Saltar para o conteudo
Avanet
Hosted Sophos Firewall liga instalações e datacenters através de uma infraestrutura cloud protegida

Hosted Sophos Firewall: Firewall as a Service

Muitas empresas já utilizam a sua Sophos Firewall como appliance virtual em VMware, Hyper-V, Azure, AWS ou noutra plataforma cloud. No entanto, além de uma licença de firewall, são necessários recursos adequados de computação, armazenamento e rede. A isto juntam-se a operação, a monitorização, os backups, as atualizações e a responsabilidade em caso de incidente.

Nem todas as empresas querem criar esta plataforma ou lidar com os custos dos hyperscalers, virtualização, endereços IP públicos e infraestrutura redundante. É precisamente para estes casos que a Avanet disponibiliza a Hosted Sophos Firewall como Firewall as a Service: disponibilizamos a firewall virtual num datacenter adequado e, consoante o modelo operacional, assumimos também as atualizações de segurança, a monitorização, os backups, a manutenção e o suporte.

A equipa interna de TI pode continuar a administrar a firewall, partilhar tarefas com a Avanet ou externalizar a operação quase por completo. Assim, obtém-se um ambiente profissional de Sophos Firewall sem ter de operar uma appliance local ou uma plataforma cloud própria.

Quando faz sentido utilizar Firewall as a Service

Uma Sophos Firewall virtual também pode ser operada numa plataforma de virtualização própria ou diretamente num grande fornecedor cloud. Esta opção faz sentido quando já existem internamente competências cloud, um modelo operacional adequado e recursos suficientes.

Firewall as a Service é particularmente interessante quando se pretende:

  • evitar a aquisição e substituição de hardware de firewall próprio,
  • não operar uma plataforma própria de virtualização ou cloud,
  • externalizar a operação, as atualizações, os backups e a monitorização,
  • utilizar uma firewall central para locais, VPNs, REDs ou workloads cloud,
  • dimensionar de forma flexível recursos potentes de CPU, RAM, NVMe e rede,
  • dispor de um interlocutor dedicado e de um SLA definido.

Na Avanet, o Sophos Firewall OS (SFOS) funciona como uma instância de firewall virtual dedicada num datacenter à escolha. Para este modelo também são utilizados os termos Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) ou Virtual Firewall as a Service (VFWaaS).

A instância dispõe da sua própria configuração, licença, endereços IP públicos, regras de firewall, ligações VPN e Security Policies. Desta forma, obtêm-se as funcionalidades conhecidas da Sophos Firewall sem ter de adquirir, operar e posteriormente substituir uma appliance XGS local.

ComponenteOferta da Avanet
PlataformaSophos Firewall virtual numa infraestrutura profissional de datacenter
LocalizaçãoEscolha entre datacenters na Europa, América, Ásia, Austrália e África
RecursosCPU, RAM, armazenamento e conectividade de rede ajustados às necessidades
AdministraçãoAutogestão, operação conjunta ou Managed Service
FaturaçãoMensal ou anual
RedeEndereços IPv4 e IPv6 públicos, conectividade redundante e peering local
ExtensõesBackup, monitorização, SLA, Security Audit, integração SIEM e outros serviços

Este modelo é especialmente adequado para hubs centrais de VPN e RED, múltiplos locais, serviços acessíveis publicamente, workloads cloud ou empresas que pretendem externalizar de forma consciente a infraestrutura e a operação da firewall. O artigo Sophos Firewall como appliance de hardware ou virtual explica as diferenças em relação a uma appliance local.

O que a Avanet disponibiliza

  • Sem hardware ou plataforma cloud próprios: Não é necessário comprar, instalar ou substituir posteriormente uma appliance. Também não é preciso disponibilizar diretamente hosts, armazenamento, rede ou endereços públicos.
  • Disponibilização rápida: O ambiente pode ser preparado e testado sem aguardar a entrega de hardware, sendo depois colocado em produção.
  • Escalabilidade flexível: CPU, RAM e armazenamento podem ser ajustados às necessidades reais e adaptados quando os requisitos mudam.
  • Plataforma potente: Processadores de servidor atuais, memória rápida e armazenamento NVMe proporcionam boas condições para VPN, IPS, TLS Inspection e outras funções exigentes em termos computacionais.
  • Infraestrutura redundante: A alimentação elétrica, a computação, o armazenamento e a conectividade de rede estão preparados para operação em datacenter.
  • Operação gerida conforme necessário: A Avanet pode assumir as atualizações de segurança, o planeamento de firmware, a monitorização, os backups, a manutenção e a resolução de incidentes.
  • Responsabilidades definidas: O SLA, os tempos de resposta, os processos de escalamento e as tarefas operacionais são estabelecidos na proposta.
  • Integrações: Syslog, SIEM, monitorização, Sophos Central e outros serviços podem ser integrados no modelo operacional.
  • Suporte pessoal: O planeamento, a migração e a operação são acompanhados por uma equipa Sophos experiente.

