Sophos XGS Sizing-Guide
Firewall-Dimensionierung mit echten Durchsatzwerten statt ProspektzahlenWelche Sophos XGS für wie viele Benutzer? Der ehrliche Sizing-Guide
Welche Sophos Firewall für 10 Mitarbeiter, welche für 50 oder 100 Benutzer? Die Kurzantwort zuerst, die Begründung danach: Bis etwa 25 gleichzeitig aktive Benutzer reicht ein kleines Desktop-Modell (XGS 88 bis 118), zwischen 25 und 100 Benutzern greifst du zu XGS 128 oder 138, ab 100 Benutzern in die 1U-Rack-Klasse XGS 3100/3300, ab 250 aufwärts zur XGS 4300 oder größer. Aber — und das ist der ehrliche Teil dieses Guides — die Benutzerzahl ist nur der Einstieg in die Rechnung. Entscheidend ist der Durchsatz mit aktivierter TLS-Inspection und IPS, und der liegt laut Datenblatt bei mageren 4 bis 10 Prozent des beworbenen Firewall-Rohwerts. Wer nach der großen Zahl im Prospekt kauft, kauft fast immer zu klein. Dieser Guide erklärt, warum das so ist, welche Faktoren wirklich zählen, nennt pro Firmengröße ein konkretes Modell — und sagt dir ehrlich, wann du besser eine Nummer größer nimmst.
Warum Datenblattwerte in der Praxis nicht erreichbar sind
Fangen wir mit der unbequemen Wahrheit an: Der Firewall-Durchsatz auf dem Datenblatt ist Laborlyrik. Gemessen wird er unter Idealbedingungen — großzügige Paketgrößen, schlichter HTTP-Verkehr, keinerlei Schutzfunktionen aktiv. Das ist ungefähr so aussagekräftig wie der Normverbrauch eines Sportwagens auf dem Rollenprüfstand: technisch korrekt ermittelt und im Alltag nie wiedergesehen. Sobald du die Funktionen einschaltest, für die du die Firewall eigentlich gekauft hast — IPS, Application Control, Malware-Prüfung und vor allem TLS-Inspection — bricht der Wert dramatisch ein. Und weil heute 90 Prozent und mehr des Web-Verkehrs verschlüsselt sind, ist TLS-Inspection kein Exot, sondern der Normalfall, wenn Web-Filtering und Malware-Schutz ihren Job machen sollen.
Sophos veröffentlicht dankenswerterweise ehrlichere Zahlen gleich mit: Neben dem Firewall-Rohwert stehen im Datenblatt der Bedrohungsschutz-Durchsatz (gemessen mit Firewall, IPS, App Control und Malware-Prävention gleichzeitig) und der TLS-Inspection-Durchsatz. Man muss sie nur lesen — und die Größenordnungen sind ernüchternd. Die Durchsatz-Treppe in der ersten Skizze stellt die drei Werte für fünf typische Modelle nebeneinander; der graue Balken verkauft die Box, der rote bestimmt deinen Alltag.

Skizze 1: Grau ist das Prospekt, Rot ist dein Montagmorgen — der TLS-Inspection-Durchsatz liegt bei 4 bis 10 Prozent des Rohwerts.
