Sophos Firewalls –
Die XGS-Serie für
Unternehmen, die nichts dem Zufall überlassen.
Wir liefern das komplette aktuelle Sophos-Firewall-Portfolio – die XGS-Serie als Desktop- und Rackmodelle, mit Xstream Protection, Active Threat Response, ZTNA und zentralem Management in Sophos Central. Beratung, Implementierung und Betrieb aus einer Hand.

Active Threat Response
Sophos Firewalls erkennen und blockieren aktive Bedrohungen automatisch – über Synchronized Security isolieren sie kompromittierte Systeme in Echtzeit, bevor sich Angriffe im Netzwerk ausbreiten.
Xstream DPI & SD-WAN
Die Xstream-Architektur liefert Deep Packet Inspection mit Next-Gen IPS und TLS-1.3-Entschlüsselung bei voller Leistung – inklusive FastPath-Beschleunigung und performancebasiertem SD-WAN-Routing.
Sophos Central Management
Eine Cloud-Konsole für alle Standorte, alle Firewalls und alle Sophos-Produkte. Zero-Touch-Deployment, zentrale Policies, standortübergreifendes Reporting – ohne zusätzlichen Management-Server.
Xstream-Architektur – Inspection ohne Leistungsbremse.
Klassische Firewalls verlieren spürbar Leistung, sobald TLS-Entschlüsselung, IPS und App-Control aktiv sind. Die Xstream-Architektur der XGS-Serie verlagert diese Aufgaben auf dedizierte Flow-Prozessoren – mit TLS-1.3-Inspection, Deep Packet Inspection und Next-Gen IPS bei voller Line-Rate.
Sie sehen verschlüsselten Datenverkehr also genauso klar wie unverschlüsselten – ohne dass Ihre Nutzer merken, dass ihre Verbindungen geprüft werden. Angreifer, die sich bisher hinter TLS versteckt haben, sind damit sichtbar.
- TLS-1.3-Entschlüsselung bei voller Line-Rate
- Next-Gen IPS mit aktueller Threat-Intelligence
- Xstream FastPath für bekannt-sichere Flows
- Deep Packet Inspection ohne Performance-Verlust


Synchronized Security & Zero-Trust-Zugriff – ein Ökosystem, das zusammenarbeitet.
Sophos Firewalls sprechen direkt mit Sophos Intercept X auf Ihren Endpoints. Wird dort Schadcode erkannt, isoliert die Firewall den betroffenen Client automatisch vom Netzwerk – ohne manuelles Eingreifen, ohne verlorene Minuten.
Zero Trust Network Access (ZTNA) ist bereits lizenziert enthalten: Ihre Anwender greifen nur auf die Anwendungen zu, die sie wirklich brauchen – kein flaches VPN, keine seitliche Bewegung im Netz, mikrosegmentiert auf Anwendungsebene.
- Security Heartbeat zwischen Firewall und Endpoint
- Automatische Isolation kompromittierter Hosts
- ZTNA ohne Zusatzlizenz (Xstream Protection)
- Lateral-Movement-Schutz auf Anwendungsebene
Die Kernstärken der Sophos XGS-Serie –
moderne Firewall-Technologie ohne Kompromisse
Wir liefern Ihnen nicht nur die Hardware, sondern das gesamte Sicherheits-Ökosystem: Firewall, Endpoint, ZTNA, E-Mail-Security und auf Wunsch den 24/7-Managed-Detection-&-Response-Service – alles aus Sophos Central, alles aus einer Hand.
Active Threat Response
Aktive Bedrohungen werden automatisch erkannt, korreliert und blockiert – und kompromittierte Systeme über Synchronized Security isoliert, bevor sich ein Angriff ausbreiten kann.
Xstream FastPath & SD-WAN
Bekannt-sichere Flows laufen beschleunigt durch die Flow-Prozessoren. Xstream SD-WAN wählt performancebasiert den besten Pfad – konfiguriert per Point-and-Click.
TLS-1.3-Inspection
Die Xstream-Architektur prüft TLS-1.3-verschlüsselten Datenverkehr bei voller Leistung – Angreifer können sich nicht länger hinter verschlüsselten Verbindungen verstecken.
