Sophos XGS Firewall Vergleich: Durchsatz, CPU, NPU, RAM, Speicher, Konnektivität

In den Kategorien: Experten-Artikel Rss feed , Sophos Firewall/UTM Rss feed Sophos XGS Firewall Vergleich: Durchsatz, CPU, NPU, RAM, Speicher, Konnektivität

Key Takeaways: Sophos XGS Firewall Vergleich

  • Die XGS-Serie deckt Firewall-Durchsätze von 9.900 MBit/s (XGS 88) bis 190.000 MBit/s (XGS 8500) ab – passend für jede Unternehmensgröße.
  • Desktop-Modelle der 2. Generation (XGS 88 bis XGS 128) setzen auf eine energieeffiziente Intel-Single-CPU-Architektur; ab der XGS 138 kommt zusätzlich eine Marvell NPU zum Einsatz.
  • Alle Modelle nutzen dasselbe SFOS-Betriebssystem mit identischem Funktionsumfang – der Unterschied liegt in Performance, Portdichte und Erweiterbarkeit.
  • Rack-Modelle (1U und 2U) bieten FleXi-Port-Slots für individuelle Anpassung mit SFP-, SFP+- oder QSFP-Modulen.
  • Desktop-Modelle bis zur XGS 128w sind auch mit integriertem Wi-Fi 6 verfügbar.

Sophos XGS Firewall im Überblick

Die Firewall-Appliances der Sophos XGS-Serie sind im Desktop-Format (XGS 88 bis XGS 138) erhältlich sowie im Rack-Format 1U (XGS 2100 bis XGS 4500) und 2U (XGS 5500 bis XGS 8500). Desktop-Modelle sind auch mit integriertem Wi-Fi 6 als Wireless-Variante verfügbar. Wireless-Modelle können nicht im HA-Cluster betrieben werden.

Sophos XGS Firewalls werden immer mit einer Basislizenz geliefert, welche Basisfunktionen wie Networking, Wireless, Xstream-Architektur, Xstream SD-WAN, unbegrenztes Remote Access VPN, Site-to-Site VPN sowie 3 SFOS-Updates und 90 Tage Herstellersupport enthält. Die eigentliche Stärke entfalten die Systeme aber erst mit den leistungsstarken Schutzmodulen, die im besten Preis-Leistungs-Verhältnis in den Lizenz-Bundles Xstream Protection und Standard Protection zusammengefasst sind. Wenn Sie Ihren Schutz jedoch lieber individuell zusammenstellen möchten, können Sie alle Subscriptions auch einzeln erwerben.

Für Neukunden und SG-UTM-/XG-Wechsler gibt es spannende Rabattaktionen von Sophos, mit denen Hardware und Lizenzen stark vergünstigt erworben werden können. Welches XGS-Modell zur eigenen Umgebung passt, lässt sich mit dem XGS Sizing Tool in wenigen Schritten ermitteln.

Sophos XGS Firewall – Durchsatzraten

Die bei der XGS-Serie etablierte Dual-Prozessor-Architektur ermöglicht deutliche Performance-Steigerungen gegenüber älteren Firewall-Designs. In der 2. Generation der Desktop Firewalls wird bis zur XGS 128 auf eine neue Single-CPU-Architektur auf Intel-Basis gesetzt. Die unten aufgeführten Durchsatzraten wurden gemessen unter idealen Testbedingungen unter Verwendung der Branchenstandard-Performance-Test-Tools Keysight-Ixia Breaking Point. Die tatsächliche Performance kann je nach Netzwerkbedingungen und aktivierten Diensten variieren.

XGS Modell Firewall (MBit/s) IPS (MBit/s) Bedrohungsschutz (MBit/s) IPsec VPN (MBit/s) SSL/TLS Inspection (MBit/s)
Desktop-Format – 2. Generation
XGS 88 (w) 9.900 2.000 2.000 6.000 600
XGS 108 (w) 12.500 2.500 2.500 8.250 800
XGS 118 (w) 15.500 3.500 3.250 13.000 1.100
XGS 128 (w) 19.100 4.650 4.000 15.050 1.450
XGS 138 19.100 5.850 4.750 6.600 1.700
Rack-Format (1U)
XGS 2100 30.000 6.000 5.000 17.000 1.100
XGS 2300 39.000 7.000 5.550 20.500 1.450
XGS 3100 47.000 10.500 7.400 25.000 2.470
XGS 3300 58.000 14.000 10.000 31.100 3.130
XGS 4300 75.000 29.500 25.200 62.500 8.000
XGS 4500 80.000 36.500 31.850 75.550 10.600
Rack-Format (2U)
XGS 5500 100.000 40.000 46.000 92.500 13.500
XGS 6500 120.000 50.750 53.500 109.800 16.000
XGS 7500 160.000 71.500 70.000 117.000 19.500
XGS 8500 190.000 93.000 92.500 141.000 24.000

Sophos XGS Firewall – Technische Daten

Sophos Hardware Firewall Appliances basieren auf einer Dual-Prozessor-Architektur, die eine Hochleistungs-Multi-Core-CPU mit einem dedizierten Xstream-Flow-Prozessor (basierend auf einer Marvell NPU) zur gezielten Beschleunigung auf Hardware-Ebene kombiniert. In der 2. Generation der Desktop Firewalls wird bis zur XGS 128 auf eine neue Single-CPU-Architektur auf Intel-Basis gesetzt.

