Hosted Sophos Firewall: Firewall as a Service
Många företag kör redan sin Sophos Firewall som en virtuell appliance på VMware, Hyper-V, Azure, AWS eller en annan molnplattform. Det kräver dock inte bara en brandväggslicens, utan även lämpliga resurser för compute, lagring och nätverk. Dessutom tillkommer drift, övervakning, säkerhetskopiering, uppdateringar och ansvaret vid ett driftfel.
Alla företag vill inte bygga plattformen själva eller hantera kostnader för hyperscalers, virtualisering, publika IP-adresser och redundant infrastruktur. Därför erbjuder Avanet Hosted Sophos Firewall som Firewall as a Service: Vi tillhandahåller den virtuella brandväggen i ett lämpligt datacenter och kan, beroende på driftmodell, även ansvara för säkerhetsuppdateringar, övervakning, säkerhetskopiering, underhåll och support.
Den interna IT-avdelningen kan fortfarande administrera brandväggen själv, dela uppgifterna med Avanet eller i stor utsträckning överlåta driften till oss. På så sätt får man en professionell Sophos Firewall-miljö utan att behöva driva en lokal appliance eller en egen molnplattform.
När Firewall as a Service är lämpligt
En virtuell Sophos Firewall kan i princip även köras på en egen virtualiseringsplattform eller direkt hos en stor molnleverantör. Det är en lämplig lösning när det redan finns intern molnkompetens, en passande driftmodell och tillräckliga resurser.
Firewall as a Service är särskilt intressant när man:
- inte vill köpa in och senare ersätta egen brandväggshårdvara,
- inte vill driva en egen virtualiserings- eller molnplattform,
- vill lägga ut drift, uppdateringar, säkerhetskopiering och övervakning,
- behöver en central brandvägg för kontor, VPN-anslutningar, RED-enheter eller molnarbetslaster,
- vill kunna dimensionera kraftfulla CPU-, RAM-, NVMe- och nätverksresurser flexibelt,
- föredrar en fast kontaktperson och ett definierat SLA.
Hos Avanet körs Sophos Firewall OS (SFOS) som en separat virtuell brandväggsinstans i ett valbart datacenter. Lösningen kallas även Hosted Firewall, Cloud Firewall, Firewall as a Service (FWaaS) eller Virtual Firewall as a Service (VFWaaS).
Instansen har en egen konfiguration, licens, publika IP-adresser, brandväggsregler, VPN-anslutningar och Security Policies. Därmed får man de välkända funktionerna i Sophos Firewall utan att behöva köpa, driva och senare ersätta en lokal XGS appliance.
| Komponent | Avanets erbjudande |
|---|---|
| Plattform | Virtuell Sophos Firewall på professionell datacenterinfrastruktur |
| Plats | Val mellan datacenter i Europa, Nord- och Sydamerika, Asien, Australien och Afrika |
| Resurser | CPU, RAM, lagring och nätverksanslutning anpassade efter behov |
| Administration | Egen administration, gemensam drift eller Managed Service |
| Fakturering | Månadsvis eller årsvis |
| Nätverk | Publika IPv4- och IPv6-adresser, redundant anslutning och lokal peering |
| Tillägg | Säkerhetskopiering, övervakning, SLA, Security Audit, SIEM-anslutning och fler tjänster |
Modellen passar särskilt bra för centrala VPN- och RED-hubbar, flera kontor, publikt tillgängliga tjänster, molnarbetslaster eller företag som medvetet vill lägga ut brandväggsinfrastruktur och drift. Skillnaderna jämfört med en lokal appliance förklaras i artikeln Sophos Firewall som hårdvara eller virtuell appliance.
Det här tillhandahåller Avanet
- Ingen egen hårdvara eller molnplattform: Ingen appliance behöver köpas, installeras eller senare ersättas. Man behöver inte heller själv tillhandahålla värdar, lagring, nätverk eller publika adresser.
- Snabb driftsättning: Miljön kan förberedas, testas och sedan produktionssättas utan väntetid för hårdvaruleverans.
- Flexibel skalning: CPU, RAM och lagring kan anpassas efter det faktiska behovet och justeras när kraven förändras.
- Kraftfull plattform: Moderna serverprocessorer, snabbt arbetsminne och NVMe-lagring ger goda förutsättningar för VPN, IPS, TLS Inspection och andra beräkningsintensiva funktioner.