|
Faktenkasten: Was TLS-Inspection real an Durchsatz kostet Die Datenblattwerte der XGS-Serie (Stand 2026) sprechen eine klare Sprache: Der TLS-Inspection-Durchsatz liegt je nach Modell bei nur 4 bis 10 Prozent des Firewall-Rohdurchsatzes — eine XGS 88 schafft 9.900 MBit/s ohne und 600 MBit/s mit TLS-Inspection, eine XGS 2300 fällt von 39.000 auf 1.450 MBit/s. Der praxisnähere Bedrohungsschutz-Wert (IPS, App Control und Malware-Prüfung aktiv, aber ohne TLS-Aufbruch) liegt bei etwa 15 bis 25 Prozent des Rohwerts. Die Sizing-Regel von boddenberg.de daraus: Firewalls werden am TLS-Inspection- und Bedrohungsschutz-Wert dimensioniert — der Firewall-Rohdurchsatz gehört ins Marketing, nicht in die Kaufentscheidung. |
|---|
|
Hinweis: Woher die Zahlen kommen Alle Durchsatzwerte in diesem Artikel stammen aus den offiziellen Sophos-Datenblättern (Stand 2026), gemessen mit dem Industriestandard-Werkzeug Keysight-Ixia BreakingPoint. Sophos hat die Prüfmethodik in den letzten Jahren realitätsnäher gemacht — unter anderem mit gemischten Paketgrößen und einem Enterprise-Traffic-Mix für den Bedrohungsschutz-Wert. Die Werte ändern sich mit neuen Hardware-Generationen und Firmware-Ständen; prüfe vor einer Bestellung immer das aktuelle Datenblatt. An den Größenordnungen und erst recht an der Kernaussage dieses Artikels ändert das erfahrungsgemäß nichts. |
|---|
Die Sizing-Faktoren: Benutzer, Traffic-Profil, Features, Wachstum
Die Benutzerzahl ist der bequemste Einstieg ins Sizing, aber sie ist nur ein Stellvertreter für die eigentliche Frage: Wie viel Verkehr muss die Box gleichzeitig mit voller Schutzausstattung verarbeiten? Dabei zählt nicht die Zahl der Arbeitsverträge, sondern die der gleichzeitig aktiven Benutzer — in einem Zwei-Schicht-Betrieb mit 100 Mitarbeitern sind das vielleicht 55, in einem Büro mit Anwesenheitspflicht eher 90. Als grober Anhaltswert haben sich rund 10 MBit/s Bedrohungsschutz-Durchsatz pro gleichzeitig aktivem Benutzer bewährt — cloudlastige Firmen mit M365, Teams und SharePoint liegen eher darüber, klassische On-Prem-Umgebungen darunter.
Der zweite Faktor ist das Traffic-Profil: Eine Ingenieursbude, die CAD-Daten mit Kunden austauscht, erzeugt ein völlig anderes Lastbild als eine Spedition mit Browser-ERP. Der dritte Faktor sind die aktivierten Features — und hier entscheidet sich, ob dein Datenblattwert 39.000 oder 1.450 heißt. Wer TLS-Inspection und IPS ernsthaft betreiben will, dimensioniert nach dem roten Balken aus Skizze 1; dazu kommt die Internetleitung als harte Untergrenze: Eine 1-GBit-Glasfaser voll zu inspizieren erfordert schlicht einen TLS-Wert oberhalb von 1.000 MBit/s, egal wie wenige Benutzer dahinter sitzen. Und der vierte Faktor ist das Wachstum: Eine Firewall lebt fünf bis sieben Jahre — die Benutzerzahl von heute plus 30 bis 50 Prozent Reserve ist die Planungsgröße, nicht der Ist-Stand. Die Waage-Skizze fasst zusammen, warum die Anforderungsseite fast immer schwerer wiegt als gedacht.

Skizze 2: Fünf Gewichte auf der Anforderungsseite — und auf der anderen nur eine Prospektzahl. Die Waage kippt selten zugunsten des Datenblatts.
Modellempfehlungen: welche Sophos XGS für 10, 25, 50, 100 und 250 Benutzer
Jetzt Butter bei die Fische. Die folgenden Empfehlungen gelten für den typischen Mittelständler mit M365-Nutzung, aktivierter Xstream Protection samt TLS-Inspection und einer Internetleitung, die zur Firmengröße passt. Bei 10 Benutzern ist die XGS 88 der Standard — ihre 600 MBit/s TLS-Durchsatz decken die üblichen 100- bis 250-MBit-Leitungen locker ab; hängt bereits Glasfaser mit 500 MBit oder mehr am Haus, nimm direkt die XGS 108 oder 118. Bei 25 Benutzern ist die XGS 118 die runde Empfehlung, bei 50 Benutzern die XGS 128 — oder die XGS 138, wenn eine 1-GBit-Leitung voll inspiziert werden soll oder 10-GbE-Uplinks ins LAN gewünscht sind.
