Zurück zum Blog|VPN Guides

Sophos VPN Alternative 2026: UTM End-of-Life – und jetzt?

25. März 2026
Timo WevelsiepTimo Wevelsiep
birdhost

Sophos VPN Alternative 2026: UTM End-of-Life – und jetzt?

Sophos UTM ist seit 30.06.2026 End-of-Life: keine Security-Updates. XGS-Migration oder VPN entkoppeln? NetBird als Alternative: WireGuard, ab 99,90 €/Monat.

birdhost.de Blog

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

Seit dem 30. Juni 2026 ist die Sophos SG UTM End-of-Life: keine Security-Patches, keine Signatur-Updates, kein Support. Tausende Unternehmen in Deutschland stehen jetzt vor der Frage: Auf die XGS-Serie migrieren – mit neuem Lizenz-Dschungel, SFOS-Stabilitätsproblemen und fünfstelligen Kosten? Oder den Architekturwechsel wagen und VPN von der Firewall entkoppeln? NetBird bietet einen modernen Ausweg: Open-Source Mesh-VPN auf WireGuard-Basis, als Managed Service gehostet in Deutschland – ohne Appliance, ohne Lizenzstaffel, ab 99,90 €/Monat.

Auch interessant: OpenVPN Alternative 2026 · Firmennetzwerk für Remote-Mitarbeiter einrichten · NetBird vs. Tailscale 2026


Kurzvergleich: Sophos XGS VPN vs. NetBird

Kriterium Sophos XGS Firewall (VPN) NetBird (birdhost)
Typ Hardware-Firewall mit VPN-Funktion Software-basiertes Mesh-VPN
VPN-Protokoll SSL-VPN (OpenVPN-basiert), IPsec WireGuard (Peer-to-Peer)
Architektur Zentraler Gateway (Appliance) Dezentrales Peer-to-Peer-Mesh
Hardware erforderlich Ja (proprietäre Appliance) Nein
Kosten (KMU-typisch) 800–4.000+ €/Jahr (Hardware + Lizenzen) ab 99,90 €/Monat (alles inkl.)
Zero Trust Über ZTNA-Add-on (Sophos Central) Nativ integriert
Open Source ✗ ✓ (100 %)
Managed Service ✗ (eigener Betrieb oder Partner) ✓ (birdhost)
DSGVO-Hosting DE Eigenverantwortlich ✓ (ISO-27001-RZ)

Inhaltsverzeichnis

Sophos UTM End-of-Life: Was jetzt passiert

Die wichtigsten Fristen

  • 30. Juni 2024: Letzter Bestelltermin für 2-Jahres-Verlängerungen
  • 30. Juni 2025: Letzter Bestelltermin für 1-Jahres-Verlängerungen
  • 30. Juni 2026: Vollständiges End-of-Life für SG-UTM-Software und SG-Hardware, dieses Datum ist inzwischen verstrichen
  • Seit 1. Juli 2026: Keine AV- und IPS-Signatur-Updates mehr, keine SXL-URL-Klassifizierung, kein Support

Seit dem 1. Juli 2026 gibt es keine Sicherheitspatches, keine Signatur-Updates, keinen Support. Wer jetzt noch eine SG UTM betreibt, tut das ohne Netz und doppelten Boden. Sophos weist zudem darauf hin, dass der Weiterbetrieb eines EoL-Produkts den Compliance-Status beeinträchtigen und Ansprüche aus der Cyber-Versicherung gefährden kann. Sophos ist damit nicht allein: Nur zwei Monate später, am 31. August 2026, endet auch der Cisco-Support für die ASA 5506-X, 5508-X und 5516-X, das gleiche Appliance-Dilemma, die gleiche Zwangsentscheidung.

Sophos hat Bestandskunden zuletzt aggressiv auf die XGS-Serie gedrängt, unter anderem mit 50 % Rabatt auf XGS-Appliances inklusive Xstream Protection bei mindestens 3 Jahren Laufzeit. Die Botschaft ist klar: Wechselt auf XGS, und zwar jetzt.

Warum die XGS-Migration nicht für jeden die Antwort ist

Die Sophos-Promos klingen verlockend. Doch wer genauer hinschaut, erkennt: Die Hardware ist nur der Anfang.

