Sophos VPN Alternative 2026: UTM End-of-Life – und jetzt?
Sophos VPN Alternative 2026: UTM End-of-Life – und jetzt?
Sophos UTM ist seit 30.06.2026 End-of-Life: keine Security-Updates. XGS-Migration oder VPN entkoppeln? NetBird als Alternative: WireGuard, ab 99,90 €/Monat.
Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.
Seit dem 30. Juni 2026 ist die Sophos SG UTM End-of-Life: keine Security-Patches, keine Signatur-Updates, kein Support. Tausende Unternehmen in Deutschland stehen jetzt vor der Frage: Auf die XGS-Serie migrieren – mit neuem Lizenz-Dschungel, SFOS-Stabilitätsproblemen und fünfstelligen Kosten? Oder den Architekturwechsel wagen und VPN von der Firewall entkoppeln? NetBird bietet einen modernen Ausweg: Open-Source Mesh-VPN auf WireGuard-Basis, als Managed Service gehostet in Deutschland – ohne Appliance, ohne Lizenzstaffel, ab 99,90 €/Monat.
Auch interessant: OpenVPN Alternative 2026 · Firmennetzwerk für Remote-Mitarbeiter einrichten · NetBird vs. Tailscale 2026
Kurzvergleich: Sophos XGS VPN vs. NetBird
| Kriterium | Sophos XGS Firewall (VPN) | NetBird (birdhost) |
|---|---|---|
| Typ | Hardware-Firewall mit VPN-Funktion | Software-basiertes Mesh-VPN |
| VPN-Protokoll | SSL-VPN (OpenVPN-basiert), IPsec | WireGuard (Peer-to-Peer) |
| Architektur | Zentraler Gateway (Appliance) | Dezentrales Peer-to-Peer-Mesh |
| Hardware erforderlich | Ja (proprietäre Appliance) | Nein |
| Kosten (KMU-typisch) | 800–4.000+ €/Jahr (Hardware + Lizenzen) | ab 99,90 €/Monat (alles inkl.) |
| Zero Trust | Über ZTNA-Add-on (Sophos Central) | Nativ integriert |
| Open Source | ✗ | ✓ (100 %) |
| Managed Service | ✗ (eigener Betrieb oder Partner) | ✓ (birdhost) |
| DSGVO-Hosting DE | Eigenverantwortlich | ✓ (ISO-27001-RZ) |
Inhaltsverzeichnis
- Sophos UTM End-of-Life: Was jetzt passiert
- SFOS v21.5 und v22: Stabilitätsprobleme im Alltag
- Das strukturelle Problem: VPN auf der Firewall
- Der Alternativansatz: VPN von der Firewall entkoppeln
- Architektur: Sophos SSL-VPN vs. NetBird Mesh-VPN
- Sicherheit: SSL-VPN-Schwachstellen vs. WireGuard
- Setup und Betrieb: Lizenz-Bundles vs. Self-Service-Portal
- Kosten im Vergleich
- DSGVO und Compliance
- Migration: Von Sophos SSL-VPN zu NetBird
- Gesamtvergleich auf einen Blick
- Entscheidungshilfe: Wann XGS, wann NetBird?
- Fazit
- Quellen
Sophos UTM End-of-Life: Was jetzt passiert
Die wichtigsten Fristen
- 30. Juni 2024: Letzter Bestelltermin für 2-Jahres-Verlängerungen
- 30. Juni 2025: Letzter Bestelltermin für 1-Jahres-Verlängerungen
- 30. Juni 2026: Vollständiges End-of-Life für SG-UTM-Software und SG-Hardware, dieses Datum ist inzwischen verstrichen
- Seit 1. Juli 2026: Keine AV- und IPS-Signatur-Updates mehr, keine SXL-URL-Klassifizierung, kein Support
Seit dem 1. Juli 2026 gibt es keine Sicherheitspatches, keine Signatur-Updates, keinen Support. Wer jetzt noch eine SG UTM betreibt, tut das ohne Netz und doppelten Boden. Sophos weist zudem darauf hin, dass der Weiterbetrieb eines EoL-Produkts den Compliance-Status beeinträchtigen und Ansprüche aus der Cyber-Versicherung gefährden kann. Sophos ist damit nicht allein: Nur zwei Monate später, am 31. August 2026, endet auch der Cisco-Support für die ASA 5506-X, 5508-X und 5516-X, das gleiche Appliance-Dilemma, die gleiche Zwangsentscheidung.