- Redundant infrastruktur: Strömförsörjning, compute, lagring och nätverksanslutning är utformade för drift i datacenter.
- Hanterad drift efter behov: Avanet kan ansvara för säkerhetsuppdateringar, firmwareplanering, övervakning, säkerhetskopiering, underhåll och incidenthantering.
- Tydliga ansvarsområden: SLA, svarstider, eskaleringsvägar och driftuppgifter fastställs i erbjudandet.
- Integrationer: Syslog, SIEM, övervakning, Sophos Central och andra tjänster kan integreras i driftkonceptet.
- Personlig support: Planering, migrering och drift ledsagas av ett erfaret Sophos-team.
Prestanda och nätverksanslutning
Den virtuella brandväggen körs inte på den resurssnåla hårdvaran i en liten desktop appliance, utan på professionell serverinfrastruktur. Vid beräkningsintensiva uppgifter kan hög CPU-klockfrekvens, tillräckligt med RAM och snabb NVMe-lagring göra en tydlig skillnad. Den faktiska prestandan beror dock alltid på vald dimensionering, datatrafiken och aktiverade Security Features.
| Område | Utförande |
|---|---|
| CPU | Moderna serverprocessorer med minst 3 GHz; vCPU enligt dimensionering |
| Arbetsminne | Snabbt RAM med låg latens och hög läs- och skrivprestanda |
| Lagring | Snabb NVMe- eller SSD-lagring, beroende på plats |
| Nätverk | Redundant nätverksdesign och lokal peering |
| Adressering | IPv4 och IPv6 är tillgängliga |
| Skalning | Resurser dimensioneras efter användning och kan anpassas |
Vid dimensioneringen räknas inte bara bandbredden, utan även samtidiga anslutningar, VPN-tunnlar och aktiverade funktioner som IPS, Web Protection, Zero-Day Protection eller TLS Inspection. Avanet hjälper till med valet; de tekniska grunderna beskrivs i Sophos Firewall Sizing Guide.
Drift, uppdateringar och SLA
Hosting och administration kan kombineras flexibelt.
| Driftmodell | Ansvarsfördelning |
|---|---|
| Egen administration | Avanet tillhandahåller hostinginfrastrukturen. Den interna IT-avdelningen hanterar konfiguration, uppdateringar och regler. |
| Gemensam drift | Den interna IT-avdelningen och Avanet delar administration, underhåll och support enligt en tydlig ansvarsfördelning. |
| Managed Service | Avanet tar över överenskomna uppgifter inom drift, underhåll, övervakning och support. |
Tillgängliga drifttjänster
- Setup Services: Professionell grundkonfiguration för en ren och säker start.
- Migrering: Övertagande av en befintlig Sophos Firewall eller uppbyggnad av en ny molnarkitektur.
- Brandväggsunderhåll: Planering och installation av säkerhets- och firmwareuppdateringar, konfigurationsunderhåll och regelbundna kontroller.
- Health Check: Granskning av en befintlig konfiguration med konkreta förbättringsförslag.
- Security Audit: Bedömning av regler, åtkomster, skyddsfunktioner och driftprocesser.
- Övervakning och säkerhetskopiering: Övervakning, notifieringar och säkerhetskopiering av konfigurationen.
- SLA: Definierade servicetider samt överenskomna mål för reaktion, eskalering och återställning.
- Workshops: Praktisk utbildning för ansvariga administratörer baserad på den egna miljön.
- Integrationer: Anslutning till SIEM-, syslog- och andra övervakningssystem.
Vilka tjänster som ingår anges tydligt i erbjudandet. Därmed är det transparent vem som installerar uppdateringar, genomför ändringar, kontrollerar säkerhetskopior, hanterar larm och reagerar vid ett driftfel. Ett SLA gäller alltid den konkret överenskomna tjänsten och ersätter inte välplanerad teknisk redundans.
Tillgängliga datacenterplatser
En Hosted Sophos Firewall kan tillhandahållas i ett geografiskt lämpligt datacenter. Korta avstånd minskar latensen, samtidigt som krav på dataplacering, molnanslutning och publika IP-adresser kan beaktas.
- Europa: Tyskland (Frankfurt), Frankrike (Paris), Nederländerna (Amsterdam), Polen (Warszawa), Sverige (Stockholm), Schweiz (Luzern och Nottwil), Spanien (Madrid) och Storbritannien (London).