1. Lizenzkosten laufen weiter – und steigen

Die XGS-Hardware gibt es mit Promo-Rabatt günstig. Aber die jährlichen Subscription-Lizenzen (Standard Protection, Xstream Protection) sind der eigentliche Kostentreiber. Für ein kleines Unternehmen liegen die Gesamtkosten aus Hardware und 3-Jahres-Lizenz schnell bei 2.000–5.000 €. Für mittlere Unternehmen mit XGS 2100/3100 sind es 8.000–15.000+ € für drei Jahre.

2. Die Migration ist kein Klick

Wer von UTM auf SFOS migriert, wechselt nicht nur die Hardware – sondern das komplette Betriebssystem. Konfigurationen lassen sich nicht 1:1 übernehmen. VPN-Profile, Firewall-Regeln, NAT-Konfigurationen, User-Gruppen – alles muss neu aufgesetzt oder migriert werden. Sophos bietet Migrationshilfen, aber der Zeitaufwand ist erheblich.

3. SFOS v22 ist noch nicht ausgereift

Mehr dazu im nächsten Abschnitt – aber die aktuelle Firmware-Qualität gibt berechtigten Anlass zur Vorsicht.

4. Brauchen Sie wirklich eine neue Firewall für VPN?

Viele Unternehmen nutzen ihre Sophos UTM primär für zwei Dinge: Firewall/Perimeter-Schutz und VPN. Wenn die bestehende Firewall-Funktion durch eine einfachere Lösung (OPNsense, pfSense) oder einen Managed-Firewall-Service abgedeckt werden kann, brauchen Sie keine XGS nur für VPN.


SFOS v21.5 und v22: Stabilitätsprobleme im Alltag

Die XGS-Appliances mit SFOS sollten den Nachfolger der bewährten UTM darstellen. In der Praxis kämpfen Admins jedoch mit Stabilitätsproblemen, die im Alltag Zeit und Vertrauen kosten.

Dokumentierte Probleme in v21.5 und v22:

  • SSL-VPN-Profile defekt nach Upgrade: Nach dem Update auf v22 (Build 411) berichten Admins, dass SSL-VPN-Profile nicht mehr erstellt werden können
  • WebAdmin nicht erreichbar über Bridge Interfaces mit VLAN-Filtering
  • DNAT-Traffic fehlerhaft bei Regeln mit spezifischem Outbound-Interface
  • SSL/TLS-Dashboard und Session-Charts zeigen falsche oder leere Daten
  • SNMP-Konfiguration nicht hinzufügbar
  • Let's-Encrypt-Erneuerung funktioniert nicht zuverlässig
  • HA-Setups instabil

Die v22 GA musste im Januar 2026 als Re-Release (Build 411) nachgeschoben werden, um die schlimmsten Regressions-Bugs zu beheben. Für Admins bedeutet das: Jedes Firmware-Update ist ein Risiko. Man zögert Upgrades hinaus – und verschlechtert damit die Sicherheit.

Ein erfahrener Sophos-Admin formulierte das treffend: „Wenn dein Betrieb wackelt, wird Security automatisch schlechter. Du upgradest später, weil du Angst vor dem nächsten Regression-Bug hast."

SSL-VPN-spezifische Probleme:

  • Sophos Connect Client unterstützt nur Windows – für macOS ist Tunnelblick erforderlich, für Linux und Mobile OpenVPN
  • Cipher-Mismatches nach Updates brechen bestehende VPN-Verbindungen
  • .ovpn-Konfigurationsdateien müssen bei Änderungen neu verteilt werden
  • Verbindungsprobleme mit DS-Lite (Kabel-Internet) erfordern IPv6-Umstellungen
  • Sonderzeichen in Benutzernamen führen zu Authentifizierungsfehlern

Das strukturelle Problem: VPN auf der Firewall

Sophos (und Fortinet, WatchGuard, Lancom) bündeln VPN als Funktion auf der Firewall-Appliance. Das klingt effizient – eine Box für alles. In der Praxis erzeugt es aber Probleme:

Die Appliance ist gleichzeitig Firewall, VPN-Gateway und Angriffsziel. Das SSL-VPN-Portal muss aus dem Internet erreichbar sein, damit Remote-Mitarbeitende sich verbinden können. Genau diese Erreichbarkeit macht die Appliance zum Ziel – wie die Fortinet-CVEs eindrucksvoll zeigen.

VPN-Traffic konkurriert mit Firewall-Processing. IDS/IPS, TLS-Inspektion, Web-Filtering und VPN-Verschlüsselung laufen auf derselben Hardware. Bei Last bricht die VPN-Performance ein.

