Przejdz do tresci
Avanet
Hosted Sophos Firewall łączy lokalizacje i centra danych przez chronioną infrastrukturę chmurową

Hosted Sophos Firewall: Firewall as a Service

Wiele firm korzysta już z Sophos Firewall jako wirtualnej appliance na VMware, Hyper-V, Azure, AWS lub innej platformie chmurowej. Potrzebna jest jednak nie tylko licencja firewall, lecz także odpowiednie zasoby obliczeniowe, storage i sieć. Dochodzą do tego bieżąca obsługa, monitoring, backupy, aktualizacje oraz odpowiedzialność za usuwanie awarii.

Nie każda firma chce samodzielnie budować taką platformę ani zajmować się kosztami hyperscalera, wirtualizacją, publicznymi adresami IP i redundantną infrastrukturą. Właśnie dlatego Avanet oferuje Hosted Sophos Firewall jako Firewall as a Service: udostępniamy wirtualny firewall w odpowiednim centrum danych, a zależnie od wybranego modelu operacyjnego przejmujemy również aktualizacje bezpieczeństwa, monitoring, backupy, konserwację i wsparcie.

Wewnętrzny dział IT może nadal samodzielnie administrować firewallem, dzielić zadania z Avanet albo w dużej mierze przekazać nam jego obsługę. Firma otrzymuje w ten sposób profesjonalne środowisko Sophos Firewall bez konieczności utrzymywania lokalnej appliance lub własnej platformy chmurowej.

Kiedy Firewall as a Service ma sens

Wirtualną Sophos Firewall można również uruchomić na własnej platformie wirtualizacyjnej albo bezpośrednio u dużego dostawcy chmury. Takie rozwiązanie ma sens, gdy firma dysponuje odpowiednimi kompetencjami chmurowymi, właściwym modelem operacyjnym i wystarczającymi zasobami.

Firewall as a Service jest szczególnie interesujący, gdy firma:

  • nie chce kupować i wymieniać własnego sprzętu firewall,
  • nie chce utrzymywać własnej platformy wirtualizacyjnej ani chmurowej,
  • chce zlecić na zewnątrz obsługę, aktualizacje, backup i monitoring,
  • potrzebuje centralnego firewalla dla lokalizacji, VPN-ów, RED-ów lub workloadów chmurowych,
  • chce elastycznie dobierać wydajne zasoby CPU, RAM, NVMe i sieciowe,
  • preferuje jednego stałego partnera oraz zdefiniowane SLA.

W Avanet Sophos Firewall OS (SFOS) działa jako osobna instancja wirtualnego firewalla w wybranym centrum danych. Stosuje się również określenia Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) oraz Virtual Firewall as a Service (VFWaaS).

Instancja ma własną konfigurację, licencję, publiczne adresy IP, reguły firewall, połączenia VPN i Security Policies. Zapewnia to znane funkcje Sophos Firewall bez konieczności zakupu, utrzymania i późniejszej wymiany lokalnej appliance XGS.

ElementOferta Avanet
PlatformaWirtualna Sophos Firewall na profesjonalnej infrastrukturze centrum danych
LokalizacjaWybór centrów danych w Europie, Ameryce, Azji, Australii i Afryce
ZasobyCPU, RAM, storage i łączność sieciowa dopasowane do potrzeb
AdministracjaSamodzielne zarządzanie, wspólna obsługa lub Managed Service
RozliczenieMiesięczne lub roczne
SiećPubliczne adresy IPv4 i IPv6, redundantna łączność oraz lokalny peering
RozszerzeniaBackup, monitoring, SLA, Security Audit, integracja SIEM i inne usługi

Model ten sprawdza się szczególnie jako centralny hub VPN i RED, dla wielu lokalizacji, usług dostępnych publicznie, workloadów chmurowych oraz firm, które świadomie chcą przekazać na zewnątrz infrastrukturę i obsługę firewalla. Różnice względem lokalnej appliance wyjaśnia artykuł Sophos Firewall jako appliance sprzętowa lub wirtualna.