Desempenho e conectividade de rede

A firewall virtual não funciona no hardware económico de uma pequena appliance desktop, mas sim numa infraestrutura profissional de servidores. Um clock de CPU elevado, RAM suficiente e armazenamento NVMe rápido podem fazer uma diferença significativa, sobretudo em tarefas computacionalmente exigentes. Ainda assim, o desempenho efetivo depende sempre do dimensionamento escolhido, do tráfego de dados e das Security Features ativadas.

ÁreaImplementação
CPUProcessadores de servidor atuais com pelo menos 3 GHz; vCPU de acordo com o dimensionamento
MemóriaRAM rápida e de baixa latência, com elevado desempenho de leitura e escrita
ArmazenamentoArmazenamento NVMe ou SSD rápido, consoante a localização
RedeArquitetura de rede redundante e peering local
EndereçamentoIPv4 e IPv6 disponíveis
EscalabilidadeOs recursos são dimensionados de acordo com a utilização e podem ser ajustados

Para o dimensionamento, além da largura de banda, são relevantes as ligações simultâneas, os túneis VPN e as funções ativadas, como IPS, Web Protection, Zero-Day Protection ou TLS Inspection. A Avanet ajuda na seleção; o Sophos Firewall Sizing Guide apresenta os fundamentos técnicos.

Operação, atualizações e SLA

O alojamento e a administração podem ser combinados de forma flexível.

Modelo operacionalDistribuição de tarefas
AutogestãoA Avanet disponibiliza a infraestrutura de alojamento. A equipa interna de TI gere a configuração, as atualizações e as regras.
Operação conjuntaA equipa interna de TI e a Avanet partilham a administração, a manutenção e o suporte de acordo com responsabilidades claramente definidas.
Managed ServiceA Avanet assume as tarefas acordadas de operação, manutenção, monitorização e suporte.

Serviços operacionais disponíveis

  • Setup Services: Configuração base profissional para um arranque limpo e seguro.
  • Migração: Transferência de uma Sophos Firewall existente ou criação de uma nova arquitetura cloud.
  • Manutenção da firewall: Planeamento e instalação de atualizações de segurança e firmware, manutenção da configuração e verificações regulares.
  • Health Check: Verificação de uma configuração existente com recomendações concretas de melhoria.
  • Security Audit: Avaliação das regras, acessos, funções de proteção e processos operacionais.
  • Monitorização e backup: Supervisão, notificações e cópia de segurança da configuração.
  • SLA: Horários de serviço definidos e objetivos acordados de resposta, escalamento e recuperação.
  • Workshops: Formação prática dos administradores responsáveis com base no seu próprio ambiente.
  • Integrações: Ligação a sistemas SIEM, Syslog e outras soluções de monitorização.

Os serviços incluídos são claramente definidos na proposta. Assim, fica transparente quem instala as atualizações, implementa alterações, verifica os backups, trata os alertas e responde em caso de incidente. Um SLA refere-se sempre ao serviço especificamente acordado e não substitui uma redundância técnica corretamente planeada.

Localizações de datacenter disponíveis

Uma Hosted Sophos Firewall pode ser disponibilizada num datacenter geograficamente adequado. Percursos mais curtos reduzem a latência e permitem simultaneamente considerar requisitos relativos à localização dos dados, à ligação cloud e aos endereços IP públicos.

  • Europa: Alemanha (Frankfurt), França (Paris), Países Baixos (Amesterdão), Polónia (Varsóvia), Suécia (Estocolmo), Suíça (Lucerna e Nottwil), Espanha (Madrid) e Reino Unido (Londres).
  • América: Brasil (São Paulo), Chile (Santiago), Canadá (Toronto), México (Cidade do México), EUA (Atlanta, Chicago, Dallas, Los Angeles, Miami, Nova Iorque/Nova Jérsia, Seattle e Silicon Valley) e Havai (Honolulu).
  • Ásia e Médio Oriente: Índia (Bangalore, Delhi NCR e Mumbai), Israel (Telavive), Japão (Osaka e Tóquio), Singapura (Singapura) e Coreia do Sul (Seul).
  • Austrália e África: Austrália (Melbourne e Sydney) e África do Sul (Joanesburgo).

A infraestrutura de datacenter possui certificação ISO 27001. Nas localizações suíças está ainda disponível uma infraestrutura particularmente resiliente; segundo os dados do operador, uma das localizações atinge o nível Tier IV com uma disponibilidade de 99,998 por cento.