Hardware-Lifecycle erzwingt VPN-Migrationen. Wenn die Appliance nach 3–5 Jahren ausgetauscht wird, muss das gesamte VPN migriert werden – Profile, Zertifikate, Client-Konfigurationen.

Jede Schwachstelle in der Firewall ist eine VPN-Schwachstelle. Und umgekehrt.


Der Alternativansatz: VPN von der Firewall entkoppeln

Die Kernidee: Ihre Firewall bleibt für Perimeter-Security zuständig. Das VPN wird als eigenständiger, moderner Service betrieben.

Das bedeutet nicht, dass Sie Ihre Sophos-Firewall wegwerfen. Wenn Ihr XGS (oder OPNsense, pfSense, whatever) gute Arbeit als Firewall leistet – behalten Sie sie. Aber befreien Sie sie von der VPN-Last und den damit verbundenen Angriffsflächen.

NetBird übernimmt den VPN-Part, wahlweise als Managed NetBird Hosting: verschlüsselte Verbindungen zwischen Geräten, identity-basierte Zugriffskontrolle, automatisches On-/Offboarding. Die Firewall kann sich auf das konzentrieren, wofür sie gebaut wurde: Perimeter-Schutz, Traffic-Inspektion, Web-Filtering.


Architektur: Sophos SSL-VPN vs. NetBird Mesh-VPN

Sophos SSL-VPN: So funktioniert es heute

Remote-Laptop ──► Internet ──► Sophos XGS (Port 443/8443) ──► LAN
                                 │ SSL-VPN entschlüsseln
                                 │ Firewall-Regeln prüfen
                                 │ Traffic weiterleiten
  • Client: Sophos Connect (Windows), Tunnelblick (macOS), OpenVPN (Linux/Mobile)
  • Authentifizierung: Benutzername + Passwort, optional TOTP/MFA
  • Konfiguration: .ovpn-Dateien vom User-Portal herunterladen
  • Zugriffskontrolle: SSL-VPN-Policy mit zugelassenen Netzwerken

NetBird: So funktioniert das Mesh-VPN

Remote-Laptop ◄────── WireGuard Tunnel ──────► Routing Peer (Büro)
                   (direkt, Peer-to-Peer)              │
                                                   LAN-Geräte
  • Client: NetBird (Windows, macOS, Linux, iOS, Android – ein Client für alle)
  • Authentifizierung: SSO über Identity Provider (Azure AD, Google Workspace, Okta, Keycloak)
  • Konfiguration: Keine .ovpn-Dateien, kein User-Portal – Client installieren, SSO-Login
  • Zugriffskontrolle: Grafische Web-UI, identity- und ressourcenbasiert

Architekturvergleich

Aspekt Sophos SSL-VPN NetBird
Traffic-Routing Durch die Appliance Direkt Peer-to-Peer
Protokoll SSL/TLS (OpenVPN-basiert, Userspace) WireGuard (Kernel-basiert)
Verschlüsselung AES-256 (konfigurationsabhängig) ChaCha20, Curve25519 (immer maximal)
Client-Plattformen Windows (Connect), macOS (Tunnelblick), Linux/Mobile (OpenVPN) Ein Client für alle Plattformen
Angriffsfläche SSL-VPN-Portal im Internet exponiert Kein offener Port, kein Portal
Performance Begrenzt durch Appliance-CPU Direkte Verbindung, Kernel-basiert
Zugriffssteuerung SSL-VPN-Policy + Firewall-Regeln Identity-basiert, grafische Web-UI
Onboarding .ovpn herunterladen + Client installieren Client installieren, SSO-Login

Sicherheit: SSL-VPN-Schwachstellen vs. WireGuard

Sophos SSL-VPN basiert auf OpenVPN – einem bewährten, aber komplexen Protokoll mit über 100.000 Zeilen Code. SSL-VPN-Portale sind per Design aus dem Internet erreichbar und damit ein bevorzugtes Angriffsziel. Cipher-Mismatches nach Updates, Zertifikatsprobleme und Client-Inkompatibilitäten sind Alltag.

Fortinet – der direkte Konkurrent – demonstriert gerade eindrucksvoll, was passiert, wenn SSL-VPN-Gateways kompromittiert werden: Admin-Accounts erstellt, VPN-Konfigurationen exportiert, Netzwerke unterwandert. Sophos ist davon aktuell nicht betroffen, aber die Architektur ist identisch. Wie groß dieses Klumpenrisiko im Ernstfall wird, zeigt der Leak von über 73.000 FortiGate-Zugangsdaten: Wenn ein Herstellerökosystem kippt, kippt es auf einen Schlag über die gesamte installierte Basis.