Co zapewnia Avanet

  • Bez własnego sprzętu ani platformy chmurowej: Nie trzeba kupować, instalować ani później wymieniać appliance. Nie ma również potrzeby samodzielnego zapewniania hostów, storage, sieci i publicznych adresów.
  • Szybkie wdrożenie: Środowisko można przygotować, przetestować i uruchomić produkcyjnie bez oczekiwania na dostawę sprzętu.
  • Elastyczne skalowanie: CPU, RAM i storage można dopasować do rzeczywistych potrzeb oraz zmieniać wraz z wymaganiami.
  • Wydajna platforma: Aktualne procesory serwerowe, szybka pamięć operacyjna i storage NVMe zapewniają dobre warunki dla VPN, IPS, TLS Inspection i innych funkcji wymagających dużej mocy obliczeniowej.
  • Redundantna infrastruktura: Zasilanie, zasoby obliczeniowe, storage i łączność sieciowa są zaprojektowane do pracy w centrum danych.
  • Zarządzana obsługa zależnie od potrzeb: Avanet może przejąć aktualizacje bezpieczeństwa, planowanie firmware, monitoring, backup, konserwację i obsługę awarii.
  • Zdefiniowane obowiązki: SLA, czasy reakcji, ścieżki eskalacji i zadania operacyjne są określane w ofercie.
  • Integracje: Syslog, SIEM, monitoring, Sophos Central i inne usługi można włączyć do modelu operacyjnego.
  • Osobiste wsparcie: Planowanie, migracja i bieżąca obsługa są prowadzone przez doświadczony zespół Sophos.

Wydajność i łączność sieciowa

Wirtualny firewall nie działa na energooszczędnym sprzęcie małej appliance desktopowej, lecz na profesjonalnej infrastrukturze serwerowej. Szczególnie przy zadaniach wymagających dużej mocy obliczeniowej wysoka częstotliwość CPU, odpowiednia ilość RAM i szybki storage NVMe mogą zapewnić wyraźną różnicę. Rzeczywista wydajność zawsze zależy jednak od wybranego sizingu, ruchu sieciowego i aktywnych Security Features.

ObszarRealizacja
CPUAktualne procesory serwerowe o taktowaniu co najmniej 3 GHz; liczba vCPU dopasowana do sizingu
Pamięć operacyjnaSzybki RAM o niskich opóźnieniach i wysokiej wydajności odczytu oraz zapisu
StorageSzybki storage NVMe lub SSD, zależnie od lokalizacji
SiećRedundantna architektura sieciowa i lokalny peering
AdresacjaDostępne IPv4 i IPv6
SkalowanieZasoby dobierane do wykorzystania i możliwe do późniejszego dostosowania

Przy wymiarowaniu należy uwzględnić nie tylko przepustowość, lecz także liczbę jednoczesnych połączeń, tunele VPN oraz aktywne funkcje, takie jak IPS, Web Protection, Zero-Day Protection lub TLS Inspection. Avanet pomaga w doborze, a podstawy techniczne przedstawia Sophos Firewall Sizing Guide.

Obsługa, aktualizacje i SLA

Hosting i administrację można elastycznie ze sobą łączyć.

Model operacyjnyPodział zadań
Samodzielne zarządzanieAvanet zapewnia infrastrukturę hostingową. Wewnętrzny dział IT zarządza konfiguracją, aktualizacjami i regułami.
Wspólna obsługaWewnętrzny dział IT i Avanet dzielą administrację, konserwację i wsparcie według jasno określonych obowiązków.
Managed ServiceAvanet przejmuje uzgodnione zadania związane z obsługą, konserwacją, monitoringiem i wsparciem.