Sophos hat Bestandskunden zuletzt aggressiv auf die XGS-Serie gedrängt, unter anderem mit 50 % Rabatt auf XGS-Appliances inklusive Xstream Protection bei mindestens 3 Jahren Laufzeit. Die Botschaft ist klar: Wechselt auf XGS, und zwar jetzt.
Warum die XGS-Migration nicht für jeden die Antwort ist
Die Sophos-Promos klingen verlockend. Doch wer genauer hinschaut, erkennt: Die Hardware ist nur der Anfang.
1. Lizenzkosten laufen weiter – und steigen
Die XGS-Hardware gibt es mit Promo-Rabatt günstig. Aber die jährlichen Subscription-Lizenzen (Standard Protection, Xstream Protection) sind der eigentliche Kostentreiber. Für ein kleines Unternehmen liegen die Gesamtkosten aus Hardware und 3-Jahres-Lizenz schnell bei 2.000–5.000 €. Für mittlere Unternehmen mit XGS 2100/3100 sind es 8.000–15.000+ € für drei Jahre.
2. Die Migration ist kein Klick
Wer von UTM auf SFOS migriert, wechselt nicht nur die Hardware – sondern das komplette Betriebssystem. Konfigurationen lassen sich nicht 1:1 übernehmen. VPN-Profile, Firewall-Regeln, NAT-Konfigurationen, User-Gruppen – alles muss neu aufgesetzt oder migriert werden. Sophos bietet Migrationshilfen, aber der Zeitaufwand ist erheblich.
3. SFOS v22 ist noch nicht ausgereift
Mehr dazu im nächsten Abschnitt – aber die aktuelle Firmware-Qualität gibt berechtigten Anlass zur Vorsicht.
4. Brauchen Sie wirklich eine neue Firewall für VPN?
Viele Unternehmen nutzen ihre Sophos UTM primär für zwei Dinge: Firewall/Perimeter-Schutz und VPN. Wenn die bestehende Firewall-Funktion durch eine einfachere Lösung (OPNsense, pfSense) oder einen Managed-Firewall-Service abgedeckt werden kann, brauchen Sie keine XGS nur für VPN.
SFOS v21.5 und v22: Stabilitätsprobleme im Alltag
Die XGS-Appliances mit SFOS sollten den Nachfolger der bewährten UTM darstellen. In der Praxis kämpfen Admins jedoch mit Stabilitätsproblemen, die im Alltag Zeit und Vertrauen kosten.
Dokumentierte Probleme in v21.5 und v22:
- SSL-VPN-Profile defekt nach Upgrade: Nach dem Update auf v22 (Build 411) berichten Admins, dass SSL-VPN-Profile nicht mehr erstellt werden können
- WebAdmin nicht erreichbar über Bridge Interfaces mit VLAN-Filtering
- DNAT-Traffic fehlerhaft bei Regeln mit spezifischem Outbound-Interface
- SSL/TLS-Dashboard und Session-Charts zeigen falsche oder leere Daten
- SNMP-Konfiguration nicht hinzufügbar
- Let's-Encrypt-Erneuerung funktioniert nicht zuverlässig
- HA-Setups instabil
Die v22 GA musste im Januar 2026 als Re-Release (Build 411) nachgeschoben werden, um die schlimmsten Regressions-Bugs zu beheben. Für Admins bedeutet das: Jedes Firmware-Update ist ein Risiko. Man zögert Upgrades hinaus – und verschlechtert damit die Sicherheit.