NetBird mit WireGuard verfolgt einen radikal anderen Ansatz:

  • Keine offenen Ports: NetBird-Peers benötigen keinen aus dem Internet erreichbaren Port. Die Verbindung wird über NAT-Traversal und den Signal-Server koordiniert – der Datenverkehr fließt direkt zwischen den Peers.
  • Minimale Codebase: WireGuard besteht aus ~4.000 Zeilen Code – formal verifizierbar, leicht auditierbar.
  • Kryptografie ohne Konfiguration: ChaCha20, Poly1305, Curve25519, BLAKE2s – keine wählbaren Cipher-Suites, keine Fehlkonfiguration möglich.
  • Post-Quantum-Option: Rosenpass bietet optionalen Schutz gegen zukünftige Quantencomputer-Angriffe.
  • Posture Checks: Prüfung des Gerätezustands vor dem Verbindungsaufbau (Firewall aktiv? OS aktuell? Endpoint-Security-Agent läuft?). Integrationen mit Microsoft Intune und SentinelOne.
  • SCIM-Provisioning: Automatisches On-/Offboarding über den Identity Provider. Kein vergessener VPN-Account, keine manuell zu widerrufenden Zertifikate.

Setup und Betrieb: Lizenz-Bundles vs. Self-Service-Portal

Sophos: Was eine XGS-Migration wirklich kostet

Das Sophos-Lizenzmodell für die XGS-Serie besteht aus:

  • Hardware (einmalig): XGS 87 (~300–500 €), XGS 126/136 (~600–1.200 €), XGS 2100 (~2.500–4.000 €)
  • Basislizenz (perpetual): Im Hardware-Preis enthalten. Umfasst IPsec-VPN, SSL-VPN, Wireless Protection und Sophos Central Management.
  • Standard Protection Bundle (jährlich): Network Protection + Web Protection + Enhanced Support
  • Xstream Protection Bundle (jährlich): Standard Protection + Zero-Day Protection + Sophos Central Orchestration + Enhanced Plus Support

Für ein kleines Unternehmen (XGS 107/108 + 3 Jahre Xstream Protection) liegen die Gesamtkosten bei 2.000–3.500 € für drei Jahre. Für ein mittleres Unternehmen (XGS 2100 + Xstream) sind es 8.000–15.000+ € für drei Jahre.

Dazu kommen: Arbeitszeit für Migration, Konfiguration und laufende Verwaltung. Sophos-Expertise (intern oder Partner). Und die Unsicherheit, ob die nächste SFOS-Version die VPN-Konfiguration nicht wieder bricht.

NetBird via birdhost: In Minuten einsatzbereit

  1. Account auf portal.merkaio.com erstellen
  2. Instanz deployen – Plan wählen, Region Deutschland
  3. NetBird Dashboard öffnen – Ihre dedizierte Instanz ist fertig
  4. Routing Peer im Büro installieren (ein Befehl)
  5. Mitarbeitende onboarden (Client + SSO-Login)

7 Tage kostenlos testen, eigene dedizierte Instanz.

Aspekt Sophos XGS-Migration NetBird (birdhost)
Zeitaufwand Setup Tage bis Wochen Minuten
Hardware Neue Appliance kaufen Nicht nötig
Migration Konfiguration neu aufsetzen Parallel aufbauen, sanft wechseln
Client 3 verschiedene je nach OS 1 Client für alle Plattformen
Onboarding .ovpn + Portal + Anleitung Client installieren, SSO-Login
Offboarding Zertifikat/Account manuell entfernen Automatisch via IdP/SCIM
Updates Firmware-Update mit Regressions-Risiko Automatisch durch birdhost
Support Sophos Partner oder Enhanced Support Im Preis enthalten

Kosten im Vergleich

3-Jahres-Kostenvergleich für ein KMU (20–50 Mitarbeitende)

Posten Sophos XGS 108 + Xstream (3J) birdhost Startup (3J)
Hardware ~400–800 € (mit Promo) 0 €
Lizenzen (3 Jahre) ~1.500–2.500 € 0 € (im Plan enthalten)
Setup/Migration 4–16 Stunden (intern/Partner) ~30 Minuten
Laufende Verwaltung 2–4 Stunden/Monat Managed by birdhost
Support Enhanced Support (in Lizenz) Im Preis enthalten
Gesamtkosten 3 Jahre ~2.500–5.000+ € ~3.596 € (99,90 € × 36)

Sophos-Preise: Schätzung basierend auf UVP mit typischen Promo-Rabatten. Tatsächliche Preise je nach Partner und Konfiguration. Admin-Personalkosten nicht eingerechnet.