Sophos Central Management
Ein Cloud-Dashboard für alle Firewalls, Endpoints und Services. Zero-Touch-Deployment, zentrale Richtlinien, Gruppenpolicies – ohne zusätzlichen Management-Server im Haus.
Synchronized Security
Firewall und Sophos Intercept X tauschen in Echtzeit Status-Informationen aus. Ein kompromittierter Endpoint wird sofort isoliert – ganz ohne SOC-Ticket.
ZTNA integriert
Zero Trust Network Access ist in Xstream Protection enthalten. Nur die Anwendung, die gebraucht wird – nicht das ganze Netz. Schluss mit klassischen VPN-Risiken.
MDR & XDR optional
Mit Sophos MDR übernimmt ein 24/7-SOC die aktive Bedrohungsjagd in Ihrer Umgebung. XDR-Telemetrie aus Firewall, Endpoint und E-Mail fließt in einer Plattform zusammen.
Aktuelles Sophos-Hardware-Portfolio
Firewall-Deployments durch ITL
Jahre Sophos-Erfahrung
Sophos Partner Status
Die passende XGS-Firewall für jede Unternehmensgröße.
Die XGS-Serie ist die aktuelle Hardware-Generation von Sophos – vom kleinen Desktop-Modell für Außenstellen bis zum 2U-Datacenter-Modell. Jedes Modell läuft mit Sophos Firewall OS und kann wahlweise mit Standard Protection oder Xstream Protection lizenziert werden.
XGS Desktop-Serie
Für Außenstellen, kleine Büros und Homeoffice-Standorte.
Lüfterlose oder leise Desktop-Appliances mit kompakten Abmessungen – aber mit dem vollen Funktionsumfang der Sophos Firewall. Ideal als Spoke in SD-WAN-Szenarien oder als Hauptfirewall kleiner Standorte.
- Kompakte Bauform, leiser Betrieb
- Integrierte WLAN- und SFP-Optionen je nach Modell
- Xstream-Architektur auch im Einstiegssegment
- Zero-Touch-Deployment über Sophos Central
XGS 1U-Serie
Der Standard für den klassischen Mittelstand.
1U-Appliances mit hoher Portdichte, erweiterbaren FleXi-Port-Modulen und der Leistung für hunderte gleichzeitig arbeitende Nutzer – auch mit aktivierter TLS-Inspection und IPS.
- FleXi-Port-Module für Kupfer, SFP, SFP+
- Redundante Netzteile optional
- High Availability (Active-Active / Active-Passive)
- Hauptfirewall für KMU und Mittelstand
XGS Datacenter-Serie
Hohe Durchsätze für Enterprise und Datacenter.
2U-Appliances mit dedizierten Flow-Prozessoren für extreme Paketraten, zahlreichen Modul-Slots und redundanten Komponenten. Ausgelegt für Enterprise-Umgebungen, Rechenzentren und Segmentierung großer Netze.
- Redundante Netzteile & Storage
- Hohe 10/25/40-GbE-Portdichte
- Full-Line-Rate TLS-1.3-Inspection
- Segmentierung großer Rechenzentrumsnetze
Sophos Firewall Virtual & Cloud
Dieselbe Firewall, virtualisiert oder in der Public Cloud.
Sophos Firewall läuft auch als virtuelle Appliance auf VMware, Hyper-V, KVM und als Cloud-Firewall in AWS und Microsoft Azure – mit identischem OS, identischen Richtlinien und zentralem Management in Sophos Central.
- VMware, Hyper-V, KVM, Nutanix
- Sophos Firewall für AWS & Azure
- Identisches OS wie Hardware-XGS
- Einheitliche Policies über alle Standorte
Eine Firewall, zwei Lizenzbundles – Sie wählen die Tiefe.
Die XGS-Serie wird mit zwei Lizenz-Bundles angeboten. Beide enthalten Firewall, VPN, Web- und Anwendungskontrolle. Xstream Protection ergänzt die modernen Next-Gen-Funktionen wie TLS-Inspection, ZTNA und Active Threat Response.