Ein erfahrener Sophos-Admin formulierte das treffend: „Wenn dein Betrieb wackelt, wird Security automatisch schlechter. Du upgradest später, weil du Angst vor dem nächsten Regression-Bug hast."
SSL-VPN-spezifische Probleme:
- Sophos Connect Client unterstützt nur Windows – für macOS ist Tunnelblick erforderlich, für Linux und Mobile OpenVPN
- Cipher-Mismatches nach Updates brechen bestehende VPN-Verbindungen
.ovpn-Konfigurationsdateien müssen bei Änderungen neu verteilt werden- Verbindungsprobleme mit DS-Lite (Kabel-Internet) erfordern IPv6-Umstellungen
- Sonderzeichen in Benutzernamen führen zu Authentifizierungsfehlern
Das strukturelle Problem: VPN auf der Firewall
Sophos (und Fortinet, WatchGuard, Lancom) bündeln VPN als Funktion auf der Firewall-Appliance. Das klingt effizient – eine Box für alles. In der Praxis erzeugt es aber Probleme:
Die Appliance ist gleichzeitig Firewall, VPN-Gateway und Angriffsziel. Das SSL-VPN-Portal muss aus dem Internet erreichbar sein, damit Remote-Mitarbeitende sich verbinden können. Genau diese Erreichbarkeit macht die Appliance zum Ziel – wie die Fortinet-CVEs eindrucksvoll zeigen.
VPN-Traffic konkurriert mit Firewall-Processing. IDS/IPS, TLS-Inspektion, Web-Filtering und VPN-Verschlüsselung laufen auf derselben Hardware. Bei Last bricht die VPN-Performance ein.
Hardware-Lifecycle erzwingt VPN-Migrationen. Wenn die Appliance nach 3–5 Jahren ausgetauscht wird, muss das gesamte VPN migriert werden – Profile, Zertifikate, Client-Konfigurationen.
Jede Schwachstelle in der Firewall ist eine VPN-Schwachstelle. Und umgekehrt.
Der Alternativansatz: VPN von der Firewall entkoppeln
Die Kernidee: Ihre Firewall bleibt für Perimeter-Security zuständig. Das VPN wird als eigenständiger, moderner Service betrieben.
Das bedeutet nicht, dass Sie Ihre Sophos-Firewall wegwerfen. Wenn Ihr XGS (oder OPNsense, pfSense, whatever) gute Arbeit als Firewall leistet – behalten Sie sie. Aber befreien Sie sie von der VPN-Last und den damit verbundenen Angriffsflächen.
NetBird übernimmt den VPN-Part, wahlweise als Managed NetBird Hosting: verschlüsselte Verbindungen zwischen Geräten, identity-basierte Zugriffskontrolle, automatisches On-/Offboarding. Die Firewall kann sich auf das konzentrieren, wofür sie gebaut wurde: Perimeter-Schutz, Traffic-Inspektion, Web-Filtering.
