Comparar pacotes Sophos Firewall
A Sophos oferece atualmente dois pacotes de appliance oficiais para Sophos Firewall: Standard e Xstream. Na Avanet está também disponível o Avanet Epic Protection. Epic não é um terceiro pacote oficial da Sophos; combina Xstream Protection com os módulos Email Protection e Webserver Protection, que também podem ser licenciados separadamente.
Esta distinção é importante na compra e na renovação. Mostra quais componentes são agrupados diretamente pela Sophos, quais são reunidos pela Avanet num pacote e quais funções podem ser acrescentadas ou retiradas individualmente mais tarde.
Decisão rápida: Standard cobre a segurança clássica de gateway. Xstream acrescenta funções avançadas de análise, DNS, orquestração, relatórios e Active Threat Response. Avanet Epic é adequado quando Mail Protection e WAF também devem ser operados diretamente na firewall.
As três opções disponíveis em resumo
- Sophos Standard Appliance Bundle: Base License mais Standard Protection com Network Protection, Web Protection e Enhanced Support para tarefas clássicas de firewall, IPS, proteção web e Application Control.
- Sophos Xstream Appliance Bundle: Base License mais Xstream Protection com Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection e funções Active Threat Response adicionais.
- Avanet Epic Protection: Xstream Protection mais Email Protection e Webserver Protection como pacote Avanet.
Num XGS Appliance, o pacote de appliance inclui também a Base License. Em ofertas Protection-only, renovações, ambientes virtuais ou cloud, a Base License e as subscrições de proteção podem ser apresentadas de outra forma. Para a encomenda, são sempre determinantes a proposta concreta, a plataforma e os componentes efetivamente indicados.
O pacote também não substitui o sizing. A escolha entre, por exemplo, uma XGS 128 e uma XGS 2300 depende de throughput, utilizadores, TLS Inspection, VPN, portas, crescimento e redundância. Esta decisão é explicada no Sophos Firewall Sizing Guide.
Verificar a proposta e as licenças ativas
Este artigo foi revisto pela última vez em 24 de setembro de 2026 e considera a documentação da Sophos publicada até 14 de setembro de 2026. Os nomes dos produtos e as promoções podem mudar. Antes de comprar ou renovar, compare cada linha da proposta, e não apenas o nome do pacote, com o inventário de licenças ativas.
Inicie sessão no Sophos Fusion (anteriormente Sophos Central), aceda a Profile icon > Licensing > Firewall licenses e expanda a firewall em causa. Os campos significam:
- Features mostra as funções ativadas, por exemplo
DNS Protection. - Subscription mostra a subscrição, por exemplo
Xstream Protection Bundle; em Base, mostra o modelo ou tipo de firewall. - License distingue uma
Subscriptionpaga de umaEvaluation. - Expiry mostra a data de expiração. Uma avaliação ou uma subscrição prestes a expirar não comprova o período de renovação encomendado.
A License ID não é a License Key do documento de licença. Para uma verificação fiável, registe em conjunto o número de série, License ID, Subscription, Features e Expiry.
Se a retenção dos relatórios for decisiva, verifique também Profile icon > Licensing > Product licenses > Central Firewall Reporting > Manage. License type, Central storage used, Average daily upload e Storage period mostram se o nível e a retenção esperados estão realmente ativos.
Uma configuração existente não comprova que uma licença seja válida. Após a expiração, as definições continuam visíveis e editáveis, mas a proteção licenciada deixa de ser aplicada. Entre outros efeitos, deixam de funcionar a análise Zero-Day e algumas funções de Central Orchestration, Central Reporting volta a sete dias, os e-mails são entregues sem análise Anti-Spam e antivírus e as regras WAF existentes deixam de funcionar. Antes de uma expiração planeada, verifique tanto a apresentação como o efeito da proteção.
Sophos Standard Appliance Bundle
Standard Protection inclui Network Protection, Web Protection e Enhanced Support. Em conjunto com a Base License, estes componentes formam o Standard Appliance Bundle para um XGS Appliance.