Standard Protection
Firewall, SD-WAN, Site-to-Site- und Client-VPN, Web- & Anwendungskontrolle, Anti-Malware und IPS. Ideal, wenn Sie grundlegenden Perimeterschutz brauchen.
Xstream Protection
Alles aus Standard Protection plus Xstream TLS-Inspection, ZTNA, Sandboxing, Sophos X-Ops Threat Intelligence und Active Threat Response. Der empfohlene Standard für moderne Bedrohungslagen.
Synchronized Security
Firewall und Sophos Intercept X tauschen Security Heartbeat aus – kompromittierte Hosts werden automatisch isoliert, noch bevor Sie eingreifen können.
Sophos Central
Eine Cloud-Konsole für alle Firewalls, Endpoints, E-Mail-Security und Services. Zero-Touch-Deployment, Gruppen-Policies, Reporting – ohne eigenen Management-Server.
Xstream SD-WAN
Performancebasiertes Routing über mehrere Uplinks, FastPath-Beschleunigung und Point-and-Click-Orchestrierung – ohne Zusatzlizenz enthalten.
ZTNA (Zero Trust)
Anwender greifen über Sophos ZTNA nur auf die Anwendung zu, die sie wirklich brauchen. Kein Netzwerk-VPN mehr – und damit keine seitliche Bewegung.
Sophos XDR
Erweiterte Telemetrie aus Firewall, Endpoint, E-Mail und Cloud in einer Plattform – für Incident-Hunting und Root-Cause-Analyse.
Sophos MDR
Managed Detection and Response: Ein 24/7-SOC von Sophos übernimmt aktive Bedrohungsjagd und Eindämmung in Ihrer Umgebung – als Zubuchung.
Weniger Konsolen, weniger blinde Flecken, mehr Kontrolle über Ihr Netzwerk.
Mit der Sophos XGS-Serie ersetzen Sie Einzellösungen durch ein abgestimmtes Ökosystem – Firewall, Endpoint, ZTNA und E-Mail-Security sprechen miteinander und werden aus einer Konsole verwaltet.
- Ein Hersteller für Firewall, Endpoint, ZTNA, E-Mail-Security
- Eine Cloud-Konsole (Sophos Central) für alle Produkte und Standorte
- Synchronized Security: automatische Reaktion ohne Ticket
- Xstream TLS-Inspection ohne Leistungseinbruch
- ZTNA inklusive – VPN-Risiken lassen sich sauber ablösen

Alles, was eine moderne Next-Gen-Firewall können muss –
integriert, lizenzfrei kombinierbar, zentral verwaltet.
Die folgenden Funktionen gehören zum aktuellen Portfolio der Sophos XGS-Serie. Je nach Bundle (Standard oder Xstream Protection) sind sie direkt enthalten – ohne versteckte Zusatzlizenzen.
Firewall & IPS
Stateful Firewall mit Next-Gen IPS und aktueller Sophos X-Ops Threat Intelligence.
TLS-1.3-Inspection
Vollständige Inspektion verschlüsselten Datenverkehrs – bei Line-Rate.
Xstream SD-WAN
Performancebasiertes Routing mit FastPath-Beschleunigung, Point-and-Click-Konfiguration.
ZTNA
Zero Trust Network Access – App-basierter Zugriff statt flaches VPN.
Active Threat Response
Automatische Erkennung und Blockierung aktiver Angriffe in Echtzeit.
Synchronized Security
Security Heartbeat zwischen Firewall und Sophos Intercept X – auto-isolation.
Web- & App-Control
Kategoriefilter, Applikationskontrolle und SaaS-Visibility – pro Nutzergruppe.
E-Mail-Protection
Anti-Spam, Anti-Phishing und Sandboxing – optional als Add-On.
Sandboxing & ML
Sophos X-Ops Sandstorm-Sandbox und Deep-Learning-Analyse unbekannter Dateien.
VPN (IPsec & SSL)
Site-to-Site-IPsec, SSL-VPN und Sophos Connect Client – inklusive.