Architektur: Sophos SSL-VPN vs. NetBird Mesh-VPN
Sophos SSL-VPN: So funktioniert es heute
Remote-Laptop ──► Internet ──► Sophos XGS (Port 443/8443) ──► LAN
│ SSL-VPN entschlüsseln
│ Firewall-Regeln prüfen
│ Traffic weiterleiten
- Client: Sophos Connect (Windows), Tunnelblick (macOS), OpenVPN (Linux/Mobile)
- Authentifizierung: Benutzername + Passwort, optional TOTP/MFA
- Konfiguration:
.ovpn-Dateien vom User-Portal herunterladen - Zugriffskontrolle: SSL-VPN-Policy mit zugelassenen Netzwerken
NetBird: So funktioniert das Mesh-VPN
Remote-Laptop ◄────── WireGuard Tunnel ──────► Routing Peer (Büro)
(direkt, Peer-to-Peer) │
LAN-Geräte
- Client: NetBird (Windows, macOS, Linux, iOS, Android – ein Client für alle)
- Authentifizierung: SSO über Identity Provider (Azure AD, Google Workspace, Okta, Keycloak)
- Konfiguration: Keine
.ovpn-Dateien, kein User-Portal – Client installieren, SSO-Login - Zugriffskontrolle: Grafische Web-UI, identity- und ressourcenbasiert
Architekturvergleich
| Aspekt | Sophos SSL-VPN | NetBird |
|---|---|---|
| Traffic-Routing | Durch die Appliance | Direkt Peer-to-Peer |
| Protokoll | SSL/TLS (OpenVPN-basiert, Userspace) | WireGuard (Kernel-basiert) |
| Verschlüsselung | AES-256 (konfigurationsabhängig) | ChaCha20, Curve25519 (immer maximal) |
| Client-Plattformen | Windows (Connect), macOS (Tunnelblick), Linux/Mobile (OpenVPN) | Ein Client für alle Plattformen |
| Angriffsfläche | SSL-VPN-Portal im Internet exponiert | Kein offener Port, kein Portal |
| Performance | Begrenzt durch Appliance-CPU | Direkte Verbindung, Kernel-basiert |
| Zugriffssteuerung | SSL-VPN-Policy + Firewall-Regeln | Identity-basiert, grafische Web-UI |
| Onboarding | .ovpn herunterladen + Client installieren |
Client installieren, SSO-Login |
Sicherheit: SSL-VPN-Schwachstellen vs. WireGuard
Sophos SSL-VPN basiert auf OpenVPN – einem bewährten, aber komplexen Protokoll mit über 100.000 Zeilen Code. SSL-VPN-Portale sind per Design aus dem Internet erreichbar und damit ein bevorzugtes Angriffsziel. Cipher-Mismatches nach Updates, Zertifikatsprobleme und Client-Inkompatibilitäten sind Alltag.
Fortinet – der direkte Konkurrent – demonstriert gerade eindrucksvoll, was passiert, wenn SSL-VPN-Gateways kompromittiert werden: Admin-Accounts erstellt, VPN-Konfigurationen exportiert, Netzwerke unterwandert. Sophos ist davon aktuell nicht betroffen, aber die Architektur ist identisch. Wie groß dieses Klumpenrisiko im Ernstfall wird, zeigt der Leak von über 73.000 FortiGate-Zugangsdaten: Wenn ein Herstellerökosystem kippt, kippt es auf einen Schlag über die gesamte installierte Basis.
NetBird mit WireGuard verfolgt einen radikal anderen Ansatz:
- Keine offenen Ports: NetBird-Peers benötigen keinen aus dem Internet erreichbaren Port. Die Verbindung wird über NAT-Traversal und den Signal-Server koordiniert – der Datenverkehr fließt direkt zwischen den Peers.
- Minimale Codebase: WireGuard besteht aus ~4.000 Zeilen Code – formal verifizierbar, leicht auditierbar.
- Kryptografie ohne Konfiguration: ChaCha20, Poly1305, Curve25519, BLAKE2s – keine wählbaren Cipher-Suites, keine Fehlkonfiguration möglich.
- Post-Quantum-Option: Rosenpass bietet optionalen Schutz gegen zukünftige Quantencomputer-Angriffe.
- Posture Checks: Prüfung des Gerätezustands vor dem Verbindungsaufbau (Firewall aktiv? OS aktuell? Endpoint-Security-Agent läuft?). Integrationen mit Microsoft Intune und SentinelOne.
- SCIM-Provisioning: Automatisches On-/Offboarding über den Identity Provider. Kein vergessener VPN-Account, keine manuell zu widerrufenden Zertifikate.
Setup und Betrieb: Lizenz-Bundles vs. Self-Service-Portal
Sophos: Was eine XGS-Migration wirklich kostet
Das Sophos-Lizenzmodell für die XGS-Serie besteht aus:
- Hardware (einmalig): XGS 87 (~300–500 €), XGS 126/136 (~600–1.200 €), XGS 2100 (~2.500–4.000 €)
- Basislizenz (perpetual): Im Hardware-Preis enthalten. Umfasst IPsec-VPN, SSL-VPN, Wireless Protection und Sophos Central Management.