XGS Modell Central Processing Unit CPU Speicher Neural Processing Unit (Marvell) NPU Speicher Speicher (integriert)
Desktop-Format – 2. Generation
XGS 88 (w) Intel x86 CPU 4 GB LPDDR5 16 GB eMMC
XGS 108 (w) Intel x86 CPU 6 GB LPDDR5 64 GB UFS 2.1
XGS 118 (w) Intel x86 CPU 8 GB LPDDR5 64 GB UFS 2.1
XGS 128 (w) Intel x86 CPU 8 GB LPDDR5 64 GB UFS 2.1
XGS 138 AMD x86 CPU 8 GB LPDDR5 Marvell NPU 4 GB DDR4 64 GB M.2
Rack-Format (1U)
XGS 2100 2 Cores, 4 Threads 8 GB DDR4 2400 MHz Marvell NPU – 16 Cores 4 GB DDR4 120 GB SSD
XGS 2300 2 Cores, 4 Threads 8 GB DDR4 2400 MHz Marvell NPU – 16 Cores 4 GB DDR4 120 GB SSD
XGS 3100 4 Cores, 4 Threads 12 GB DDR4 2666 MHz Marvell NPU – 20 Cores 4 GB DDR4 240 GB SSD
XGS 3300 4 Cores, 8 Threads 16 GB DDR4 2666 MHz Marvell NPU – 20 Cores 4 GB DDR4 240 GB SSD
XGS 4300 6 Cores, 12 Threads 32 GB DDR4 ECC 2666 MHz Marvell NPU – 18 Cores 8 GB DDR4 ECC 240 GB SSD
XGS 4500 6 Cores, 12 Threads 32 GB DDR4 ECC 2666 MHz Marvell NPU – 18 Cores 8 GB DDR4 ECC 2× 240 GB SSD (RAID)
Rack-Format (2U)
XGS 5500 16 Cores, 32 Threads 64 GB DDR4 ECC 2666 MHz Marvell NPU – 24 Cores 12 GB DDR4 ECC 2× 480 GB SSD (RAID)
XGS 6500 24 Cores, 48 Threads 80 GB DDR4 ECC 2666 MHz Marvell NPU – 24 Cores 12 GB DDR4 ECC 2× 480 GB SSD (RAID)
XGS 7500 32 Cores, 64 Threads 128 GB DDR4 ECC 3200 MHz Marvell NPU – 36 Cores 24 GB DDR4 ECC 2667 MHz 2× 960 GB NVMe-SSD (RAID)
XGS 8500 64 Cores, 128 Threads 256 GB DDR4 ECC 3200 MHz Marvell NPU – 36 Cores 24 GB DDR4 ECC 2667 MHz 2× 960 GB NVMe-SSD (RAID)

Sophos XGS Firewall – Konnektivität und Erweiterungen

XGS Firewalls können im Desktop-Format mit Erweiterungsmodulen für z. B. LTE-Konnektivität erweitert werden. Für alle Rack-Format-Modelle ab der XGS 2100 gibt es verschiedene Flexi-Port-Module, um die Appliances weiter zu individualisieren.

XGS Modell Ethernet-Schnittstellen (fest) FleXi-Ports Gesamt-Portdichte (inkl. Module) Power-over-Ethernet Redundante Stromversorgung
Desktop-Format – 2. Generation
XGS 88 (w) 4× 2,5 GbE 4
XGS 108 (w) 6× 2,5 GbE, 1× SFP 7 2. Stromversorgung*²
XGS 118 (w) 9× 2,5 GbE, 1× SFP 10 2. Stromversorgung*²
XGS 128 (w) 9× 2,5 GbE, 1× SFP 10 2× GbE 802.3at 2. Stromversorgung*²
XGS 138 4× GbE, 2× 2,5 GbE, 2× SFP+ 8 2× 2,5 GbE 802.3at 2. Stromversorgung*²
Rack-Format (1U)
XGS 2100 8× GbE, 2× SFP 1 18 4× GbE 802.3at*¹ 2. ext. Stromversorgung*²
XGS 2300 8× GbE, 2× SFP 1 18 4× GbE 802.3at*¹ 2. ext. Stromversorgung*²
XGS 3100 8× GbE, 2× SFP, 2× SFP+ 1 20 4× GbE 802.3at*¹ 2. ext. Stromversorgung*²
XGS 3300 8× GbE, 2× SFP, 2× SFP+ 1 20 4× GbE 802.3at*¹ 2. ext. Stromversorgung*²
XGS 4300 4× GbE, 4× 2,5 GbE, 4× SFP+ 2 28 8× GbE 802.3at*¹ 2. ext. Stromversorgung*²
XGS 4500 4× GbE, 4× 2,5 GbE, 4× SFP+ 2 28 8× GbE 802.3at*¹ 2. int. Stromversorgung*²*³
Rack-Format (2U)
XGS 5500 8× GbE, 8× SFP+ 3 48 2 int. Stromversorgungen*³
XGS 6500 8× GbE, 12× SFP+ 4 68 2 int. Stromversorgungen*³
XGS 7500 8× GbE, 12× SFP+, 2× QSFP28 4 70 2 int. Stromversorgungen*³
XGS 8500 8× GbE, 12× SFP+, 2× QSFP28 4 70 2 int. Stromversorgungen*³

*¹ Mit entsprechenden Flexi-Port-Modulen verfügbar.
Netzteile und Stromversorgung sind optional als Zubehör verfügbar.
*³ Hot-Swap-fähig.

