Hosted Sophos Firewall: Firewall as a Service
Wiele firm korzysta już z Sophos Firewall jako wirtualnej appliance na VMware, Hyper-V, Azure, AWS lub innej platformie chmurowej. Potrzebna jest jednak nie tylko licencja firewall, lecz także odpowiednie zasoby obliczeniowe, storage i sieć. Dochodzą do tego bieżąca obsługa, monitoring, backupy, aktualizacje oraz odpowiedzialność za usuwanie awarii.
Nie każda firma chce samodzielnie budować taką platformę ani zajmować się kosztami hyperscalera, wirtualizacją, publicznymi adresami IP i redundantną infrastrukturą. Właśnie dlatego Avanet oferuje Hosted Sophos Firewall jako Firewall as a Service: udostępniamy wirtualny firewall w odpowiednim centrum danych, a zależnie od wybranego modelu operacyjnego przejmujemy również aktualizacje bezpieczeństwa, monitoring, backupy, konserwację i wsparcie.
Wewnętrzny dział IT może nadal samodzielnie administrować firewallem, dzielić zadania z Avanet albo w dużej mierze przekazać nam jego obsługę. Firma otrzymuje w ten sposób profesjonalne środowisko Sophos Firewall bez konieczności utrzymywania lokalnej appliance lub własnej platformy chmurowej.
Kiedy Firewall as a Service ma sens
Wirtualną Sophos Firewall można również uruchomić na własnej platformie wirtualizacyjnej albo bezpośrednio u dużego dostawcy chmury. Takie rozwiązanie ma sens, gdy firma dysponuje odpowiednimi kompetencjami chmurowymi, właściwym modelem operacyjnym i wystarczającymi zasobami.
Firewall as a Service jest szczególnie interesujący, gdy firma:
- nie chce kupować i wymieniać własnego sprzętu firewall,
- nie chce utrzymywać własnej platformy wirtualizacyjnej ani chmurowej,
- chce zlecić na zewnątrz obsługę, aktualizacje, backup i monitoring,
- potrzebuje centralnego firewalla dla lokalizacji, VPN-ów, RED-ów lub workloadów chmurowych,
- chce elastycznie dobierać wydajne zasoby CPU, RAM, NVMe i sieciowe,
- preferuje jednego stałego partnera oraz zdefiniowane SLA.
W Avanet Sophos Firewall OS (SFOS) działa jako osobna instancja wirtualnego firewalla w wybranym centrum danych. Stosuje się również określenia Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) oraz Virtual Firewall as a Service (VFWaaS).
Instancja ma własną konfigurację, licencję, publiczne adresy IP, reguły firewall, połączenia VPN i Security Policies. Zapewnia to znane funkcje Sophos Firewall bez konieczności zakupu, utrzymania i późniejszej wymiany lokalnej appliance XGS.
| Element | Oferta Avanet |
|---|---|
| Platforma | Wirtualna Sophos Firewall na profesjonalnej infrastrukturze centrum danych |
| Lokalizacja | Wybór centrów danych w Europie, Ameryce, Azji, Australii i Afryce |
| Zasoby | CPU, RAM, storage i łączność sieciowa dopasowane do potrzeb |
| Administracja | Samodzielne zarządzanie, wspólna obsługa lub Managed Service |
| Rozliczenie | Miesięczne lub roczne |
| Sieć | Publiczne adresy IPv4 i IPv6, redundantna łączność oraz lokalny peering |
| Rozszerzenia | Backup, monitoring, SLA, Security Audit, integracja SIEM i inne usługi |
Model ten sprawdza się szczególnie jako centralny hub VPN i RED, dla wielu lokalizacji, usług dostępnych publicznie, workloadów chmurowych oraz firm, które świadomie chcą przekazać na zewnątrz infrastrukturę i obsługę firewalla. Różnice względem lokalnej appliance wyjaśnia artykuł Sophos Firewall jako appliance sprzętowa lub wirtualna.
Co zapewnia Avanet
- Bez własnego sprzętu ani platformy chmurowej: Nie trzeba kupować, instalować ani później wymieniać appliance. Nie ma również potrzeby samodzielnego zapewniania hostów, storage, sieci i publicznych adresów.
- Szybkie wdrożenie: Środowisko można przygotować, przetestować i uruchomić produkcyjnie bez oczekiwania na dostawę sprzętu.
- Elastyczne skalowanie: CPU, RAM i storage można dopasować do rzeczywistych potrzeb oraz zmieniać wraz z wymaganiami.
- Wydajna platforma: Aktualne procesory serwerowe, szybka pamięć operacyjna i storage NVMe zapewniają dobre warunki dla VPN, IPS, TLS Inspection i innych funkcji wymagających dużej mocy obliczeniowej.
