensten opnieuw. Wijzigingen tijdens de testperiode van de XGS Appliance staan niet automatisch op de oude XG; leg ze vast en beoordeel ze na rollback. Reset of verwijder de XG niet voordat de XGS Appliance stabiel is geaccepteerd, geback-upt en gedocumenteerd.
Controle na de migratie
Na het omschakelen moet men niet alleen controleren of internet werkt. Een nette migratie is pas afgerond wanneer de belangrijkste beheerfuncties zijn gevalideerd:
- Dashboard, licentiestatus, registratie in Sophos Fusion en back-upmail controleren.
- WAN Gateway, Alias IP Addresses, NAT en gepubliceerde diensten testen.
- Site-to-Site VPN, Remote Access VPN en Sophos Connect-profielen controleren.
- SD-WAN Routes, statische routes en Route Precedence controleren.
- Firewall Rules met logging testen.
- IPS, Web Protection, TLS Inspection en Application Control steekproefsgewijs controleren.
- RED- en Access Point-verbindingen controleren.
- Syslog, Central Firewall Reporting, meldingen en Monitoring testen.
- Oude XG pas na stabiele bedrijfsfase buiten gebruik nemen.
Als direct na de migratie afzonderlijke doelen niet bereikbaar zijn, moet systematisch met Log Viewer, Packet Capture en routingchecks worden gewerkt. Voor de basisdiagnose helpen Sophos Firewall Packet Capture in WebAdmin gebruiken en Sophos Firewall Route Precedence veilig wijzigen.