Aktualisierte Prüfmethodik für XGS-Firewalls: Realitätsnahe Performance-Tests

Die Prüfmethodik für XGS-Firewalls wurde kürzlich überarbeitet, um die tatsächliche Leistung und Sicherheit unter realen Netzwerkbedingungen genauer zu bewerten.

Die Tests basieren auf industrieüblichen Tools wie Keysight-Ixia BreakingPoint, die Firewall-Leistung unter verschiedenen Szenarien bewerten. Die Firewall-Durchsatzraten werden unter idealen Testbedingungen gemessen, wobei HTTP-Verkehr und eine Antwortgröße von 512 KB verwendet werden. Um jedoch ein realitätsnäheres Bild zu liefern, enthält die Prüfmethodik auch „Firewall IMIX"-Tests, die die Leistung mit einer Mischung unterschiedlicher Paketgrößen (66 Byte, 570 Byte, und 1518 Byte) bewerten.

Zusätzlich wurde die IPsec-VPN-Leistung gemessen, indem mehrere Tunnel und ein 512-KB-HTTP-Response-Mix getestet wurden. Die IPS-Tests umfassen HTTP-Datenverkehr mit dem Standard-IPS-Regelsatz, während die Bedrohungsschutztests Firewall, IPS, Anwendungssteuerung und Malware-Prävention aktivieren und mit einem Enterprise-Traffic-Mix arbeiten. Für die TLS-Inspektion wurden HTTPS-Sitzungen mit verschiedenen Cipher-Suites zur Bewertung der Verschlüsselungsleistung verwendet. Bei den NGFW-Tests (Next-Generation Firewall) wurden IPS und Anwendungssteuerung mit dem Standard-IPS-Regelsatz getestet, um die Firewall-Leistung unter modernen Bedrohungen realitätsnah zu messen.

Diese neuen Tests stellen sicher, dass die Leistung und Sicherheit von XGS-Firewalls den Anforderungen realer Netzwerkumgebungen gerecht werden. Sie liefern wertvolle Einblicke für Unternehmen, die eine präzise, belastbare Lösung für ihre Sicherheitsanforderungen suchen. Wer auf Basis dieser Daten das passende Modell finden möchte, kann das XGS Sizing Tool nutzen oder unser kostenloses Firewall Sizing für eine persönliche Beratung in Anspruch nehmen.

Zum XGS Sizing Tool

FAQ: Sophos XGS Firewall Vergleich arrow_drop_down

FAQ: Sophos XGS Firewall Vergleich

Welche Sophos XGS Firewall ist die richtige für mein Unternehmen?

Das hängt von Faktoren wie Nutzerzahl, benötigtem Durchsatz, aktivierten Sicherheitsfunktionen und Standortvernetzung ab. Das XGS Sizing Tool ermittelt in wenigen Schritten das passende Modell. Für eine individuelle Einschätzung steht zusätzlich unser kostenloses Firewall Sizing zur Verfügung.

Was ist der Unterschied zwischen den Desktop- und Rack-Modellen?

Alle XGS-Modelle nutzen dasselbe Betriebssystem (SFOS) mit identischem Funktionsumfang. Desktop-Modelle (XGS 88 bis XGS 138) sind für kleinere Standorte konzipiert, Rack-Modelle (1U und 2U) bieten höheren Durchsatz, mehr Ports und FleXi-Port-Erweiterungen für mittlere bis große Umgebungen.

Was bedeutet der Bedrohungsschutz-Durchsatz?

Der Bedrohungsschutz-Durchsatz wird mit gleichzeitig aktivierter Firewall, IPS, Anwendungssteuerung und Malware-Prävention gemessen. Er gibt einen realistischen Anhaltspunkt für die Performance im produktiven Betrieb mit aktivierten Sicherheitsfunktionen.

Welche Lizenzen benötige ich zusätzlich zur Hardware?

Jede XGS-Appliance wird mit einer Basislizenz geliefert. Für erweiterte Sicherheitsfunktionen wie IPS, Web Protection, Zero-Day-Schutz und zentrale Orchestrierung empfiehlt sich das Xstream Protection Bundle. Alternativ können alle Subscriptions auch einzeln erworben werden.

Können Desktop-Modelle im HA-Cluster betrieben werden?

Ja, Desktop-Modelle ohne WLAN (z. B. XGS 88, XGS 108, XGS 138) können im HA-Cluster betrieben werden. Wireless-Varianten (w-Modelle) unterstützen kein HA-Clustering.

Verwandte Beiträge