Dostępne usługi operacyjne

  • Setup Services: Profesjonalna konfiguracja bazowa zapewniająca uporządkowany i bezpieczny start.
  • Migracja: Przeniesienie istniejącej Sophos Firewall albo budowa nowej architektury chmurowej.
  • Konserwacja firewalla: Planowanie i instalowanie aktualizacji bezpieczeństwa oraz firmware, utrzymanie konfiguracji i regularne kontrole.
  • Health Check: Przegląd istniejącej konfiguracji z konkretnymi zaleceniami usprawnień.
  • Security Audit: Ocena reguł, dostępów, funkcji ochronnych i procesów operacyjnych.
  • Monitoring i backup: Monitorowanie, powiadomienia oraz zabezpieczanie konfiguracji.
  • SLA: Zdefiniowane godziny świadczenia usług oraz uzgodnione cele dotyczące reakcji, eskalacji i odtworzenia.
  • Warsztaty: Praktyczne szkolenie odpowiedzialnych administratorów na podstawie własnego środowiska.
  • Integracje: Połączenie z systemami SIEM, Syslog i innymi rozwiązaniami monitorującymi.

Zakres usług jest jednoznacznie określany w ofercie. Dzięki temu wiadomo, kto instaluje aktualizacje, wdraża zmiany, kontroluje backupy, obsługuje alarmy i reaguje na awarie. SLA zawsze odnosi się do konkretnie uzgodnionej usługi i nie zastępuje prawidłowo zaplanowanej redundancji technicznej.

Dostępne lokalizacje centrów danych

Hosted Sophos Firewall można uruchomić w geograficznie odpowiednim centrum danych. Krótsze trasy zmniejszają opóźnienia, a jednocześnie można uwzględnić wymagania dotyczące lokalizacji danych, połączeń z chmurą i publicznych adresów IP.

  • Europa: Niemcy (Frankfurt), Francja (Paryż), Holandia (Amsterdam), Polska (Warszawa), Szwecja (Sztokholm), Szwajcaria (Lucerna i Nottwil), Hiszpania (Madryt) oraz Wielka Brytania (Londyn).
  • Ameryka: Brazylia (São Paulo), Chile (Santiago), Kanada (Toronto), Meksyk (Mexico City), USA (Atlanta, Chicago, Dallas, Los Angeles, Miami, New York/New Jersey, Seattle i Silicon Valley) oraz Hawaje (Honolulu).
  • Azja i Bliski Wschód: Indie (Bangalore, Delhi NCR i Mumbai), Izrael (Tel Awiw), Japonia (Osaka i Tokio), Singapur (Singapur) oraz Korea Południowa (Seul).
  • Australia i Afryka: Australia (Melbourne i Sydney) oraz Republika Południowej Afryki (Johannesburg).

Infrastruktura centrów danych ma certyfikat ISO 27001. W lokalizacjach szwajcarskich dostępna jest ponadto infrastruktura o szczególnie wysokiej dostępności; według danych operatora jedna z lokalizacji osiąga poziom Tier IV z dostępnością 99,998 procent.

Wysoka dostępność platformy i firewalla

Redundantne hosty, zasilanie, storage, komponenty sieciowe i uplinki ograniczają zależność od pojedynczych elementów infrastruktury. Zależnie od lokalizacji i wybranego pakietu stosowane są wysoko dostępne usługi platformowe i sieciowe.

Pojedynczy wirtualny firewall nie staje się jednak automatycznie klastrem Sophos Firewall HA. Infrastruktura może być wysoko dostępna, podczas gdy sam SFOS nadal działa jako pojedyncza instancja.

Jeżeli również sam firewall ma być redundantny, można dodatkowo zaplanować klaster Sophos Firewall HA. Wymagana architektura zależy od lokalizacji, sieci, licencjonowania i oczekiwanego SLA. Dlatego dostępność, czas reakcji i cel odtworzenia są precyzyjnie definiowane w ofercie.

