Nach fast zwei Jahrzehnten im Einsatz hat Sophos die UTM-Produktlinie endgültig abgekündigt. Für tausende Unternehmen bedeutet das: Die bewährte Firewall muss ersetzt werden. Doch die Migration ist komplexer als gedacht.
Astaro gegründet – Deutsches Security-Startup entwickelt die Astaro Security Gateway
Übernahme durch Sophos – Astaro wird Teil von Sophos, Produkt wird zu "Sophos UTM"
Sophos XG Firewall – Neue Plattform wird als Nachfolger positioniert
End-of-Sale angekündigt – Keine neuen UTM-Lizenzen mehr verfügbar
End-of-Life – Support und Sicherheitsupdates eingestellt
Die Sophos UTM war mehr als eine Firewall – sie war ein All-in-One Security Gateway mit einzigartigen Features. Viele dieser Funktionen lassen sich nicht 1:1 auf andere Systeme übertragen.
Die Remote Ethernet Devices (RED) für Außenstellen funktionieren nur mit Sophos-Produkten. Kein anderer Hersteller unterstützt sie. Sie müssen durch VPN-Appliances ersetzt werden.
Der integrierte Mail-Proxy mit Quarantäne, DLP und Verschlüsselung war ein Alleinstellungsmerkmal. Diese Funktion muss durch separate Lösungen ersetzt werden.
Die WAF-Konfiguration mit Reverse Proxy ist komplex und muss komplett neu aufgebaut werden.
| Lösung | Typ | Migration | TCO |
|---|---|---|---|
| Sophos Firewall (XGS) | Kommerziell | Mittel | Hoch |
| OPNsense | Open Source | Mittel | Niedrig |
| pfSense | Open Source | Mittel | Niedrig |
| Fortinet FortiGate | Kommerziell | Komplex | Mittel |
Der offizielle Nachfolger von Sophos. Die Migration ist am einfachsten, wenn man im Sophos-Ökosystem bleiben möchte.
Eine XGS 2100 mit Standard Protection Bundle kostet ca. 2.500€/Jahr an Lizenzkosten – zusätzlich zur Hardware (ca. 1.800€). Im Vergleich: Eine UTM 220 kostete etwa 800€/Jahr.
OPNsense ist eine BSD-basierte Firewall-Distribution aus den Niederlanden. Sie bietet vergleichbare Funktionen wie die UTM – ohne Lizenzkosten.
| Feature | Sophos UTM | OPNsense |
|---|---|---|
| Stateful Firewall | Ja | Ja |
| VPN (IPsec, OpenVPN, WireGuard) | Ja (kein WireGuard) | Ja |
| Web-Proxy mit SSL-Inspection | Ja | Ja |
| IDS/IPS | Ja (Snort) | Ja (Suricata) |
| Web Application Firewall | Ja | Ja (HAProxy) |
| E-Mail Protection | Ja | Nein |
| RED-Geräte | Ja | Nein |
| High Availability | Ja | Ja (CARP) |
Sophos RED sind proprietär und funktionieren nur mit Sophos-Produkten. Für OPNsense oder andere Firewalls müssen sie durch echte VPN-Appliances ersetzt werden:
Die integrierte E-Mail Protection der UTM muss durch separate Lösungen ersetzt werden:
Site-to-Site IPsec-Tunnel müssen auf beiden Seiten neu konfiguriert werden. Bei vielen Außenstellen kann das Wochen dauern. Tipp: Dokumentieren Sie vorher alle Parameter!
| Position | Sophos XGS 2100 | OPNsense DEC850 |
|---|---|---|
| Hardware | 1.800 € | 1.200 € |
| Lizenz Jahr 1 | 2.500 € | 0 € |
| Lizenz Jahr 2 | 2.500 € | 0 € |
| Lizenz Jahr 3 | 2.500 € | 0 € |
| Support (optional) | inkl. | 900 € (Business) |
| Gesamt 3 Jahre | 9.300 € | 2.100 € |
Das Sophos UTM End-of-Life ist keine Überraschung – Sophos hat jahrelang gewarnt. Wer noch eine UTM im Einsatz hat, betreibt ein ungepatchtes System und gefährdet seine IT-Sicherheit.
Die gute Nachricht: Es gibt hervorragende Alternativen. OPNsense bietet vergleichbare Funktionen ohne Lizenzkosten. Sophos XGS ist der einfachste Weg für Sophos-Kunden. Und wer Enterprise-Features braucht, findet bei Fortinet oder Palo Alto passende Lösungen.
Unser Rat: Starten Sie die Migration jetzt. Ein strukturierter Wechsel dauert 4-8 Wochen. Ein Notfall-Wechsel nach einem Sicherheitsvorfall dauert länger – und kostet mehr.
Wir unterstützen Sie bei der Analyse, Planung und Durchführung Ihrer Firewall-Migration. Von der Bestandsaufnahme bis zum Go-Live.
Kostenlose Erstberatung