Bei 100 Benutzern wird es interessant, denn hier offenbart die Modellpalette eine Kuriosität, die kaum jemand auf dem Zettel hat: Die Desktop-XGS 138 der zweiten Generation inspiziert TLS mit 1.700 MBit/s schneller als die älteren 1U-Rack-Modelle XGS 2100 und 2300 (1.100 bzw. 1.450 MBit/s). Größeres Blech heißt eben nicht automatisch mehr Inspection-Leistung. Die Rack-Klasse kaufst du bei dieser Firmengröße für die anderen Qualitäten: mehr Ports, FleXi-Port-Erweiterbarkeit, redundante Stromversorgung und den dedizierten Xstream-Flow-Prozessor, der vertrauenswürdige Datenströme an der CPU vorbei beschleunigt. Meine 100-Benutzer-Empfehlung lautet deshalb: XGS 138, wenn es kompakt sein darf — XGS 3100, wenn Portdichte, Redundanz und Luft nach oben zählen. Bei 250 Benutzern führt der Weg zur XGS 3300, bei hohen Inspection-Anforderungen oder als Multi-Site-Hub zur XGS 4300, die mit 8.000 MBit/s TLS-Durchsatz in einer eigenen Liga spielt. Die Matrix fasst alles zusammen, der Entscheidungsbaum danach macht ein Verfahren daraus.
|
Modell |
Typisch für |
Bedrohungsschutz |
TLS-Inspection |
Ports (fest) |
Preis |
|---|---|---|---|---|---|
|
XGS 88 |
bis 10 Benutzer |
2.000 MBit/s |
600 MBit/s |
4× 2,5 GbE |
€ |
|
XGS 108 |
10–20 Benutzer |
2.500 MBit/s |
800 MBit/s |
6× 2,5 GbE, 1× SFP |
€ |
|
XGS 118 |
20–35 Benutzer |
3.250 MBit/s |
1.100 MBit/s |
9× 2,5 GbE, 1× SFP |
€€ |
|
XGS 128 |
35–70 Benutzer |
4.000 MBit/s |
1.450 MBit/s |
9× 2,5 GbE, 1× SFP, PoE |
€€ |
|
XGS 138 |
70–120 Benutzer |
4.750 MBit/s |
1.700 MBit/s |
6× GbE/2,5 GbE, 2× SFP+ |
€€€ |
|
XGS 3100 |
100–200 Benutzer |
7.400 MBit/s |
2.470 MBit/s |
8× GbE, 2× SFP, 2× SFP+, FleXi |
€€€€ |
|
XGS 3300 |
200–350 Benutzer |
10.000 MBit/s |
3.130 MBit/s |
8× GbE, 2× SFP, 2× SFP+, FleXi |
€€€€ |
|
XGS 4300 |
ab 350 / Multi-Site-Hub |
25.200 MBit/s |
8.000 MBit/s |
4× GbE, 4× 2,5 GbE, 4× SFP+, FleXi |
€€€€€ |
Zwei Lesehilfen zur Matrix: Die Benutzerangaben setzen das beschriebene Standardprofil voraus — Sonderlasten aus dem nächsten Kapitel verschieben die Grenzen nach unten. Und die Preisklassen sind bewusst relativ gehalten, weil zwischen Listenpreis und Projektpreis bei Sophos regelmäßig Welten liegen; was die Lizenz obendrauf kostet und warum Xstream Protection praktisch gesetzt ist, steht im Lizenzierungs-Artikel.

Skizze 3: Erst die Benutzerzahl, dann die drei Korrekturfragen — am Ende entscheidet der TLS-Wert, nie der Rohdurchsatz.
