Naar de inhoud
Avanet

Sophos Firewall-bundels vergelijken

Sophos biedt momenteel twee officiële appliancebundels voor Sophos Firewall: Standard en Xstream. Bij Avanet is daarnaast Avanet Epic Protection verkrijgbaar. Epic is geen derde officiële Sophos-bundel, maar combineert Xstream Protection met de afzonderlijk licentieerbare modules Email Protection en Webserver Protection.

Dit onderscheid is belangrijk bij aankoop en renewal. Het laat zien welke onderdelen Sophos zelf bundelt, welke onderdelen Avanet in één pakket samenbrengt en welke functies later afzonderlijk kunnen worden toegevoegd of weggelaten.

Kort advies: Standard dekt klassieke gatewaybeveiliging. Xstream voegt geavanceerde analyse-, DNS-, orchestration-, rapportage- en Active Threat Response-functies toe. Avanet Epic past wanneer daarnaast Mail Protection en WAF rechtstreeks op de firewall moeten worden gebruikt.

De drie beschikbare opties in één overzicht

  • Sophos Standard Appliance Bundle: Base License plus Standard Protection met Network Protection, Web Protection en Enhanced Support voor klassieke firewall-, IPS-, web- en Application Control-taken.
  • Sophos Xstream Appliance Bundle: Base License plus Xstream Protection met Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection en aanvullende Active Threat Response-functies.
  • Avanet Epic Protection: Xstream Protection plus Email Protection en Webserver Protection als Avanet-pakket.

Bij een XGS Appliance omvat de appliancebundel ook de Base License. Bij Protection-only-, renewal-, virtuele of cloudaanbiedingen kunnen Base License en beveiligingsabonnementen anders worden weergegeven. Voor een bestelling zijn daarom altijd de concrete offerte, het platform en de daadwerkelijk vermelde componenten bepalend.

De bundel vervangt ook geen sizing. Of bijvoorbeeld een XGS 128 of XGS 2300 past, hangt af van throughput, gebruikers, TLS Inspection, VPN, poorten, groei en redundantie. Deze keuze wordt uitgelegd in de Sophos Firewall Sizing Guide.

Offerte en actieve licenties verifiëren

Dit artikel is voor het laatst gecontroleerd op 24 september 2026 en houdt rekening met Sophos-documentatie die tot en met 14 september 2026 is gepubliceerd. Productnamen en promoties kunnen veranderen. Vergelijk daarom vóór aankoop of renewal iedere offerteregel, en niet alleen de bundelnaam, met de actieve licentie-inventaris.

Meld u aan bij Sophos Fusion (voorheen Sophos Central), ga naar Profile icon > Licensing > Firewall licenses en klap de betreffende firewall uit. De velden betekenen:

  1. Features toont de geactiveerde functies, bijvoorbeeld DNS Protection.
  2. Subscription toont het abonnement, bijvoorbeeld Xstream Protection Bundle; bij Base staat hier het firewallmodel of -type.
  3. License maakt onderscheid tussen een betaalde Subscription en een Evaluation.
  4. Expiry toont de vervaldatum. Een evaluation of bijna verlopen subscription bewijst niet de bestelde renewal-termijn.

De License ID is niet de License Key uit het licentiedocument. Leg voor een betrouwbare controle daarom serienummer, License ID, Subscription, Features en Expiry samen vast.

Als de bewaartermijn voor rapportage doorslaggevend is, controleer dan ook Profile icon > Licensing > Product licenses > Central Firewall Reporting > Manage. License type, Central storage used, Average daily upload en Storage period laten zien of het verwachte niveau en de bewaartermijn werkelijk actief zijn.

Een bestaande configuratie bewijst niet dat een licentie geldig is. Na het verlopen blijven instellingen zichtbaar en bewerkbaar, maar gelicentieerde beveiliging wordt niet meer afgedwongen. Onder andere Zero-Day-analyse en bepaalde Central Orchestration-functies stoppen, Central Reporting valt terug naar zeven dagen, e-mail wordt zonder Anti-Spam- en antivirusscan afgeleverd en bestaande WAF-regels werken niet meer. Controleer vóór een geplande vervaldatum daarom niet alleen de weergave, maar ook de beveiligingswerking.

Sophos Standard Appliance Bundle

Standard Protection bevat Network Protection, Web Protection en Enhanced Support. Samen met de Base License vormt dit bij een XGS Appliance het Standard Appliance Bundle.

Network Protection

Network Protection biedt onder andere IPS, Sophos X-Ops Threat Feeds, SD-RED-beheer en Security Heartbeat. Hiermee kunnen netwerkaanvallen worden gedetecteerd, bekende kwaadaardige doelen worden geblokkeerd en kan de status van compatibele Sophos Endpoints in firewallregels worden meegenomen.