Koszty i rozliczenia

Hosted Sophos Firewall może być rozliczana miesięcznie lub rocznie. Cena składa się z rzeczywiście potrzebnych elementów:

  • licencji Sophos Firewall i Security Subscription,
  • CPU, RAM i storage,
  • publicznych adresów IPv4 i IPv6,
  • łączności sieciowej i transferu danych,
  • backupu i okresu przechowywania,
  • monitoringu i Managed Services,
  • wybranego SLA,
  • jednorazowego wdrożenia lub migracji.

Dzięki temu firma płaci za potrzebną wydajność i unika jednorazowej inwestycji w sprzęt. Wraz ze zmianą wymagań można dostosować zasoby i usługi.

Od zapytania do uruchomienia

  1. Zebranie wymagań: Określenie lokalizacji, przepustowości, liczby użytkowników, VPN-ów, publikowanych usług i Security Features.
  2. Wybór lokalizacji i sizingu: Dobór centrum danych, zasobów, adresów IP i licencji.
  3. Ustalenie modelu operacyjnego: Określenie odpowiedzialności za konfigurację, aktualizacje, backup, monitoring i wsparcie.
  4. Udostępnienie firewalla: Avanet instaluje i konfiguruje wirtualną Sophos Firewall.
  5. Przeprowadzenie migracji: Istniejące reguły, VPN-y, połączenia RED i usługi są przenoszone w kontrolowany sposób.
  6. Test działania: Sprawdzenie routingu, DNS, VPN, usług publicznych, logowania i dostępów administracyjnych.
  7. Przekazanie do eksploatacji: Wiążące ustalenie dokumentacji, monitoringu, backupu i ścieżek eskalacji.

W przypadku istniejącej Sophos Firewall konfigurację często można przenieść z backupu. Avanet wcześniej sprawdza kompatybilność, interfejsy, licencje, publiczne adresy IP i wymagane modyfikacje. Przełączenie produkcyjne odbywa się z testem odbiorczym i planem wycofania zmian.

Zainteresowanie Hosted Sophos Firewall?

Avanet jest partnerem Sophos Platinum i wspiera klientów od architektury i wyboru produktów po bieżącą obsługę. Przed przygotowaniem oferty wspólnie sprawdzamy, czy Hosted Sophos Firewall pasuje do danego środowiska, która lokalizacja jest odpowiednia oraz jakie zasoby, licencje, integracje i usługi operacyjne są potrzebne.

Do przygotowania oferty pomocne są następujące informacje:

  • preferowana lokalizacja centrum danych,
  • istniejąca lub nowa licencja Sophos Firewall,
  • przepustowość łącza internetowego i liczba użytkowników,
  • liczba połączeń VPN, RED i Site-to-Site,
  • potrzebne usługi publiczne i adresy IP,
  • preferowany model operacyjny,
  • wymagania dotyczące backupu, monitoringu i SLA.

Zapytaj niezobowiązująco o Hosted Sophos Firewall

FAQ

Czy można samodzielnie zarządzać Hosted Sophos Firewall?

Tak. Firewallem można zarządzać samodzielnie, obsługiwać go wspólnie z Avanet albo korzystać z niego w całości jako Managed Service.

Czy można przenieść istniejącą Sophos Firewall?

W wielu przypadkach można przejąć istniejącą konfigurację. Przed migracją Avanet sprawdza kompatybilność backupu, licencjonowanie, interfejsy, routing, VPN-y i usługi publiczne.

Czy Hosted Sophos Firewall jest automatycznie wysoko dostępna?

Infrastruktura hostingowa jest zaprojektowana redundantnie. Jeżeli wymagana jest również redundancja na poziomie SFOS, dodatkowo planowany jest klaster Sophos Firewall HA.

Jakie lokalizacje są dostępne?

Dostępne są centra danych w Europie, Ameryce Północnej i Południowej, Azji, Australii oraz Afryce. Pełna lista lokalizacji znajduje się w tym artykule.

Jak rozliczana jest Hosted Firewall?

Możliwe jest rozliczenie miesięczne lub roczne. Cena zależy od licencji, zasobów, lokalizacji, adresów IP, transferu danych i wybranych usług operacyjnych.

Patrizio