|
Praxis: Die Firewall, die eine Glasfaser nicht verkraftete Ein Handelsunternehmen mit 90 Benutzern, solide ausgestattet mit einer Firewall, die laut Datenblatt zweistellige Gigabit-Werte versprach — gekauft nach genau dieser Zahl. Zwei Jahre lief alles unauffällig, an einer 250-MBit-Leitung. Dann kam die Glasfaser mit 1 GBit, und mit ihr die Tickets: Downloads deckelten bei rund 300 MBit, Teams ruckelte in den Stoßzeiten, die Firewall-CPU stand bei 100 Prozent. Des Rätsels Lösung: Mit aktiver TLS-Inspection und IPS lag die reale Kapazität der Box bei einem Bruchteil des Prospektwerts — die neue Leitung war schlicht schneller als die Firewall dahinter. Das Upgrade auf ein Modell mit passendem TLS-Wert löste das Problem an einem Nachmittag. Die Lektion kostet seither jeden meiner Kunden einen Satz: Nicht die Leitung an die Firewall anpassen, sondern die Firewall an die Leitung. |
|---|
Sonderfälle: Terminalserver, VoIP, Kameras, OT
Manche Umgebungen sprengen die Faustformel systematisch — und es sind immer dieselben vier Kandidaten. Nummer eins: Terminalserver und virtuelle Desktops. Hier bündelt sich der Verkehr von Dutzenden Benutzern auf wenige Server-IPs, und weil praktisch alle Sessions gleichzeitig aktiv sind, greift der übliche Gleichzeitigkeitsrabatt nicht. Rechne Terminalserver-Benutzer mit Faktor 1,5 gegenüber normalen Büroarbeitsplätzen. Nummer zwei: VoIP und Teams-Telefonie — hier ist ausnahmsweise nicht der Durchsatz das Problem, denn ein Sprachkanal braucht nur rund 100 kBit/s. Kritisch sind Latenz und Jitter, und die leiden, sobald die Firewall-CPU unter Volllast steht. Telefonie-Umgebungen brauchen deshalb keinen Durchsatz-Aufschlag, sondern eine CPU-Reserve: Wer im Alltag dauerhaft über 60 Prozent Auslastung liegt, telefoniert früher oder später in Robotersprache.
Nummer drei: Kameras. Solange die Streams im eigenen VLAN bleiben und lokal aufgezeichnet werden, sieht die Firewall davon nichts. Sobald aber Aufzeichnung oder Auswertung in einem anderen Segment oder in der Cloud liegen, wandern 4 bis 8 MBit/s pro Kamera als Dauerlast über die Box — 25 Kameras sind dann 150 MBit/s Grundrauschen, rund um die Uhr, zusätzlich zum Benutzerverkehr. Und Nummer vier: OT- und Produktionsnetze. Gute Segmentierung bedeutet, dass der Verkehr zwischen den Segmenten durch die Firewall läuft — je feiner du segmentierst, desto mehr Ost-West-Verkehr landet auf der Box, gern mit eigenen IPS-Profilen obendrauf. Die Aufschlagstabelle übersetzt das in Zahlen; wie die passenden IPS-Profile je Segment aussehen, ist Thema eines eigenen Artikels.
|
Sonderlast |
Sizing-Wirkung |
Faustwert |
|---|---|---|
|
Terminalserver / VDI |
kaum Gleichzeitigkeitsrabatt, gebündelter Verkehr |
Benutzer × 1,5 rechnen |
|
VoIP / Teams-Telefonie |
latenzkritisch statt durchsatzkritisch |
CPU-Dauerlast unter 60 % halten, QoS einplanen |
|
Kameras über Segmentgrenzen |
Dauerlast rund um die Uhr |
4–8 MBit/s je Kamera zum Grundbedarf addieren |
|
OT-/Produktionssegmente |
Ost-West-Verkehr durch die Firewall, eigene IPS-Profile |
je nach Segmentierungstiefe +20–50 % Bedrohungsschutz-Bedarf |
|
Standort-Hub (Multi-Site) |
Tunnel-Terminierung und Querverkehr aller Standorte |
Summe der Standort-Bandbreiten plus Reserve ansetzen |
|
Cloud-lastiges Profil (M365, SaaS) |
höherer Dauerverkehr pro Benutzer |
Benutzer-Faustwert × 1,3 |
|