- Standard Protection Bundle (jährlich): Network Protection + Web Protection + Enhanced Support
- Xstream Protection Bundle (jährlich): Standard Protection + Zero-Day Protection + Sophos Central Orchestration + Enhanced Plus Support
Für ein kleines Unternehmen (XGS 107/108 + 3 Jahre Xstream Protection) liegen die Gesamtkosten bei 2.000–3.500 € für drei Jahre. Für ein mittleres Unternehmen (XGS 2100 + Xstream) sind es 8.000–15.000+ € für drei Jahre.
Dazu kommen: Arbeitszeit für Migration, Konfiguration und laufende Verwaltung. Sophos-Expertise (intern oder Partner). Und die Unsicherheit, ob die nächste SFOS-Version die VPN-Konfiguration nicht wieder bricht.
NetBird via birdhost: In Minuten einsatzbereit
- Account auf portal.merkaio.com erstellen
- Instanz deployen – Plan wählen, Region Deutschland
- NetBird Dashboard öffnen – Ihre dedizierte Instanz ist fertig
- Routing Peer im Büro installieren (ein Befehl)
- Mitarbeitende onboarden (Client + SSO-Login)
7 Tage kostenlos testen, eigene dedizierte Instanz.
| Aspekt | Sophos XGS-Migration | NetBird (birdhost) |
|---|---|---|
| Zeitaufwand Setup | Tage bis Wochen | Minuten |
| Hardware | Neue Appliance kaufen | Nicht nötig |
| Migration | Konfiguration neu aufsetzen | Parallel aufbauen, sanft wechseln |
| Client | 3 verschiedene je nach OS | 1 Client für alle Plattformen |
| Onboarding | .ovpn + Portal + Anleitung |
Client installieren, SSO-Login |
| Offboarding | Zertifikat/Account manuell entfernen | Automatisch via IdP/SCIM |
| Updates | Firmware-Update mit Regressions-Risiko | Automatisch durch birdhost |
| Support | Sophos Partner oder Enhanced Support | Im Preis enthalten |
Kosten im Vergleich
3-Jahres-Kostenvergleich für ein KMU (20–50 Mitarbeitende)
| Posten | Sophos XGS 108 + Xstream (3J) | birdhost Startup (3J) |
|---|---|---|
| Hardware | ~400–800 € (mit Promo) | 0 € |
| Lizenzen (3 Jahre) | ~1.500–2.500 € | 0 € (im Plan enthalten) |
| Setup/Migration | 4–16 Stunden (intern/Partner) | ~30 Minuten |
| Laufende Verwaltung | 2–4 Stunden/Monat | Managed by birdhost |
| Support | Enhanced Support (in Lizenz) | Im Preis enthalten |
| Gesamtkosten 3 Jahre | ~2.500–5.000+ € | ~3.596 € (99,90 € × 36) |
Sophos-Preise: Schätzung basierend auf UVP mit typischen Promo-Rabatten. Tatsächliche Preise je nach Partner und Konfiguration. Admin-Personalkosten nicht eingerechnet.
Für Unternehmen, die ihre Sophos nur oder primär für VPN nutzen, ist der Unterschied zur Monats-Flatrate ohne Hardware deutlich.
Staffelpreise birdhost
| Plan | Monatlich |
|---|---|
| Startup (empf. bis 25 User) | 99,90 € |
| Business (empf. bis 100 User) | 199,90 € |
| Enterprise (500+ User) | Auf Anfrage |
Alle Pläne: Keine Per-User-Gebühren, keine Zusatzlizenzen, Hosting in Deutschland, 24/7 Monitoring, Updates und Patches inklusive.
DSGVO und Compliance
Sophos (Self-Hosted): Die DSGVO-Verantwortung liegt beim Betreiber. Die Appliance steht in Ihrem Netzwerk – gut für die Datenhoheit, aber Sie sind für Patches, Härtung und TOMs verantwortlich. Sophos Central (Cloud-Management) verarbeitet Metadaten in der Cloud.