Web Protection

Web Protection omvat Web Security and Control, Application Control inclusief Synchronized Application Control en Web Malware Protection. Hiermee worden webtoegang, applicaties en downloads volgens de eigen beleidsregels gecontroleerd.

Enhanced Support

Enhanced Support omvat tijdens de geldige looptijd uitgebreide Sophos-support, firmware- en functie-updates en de voorziene hardwarevervanging. De Base License alleen mag niet met dit supportniveau worden gelijkgesteld. De verschillen worden uitgelegd in Sophos Firewall Base License begrijpen.

Standard past meestal wanneer een firewall klassieke locatie-, server- of clientnetwerken beschermt en IPS, Web Protection, Application Control en betrouwbare support nodig zijn. Het is geen uitgeklede firewall: veel centrale beveiligingsfuncties zijn al inbegrepen. Xstream loont pas wanneer de aanvullende modules functioneel nodig zijn en vervolgens ook daadwerkelijk worden beheerd.

Sophos Xstream Appliance Bundle

Xstream bevat Network Protection, Web Protection en Enhanced Support, aangevuld met Zero-Day Protection, Central Orchestration en DNS Protection. Bij een appliance komt daar de Base License bij.

Zero-Day Protection

Zero-Day Protection analyseert geschikte bestanden met Machine Learning, Sandboxing en Threat Intelligence. Daarmee kan onbekende malware worden herkend die nog niet door klassieke signatures wordt gedetecteerd. De licentie alleen is echter niet voldoende: policies, ondersteunde bestandstypen, uitzonderingen, het TLS Inspection-concept en monitoring bepalen welke gegevens daadwerkelijk worden geanalyseerd. De praktische werkwijze staat in Sophos Firewall Zero-Day Protection.

TLS Inspection is daarbij geen exclusieve Xstream-functie. Network Protection en Web Protection zijn al in Standard opgenomen. Xstream wordt interessant door de aanvullende Zero-Day-analyse wanneer ontsleuteld verkeer en downloads doelgericht aan een verdergaande analyse moeten worden onderworpen.

Central Orchestration en rapportage

Central Orchestration omvat centrale SD-WAN VPN-orchestration, Central Firewall Reporting Advanced en de MDR/XDR Data Lake Connector. Dit is vooral nuttig bij meerdere firewalls, locatieverbindingen en terugkerende wijzigingen.

Met een actieve Xstream-bundel is een beperkte Advanced Reporting-variant met maximaal 30 dagen bewaartermijn beschikbaar. Deze ondersteunt onder andere exports en opgeslagen of geplande rapporten. Het afzonderlijk gelicentieerde Central Firewall Reporting Advanced kan gegevens maximaal één jaar bewaren. Central Firewall Reporting met een ander actief firewallabonnement bewaart gegevens maximaal zeven dagen. Afhankelijk van het firewallmodel en het gegenereerde datavolume kan de opslaglimiet de feitelijke bewaartermijn verkorten. Configuratie en beheer worden beschreven in Sophos Firewall Central Reporting.

Algemeen firewallbeheer in Sophos Fusion is niet hetzelfde als Central Orchestration. Centraal beheer, back-ups of firmwareplanning zijn al mogelijk met een betaald firewallabonnement, een bundel of een supportlicentie; de Base License alleen is daarvoor niet voldoende. Bij centraal uitgevoerde wijzigingen hoort de Sophos Fusion Firewall Task Queue bij de controle.

DNS Protection en Active Threat Response

Xstream Protection geeft recht op zelfstandig DNS Protection voor netwerken en locaties. Sophos Endpoint is niet inbegrepen; DNS Protection for endpoints valt daarentegen onder Workspace Protection. Deze twee gebruiksrechten mogen daarom niet als gelijkwaardig worden beschouwd in een offerte of bij een verlenging.

Open voor de controle Administration > Licensing op Sophos Firewall of Firewall Licensing in Sophos Fusion. Het veld Firewall serial number, een geldig Xstream Protection-abonnement en de bijbehorende Expiry moeten overeenkomen met het verwachte account en de verwachte looptijd. DNS Protection verschijnt pas als product in Sophos Fusion nadat de gelicentieerde firewall aan dat account is gekoppeld, bijvoorbeeld door registratie, het claimen van het serienummer of het inschakelen van Fusion-beheer.

Als DNS Protection ondanks Xstream ontbreekt, controleer dan eerst het serienummer, de accounttoewijzing en de vervaldatum in plaats van een endpointrecht te veronderstellen. Sophos-licenties en accounttoewijzing controleren legt de gevolgen uit van meerdere firewalls, een accountoverdracht of het verlopen van de licentie. Sophos DNS Protection met Sophos Firewall laat zien hoe u DNS Protection met Sophos Firewall integreert.

