← Zurück zum Blog

Sophos UTM End-of-Life: Herausforderungen bei der Ersatzbeschaffung

Nach fast zwei Jahrzehnten im Einsatz hat Sophos die UTM-Produktlinie endgültig abgekündigt. Für tausende Unternehmen bedeutet das: Die bewährte Firewall muss ersetzt werden. Doch die Migration ist komplexer als gedacht.

End-of-Life erreicht: Sophos UTM (ehemals Astaro Security Gateway) erhält seit Juli 2023 keine Sicherheitsupdates mehr. Der Support wurde vollständig eingestellt. Betroffene Systeme sind ein wachsendes Sicherheitsrisiko.

Die EOL-Timeline im Überblick

2000

Astaro gegründet – Deutsches Security-Startup entwickelt die Astaro Security Gateway

2011

Übernahme durch Sophos – Astaro wird Teil von Sophos, Produkt wird zu "Sophos UTM"

2016

Sophos XG Firewall – Neue Plattform wird als Nachfolger positioniert

2021

End-of-Sale angekündigt – Keine neuen UTM-Lizenzen mehr verfügbar

Juli 2023

End-of-Life – Support und Sicherheitsupdates eingestellt

Warum die Migration so schwierig ist

Die Sophos UTM war mehr als eine Firewall – sie war ein All-in-One Security Gateway mit einzigartigen Features. Viele dieser Funktionen lassen sich nicht 1:1 auf andere Systeme übertragen.

RED-Geräte

Die Remote Ethernet Devices (RED) für Außenstellen funktionieren nur mit Sophos-Produkten. Kein anderer Hersteller unterstützt sie. Sie müssen durch VPN-Appliances ersetzt werden.

E-Mail Protection

Der integrierte Mail-Proxy mit Quarantäne, DLP und Verschlüsselung war ein Alleinstellungsmerkmal. Diese Funktion muss durch separate Lösungen ersetzt werden.

Web Application Firewall

Die WAF-Konfiguration mit Reverse Proxy ist komplex und muss komplett neu aufgebaut werden.

Die Alternativen im Vergleich

Lösung Typ Migration TCO
Sophos Firewall (XGS) Kommerziell Mittel Hoch
OPNsense Open Source Mittel Niedrig
pfSense Open Source Mittel Niedrig
Fortinet FortiGate Kommerziell Komplex Mittel

Option 1: Sophos Firewall (XGS-Serie)

Der offizielle Nachfolger von Sophos. Die Migration ist am einfachsten, wenn man im Sophos-Ökosystem bleiben möchte.

Was Sie wissen müssen:
  • Kein 1:1 Migrationstool – Die Konfiguration muss manuell übertragen werden
  • RED-Geräte funktionieren – Nach Firmware-Update auch mit XGS kompatibel
  • Lizenzmodell geändert – Deutlich teurer als UTM-Lizenzen
  • Andere Logik – XGS verwendet ein komplett anderes Regelwerk-Konzept

Preisbeispiel Sophos XGS

Eine XGS 2100 mit Standard Protection Bundle kostet ca. 2.500€/Jahr an Lizenzkosten – zusätzlich zur Hardware (ca. 1.800€). Im Vergleich: Eine UTM 220 kostete etwa 800€/Jahr.

Option 2: OPNsense – Die Open-Source-Alternative

OPNsense ist eine BSD-basierte Firewall-Distribution aus den Niederlanden. Sie bietet vergleichbare Funktionen wie die UTM – ohne Lizenzkosten.

Vorteile von OPNsense:
  • Keine Lizenzkosten – Auch für kommerzielle Nutzung kostenlos
  • Aktive Community – Wöchentliche Updates, schnelle Sicherheitspatches
  • Plugin-System – HAProxy, Sensei, Zenarmor für erweiterte Funktionen
  • Europäischer Hersteller – Deciso B.V. aus den Niederlanden
  • Hardware-Appliances verfügbar – Oder auf eigener Hardware installierbar

Feature-Vergleich UTM vs. OPNsense

Feature Sophos UTM OPNsense
Stateful FirewallJaJa
VPN (IPsec, OpenVPN, WireGuard)Ja (kein WireGuard)Ja
Web-Proxy mit SSL-InspectionJaJa
IDS/IPSJa (Snort)Ja (Suricata)
Web Application FirewallJaJa (HAProxy)
E-Mail ProtectionJaNein
RED-GeräteJaNein
High AvailabilityJaJa (CARP)

Die größten Migrationsherausforderungen

1. RED-Geräte ersetzen

Sophos RED sind proprietär und funktionieren nur mit Sophos-Produkten. Für OPNsense oder andere Firewalls müssen sie durch echte VPN-Appliances ersetzt werden:

2. E-Mail-Security neu aufbauen

Die integrierte E-Mail Protection der UTM muss durch separate Lösungen ersetzt werden:

3. VPN-Konfigurationen übertragen

Site-to-Site IPsec-Tunnel müssen auf beiden Seiten neu konfiguriert werden. Bei vielen Außenstellen kann das Wochen dauern. Tipp: Dokumentieren Sie vorher alle Parameter!

Kostenvergleich: 3-Jahres-TCO

Position Sophos XGS 2100 OPNsense DEC850
Hardware1.800 €1.200 €
Lizenz Jahr 12.500 €0 €
Lizenz Jahr 22.500 €0 €
Lizenz Jahr 32.500 €0 €
Support (optional)inkl.900 € (Business)
Gesamt 3 Jahre9.300 €2.100 €

Unsere Empfehlung

Citilan-Strategie für UTM-Migration:
  1. Audit: Welche UTM-Features werden wirklich genutzt?
  2. Entscheidung: OPNsense für 80% der Fälle ausreichend
  3. E-Mail: Auslagern auf Cloud-Service oder separaten Mailserver
  4. RED: Durch WireGuard-Appliances ersetzen
  5. WAF: Nur migrieren wenn wirklich benötigt
  6. Testing: Parallelbetrieb für 2-4 Wochen

Fazit: Jetzt handeln!

Das Sophos UTM End-of-Life ist keine Überraschung – Sophos hat jahrelang gewarnt. Wer noch eine UTM im Einsatz hat, betreibt ein ungepatchtes System und gefährdet seine IT-Sicherheit.

Die gute Nachricht: Es gibt hervorragende Alternativen. OPNsense bietet vergleichbare Funktionen ohne Lizenzkosten. Sophos XGS ist der einfachste Weg für Sophos-Kunden. Und wer Enterprise-Features braucht, findet bei Fortinet oder Palo Alto passende Lösungen.

Unser Rat: Starten Sie die Migration jetzt. Ein strukturierter Wechsel dauert 4-8 Wochen. Ein Notfall-Wechsel nach einem Sicherheitsvorfall dauert länger – und kostet mehr.

UTM-Migration geplant?

Wir unterstützen Sie bei der Analyse, Planung und Durchführung Ihrer Firewall-Migration. Von der Bestandsaufnahme bis zum Go-Live.

Kostenlose Erstberatung