NetBird / birdhost: Die gesamte Infrastruktur läuft in deutschen ISO-27001-zertifizierten Rechenzentren. Keine Metadaten bei US-Anbietern. AVV direkt im merkaio-Portal abrufbar. WireGuard-Verschlüsselung Ende-zu-Ende – auch birdhost kann den Traffic nicht entschlüsseln.
| Aspekt | Sophos XGS | NetBird (birdhost) |
|---|---|---|
| VPN-Datenhoheit | Eigene Hardware (gut) | Deutsche RZ (gut) |
| Management-Daten | Sophos Central (Cloud, UK/Global) | birdhost (Deutschland) |
| AVV | Über Sophos Partner | Im Portal abrufbar |
| Audit Events | ✓ (auf Appliance) | ✓ (im Dashboard, alle Pläne) |
| Patch-Verantwortung | Betreiber | birdhost |
Migration: Von Sophos SSL-VPN zu NetBird
Die Migration kann schrittweise erfolgen. NetBird und Sophos SSL-VPN laufen problemlos parallel.
Phase 1 – Test (Tag 1): birdhost-Instanz über portal.merkaio.com deployen. 7 Tage kostenlos. Routing Peer im Büro installieren, Büronetzwerk als Ressource hinzufügen.
Phase 2 – Pilot (Woche 1–2): Kleine Gruppe (5–10 Mitarbeitende) parallel auf NetBird onboarden. SSO konfigurieren, Zugriffsregeln definieren. Sophos SSL-VPN bleibt als Fallback aktiv.
Phase 3 – Rollout (Woche 3–4): Alle Mitarbeitenden auf NetBird migrieren. Zugriffsregeln von Sophos-SSL-VPN-Policies in NetBird-Policies übersetzen – dabei von netzwerkbasierten auf identity-basierte Regeln umstellen.
Phase 4 – SSL-VPN abschalten: Sophos SSL-VPN deaktivieren. Die Firewall bleibt für Perimeter-Security aktiv – ohne VPN-Last und ohne das SSL-VPN-Portal als Angriffsfläche.
Ergebnis: Ihre Sophos-Firewall (ob UTM-Nachfolger oder alternative Lösung) macht weiterhin Firewall – aber VPN ist entkoppelt, moderner und sicherer.
Gesamtvergleich auf einen Blick
| Feature | Sophos XGS (SSL-VPN) | NetBird / birdhost |
|---|---|---|
| VPN-Protokoll | SSL-VPN (OpenVPN), IPsec | WireGuard |
| Architektur | Zentraler Gateway (Appliance) | Peer-to-Peer Mesh |
| Hardware nötig | Ja (proprietär) | Nein |
| Open Source | ✗ | ✓ (100 %) |
| Zero Trust ACLs | Über ZTNA-Add-on | ✓ Nativ (grafische Web-UI) |
| Posture Checks | Über Synchronized Security | ✓ (Intune, SentinelOne) |
| SSO/MFA | TOTP, Sophos Connect | Native OIDC (alle gängigen IdPs) |
| SCIM-Provisioning | ✗ | ✓ |
| Reverse Proxy | Über WAF-Funktion | ✓ (Custom Domains, SSO, Path Routing) |
| Native SSH | ✗ | ✓ (Identity-Aware) |
| Client | 3 verschiedene je nach OS | 1 Client für alle Plattformen |
| Setup | Stunden–Wochen | Minuten (Self-Service-Portal) |
| Kosten (3 Jahre, KMU) | 2.500–5.000+ € | ~3.596 € (Startup) |
| Managed Service | Über Sophos Partner (Aufpreis) | ✓ (birdhost, im Preis inkl.) |
| DSGVO-Hosting DE | Eigenverantwortlich | ✓ (RZ mit ISO 27001) |
| Kostenlose Testphase | Auf Anfrage (Partner) | 7 Tage (Self-Service) |
Entscheidungshilfe: Wann XGS, wann NetBird?