Ook bij Threat Feeds moet nauwkeurig onderscheid worden gemaakt:

  • Sophos X-Ops Threat Feeds horen bij Network Protection en zijn daarom in Standard en Xstream opgenomen.
  • Threat Feeds van derden vereisen het Xstream Protection Bundle.
  • NDR Essentials vereist uitdrukkelijk het Xstream Appliance Bundle.
  • MDR Threat Feeds vereisen het Xstream Protection Bundle plus Sophos MDR Essentials of Sophos MDR Complete in Sophos Fusion.

Xstream Protection Bundle en Xstream Appliance Bundle zijn voor deze vereisten niet onderling uitwisselbaar. NDR Essentials mag daarom niet alleen uit het woord ‘Xstream’ in een offerte worden afgeleid. Controleer de exacte subscription. Een volledige Sophos MDR-dienstverlening is niet automatisch in Xstream inbegrepen. In onze praktijk zijn goed onderhouden Threat Feeds van derden een bijzonder tastbare meerwaarde van Xstream, omdat eigen bronnen rechtstreeks voor monitoring of blokkering kunnen worden gebruikt.

Avanet Epic Protection

Avanet Epic Protection combineert Xstream Protection met Email Protection en Webserver Protection. Avanet brengt deze onderdelen voor aankoop en renewal samen in één pakket; de componenten en looptijden in de concrete offerte blijven bepalend.

Epic past wanneer ten minste één van deze aanvullende taken bewust op de firewall moet worden uitgevoerd:

Deze modules zijn niet automatisch in iedere omgeving zinvol. Als e-mail al wordt beschermd door Sophos Email, Microsoft 365 of een andere Secure Email Gateway, kan On-box Email Protection dubbele complexiteit veroorzaken. Hetzelfde geldt voor WAF wanneer applicaties al achter een gespecialiseerde reverse proxy, cloud-WAF of Application Gateway staan.

Epic betekent daarom niet eenvoudigweg dat meer altijd beter is. Het pakket is zinvol wanneer Xstream, Mail Protection en WAF werkelijk nodig zijn en verantwoordelijkheden voor quarantaine, certificaten, uitzonderingen, logs en changes zijn geregeld.

Welke bundel past bij de omgeving?

De keuze begint bij het operationele model, niet bij de korting.

Standard is meestal voldoende wanneer:

  • IPS, Web Protection en Application Control de belangrijkste beveiligingsmodules zijn;
  • één of enkele firewalls zonder centrale VPN-orchestration worden beheerd;
  • maximaal zeven dagen Central Reporting of een eigen Syslog/SIEM voldoende is;
  • Zero-Day-, DNS- en Threat Feed-functies van derden niet zijn gepland.

Xstream is zinvol wanneer:

  • Zero-Day Protection productief in passende web- of downloadpolicies wordt opgenomen;
  • DNS Protection via de firewall of Threat Feeds van derden worden gebruikt;
  • meerdere locaties via Central Orchestration worden beheerd;
  • maximaal 30 dagen Central Reporting met exports en geplande rapporten nodig is;
  • NDR Essentials of andere aan Xstream gebonden Active Threat Response-functies deel uitmaken van het beveiligingsconcept.

Avanet Epic past wanneer:

  • de Xstream-functies nodig zijn;
  • daarnaast e-mailverkeer via de firewall moet worden beschermd;
  • gepubliceerde webapplicaties de geïntegreerde WAF moeten gebruiken;
  • beheer van mail en WAF organisatorisch werkelijk is geregeld.

ZTNA mag niet als inbegrepen Xstream- of Epic-gebruikerslicentie worden ingepland. Een Sophos Firewall kan als ZTNA Gateway dienen, maar het daadwerkelijke gebruiksrecht voor gebruikers hoort bij het afzonderlijke Workspace Protection-model. Basisprincipes en componenten worden uitgelegd in Zero Trust en ZTNA.

Promoties en looptijden beoordelen

Hardwarebundels en meerjarige promoties kunnen financieel aantrekkelijk zijn. Ze veranderen echter niets aan de technische behoefte. Kortingen, looptijden en beschikbare combinaties verschillen per model, land en periode en moeten daarom altijd aan de hand van de actuele offerte worden beoordeeld.

Vijf vragen helpen bij de keuze:

  1. Welke modules worden vanaf het eerste jaar daadwerkelijk geconfigureerd en gemonitord?
  2. Welke functies zijn pas gepland, en zijn daarvoor een datum en verantwoordelijken vastgelegd?
  3. Hoe hoog zijn de totale kosten en vooruitbetaling over de volledige looptijd?
  4. Welke renewal-kosten ontstaan na de promotie?
  5. Worden reeds betaalde functies door andere producten afgedekt?