Network Protection
Network Protection disponibiliza, entre outras funções, IPS, Sophos X-Ops Threat Feeds, gestão de SD-RED e Security Heartbeat. Assim é possível detetar ataques na rede, bloquear destinos maliciosos conhecidos e considerar o estado de Sophos Endpoints compatíveis nas regras da firewall.
Web Protection
Web Protection inclui Web Security and Control, Application Control, incluindo Synchronized Application Control, e Web Malware Protection. Permite controlar acessos web, aplicações e downloads de acordo com as políticas definidas.
Enhanced Support
Durante a sua validade, Enhanced Support inclui suporte Sophos alargado, atualizações de firmware e de funcionalidades e a substituição de hardware prevista. A Base License isolada não deve ser equiparada a este nível de suporte. As diferenças são explicadas em Compreender a Sophos Firewall Base License.
Standard é geralmente adequado quando uma firewall protege redes clássicas de uma localização, servidores ou clientes e são necessários IPS, Web Protection, Application Control e suporte fiável. Não se trata de uma firewall limitada: muitas funções de proteção essenciais já estão incluídas. Xstream só compensa quando os seus módulos adicionais são tecnicamente necessários e serão depois efetivamente operados.
Sophos Xstream Appliance Bundle
Xstream inclui Network Protection, Web Protection e Enhanced Support, além de Zero-Day Protection, Central Orchestration e DNS Protection. Num appliance, a Base License é acrescentada a este conjunto.
Zero-Day Protection
Zero-Day Protection analisa ficheiros adequados com Machine Learning, Sandboxing e Threat Intelligence. Pode assim detetar malware desconhecido que ainda não é reconhecido pelas assinaturas clássicas. No entanto, a licença isolada não é suficiente: políticas, tipos de ficheiro suportados, exceções, o conceito de TLS Inspection e a monitorização determinam que dados são efetivamente analisados. O processo prático é descrito em Sophos Firewall Zero-Day Protection.
TLS Inspection não é uma função exclusiva do Xstream. Network Protection e Web Protection já estão incluídos em Standard. Xstream torna-se interessante através da análise Zero-Day adicional quando tráfego desencriptado e downloads devem ser submetidos de forma direcionada a uma análise mais profunda.
Central Orchestration e relatórios
Central Orchestration inclui orquestração central de SD-WAN VPN, Central Firewall Reporting Advanced e o MDR/XDR Data Lake Connector. Isto é especialmente útil com várias firewalls, ligações entre localizações e alterações recorrentes.
Um pacote Xstream ativo disponibiliza uma variante limitada de Advanced Reporting com retenção até 30 dias. Permite, entre outras funções, exportações e relatórios guardados ou agendados. O Central Firewall Reporting Advanced, licenciado separadamente, pode conservar dados durante até um ano. Central Firewall Reporting com outra subscrição de firewall ativa conserva dados durante até sete dias. Dependendo do modelo da firewall e do volume de dados gerado, o limite de armazenamento pode reduzir o período real de retenção. A configuração e a operação são descritas em Sophos Firewall Central Reporting.
A gestão geral de firewalls no Sophos Fusion não equivale a Central Orchestration. Gestão central, backups ou planeamento de firmware já são possíveis com uma subscrição de firewall paga, um pacote ou uma licença de suporte; a Base License isolada não é suficiente. Nas alterações executadas centralmente, a Sophos Fusion Firewall Task Queue deve fazer parte da validação.
DNS Protection e Active Threat Response
O Xstream Protection licencia o DNS Protection autónomo para redes e localizações. Não inclui o Sophos Endpoint; o DNS Protection for endpoints pertence, pelo contrário, ao Workspace Protection. Por isso, estes dois direitos de utilização não devem ser considerados equivalentes numa proposta ou numa renovação.
Para verificar o direito, abra Administration > Licensing na Sophos Firewall ou Firewall Licensing no Sophos Fusion. O valor de Firewall serial number, uma subscrição Xstream Protection válida e o respetivo Expiry devem corresponder à conta e ao período esperados. O DNS Protection só aparece como produto no Sophos Fusion depois de a firewall licenciada ser associada a essa conta, por exemplo através do registo, da reivindicação do número de série ou da ativação da gestão Fusion.