Faktenkasten: Die Faustformel von Benutzerzahl zu Modellklasse Die Sizing-Faustformel aus den Projekten von boddenberg.de in einem Absatz: Plane rund 10 MBit/s Bedrohungsschutz-Durchsatz pro gleichzeitig aktivem Benutzer, mindestens aber so viel TLS-Inspection-Durchsatz, wie die Internetleitung hergibt — jeweils plus 30 bis 50 Prozent Reserve für Wachstum und Lastspitzen. Daraus ergeben sich vier Klassen: bis 25 Benutzer XGS 88 bis 118, bis 100 Benutzer XGS 128 oder 138, bis 250 Benutzer XGS 3100 oder 3300, darüber XGS 4300 aufwärts. Sonderlasten wie Terminalserver, segmentübergreifende Kameras oder OT-Netze schieben das Ergebnis um eine Klasse nach oben. Und im Zweifel zwischen zwei Modellen gilt: Die Reserve ist immer billiger als der vorgezogene Austausch. |
|---|
HA-Cluster: wann zwei kleine besser sind als eine große
Zum Schluss die Frage, die in jedem zweiten Sizing-Gespräch auftaucht: eine große Firewall oder zwei kleinere im Cluster? Zuerst das Missverständnis ausräumen: Ein HA-Cluster im üblichen Aktiv/Passiv-Betrieb addiert keinen Durchsatz — die zweite Box langweilt sich, bis die erste ausfällt. HA ist eine Antwort auf die Ausfallfrage, nicht auf die Leistungsfrage. Wer zu klein dimensioniert hat, bekommt mit der zweiten identischen Box nur denselben Engpass in redundant. Deshalb gilt die Reihenfolge: erst sauber dimensionieren, dann über Redundanz entscheiden.
Und wann sind zwei kleine besser als eine große? Immer dann, wenn das Budget für »eine Nummer größer« mit der Frage konkurriert, was ein Firewall-Ausfall kostet. Eine einzelne XGS 3300 ist schneller als ein Cluster aus zwei XGS 3100 — aber wenn ihr Netzteil am Freitagabend stirbt, steht der Laden bis zum Ersatzgerät. Das Cluster aus zwei 3100ern überlebt denselben Defekt mit einem Ping-Verlust. Sobald Produktion, Telefonie oder Standortanbindungen an der Firewall hängen, schlägt Redundanz die Extraleistung fast immer; die angenehme Sophos-Fußnote dazu: Im Aktiv/Passiv-Cluster braucht nur das Primärgerät die Subscription, die zweite Box kostet also nur Hardware. Ab etwa 100 Benutzern oder beim Einsatz als Multi-Site-Hub gehört ein HA-Paar in jede seriöse Planung — spätestens dann ist auch die redundante Stromversorgung der Rack-Modelle ein Argument gegen die Desktop-Klasse.
|
Warnung: w-Modelle können kein HA Kleiner Fallstrick mit großer Wirkung: Die Wireless-Varianten der Desktop-Modelle (XGS 88w, 108w, 118w, 128w) unterstützen kein HA-Clustering. Wer heute die w-Box kauft, weil das integrierte WLAN so praktisch ist, hat sich den späteren Cluster-Ausbau verbaut — dann heißt es Neukauf statt Zweitgerät. Wenn Hochverfügbarkeit auch nur am Horizont denkbar ist: Nicht-w-Modell nehmen und das WLAN mit separaten Access Points bauen. Die kosten weniger als eine zweite Firewall-Beschaffung aus Versehen. |
|---|
|
Praxis: Das Netzteil, das die Cluster-Diskussion beendete Ein Produktionsbetrieb mit 140 Benutzern, drei Schichten, eine einzelne, großzügig dimensionierte Firewall — der HA-Vorschlag war im Projekt zwei Jahre zuvor als »zu teuer« gestrichen worden. Dann fiel an einem Freitag um 21 Uhr das Netzteil aus. Keine Telefonie, kein ERP-Zugriff für die Nachtschicht, kein VPN für den Bereitschaftsdienst, der das Problem hätte ansehen können. Bis das Austauschgerät eingespielt war, vergingen anderthalb Tage — der Produktionsausfall überstieg die Kosten des gestrichenen Zweitgeräts um ein Vielfaches. Heute laufen dort zwei Boxen im Aktiv/Passiv-Cluster, und der jährliche Failover-Test ist Chefsache. Man kann Hochverfügbarkeit vorher bezahlen oder hinterher — vorher ist billiger. |
|---|
FAQ — häufige Fragen zum Sophos-XGS-Sizing
Welche Sophos Firewall für 10 Mitarbeiter?