Für Unternehmen, die ihre Sophos nur oder primär für VPN nutzen, ist der Unterschied zur Monats-Flatrate ohne Hardware deutlich.

Staffelpreise birdhost

Plan Monatlich
Startup (empf. bis 25 User) 99,90 €
Business (empf. bis 100 User) 199,90 €
Enterprise (500+ User) Auf Anfrage

Alle Pläne: Keine Per-User-Gebühren, keine Zusatzlizenzen, Hosting in Deutschland, 24/7 Monitoring, Updates und Patches inklusive.


DSGVO und Compliance

Sophos (Self-Hosted): Die DSGVO-Verantwortung liegt beim Betreiber. Die Appliance steht in Ihrem Netzwerk – gut für die Datenhoheit, aber Sie sind für Patches, Härtung und TOMs verantwortlich. Sophos Central (Cloud-Management) verarbeitet Metadaten in der Cloud.

NetBird / birdhost: Die gesamte Infrastruktur läuft in deutschen ISO-27001-zertifizierten Rechenzentren. Keine Metadaten bei US-Anbietern. AVV direkt im merkaio-Portal abrufbar. WireGuard-Verschlüsselung Ende-zu-Ende – auch birdhost kann den Traffic nicht entschlüsseln.

Aspekt Sophos XGS NetBird (birdhost)
VPN-Datenhoheit Eigene Hardware (gut) Deutsche RZ (gut)
Management-Daten Sophos Central (Cloud, UK/Global) birdhost (Deutschland)
AVV Über Sophos Partner Im Portal abrufbar
Audit Events ✓ (auf Appliance) ✓ (im Dashboard, alle Pläne)
Patch-Verantwortung Betreiber birdhost

Migration: Von Sophos SSL-VPN zu NetBird

Die Migration kann schrittweise erfolgen. NetBird und Sophos SSL-VPN laufen problemlos parallel.

Phase 1 – Test (Tag 1): birdhost-Instanz über portal.merkaio.com deployen. 7 Tage kostenlos. Routing Peer im Büro installieren, Büronetzwerk als Ressource hinzufügen.

Phase 2 – Pilot (Woche 1–2): Kleine Gruppe (5–10 Mitarbeitende) parallel auf NetBird onboarden. SSO konfigurieren, Zugriffsregeln definieren. Sophos SSL-VPN bleibt als Fallback aktiv.

Phase 3 – Rollout (Woche 3–4): Alle Mitarbeitenden auf NetBird migrieren. Zugriffsregeln von Sophos-SSL-VPN-Policies in NetBird-Policies übersetzen – dabei von netzwerkbasierten auf identity-basierte Regeln umstellen.

Phase 4 – SSL-VPN abschalten: Sophos SSL-VPN deaktivieren. Die Firewall bleibt für Perimeter-Security aktiv – ohne VPN-Last und ohne das SSL-VPN-Portal als Angriffsfläche.

Ergebnis: Ihre Sophos-Firewall (ob UTM-Nachfolger oder alternative Lösung) macht weiterhin Firewall – aber VPN ist entkoppelt, moderner und sicherer.


Gesamtvergleich auf einen Blick

Feature Sophos XGS (SSL-VPN) NetBird / birdhost
VPN-Protokoll SSL-VPN (OpenVPN), IPsec WireGuard
Architektur Zentraler Gateway (Appliance) Peer-to-Peer Mesh
Hardware nötig Ja (proprietär) Nein
Open Source ✗ ✓ (100 %)
Zero Trust ACLs Über ZTNA-Add-on ✓ Nativ (grafische Web-UI)
Posture Checks Über Synchronized Security ✓ (Intune, SentinelOne)
SSO/MFA TOTP, Sophos Connect Native OIDC (alle gängigen IdPs)
SCIM-Provisioning ✗ ✓
Reverse Proxy Über WAF-Funktion ✓ (Custom Domains, SSO, Path Routing)
Native SSH ✗ ✓ (Identity-Aware)
Client 3 verschiedene je nach OS 1 Client für alle Plattformen
Setup Stunden–Wochen Minuten (Self-Service-Portal)
Kosten (3 Jahre, KMU) 2.500–5.000+ € ~3.596 € (Startup)
Managed Service Über Sophos Partner (Aufpreis) ✓ (birdhost, im Preis inkl.)
DSGVO-Hosting DE Eigenverantwortlich ✓ (RZ mit ISO 27001)
Kostenlose Testphase Auf Anfrage (Partner) 7 Tage (Self-Service)

Entscheidungshilfe: Wann XGS, wann NetBird?