Auf die XGS-Serie migrieren macht Sinn, wenn Sie:
- Die Sophos-Firewall als vollständige Perimeter-Security-Lösung nutzen (IDS/IPS, TLS-Inspektion, Web-Filtering, Email-Protection)
- Bereits in das Sophos-Ökosystem investiert sind (Intercept X, Central Management, Synchronized Security)
- VPN nur ein Nebenaspekt neben der Firewall-Funktion ist
- Einen Sophos-zertifizierten Partner haben, der Migration und laufenden Betrieb übernimmt
NetBird / birdhost ist die bessere Wahl, wenn Sie:
- Ihre Sophos UTM primär für VPN genutzt haben
- Den Lizenz- und Betriebsaufwand einer neuen Appliance vermeiden möchten
- Moderne Zugriffskontrolle mit SSO, MFA und automatischem Provisioning wollen
- Planbare Kosten ohne Hardware-Refresh-Zyklen und Lizenzstaffeln brauchen
- DSGVO-konformes Managed Hosting in Deutschland bevorzugen
- Die VPN-Funktion von der Firewall entkoppeln und damit die Angriffsfläche reduzieren möchten
- Eine Lösung suchen, die in Minuten einsatzbereit ist – nicht in Wochen
Die Kombination: Firewall + NetBird
Für viele Unternehmen ist die klügste Lösung: eine schlanke Firewall (OPNsense, pfSense, oder auch eine kleine XGS) für Perimeter-Security – und NetBird für VPN. So bekommt jede Komponente die Aufgabe, für die sie gebaut wurde.
Fazit
Das Sophos UTM End-of-Life ist kein Grund zur Panik – aber ein Grund, die eigene VPN-Strategie grundsätzlich zu überdenken. Die automatische Antwort „Wir kaufen halt eine XGS" ist nicht die einzige Option – und für viele Unternehmen auch nicht die beste.
NetBird bietet eine moderne Alternative: schneller, sicherer und günstiger als SSL-VPN auf einer Firewall-Appliance. In Kombination mit dem Managed Hosting von birdhost erhalten Unternehmen ein VPN, das in Minuten einsatzbereit ist, identity-basierte Zugriffskontrolle bietet und zum planbaren Festpreis in Deutschland gehostet wird.
Jetzt testen: Starten Sie Ihre eigene NetBird-Instanz über das merkaio Self-Service-Portal – 7 Tage kostenlos.
Lesetipp: OpenVPN Alternative 2026 · Firmennetzwerk für Remote-Mitarbeiter · NetBird vs. Tailscale 2026 · Twingate Alternative 2026
Quellen
- Sophos UTM/SG End-of-Life: Frequently Asked Questions (community.sophos.com)
- Sophos SG UTM End-of-Life: Fristen und Lizenzen (firewalls24.de)
- Sophos SFOS v22 GA Re-Release (Build 411) – Sophos Community
- Sophos Firewall: Bugs in v21.5 bis v22 (truenetlab.com)
- Sophos SSL-VPN Fehlerbehebung (docs.sophos.com)
- Sophos XGS Firewall Pricing (sophos.com)
- Sophos Promo-Aktionen (firewalls24.de)
- Firewall für KMU: Der große Vergleich 2026 (cyber-shop.eu)
- NetBird GitHub Repository
- NetBird Dokumentation
- NetBird Series A – EU-Startups (Januar 2026)
- WireGuard Protokoll-Spezifikation
- birdhost.de – Managed NetBird Hosting
Häufige Fragen
Ersetzt NetBird meine Sophos-Firewall?▼
Kann ich NetBird parallel zu Sophos SSL-VPN betreiben?▼
Meine Sophos UTM läuft noch gut. Muss ich jetzt handeln?▼
Was kostet der Umstieg von Sophos auf NetBird?▼
Brauche ich Sophos-Expertise für die Einrichtung von NetBird?▼
Ist NetBird DSGVO-konform?▼
Was passiert, wenn meine Sophos-Firewall ausfällt?▼
Geschrieben von
Timo Wevelsiep
Founder, merkaio
Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.
LinkedIn