Sophos Central
Cloud-Management, Zero-Touch-Deployment und zentrales Reporting über alle Firewalls.
MDR / XDR
Optional: 24/7-SOC-Service und XDR-Plattform für Telemetrie-übergreifendes Hunting.
Dieselbe Firewall, vier sehr unterschiedliche Aufgaben.
Die Technik ist in allen Fällen dieselbe. Was sich unterscheidet, sind die Zonen, die Regeln und die Frage, was im Störungsfall zuerst wieder laufen muss.
Arztpraxis, MVZ und Klinik
Die Firewall trennt Praxisnetz, Telematikinfrastruktur, Gäste-WLAN und Fernwartung. Das Rechtekonzept und die Protokollierung sind zugleich Bausteine für die IT-Sicherheitsrichtlinie nach Paragraf 390 SGB V. In der Regel genügt eine Desktop- oder 1U-XGS mit Xstream Protection; Sophos MDR und XDR ergänzen wir dort, wo audit-taugliche Reports und eine Betreuung rund um die Uhr gefordert sind.
Produktion und Logistik
Bürowelt und Fertigung liegen in getrennten Zonen mit definierten Übergängen. So erreicht ein Vorfall im Büro nicht die Maschinen – und der Maschinenlieferant kann trotzdem sicher aus der Ferne arbeiten. Für hohe Durchsätze kommen die 2U-Modelle mit 10-, 25- oder 40-GbE-Ports zum Einsatz, damit die TLS-1.3-Inspection nicht zur Bremse wird.
Kanzleien und Beratungen
Mandatsdaten, Homeoffice und befristete Zugänge für Freie und Referendare: ZTNA ersetzt das pauschale VPN durch Zugriff auf genau die Anwendung, die gebraucht wird. Technisch meist eine 1U-XGS im HA-Setup, zentral verwaltet über Sophos Central.
Mehrere Standorte
SD-WAN verbindet Zweigstellen und Außenstellen über dieselbe Richtlinie. Neue Standorte kommen per Zero-Touch-Deployment dazu, ohne dass jemand mit einem Laptop hinfahren muss. In der Fläche sitzen dafür Desktop-XGS-Geräte als SD-WAN-Spoke.
Eine Firewall ist kein Gerät, sondern ein Betriebszustand.
Regeln veralten, Firmware bekommt Lücken, Ausnahmen bleiben nach dem Projekt stehen. Deshalb gehört zur Firewall ein Betriebskonzept – sonst schützt sie in zwei Jahren weniger als am ersten Tag.
Firmware und Updates
Eingespielt außerhalb Ihrer Betriebszeiten, nach vorheriger Freigabe und mit Rückweg, falls eine Anwendung anschließend zickt.
Regelwerk prüfen
Regelmäßige Durchsicht der Richtlinien: Was ist noch nötig, welche Ausnahme stammt aus einem Projekt von vorgestern, wo ist zu viel erlaubt.
Überwachung
Auffälligkeiten, Ausfälle und Kapazitätsgrenzen fallen auf, bevor sie im Betrieb ankommen – über Sophos Central und unser Monitoring.
Konfiguration sichern
Die Firewall-Konfiguration gehört ins Sicherungskonzept. Nach einem Hardwaredefekt steht die Regelbasis sonst nur im Kopf desjenigen, der sie gebaut hat.
Netzaufbau dahinter
Firewall, Server und Virtualisierung gehören zusammen geplant. Getrennte Zonen nützen wenig, wenn dahinter alles auf einem Knoten liegt.
Im Störungsfall
Eine Nummer, feste Ansprechpartner und Leute, die Ihre Regelbasis kennen – Fernwartung zuerst, Technik vor Ort, wenn es sein muss.
In 4 Schritten zur passenden Sophos Firewall.
Analyse & Sizing
Kostenfreies Gespräch: Bandbreite, Nutzerzahl, Standorte, TLS-Last – wir dimensionieren passend.
Design-Workshop
Netz-Topologie, HA-Konzept, ZTNA-Rollout, SD-WAN-Strategie – festgehalten in einem klaren Zielbild.