Für 10 Mitarbeiter ist die XGS 88 die Standardempfehlung: Ihr Bedrohungsschutz-Durchsatz von 2.000 MBit/s und der TLS-Inspection-Wert von 600 MBit/s decken das typische Kleinunternehmen an einer 100- bis 250-MBit-Leitung komfortabel ab — inklusive aktivierter Xstream Protection. Zwei Gründe sprechen für eine Stufe höher: Erstens eine schnelle Glasfaserleitung ab etwa 500 MBit, die voll inspiziert werden soll — dann XGS 108 oder 118. Zweitens absehbares Wachstum, denn die Box soll fünf bis sieben Jahre halten. Und wenn WLAN gewünscht ist: Die w-Variante ist praktisch, schließt aber einen späteren HA-Cluster aus — im Zweifel lieber Access Points separat.
Welche Sophos XGS eignet sich für 50 gleichzeitig aktive User?
Für 50 gleichzeitig aktive Benutzer ist die XGS 128 die runde Wahl: Rund 500 MBit/s rechnerischer Grundbedarf nach der 10-MBit-Faustformel treffen auf 4.000 MBit/s Bedrohungsschutz und 1.450 MBit/s TLS-Inspection — das lässt auch für eine 1-GBit-Leitung noch Luft. Zur XGS 138 greifst du, wenn einer dieser Punkte zutrifft: eine voll zu inspizierende Gigabit-Leitung mit Wachstumsperspektive, 10-GbE-Anbindung ans LAN über die SFP+-Ports, oder Sonderlasten wie ein Terminalserver, der die 50 Benutzer praktisch dauerhaft gleichzeitig aktiv macht. Wichtig ist die Formulierung »gleichzeitig aktiv«: 50 Arbeitsverträge mit Schichtbetrieb sind ein anderes Sizing als 50 Leute, die um 9 Uhr gemeinsam Teams öffnen.
Welche Sophos XGS für 100 Benutzer?
Bei 100 Benutzern stehen zwei Wege offen. Der kompakte: die XGS 138, deren 4.750 MBit/s Bedrohungsschutz und 1.700 MBit/s TLS-Inspection für ein 100-Benutzer-Standardprofil samt Gigabit-Leitung reichen — bemerkenswerterweise inspiziert diese Desktop-Box TLS schneller als die älteren Rack-Modelle XGS 2100 und 2300. Der ausbaufähige Weg: die XGS 3100 im 1U-Rack mit 2.470 MBit/s TLS-Durchsatz, FleXi-Port-Slot, optionaler redundanter Stromversorgung und dem dedizierten Xstream-Flow-Prozessor. Meine Empfehlung hängt an der Zukunft: Bleibt die Umgebung, wie sie ist, reicht die 138. Stehen Wachstum, HA-Cluster oder eine Rolle als Multi-Site-Hub im Raum, ist die 3100 die reifere Entscheidung.
Wie stark bremst TLS-Inspection die Firewall?
Deutlich stärker, als die meisten erwarten: Laut den aktuellen Sophos-Datenblättern liegt der TLS-Inspection-Durchsatz bei nur 4 bis 10 Prozent des Firewall-Rohwerts — die XGS 88 fällt von 9.900 auf 600 MBit/s, die XGS 2300 von 39.000 auf 1.450 MBit/s. Der Grund ist ehrliche Physik: Jede TLS-Verbindung wird aufgebrochen, entschlüsselt, geprüft und neu verschlüsselt, und das für den Großteil des heutigen Web-Verkehrs. Deshalb ist der TLS-Wert die wichtigste Zahl im Datenblatt, sobald Web-Filtering und Malware-Prüfung ernsthaft arbeiten sollen. Praktisch entschärfst du die Last zusätzlich über kluge Ausnahmen — allen voran die Microsoft-365-Optimize-Endpunkte, die ohnehin nicht inspiziert werden sollen; wie dieser Bypass sauber gebaut wird, zeigt ein eigener Artikel.
Sollte ich gleich eine Nummer größer kaufen?