Se o DNS Protection não aparecer apesar de existir Xstream, verifique primeiro o número de série, a atribuição da conta e a data de expiração, em vez de pressupor um direito para endpoints. Verificar licenças Sophos e a atribuição da conta explica os efeitos de várias firewalls, de uma transferência de conta ou da expiração da licença. Sophos DNS Protection com Sophos Firewall mostra como integrar o DNS Protection com a Sophos Firewall.
Também nos Threat Feeds é necessário distinguir com precisão:
- Sophos X-Ops Threat Feeds fazem parte de Network Protection e, por isso, estão incluídos em Standard e Xstream.
- Threat Feeds de terceiros requerem o Xstream Protection Bundle.
- NDR Essentials requer expressamente o Xstream Appliance Bundle.
- MDR Threat Feeds requerem o Xstream Protection Bundle e também Sophos MDR Essentials ou Sophos MDR Complete no Sophos Fusion.
Xstream Protection Bundle e Xstream Appliance Bundle não são intercambiáveis para estes requisitos. Por isso, NDR Essentials não deve ser deduzido apenas da palavra «Xstream» numa proposta. Verifique a subscrição exata. O Xstream não inclui automaticamente um contrato de serviço Sophos MDR completo. Na nossa experiência, Threat Feeds de terceiros bem mantidos são uma vantagem particularmente concreta do Xstream, porque fontes próprias podem ser utilizadas diretamente para monitorização ou bloqueio.
Avanet Epic Protection
Avanet Epic Protection combina Xstream Protection com Email Protection e Webserver Protection. A Avanet reúne este âmbito num pacote para compra e renovação; os componentes e os períodos indicados na proposta concreta continuam a ser determinantes.
Epic é adequado quando pelo menos uma das tarefas adicionais deve ser operada conscientemente na firewall:
- Email Protection: Anti-Spam, Antivirus, DLP, encriptação e proteção contra malware on-box para um fluxo de correio através da firewall. A configuração é explicada em Sophos Firewall Mail Protection em MTA Mode.
- Webserver Protection: Web Application Firewall para servidores web e aplicações publicados. A arquitetura e a configuração são descritas em Sophos Firewall WAF: publicar servidores web em segurança.
Estes módulos não são automaticamente adequados para todos os ambientes. Se o correio já for protegido por Sophos Email, Microsoft 365 ou outra Secure Email Gateway, o Email Protection on-box pode criar complexidade duplicada. O mesmo se aplica à WAF quando as aplicações já estão atrás de um reverse proxy especializado, cloud WAF ou Application Gateway.
Epic não significa simplesmente que mais é sempre melhor. O pacote é adequado quando Xstream, Mail Protection e WAF são realmente necessários e existem responsáveis por quarentena, certificados, exceções, logs e alterações.
Qual pacote é adequado para o ambiente?
A escolha começa pelo modelo operacional, não pelo desconto.
Standard é geralmente suficiente quando:
- IPS, Web Protection e Application Control são os principais módulos de proteção;
- uma ou poucas firewalls são operadas sem orquestração central de VPN;
- até sete dias de Central Reporting ou um Syslog/SIEM próprio são suficientes;
- funções Zero-Day, DNS e feeds de terceiros não estão previstas.
Xstream é adequado quando:
- Zero-Day Protection é integrado em produção nas políticas web ou de download correspondentes;
- são utilizados DNS Protection na firewall ou Threat Feeds de terceiros;
- várias localizações são geridas através de Central Orchestration;
- são necessários até 30 dias de Central Reporting com exportações e relatórios agendados;
- NDR Essentials ou outras funções Active Threat Response dependentes de Xstream fazem parte do conceito de segurança.
Avanet Epic é adequado quando:
- as funções Xstream são necessárias;
- adicionalmente, o tráfego de e-mail deve ser protegido através da firewall;
- aplicações web publicadas devem utilizar a WAF integrada;
- a operação de correio e WAF está realmente assegurada na organização.