Implementierung
Installation vor Ort oder Zero-Touch via Sophos Central, Richtlinien-Migration, HA-Testschaltung.
Übergabe und Dokumentation
Regelwerk, Netzplan und Zugänge dokumentiert, Einweisung Ihres Teams, Konfigurationssicherung übergeben. Wie der laufende Betrieb aussieht →
FAQ rund um Sophos Firewalls und die XGS-Serie.
Was unterscheidet Standard Protection von Xstream Protection?
Standard Protection enthält Firewall, VPN, Web- & App-Kontrolle, IPS und Anti-Malware. Xstream Protection ergänzt die Next-Gen-Funktionen: Xstream TLS-1.3-Inspection, ZTNA, Sandboxing, Sophos X-Ops Threat Intelligence und Active Threat Response. Für die allermeisten Kunden ist Xstream Protection der empfohlene Standard.
Welches XGS-Modell passt zu unserer Unternehmensgröße?
Wir dimensionieren anhand Ihrer Bandbreite, Nutzerzahl, TLS-Anteil und geplanter Features. Grob: XGS-Desktop-Modelle für Außenstellen und kleine Büros, 1U-Rackmodelle für den Mittelstand, 2U-Modelle für Enterprise- und Datacenter-Umgebungen. Im Beratungsgespräch liefern wir Ihnen eine konkrete Empfehlung inklusive Reserven für TLS-Inspection und IPS.
Wie funktioniert Synchronized Security in der Praxis?
Sophos Firewall und Sophos Intercept X tauschen über den Security Heartbeat kontinuierlich Status-Informationen aus. Wird auf einem Endpoint Schadcode erkannt, markiert Intercept X das Gerät als kompromittiert. Die Firewall isoliert es automatisch – noch bevor ein Admin eingreift. Das Ergebnis: Lateral Movement wird in Sekunden statt in Stunden gestoppt.
Brauchen wir zusätzlich noch ein VPN, wenn wir ZTNA nutzen?
ZTNA ersetzt das klassische Netzwerk-VPN bei den meisten Anwendungsfällen – weil Anwender nur noch auf einzelne Anwendungen zugreifen statt ins gesamte Netz. Klassisches IPsec oder SSL-VPN bleibt für spezielle Fälle (z.B. Legacy-Systeme oder Site-to-Site-Verbindungen) weiterhin verfügbar. ZTNA und VPN schließen sich nicht aus, sondern ergänzen sich.
Beides. Viele Kunden betreiben die Firewall selbst und nutzen unseren Support nur punktuell. Andere entscheiden sich für einen Managed-Vertrag: wir übernehmen Richtlinienpflege, Firmware-Updates, Monitoring und Incident-Response – auf Wunsch in Kombination mit Sophos MDR für 24/7-SOC-Betrieb.
In welcher Region betreibt ITL Firewalls im Managed Service?
Wir betreuen Netzwerke in ganz Bayern sowie im westlichen Sachsen und in Ostthüringen. Die Überwachung läuft remote aus Münchberg, Hardware-Einsätze fahren wir von Münchberg und Nürnberg aus – in der Regel binnen 48 Stunden.
Betreut ITL auch Praxen außerhalb von Oberfranken?
Ja. Von Münchberg und Nürnberg aus betreuen wir Praxen, MVZ, Kliniken und Unternehmen in ganz Bayern – unter anderem in Hof, Bayreuth, Kulmbach, Bamberg, Coburg, Nürnberg, Fürth und Erlangen – sowie in Westsachsen (Plauen, Zwickau) und Ostthüringen (Gera). Fernwartung startet sofort, Vor-Ort-Termine stimmen wir ab.
Sprechen Sie mit Ihrem Sophos-Partner.
Kostenlose Firewall-Beratung, individuelles Sizing und Bundle-Empfehlung – inklusive Demo der Sophos-Central-Konsole. Ein persönlicher Ansprechpartner, den Sie auch in 5 Jahren noch erreichen.
Sophos Partner. Wir betreuen in Bayern, Sachsen und Thüringen Mittelstand, KRITIS-Betreiber, Praxen, Behörden und Filialnetze.