- Redundantna infrastruktura: Zasilanie, zasoby obliczeniowe, storage i łączność sieciowa są zaprojektowane do pracy w centrum danych.
- Zarządzana obsługa zależnie od potrzeb: Avanet może przejąć aktualizacje bezpieczeństwa, planowanie firmware, monitoring, backup, konserwację i obsługę awarii.
- Zdefiniowane obowiązki: SLA, czasy reakcji, ścieżki eskalacji i zadania operacyjne są określane w ofercie.
- Integracje: Syslog, SIEM, monitoring, Sophos Central i inne usługi można włączyć do modelu operacyjnego.
- Osobiste wsparcie: Planowanie, migracja i bieżąca obsługa są prowadzone przez doświadczony zespół Sophos.
Wydajność i łączność sieciowa
Wirtualny firewall nie działa na energooszczędnym sprzęcie małej appliance desktopowej, lecz na profesjonalnej infrastrukturze serwerowej. Szczególnie przy zadaniach wymagających dużej mocy obliczeniowej wysoka częstotliwość CPU, odpowiednia ilość RAM i szybki storage NVMe mogą zapewnić wyraźną różnicę. Rzeczywista wydajność zawsze zależy jednak od wybranego sizingu, ruchu sieciowego i aktywnych Security Features.
| Obszar | Realizacja |
|---|---|
| CPU | Aktualne procesory serwerowe o taktowaniu co najmniej 3 GHz; liczba vCPU dopasowana do sizingu |
| Pamięć operacyjna | Szybki RAM o niskich opóźnieniach i wysokiej wydajności odczytu oraz zapisu |
| Storage | Szybki storage NVMe lub SSD, zależnie od lokalizacji |
| Sieć | Redundantna architektura sieciowa i lokalny peering |
| Adresacja | Dostępne IPv4 i IPv6 |
| Skalowanie | Zasoby dobierane do wykorzystania i możliwe do późniejszego dostosowania |
Przy wymiarowaniu należy uwzględnić nie tylko przepustowość, lecz także liczbę jednoczesnych połączeń, tunele VPN oraz aktywne funkcje, takie jak IPS, Web Protection, Zero-Day Protection lub TLS Inspection. Avanet pomaga w doborze, a podstawy techniczne przedstawia Sophos Firewall Sizing Guide.
Obsługa, aktualizacje i SLA
Hosting i administrację można elastycznie ze sobą łączyć.
| Model operacyjny | Podział zadań |
|---|---|
| Samodzielne zarządzanie | Avanet zapewnia infrastrukturę hostingową. Wewnętrzny dział IT zarządza konfiguracją, aktualizacjami i regułami. |
| Wspólna obsługa | Wewnętrzny dział IT i Avanet dzielą administrację, konserwację i wsparcie według jasno określonych obowiązków. |
| Managed Service | Avanet przejmuje uzgodnione zadania związane z obsługą, konserwacją, monitoringiem i wsparciem. |
Dostępne usługi operacyjne
- Setup Services: Profesjonalna konfiguracja bazowa zapewniająca uporządkowany i bezpieczny start.
- Migracja: Przeniesienie istniejącej Sophos Firewall albo budowa nowej architektury chmurowej.
- Konserwacja firewalla: Planowanie i instalowanie aktualizacji bezpieczeństwa oraz firmware, utrzymanie konfiguracji i regularne kontrole.
- Health Check: Przegląd istniejącej konfiguracji z konkretnymi zaleceniami usprawnień.
- Security Audit: Ocena reguł, dostępów, funkcji ochronnych i procesów operacyjnych.
- Monitoring i backup: Monitorowanie, powiadomienia oraz zabezpieczanie konfiguracji.
- SLA: Zdefiniowane godziny świadczenia usług oraz uzgodnione cele dotyczące reakcji, eskalacji i odtworzenia.
- Warsztaty: Praktyczne szkolenie odpowiedzialnych administratorów na podstawie własnego środowiska.
- Integracje: Połączenie z systemami SIEM, Syslog i innymi rozwiązaniami monitorującymi.
Zakres usług jest jednoznacznie określany w ofercie. Dzięki temu wiadomo, kto instaluje aktualizacje, wdraża zmiany, kontroluje backupy, obsługuje alarmy i reaguje na awarie. SLA zawsze odnosi się do konkretnie uzgodnionej usługi i nie zastępuje prawidłowo zaplanowanej redundancji technicznej.
Dostępne lokalizacje centrów danych
Hosted Sophos Firewall można uruchomić w geograficznie odpowiednim centrum danych. Krótsze trasy zmniejszają opóźnienia, a jednocześnie można uwzględnić wymagania dotyczące lokalizacji danych, połączeń z chmurą i publicznych adresów IP.
- Europa: Niemcy (Frankfurt), Francja (Paryż), Holandia (Amsterdam), Polska (Warszawa), Szwecja (Sztokholm), Szwajcaria (Lucerna i Nottwil), Hiszpania (Madryt) oraz Wielka Brytania (Londyn).