ZTNA não deve ser planeado como uma licença de utilizador incluída em Xstream ou Epic. Uma Sophos Firewall pode funcionar como ZTNA Gateway, mas o direito de utilização pelos utilizadores pertence ao modelo Workspace Protection separado. Os conceitos e componentes são explicados em Zero Trust e ZTNA.
Avaliar promoções e períodos de validade
Pacotes de hardware e promoções plurianuais podem ser economicamente atrativos. No entanto, não alteram as necessidades técnicas. Descontos, durações e combinações disponíveis dependem do modelo, do país e do momento e devem, por isso, ser sempre avaliados com base na proposta atual.
Cinco perguntas ajudam na decisão:
- Que módulos serão realmente configurados e monitorizados a partir do primeiro ano?
- Que funções estão apenas planeadas e existem uma data e responsáveis definidos?
- Quais são os custos totais e o pagamento antecipado durante toda a duração?
- Que custos de renovação surgem após a promoção?
- Existem funções já pagas que são asseguradas por outros produtos?
Uma proposta Xstream económica é adequada quando as suas funções adicionais são utilizadas. Se não forem operadas, Standard pode ser a escolha melhor e mais clara, mesmo com uma vantagem de hardware inferior.
O que um pacote não substitui
Um pacote ativa funções, mas não as configura. Isso não significa que a firewall esteja corretamente dimensionada nem que IPS, TLS Inspection, Zero-Day Protection, relatórios, HA ou backups estejam configurados de forma adequada.
Por isso, o planeamento de uma nova firewall deve incluir também a configuração após o Setup Wizard, um conceito de backup e recuperação testado e um processo controlado de atualização de firmware.
Checklist de renovação
Antes de uma renovação, a escolha anterior não deve ser prolongada automaticamente:
- Verificar número de série, modelo e conta Sophos Fusion.
- Documentar separadamente Base License, suporte e subscrições individuais.
- Comparar os módulos realmente ativados e utilizados com a proposta.
- Questionar módulos não utilizados em vez de os prolongar silenciosamente.
- Fundamentar novos requisitos com um plano de implementação concreto.
- Verificar retenção dos relatórios, exportação e integração Syslog/SIEM.
- Avaliar versão de firmware, direito a atualizações e ciclo de vida do hardware.
- Em HA, verificar ambos os nodes, as funções e o modelo de licenciamento.
- Em firewalls virtuais, verificar plataforma, CPU cores, RAM e Base License.
- Não confundir licenças de Mail, WAF, DNS, MDR e ZTNA.
- Comparar duração, pagamento antecipado e custos após uma promoção.
O número de série da Sophos Firewall e a atribuição da conta devem estar claros antes da proposta. Se a firewall tiver de mudar de proprietário, Transferir uma Sophos Firewall para outra conta Sophos Fusion explica o procedimento. Para appliances mais antigos, consulte Sophos XG vs. XGS: EOL e migração.
Decisões erradas frequentes
- Tratar Epic como um terceiro pacote oficial da Sophos: As propostas e vistas de licenças são interpretadas incorretamente. Epic deve ser sempre enquadrado como pacote Avanet de Xstream, Email Protection e Webserver Protection.
- Confundir a gestão através do Sophos Fusion com Central Orchestration: Xstream não é automaticamente necessário para a gestão normal de firewalls através do Sophos Fusion.
- Escolher Xstream apenas por causa de TLS Inspection: TLS Inspection não é uma função exclusiva do Xstream. Zero-Day, DNS, orquestração, relatórios e Active Threat Response são os fatores decisivos.
- Considerar MDR incluído no pacote Xstream: Xstream fornece funções da firewall; MDR Threat Feeds requerem adicionalmente uma licença MDR adequada.
- Comprar Email Protection duas vezes: Verificar primeiro onde o fluxo de correio é atualmente protegido.
- Planear relatórios demasiado tarde: Retenções até 7, 30 ou 365 dias proporcionam possibilidades operacionais e de auditoria diferentes; o limite de armazenamento pode reduzir ainda mais o período.
- Equiparar o pacote ao sizing correto: O âmbito da licença e o desempenho do hardware são decisões separadas.