DAXS · Sophos Firewall

Regeln und Verbindungen nachvollziehbar gestalten.

DAXS plant, migriert und betreut Sophos-Firewalls, VPN-Verbindungen und Standortnetze. Nicht als isoliertes Gerät, sondern als kontrollierter Übergang zwischen Benutzern, Anwendungen, Standorten und externen Diensten.

Netzwerkschrank mit Firewall, Glasfaseranschluss und mobiler Reserveverbindung
Firewall, Provideranbindung, Reserveweg und internes Netzwerk werden als zusammenhängende Betriebsarchitektur betrachtet.

Erfahrung seit 2006

Von Astaro zu Sophos – historisch sauber eingeordnet.

DAXS arbeitet seit 2006 mit Firewall-Lösungen aus dem damaligen Astaro- und späteren Sophos-Umfeld. Sophos schloss die Übernahme von Astaro 2011 ab. Diese Herstellerentwicklung erklärt den Produktübergang; sie ersetzt keine technische Bestandsaufnahme und ist keine Aussage über eine unveränderte Partnerstufe.

Heute lautet die Produktbezeichnung Sophos Firewall. Je nach Umgebung kann sie als XGS-Appliance, virtuelle Instanz oder Teil einer größeren Netzwerkarchitektur eingesetzt werden.

Die Aufgabe vor dem Produkt

Eine Firewall beginnt mit den tatsächlichen Verkehrswegen.

Zonen und Netze

Arbeitsplätze, Server, Gäste, Telefonie, Produktion und Management werden nach Bedarf getrennt und gezielt verbunden.

Regeln und Dienste

Freigaben werden mit Quelle, Ziel, Dienst, Verantwortlichkeit und Zweck dokumentiert – nicht nur technisch angelegt.

Standorte

Site-to-Site-Verbindungen verbinden Büros, Außenstellen, Rechenzentrum und Cloud-Ressourcen kontrolliert miteinander.

Remote-Zugriff

Benutzer erhalten den Zugriff, den sie für ihre Aufgabe brauchen. Identität, Endgerät und Mehrfaktor-Authentifizierung werden mitgedacht.

Leistung

Bandbreite, verschlüsselter Verkehr, VPN-Last und aktivierte Prüfungen müssen zur Plattform passen.

Betrieb

Firmware, Lizenzen, Konfigurationssicherung, Monitoring, Logs und Zuständigkeiten gehören zum laufenden Betrieb.

Standortvernetzung mit Firewall, VPN, internen Sicherheitszonen und mobilem Zugriff

Produktformen sinnvoll wählen

Appliance, virtuelle Firewall und Standortanbindung haben unterschiedliche Aufgaben.

XGS-Appliances

Dedizierte Hardware eignet sich, wenn Schnittstellen, Leistung, planbarer Austausch und ein klarer physischer Übergabepunkt wichtig sind.

Virtuell oder in der Cloud

Sophos Firewall OS kann auch virtualisiert betrieben werden. Host, Netzwerkanbindung, Redundanz und Ausfallwirkung müssen dabei sauber getrennt betrachtet werden.

SD-RED und Außenstellen

Für kleinere Außenstellen kann eine zentral eingebundene Standortkomponente sinnvoll sein. Leitung, Rückfallweg und lokale Abhängigkeiten bleiben Teil der Planung.

Remote Access

Mobiler Zugriff wird mit Identität, Mehrfaktor-Authentifizierung, Endgerät und den tatsächlich benötigten Zielsystemen geplant.

Central und Monitoring

Zentrale Verwaltung kann Überblick und Reaktion unterstützen. Sie ersetzt weder ein verständliches Regelwerk noch klare Zuständigkeiten.

Lizenzen und Subscriptions

Hardware und virtuelle Firewalls benötigen eine Basislizenz; zusätzliche Funktionen werden je nach Bedarf über Subscriptions oder Bundles ergänzt. Verlängerungen werden frühzeitig eingeplant.

Keine Lizenz aus Gewohnheit.

Schutzumfang, Laufzeit, zentrale Verwaltung und gewünschte Reaktionsfähigkeit werden passend zur Umgebung gewählt.

Technologieoffen

Sophos ist eine Plattform, kein Automatismus.

Wenn Sophos technisch und wirtschaftlich passt, setzt DAXS die Plattform gezielt ein. Bestehende OPNsense- oder andere Firewall-Umgebungen werden nicht allein wegen eines Herstellernamens ersetzt. Entscheidend sind Schutzbedarf, Wartbarkeit, Know-how, Lizenzmodell, Leistung, Dokumentation und die Auswirkungen eines Ausfalls.

Migration

Regelwerk und Abhängigkeiten vor dem Wechsel verstehen.

Aufnehmen

Schnittstellen, Netze, NAT, Regeln, VPNs, Zertifikate, DNS und Sonderfälle erfassen.

Bereinigen

Veraltete Freigaben markieren, Verantwortliche klären und ein nachvollziehbares Zielregelwerk erstellen.

Testen

Konfiguration, Zugriffe, Tunnel und kritische Anwendungen vor dem Umschalttermin prüfen.

Umschalten

Wartungsfenster, Rückfallweg, Erreichbarkeit und Nachkontrolle verbindlich vorbereiten.

Betrieb statt Einmalinstallation

Änderungen bleiben nachvollziehbar.

Netze verändern sich: neue Mitarbeiter, Anwendungen, Standorte, Provider oder externe Partner benötigen neue Verbindungen. DAXS dokumentiert Regeln und Abhängigkeiten, plant Updates und überprüft, ob Freigaben weiterhin erforderlich sind.