- Ameryka: Brazylia (São Paulo), Chile (Santiago), Kanada (Toronto), Meksyk (Mexico City), USA (Atlanta, Chicago, Dallas, Los Angeles, Miami, New York/New Jersey, Seattle i Silicon Valley) oraz Hawaje (Honolulu).
- Azja i Bliski Wschód: Indie (Bangalore, Delhi NCR i Mumbai), Izrael (Tel Awiw), Japonia (Osaka i Tokio), Singapur (Singapur) oraz Korea Południowa (Seul).
- Australia i Afryka: Australia (Melbourne i Sydney) oraz Republika Południowej Afryki (Johannesburg).
Infrastruktura centrów danych ma certyfikat ISO 27001. W lokalizacjach szwajcarskich dostępna jest ponadto infrastruktura o szczególnie wysokiej dostępności; według danych operatora jedna z lokalizacji osiąga poziom Tier IV z dostępnością 99,998 procent.
Wysoka dostępność platformy i firewalla
Redundantne hosty, zasilanie, storage, komponenty sieciowe i uplinki ograniczają zależność od pojedynczych elementów infrastruktury. Zależnie od lokalizacji i wybranego pakietu stosowane są wysoko dostępne usługi platformowe i sieciowe.
Pojedynczy wirtualny firewall nie staje się jednak automatycznie klastrem Sophos Firewall HA. Infrastruktura może być wysoko dostępna, podczas gdy sam SFOS nadal działa jako pojedyncza instancja.
Jeżeli również sam firewall ma być redundantny, można dodatkowo zaplanować klaster Sophos Firewall HA. Wymagana architektura zależy od lokalizacji, sieci, licencjonowania i oczekiwanego SLA. Dlatego dostępność, czas reakcji i cel odtworzenia są precyzyjnie definiowane w ofercie.
Koszty i rozliczenia
Hosted Sophos Firewall może być rozliczana miesięcznie lub rocznie. Cena składa się z rzeczywiście potrzebnych elementów:
- licencji Sophos Firewall i Security Subscription,
- CPU, RAM i storage,
- publicznych adresów IPv4 i IPv6,
- łączności sieciowej i transferu danych,
- backupu i okresu przechowywania,
- monitoringu i Managed Services,
- wybranego SLA,
- jednorazowego wdrożenia lub migracji.
Dzięki temu firma płaci za potrzebną wydajność i unika jednorazowej inwestycji w sprzęt. Wraz ze zmianą wymagań można dostosować zasoby i usługi.
Od zapytania do uruchomienia
- Zebranie wymagań: Określenie lokalizacji, przepustowości, liczby użytkowników, VPN-ów, publikowanych usług i Security Features.
- Wybór lokalizacji i sizingu: Dobór centrum danych, zasobów, adresów IP i licencji.
- Ustalenie modelu operacyjnego: Określenie odpowiedzialności za konfigurację, aktualizacje, backup, monitoring i wsparcie.
- Udostępnienie firewalla: Avanet instaluje i konfiguruje wirtualną Sophos Firewall.
- Przeprowadzenie migracji: Istniejące reguły, VPN-y, połączenia RED i usługi są przenoszone w kontrolowany sposób.
- Test działania: Sprawdzenie routingu, DNS, VPN, usług publicznych, logowania i dostępów administracyjnych.
- Przekazanie do eksploatacji: Wiążące ustalenie dokumentacji, monitoringu, backupu i ścieżek eskalacji.
W przypadku istniejącej Sophos Firewall konfigurację często można przenieść z backupu. Avanet wcześniej sprawdza kompatybilność, interfejsy, licencje, publiczne adresy IP i wymagane modyfikacje. Przełączenie produkcyjne odbywa się z testem odbiorczym i planem wycofania zmian.
Zainteresowanie Hosted Sophos Firewall?
Avanet jest partnerem Sophos Platinum i wspiera klientów od architektury i wyboru produktów po bieżącą obsługę. Przed przygotowaniem oferty wspólnie sprawdzamy, czy Hosted Sophos Firewall pasuje do danego środowiska, która lokalizacja jest odpowiednia oraz jakie zasoby, licencje, integracje i usługi operacyjne są potrzebne.
Do przygotowania oferty pomocne są następujące informacje:
- preferowana lokalizacja centrum danych,
- istniejąca lub nowa licencja Sophos Firewall,
- przepustowość łącza internetowego i liczba użytkowników,
- liczba połączeń VPN, RED i Site-to-Site,
- potrzebne usługi publiczne i adresy IP,
- preferowany model operacyjny,
- wymagania dotyczące backupu, monitoringu i SLA.
Zapytaj niezobowiązująco o Hosted Sophos Firewall
