Sophos Firewall tek bir ürün ama dört farklı biçimde çalışır: fiziksel XGS cihazı, VMware/Hyper-V/KVM/Citrix üzerinde sanal makine, software appliance veya Azure/AWS üzerinde bulut dağıtımı. Hangisinin doğru seçim olduğu kurumun altyapısına bağlı — merkez ofiste fiziksel bir kutuya ihtiyaç varken, bir felaket kurtarma sahasında veya bulut iş yükünün önünde sanal ya da bulut sürümü daha mantıklı olabilir. Bu ayrımı önceden netleştirmemek, ya gereksiz donanım maliyetine ya da yetersiz kapasiteli bir sanal kurulumla darboğaza yol açıyor.
Sophos Firewall hangi biçimlerde çalışıyor?
Dört seçenek var. XGS Series fiziksel cihazlar; belirli port yoğunluğu ve işlemci gücüyle satılır, taban lisans kutuyla birlikte gelir. Sanal appliance VMware ESXi, Hyper-V, KVM ve Citrix Hypervisor üzerinde çalışır — mevcut sanallaştırma altyapısına firewall’u bir sanal makine olarak eklemek isteyen kurumlar için. Software appliance aynı yazılımı desteklenen sunucu donanımına doğrudan kurmayı sağlar. Bulut dağıtımı ise Azure üzerinde sanal makine olarak veya AWS’de çalışır; bulut iş yüklerinin önünü korumak için tasarlanmıştır. Dördü de Sophos Central üzerinden aynı konsoldan yönetilir ve Synchronized Security ile Sophos Endpoint arasındaki Security Heartbeat entegrasyonu değişmez — hangi biçimi seçerseniz seçin merkezi görünürlük kaybolmaz.
Lisanslama donanımdan nasıl farklılaşıyor?
En kritik fark burada. Fiziksel bir XGS satın aldığınızda taban lisans (base license) kutuyla birlikte gelir; sanal veya bulut kurulumda taban lisans ayrıca satın alınır. Sanal/bulut lisanslar, satın alınan lisansa göre belirlenmiş vCPU ve vRAM sınırına göre boyutlandırılır — yapılandırma bu sınırı aşamaz. Yani bir sanal firewall’u “büyütmek” istediğinizde önce lisansı yükseltmeniz gerekir, sunucuya rastgele kaynak eklemek yetmez. Perpetual lisans modeli (bir kerelik satın alma + yıllık abonelik yenilemesi güncelleme ve destek için) donanım dışı kurulumlarda da geçerli; bu yönüyle maliyet öngörülebilirliği korunuyor. IPS, sandboxing, web filtreleme gibi koruma katmanları ise dağıtım biçiminden bağımsız olarak Standard, Xstream veya Epic Protection paketleriyle aynı şekilde satın alınır.
Hangi kurum hangi modeli seçmeli?
Fiziksel XGS, sabit bir lokasyonda yüksek throughput, çok sayıda fiziksel port ve öngörülebilir bir donanım ömrü isteyen kurumlar için hâlâ varsayılan seçim. Merkez ofis, üretim tesisi veya veri merkezi girişi gibi trafiğin yoğun ve sürekli olduğu noktalarda fiziksel cihaz, port yoğunluğu ve donanım hızlandırmalı işlem gücü açısından sanal kurulumun önüne geçer; yüksek erişilebilirlik (HA) aktif-pasif yapılandırması da bu senaryoda daha doğal oturur.
Sanal veya software appliance, mevcut bir VMware/Hyper-V kümesi zaten varsa ve yeni bir fiziksel cihaz sevkiyatı beklemeden hızlıca devreye almak gerekiyorsa öne çıkar — özellikle bir felaket kurtarma (DR) sahasında veya geçici bir proje lokasyonunda donanım siparişi vermeden koruma sağlamak isteyen kurumlar için pratik bir yol. Bulut dağıtımı ise iş yükünün zaten Azure veya AWS’de çalıştığı, trafiğin şirket içi ağa hiç uğramadan bulut içinde dolaştığı senaryolarda anlamlı: burada amaç bir ofisi korumak değil, bulut sanal ağının giriş-çıkış noktasını denetlemek.
Somut bir örnek: birden fazla şehirde şubesi olan bir toptan ticaret firması, merkez depoda yoğun EDI trafiği ve barkod sistemleri için fiziksel bir XGS cihazı kullanıyor, ama yeni açtığı ve altı ay içinde kapanma ihtimali olan bir proje ofisinde donanım siparişi vermek yerine mevcut Hyper-V sunucusuna sanal firewall kuruyor. Aynı firma, muhasebe yazılımını Azure’a taşıdığında o iş yükünün önüne de bulut dağıtımı ekliyor. Üçü de tek Sophos Central hesabından, tek politika mantığıyla yönetiliyor.
Karma (hibrit) kullanım mümkün mü?
Evet, ve pratikte çoğu orta-büyük kurum zaten bu şekilde ilerliyor. Merkezde fiziksel XGS, şubelerde ihtiyaca göre fiziksel veya sanal, bulut iş yüklerinde bulut dağıtımı — hepsi aynı Sophos Central kiracısı altında görünür ve raporlanır. Bu karma yapı kurulurken dikkat edilmesi gereken tek nokta, sanal/bulut tarafındaki lisansların vCPU/vRAM sınırının gerçek trafik hacmiyle örtüşüp örtüşmediğini önceden hesaplamak; az boyutlandırılmış bir sanal firewall, donanım muadilinden daha düşük performans verir ve bu genelde ancak trafik artışında fark edilir.
Mevcut altyapının hangi kısmının fiziksel, hangisinin sanal veya bulut dağıtıma uygun olduğunu netleştirmek isteyen kurumlar teklif alın üzerinden bir değerlendirme talebi iletebilir; mevcut Sophos Firewall lisansı süresi dolmak üzere olan kurumlar için aynı değerlendirme lisans yenileme süreci içinde de yapılabilir.
Sık sorulan sorular
Sanal firewall’un performansı fiziksel XGS’e eşit mi? Doğrudan değil. Sanal ve software appliance’lar donanımın sunduğu özel işlem hızlandırma devrelerine sahip değildir; performans, üzerinde çalıştığı sunucunun kaynaklarına ve lisansla belirlenen vCPU/vRAM sınırına bağlıdır. Yüksek throughput gereken lokasyonlarda fiziksel cihaz genelde daha öngörülebilir sonuç verir.
Aynı lisansı hem donanımda hem sanal ortamda kullanabilir miyim? Hayır, her dağıtım biçimi kendi lisansını gerektirir. Fiziksel cihazdan sanal ortama geçiş bir migrasyon projesi olarak ele alınmalı, lisans yeniden yapılandırılır.
Bulut dağıtımı hangi bulut sağlayıcılarında var? Sophos Firewall’un bulut sürümü Microsoft Azure’da sanal makine olarak ve AWS’de çalışır; her ikisi de Sophos Central üzerinden aynı konsoldan yönetilir.
Mevcut fiziksel cihazı sanal ortama taşımak zor mu? Süreç yapılandırma dışa/içe aktarma ve doğru lisans boyutlandırmasını gerektirir; kurulumun boyutuna göre planlanan bir geçiş projesi olarak yürütülmesi önerilir, ani bir kesinti riskiyle yapılmamalı.
Hangi lokasyon veya iş yükü için hangi dağıtım biçiminin uygun olduğuna dair somut bir öneri için iletişim sayfasından görüşme talep edilebilir.