- Nord- och Sydamerika: Brasilien (São Paulo), Chile (Santiago), Kanada (Toronto), Mexiko (Mexico City), USA (Atlanta, Chicago, Dallas, Los Angeles, Miami, New York/New Jersey, Seattle och Silicon Valley) samt Hawaii (Honolulu).
- Asien och Mellanöstern: Indien (Bangalore, Delhi NCR och Mumbai), Israel (Tel Aviv), Japan (Osaka och Tokyo), Singapore (Singapore) och Sydkorea (Seoul).
- Australien och Afrika: Australien (Melbourne och Sydney) samt Sydafrika (Johannesburg).
Datacenterinfrastrukturen är certifierad enligt ISO 27001. På de schweiziska platserna finns dessutom en infrastruktur med särskilt hög tillgänglighet; enligt operatörens uppgifter uppnår en plats Tier IV med 99,998 procents tillgänglighet.
Hög tillgänglighet för plattform och brandvägg
Redundanta värdar, strömförsörjning, lagring, nätverkskomponenter och uplinks minskar beroendet av enskilda infrastrukturkomponenter. Beroende på plats och valt paket används plattforms- och nätverkstjänster med hög tillgänglighet.
En enskild virtuell brandvägg blir dock inte automatiskt ett Sophos Firewall HA-kluster. Infrastrukturen kan vara redundant medan SFOS fortfarande körs som en enskild instans.
Om själva brandväggen också ska vara redundant kan ett Sophos Firewall HA-kluster planeras som tillägg. Den nödvändiga arkitekturen beror på plats, nätverk, licensiering och önskat SLA. Tillgänglighet, reaktionstid och återställningsmål definieras därför konkret i erbjudandet.
Kostnader och fakturering
Hosted Sophos Firewall kan faktureras månadsvis eller årsvis. Priset består av de komponenter som faktiskt behövs:
- Sophos Firewall-licens och Security Subscription,
- CPU, RAM och lagring,
- publika IPv4- och IPv6-adresser,
- nätverksanslutning och datatrafik,
- säkerhetskopiering och lagringstid,
- övervakning och Managed Services,
- önskat SLA,
- engångskostnad för installation eller migrering.
På så sätt betalar man för den kapacitet som behövs och undviker en stor engångsinvestering i hårdvara. När kraven förändras kan resurser och tjänster anpassas.
Från förfrågan till drift
- Samla in krav: Kartlägg kontor, bandbredd, användare, VPN-anslutningar, publicerade tjänster och Security Features.
- Välj plats och dimensionering: Välj lämpligt datacenter, resurser, IP-adresser och licens.
- Definiera driftmodell: Fastställ ansvar för konfiguration, uppdateringar, säkerhetskopiering, övervakning och support.
- Tillhandahåll brandväggen: Avanet installerar och konfigurerar den virtuella Sophos Firewall.
- Genomför migreringen: Befintliga regler, VPN-anslutningar, RED-anslutningar och tjänster överförs på ett kontrollerat sätt.
- Verifiera funktionen: Testa routing, DNS, VPN, publika tjänster, loggning och administrativa åtkomster.
- Överlämna till drift: Dokumentera övervakning, säkerhetskopiering och eskaleringsvägar på ett bindande sätt.
För en befintlig Sophos Firewall kan konfigurationen ofta överföras via en säkerhetskopia. Avanet kontrollerar i förväg kompatibilitet, gränssnitt, licenser, publika IP-adresser och nödvändiga anpassningar. Produktionsövergången genomförs med acceptanstest och återställningsplan.
Intresserad av en Hosted Sophos Firewall?
Avanet är Sophos Platinum Partner och hjälper till från arkitektur och produktval till löpande drift. Inför en offert undersöker vi tillsammans om Hosted Sophos Firewall passar miljön, vilken plats som är lämplig och vilka resurser, licenser, integrationer och drifttjänster som behövs.
Följande uppgifter hjälper oss att ta fram en offert:
- önskad datacenterplats,
- befintlig eller ny Sophos Firewall-licens,
- internetbandbredd och antal användare,
- antal VPN-, RED- och Site-to-Site-anslutningar,
- publika tjänster och IP-adresser som behövs,
- önskad driftmodell,
- krav på säkerhetskopiering, övervakning och SLA.
Skicka en förfrågan om Hosted Sophos Firewall utan förpliktelser