Nicht reflexhaft — aber öfter ja als nein. Die ehrliche Entscheidungshilfe: Rechne deinen Bedarf nach der Faustformel (10 MBit/s Bedrohungsschutz pro aktivem Benutzer, TLS-Wert mindestens auf Leitungsniveau) und schlage 30 bis 50 Prozent Reserve auf. Landest du damit im oberen Drittel eines Modells, nimm die nächste Klasse — eine Firewall lebt fünf bis sieben Jahre, und in dieser Zeit wachsen Leitungen, Cloud-Nutzung und Benutzerzahlen zuverlässig. Klare Ja-Signale für die größere Box: geplante Leitungsaufrüstung, Terminalserver, zunehmende Segmentierung, Standort-Hub-Rolle. Das klare Nein: eine Nummer größer als Ersatz für sauberes Rechnen. Und manchmal ist die richtige Antwort gar nicht »größer«, sondern »zweimal« — Stichwort HA-Cluster.
Ab wann brauche ich einen HA-Cluster?
Technisch gibt es keine Mindestgröße — auch zwei XGS 108 clustern brav. Die richtige Frage ist wirtschaftlich: Was kostet dich eine Stunde ohne Firewall? Sobald Telefonie, Produktion, Kassensysteme oder Standortanbindungen über die Box laufen und ein Ausfall nicht mit »dann arbeiten wir halt morgen weiter« beantwortet werden kann, gehört ein Aktiv/Passiv-Cluster in die Planung — in der Praxis ist das ab etwa 100 Benutzern der Normalfall und bei Multi-Site-Hubs Pflicht. Zwei Dinge dabei nicht vergessen: Die Wireless-Modelle (w-Varianten) können kein HA, und im Aktiv/Passiv-Betrieb braucht nur das Primärgerät die Subscription — das zweite Gerät kostet nur Hardware. Und: Ein Cluster ohne regelmäßigen Failover-Test ist keine Redundanz, sondern eine Hoffnung.
Fazit: Die kleine Zahl im Datenblatt ist die große im Alltag
Das ganze ehrliche Sizing passt in drei Sätze: Dimensioniere nach dem TLS-Inspection- und Bedrohungsschutz-Wert, niemals nach dem Firewall-Rohdurchsatz. Rechne mit gleichzeitig aktiven Benutzern mal 10 MBit/s, der Internetleitung als Untergrenze und 30 bis 50 Prozent Reserve. Und prüfe die vier üblichen Verdächtigen — Terminalserver, Kameras, OT, Hub-Rolle — bevor du bestellst, nicht wenn die Tickets kommen. Wer so rechnet, kauft einmal richtig statt zweimal knapp; die Modellmatrix und der Entscheidungsbaum aus diesem Artikel sind dafür das Handwerkszeug.
Von hier aus weiter im Cluster: Das Gesamtbild der XGS in Microsoft-Umgebungen liefert der Pillar-Artikel [LINK: Pillar]. Was auf die passende Hardware an Lizenzen gehört — und warum Xstream Protection praktisch gesetzt ist — entwirrt der Lizenzierungs-Artikel [LINK: A2]. Wenn die Box als Hub mehrere Standorte bedienen soll, liefert der Multi-Site-Artikel [LINK: A1] das Architektur-Fundament. Und warum du die TLS-Inspection trotz ihrer Durchsatzkosten nicht einfach abschaltest, sondern klug konfigurierst, zeigt der Artikel zur TLS-Inspection mit Microsoft 365 [LINK: A7].
|
Sizing-Kurzberatung: Ich guck kurz mit drauf, bevor Sie die falsche Box kaufen Ein Angebot liegt auf dem Tisch und du bist unsicher, ob die Modellgröße zu deiner Umgebung passt? In der Sizing-Kurzberatung rechnen wir deine Anforderungen einmal gemeinsam durch — Benutzer, Leitung, Sonderlasten, Wachstum — und halten sie gegen die Datenblattwerte des angebotenen Modells. Das dauert eine halbe Stunde und endet mit einer klaren Aussage: passt, eine Nummer größer, oder lieber zwei im Cluster. Deutlich günstiger als eine Firewall, die nach zwei Jahren zum Flaschenhals wird. Anfragen wie immer direkt über boddenberg.de. |
|---|