Een aantrekkelijk Xstream-aanbod is zinvol wanneer de aanvullende functies worden gebruikt. Als deze niet worden beheerd, kan Standard ondanks een kleiner hardwarevoordeel de betere en overzichtelijkere keuze zijn.

Wat een bundel niet vervangt

Een bundel maakt functies beschikbaar, maar configureert ze niet. Daaruit volgt niet dat de firewall correct is gedimensioneerd of dat IPS, TLS Inspection, Zero-Day Protection, rapportage, HA en back-ups zinvol zijn ingericht.

Bij een nieuwe firewall horen daarom ook de configuratie na de Setup Wizard, een getest back-up- en herstelconcept en een gecontroleerd firmware-updateproces bij de planning.

Renewal-checklist

Bij een renewal mag de bestaande keuze niet automatisch worden verlengd:

  • Serienummer, model en Sophos Fusion-account controleren.
  • Base License, support en afzonderlijke abonnementen apart documenteren.
  • Daadwerkelijk geactiveerde en gebruikte modules met de offerte vergelijken.
  • Ongebruikte modules kritisch beoordelen in plaats van stilzwijgend te verlengen.
  • Nieuwe eisen met een concreet implementatieplan onderbouwen.
  • Bewaartermijn voor rapportage, export en Syslog/SIEM-koppeling controleren.
  • Firmwareversie, updaterecht en hardwarelevenscyclus beoordelen.
  • Bij HA beide nodes, rollen en het licentiemodel controleren.
  • Bij virtuele firewalls platform, CPU-cores, RAM en Base License controleren.
  • Mail-, WAF-, DNS-, MDR- en ZTNA-licenties niet met elkaar verwarren.
  • Looptijd, vooruitbetaling en kosten na een promotie vergelijken.

Het serienummer van de Sophos Firewall en de accounttoewijzing moeten vóór de offerte duidelijk zijn. Als de firewall van eigenaar moet veranderen, beschrijft Sophos Firewall naar een ander Sophos Fusion-account overdragen de werkwijze. Bij oudere appliances helpt Sophos XG versus XGS: EOL en migratie.

Veelvoorkomende verkeerde keuzes

  • Epic als officieel derde Sophos-bundel beschouwen: Offertes en licentieweergaven worden verkeerd geïnterpreteerd. Epic altijd zien als een Avanet-pakket van Xstream, Email Protection en Webserver Protection.
  • Sophos Fusion-beheer verwarren met Central Orchestration: Voor normaal firewallbeheer via Sophos Fusion is Xstream niet automatisch vereist.
  • Xstream alleen voor TLS Inspection kiezen: TLS Inspection is geen exclusieve Xstream-functie. Zero-Day, DNS, orchestration, rapportage en Active Threat Response zijn bepalend.
  • Aannemen dat MDR in de Xstream-bundel is inbegrepen: Xstream biedt firewallfuncties; MDR Threat Feeds vereisen daarnaast een passende MDR-licentie.
  • Email Protection dubbel aanschaffen: Eerst controleren waar de mailflow momenteel wordt beschermd.
  • Rapportage te laat plannen: Bewaartermijnen tot 7, 30 of 365 dagen bieden verschillende mogelijkheden voor beheer en audits; ook de opslaglimiet kan de periode verkorten.
  • Bundel en correcte sizing gelijkstellen: Licentieomvang en hardwareprestaties zijn afzonderlijke keuzes.

FAQ

Welke officiële Sophos Firewall-bundels zijn er?

Sophos biedt momenteel het Standard Appliance Bundle en het Xstream Appliance Bundle. Email Protection en Webserver Protection zijn afzonderlijk licentieerbare modules.

Wat is Avanet Epic Protection?

Avanet Epic Protection is een Avanet-pakket van Xstream Protection, Email Protection en Webserver Protection. Het is geen derde officieel Sophos Appliance Bundle.

Is Xstream automatisch beter dan Standard?

Nee. Xstream is zinvol wanneer Zero-Day Protection, Central Orchestration, DNS Protection via de firewall, uitgebreide rapportage of aan Xstream gebonden Active Threat Response-functies werkelijk worden gebruikt. Voor klassieke IPS-, web- en Application Control-taken kan Standard beter passen.

Zijn firmware-updates en support in de bundels inbegrepen?

Standard en Xstream bevatten Enhanced Support. Tijdens de geldige looptijd omvat deze de voorziene Sophos-support en firmware- en functie-updates. De Base License alleen biedt niet hetzelfde supportniveau.

Moet een bundel bij renewal ongewijzigd worden verlengd?

Niet automatisch. Voor de renewal moeten gebruikte modules, nieuwe eisen, rapportage, support, hardwarelevenscyclus, platform en looptijd opnieuw worden gecontroleerd.