Konfigurationssicherungen und Hochverfügbarkeit können den Betrieb stützen. Sie ersetzen jedoch kein getrenntes Backup und keinen getesteten Wiederherstellungsweg für die übrige IT.

Häufige Fragen

Sophos-Firewalls praktisch eingeordnet.

Muss eine vorhandene Astaro- oder Sophos-Firewall sofort ersetzt werden?

Nein. Version, Support, Hardwarezustand, Leistung, Sicherheitslage und betriebliche Bedeutung werden gemeinsam bewertet. Nicht mehr wartbare Systeme brauchen jedoch einen belastbaren Übergangsplan.

Ist Sophos für jeden Betrieb die richtige Wahl?

Nein. Anforderungen, vorhandenes Know-how, Lizenzmodell, Integration und Betrieb entscheiden. DAXS betrachtet auch vorhandene oder alternative Plattformen.

Was ist eine XGS-Appliance?

Die XGS-Serie ist die aktuelle Hardwarefamilie für Sophos Firewall. Modell und Leistungsreserve müssen zu Anschlüssen, VPNs und aktivierten Prüfungen passen.

Kann Sophos Firewall virtualisiert betrieben werden?

Ja. Sophos stellt Firewall OS auch für virtuelle Plattformen bereit. Host, Netzwerkanbindung, Redundanz und Ausfallwirkung müssen dabei besonders sauber geplant werden.

Übernimmt DAXS bestehende Regelwerke?

Ja, aber nicht blind. Regeln, NAT, VPNs und Sonderfälle werden aufgenommen, bewertet und für die Zielplattform nachvollziehbar neu aufgebaut oder migriert.

Können mehrere Standorte verbunden werden?

Ja. Site-to-Site-VPN, Routing, Namensauflösung, Bandbreite und Ausfallszenarien werden als gemeinsames Standortkonzept geplant.

Wie werden mobile Mitarbeiter angebunden?

Je nach Aufgabe über geeignete Remote-Zugänge. Benutzeridentität, Mehrfaktor-Authentifizierung, Endgeräte und benötigte Zielsysteme gehören zur Planung.

Ersetzt eine Firewall Endpoint-Schutz oder Identitätssicherheit?

Nein. Eine Firewall ist ein wichtiger Kontrollpunkt, aber nur ein Baustein aus Netzwerk, Endgeräten, Identitäten, Updates, Backup und Monitoring.

Werden Firewall-Änderungen dokumentiert?

Ja. Zweck, technische Umsetzung, Verantwortlichkeit und relevante Abhängigkeiten sollen später noch nachvollziehbar sein.

Braucht jede Umgebung Hochverfügbarkeit?

Nein. Sie ist sinnvoll, wenn Ausfallwirkung und Wiederherstellungszeit die zusätzlichen Kosten und die höhere Komplexität rechtfertigen.

Ist eine Konfigurationssicherung ein vollständiges Backup?

Nein. Sie hilft beim Wiederaufbau der Firewall, schützt aber nicht automatisch Server, Anwendungen, Daten oder Identitäten.

Wie läuft die Umschaltung ab?

Mit Bestandsaufnahme, Zielkonfiguration, Test, geplantem Wartungsfenster, Rückfallweg und anschließender Prüfung der kritischen Verbindungen.

Betrieb, Nachweis und Organisation

Eine Firewall ist auch ein dokumentierter Prozess.

Regeländerungen, Administratorzugriffe, Firmwarestände, Lizenzen, Konfigurationssicherungen und Reaktionswege sollten nachvollziehbar bleiben. Das unterstützt interne Kontrollen und kann bei Anforderungen aus NIS2, Lieferketten oder Kundenverträgen relevant sein. Die technische Umsetzung ersetzt keine rechtliche Prüfung.

Was passiert, wenn eine Subscription ausläuft?

Der konkrete Funktionsumfang hängt vom Lizenzmodell ab. Ablaufdaten, Schutzfunktionen und Verlängerungsweg werden deshalb dokumentiert und rechtzeitig geprüft.

Kann Sophos Firewall hochverfügbar aufgebaut werden?

Ja, wenn Ausfallwirkung und Betriebsanforderung die zusätzliche Hardware, Lizenzierung und Komplexität rechtfertigen.

Unterstützt DAXS SD-RED für Außenstellen?

Ja, sofern die Standortanforderung, Internetanbindung, Rückfallstrategie und zentrale Firewallarchitektur dazu passen.

Kann eine virtuelle Firewall sinnvoll sein?

Ja. Entscheidend sind Host-Trennung, virtuelle Netzwerke, Managementzugriff, Redundanz und ein Wiederanlaufplan.

Wie oft sollen Regeln überprüft werden?

Nach wesentlichen Änderungen und zusätzlich in einem passenden regelmäßigen Intervall. Besonders alte Freigaben und nicht mehr benötigte VPN-Zugänge verdienen Aufmerksamkeit.

Hilft die Firewall bei NIS2-Anforderungen?

Sie kann ein wichtiger technischer Baustein sein. NIS2 betrifft jedoch auch Organisation, Verantwortlichkeiten, Risikomanagement, Meldewege und weitere Schutzmaßnahmen.

Ist Ihr Regelwerk noch nachvollziehbar?

Wir prüfen bestehende Firewall, VPN-Verbindungen, Abhängigkeiten und Betriebsrisiken und leiten daraus den nächsten sinnvollen Schritt ab.

Firewall und Vernetzung besprechen