Alta disponibilidade da plataforma e da firewall

Hosts, alimentação elétrica, armazenamento, componentes de rede e uplinks redundantes reduzem a dependência de componentes individuais da infraestrutura. Consoante a localização e o pacote escolhido, são utilizados serviços de plataforma e de rede altamente disponíveis.

No entanto, uma única firewall virtual ainda não constitui um cluster HA de Sophos Firewall. A infraestrutura pode ser altamente disponível, enquanto o próprio SFOS continua a funcionar como uma instância única.

Se a própria firewall tiver de ser implementada de forma redundante, pode ser planeado adicionalmente um cluster HA de Sophos Firewall. A arquitetura necessária depende da localização, da rede, do licenciamento e do SLA pretendido. Por isso, a disponibilidade, o tempo de resposta e o objetivo de recuperação são definidos concretamente na proposta.

Custos e faturação

A Hosted Sophos Firewall pode ser faturada mensal ou anualmente. O preço é composto pelos componentes efetivamente necessários:

  • licença da Sophos Firewall e Security Subscription,
  • CPU, RAM e armazenamento,
  • endereços IPv4 e IPv6 públicos,
  • conectividade de rede e tráfego de dados,
  • backup e retenção,
  • monitorização e Managed Services,
  • SLA pretendido,
  • configuração inicial ou migração.

Desta forma, paga-se pela capacidade necessária e evita-se um investimento inicial em hardware. Os recursos e os serviços podem ser ajustados quando os requisitos mudam.

Do pedido à operação

  1. Levantamento dos requisitos: Registar locais, largura de banda, utilizadores, VPNs, serviços publicados e Security Features.
  2. Definição da localização e do dimensionamento: Selecionar o datacenter, os recursos, os endereços IP e a licença adequados.
  3. Definição do modelo operacional: Estabelecer responsabilidades pela configuração, atualizações, backups, monitorização e suporte.
  4. Disponibilização da firewall: A Avanet instala e configura a Sophos Firewall virtual.
  5. Execução da migração: As regras, VPNs, ligações RED e serviços existentes são transferidos de forma controlada.
  6. Verificação do funcionamento: Testar o routing, o DNS, as VPNs, os serviços públicos, o logging e os acessos administrativos.
  7. Transição para a operação: Documentar de forma vinculativa a monitorização, os backups e os processos de escalamento.

No caso de uma Sophos Firewall existente, é frequentemente possível transferir a configuração através de um backup. A Avanet verifica antecipadamente a compatibilidade, as interfaces, as licenças, os endereços IP públicos e os ajustes necessários. A transição para produção é efetuada com um teste de aceitação e um plano de reversão.

Interesse numa Hosted Sophos Firewall?

A Avanet é Sophos Platinum Partner e presta apoio desde a arquitetura e seleção do produto até à operação contínua. Antes de apresentar uma proposta, analisamos em conjunto se uma Hosted Sophos Firewall é adequada ao ambiente, qual a localização mais indicada e que recursos, licenças, integrações e serviços operacionais são necessários.

Para preparar uma proposta, são úteis as seguintes informações:

  • localização de datacenter pretendida,
  • licença de Sophos Firewall existente ou nova,
  • largura de banda de Internet e número de utilizadores,
  • número de ligações VPN, RED e Site-to-Site,
  • serviços públicos e endereços IP necessários,
  • modelo operacional pretendido,
  • requisitos de backup, monitorização e SLA.

Solicitar informações sobre Hosted Sophos Firewall sem compromisso

FAQ

É possível gerir autonomamente a Hosted Sophos Firewall?

Sim. A firewall pode ser gerida autonomamente, operada em conjunto com a Avanet ou contratada integralmente como Managed Service.

É possível migrar uma Sophos Firewall existente?

Em muitos casos, a configuração existente pode ser transferida. Antes da migração, a Avanet verifica a compatibilidade do backup, o licenciamento, as interfaces, o routing, as VPNs e os serviços públicos.

A Hosted Sophos Firewall é automaticamente altamente disponível?

A infraestrutura de alojamento foi concebida de forma redundante. Para obter redundância ao nível do SFOS, é planeado adicionalmente um cluster HA de Sophos Firewall, quando necessário.

Que localizações estão disponíveis?

Estão disponíveis datacenters na Europa, América do Norte e do Sul, Ásia, Austrália e África. A lista completa de localizações encontra-se neste artigo.

Como é faturada a Hosted Firewall?

A faturação pode ser mensal ou anual. O preço depende da licença, dos recursos, da localização, dos endereços IP, do tráfego de dados e dos serviços operacionais pretendidos.

Patrizio