Auf die XGS-Serie migrieren macht Sinn, wenn Sie:

  • Die Sophos-Firewall als vollständige Perimeter-Security-Lösung nutzen (IDS/IPS, TLS-Inspektion, Web-Filtering, Email-Protection)
  • Bereits in das Sophos-Ökosystem investiert sind (Intercept X, Central Management, Synchronized Security)
  • VPN nur ein Nebenaspekt neben der Firewall-Funktion ist
  • Einen Sophos-zertifizierten Partner haben, der Migration und laufenden Betrieb übernimmt

NetBird / birdhost ist die bessere Wahl, wenn Sie:

  • Ihre Sophos UTM primär für VPN genutzt haben
  • Den Lizenz- und Betriebsaufwand einer neuen Appliance vermeiden möchten
  • Moderne Zugriffskontrolle mit SSO, MFA und automatischem Provisioning wollen
  • Planbare Kosten ohne Hardware-Refresh-Zyklen und Lizenzstaffeln brauchen
  • DSGVO-konformes Managed Hosting in Deutschland bevorzugen
  • Die VPN-Funktion von der Firewall entkoppeln und damit die Angriffsfläche reduzieren möchten
  • Eine Lösung suchen, die in Minuten einsatzbereit ist – nicht in Wochen

Die Kombination: Firewall + NetBird

Für viele Unternehmen ist die klügste Lösung: eine schlanke Firewall (OPNsense, pfSense, oder auch eine kleine XGS) für Perimeter-Security – und NetBird für VPN. So bekommt jede Komponente die Aufgabe, für die sie gebaut wurde.


Fazit

Das Sophos UTM End-of-Life ist kein Grund zur Panik – aber ein Grund, die eigene VPN-Strategie grundsätzlich zu überdenken. Die automatische Antwort „Wir kaufen halt eine XGS" ist nicht die einzige Option – und für viele Unternehmen auch nicht die beste.

NetBird bietet eine moderne Alternative: schneller, sicherer und günstiger als SSL-VPN auf einer Firewall-Appliance. In Kombination mit dem Managed Hosting von birdhost erhalten Unternehmen ein VPN, das in Minuten einsatzbereit ist, identity-basierte Zugriffskontrolle bietet und zum planbaren Festpreis in Deutschland gehostet wird.

Jetzt testen: Starten Sie Ihre eigene NetBird-Instanz über das merkaio Self-Service-Portal – 7 Tage kostenlos.

Lesetipp: OpenVPN Alternative 2026 · Firmennetzwerk für Remote-Mitarbeiter · NetBird vs. Tailscale 2026 · Twingate Alternative 2026


Quellen

Häufige Fragen

Ersetzt NetBird meine Sophos-Firewall?▼
Nein. NetBird ersetzt die VPN-Funktion der Firewall, nicht die Firewall selbst. Perimeter-Security (IDS/IPS, Web-Filtering, TLS-Inspektion) bleibt Aufgabe der Firewall. NetBird entkoppelt VPN von der Appliance und reduziert damit die Angriffsfläche und die Komplexität.
Kann ich NetBird parallel zu Sophos SSL-VPN betreiben?▼
Ja. Beide Systeme laufen problemlos parallel. Das ermöglicht eine schrittweise Migration ohne Ausfallrisiko. Mitarbeitende können zunächst auf NetBird umgestellt werden, während Sophos SSL-VPN als Fallback aktiv bleibt.
Meine Sophos UTM läuft noch gut. Muss ich jetzt handeln?▼
Ja, dringend. Seit dem 30. Juni 2026 ist die SG UTM End-of-Life: keine Security-Updates, keine Signatur-Updates, kein Support. Jede neue Schwachstelle bleibt dauerhaft ungepatcht. Das ist für ein Gerät, das Ihr Netzwerk schützen soll, ein unhaltbarer Zustand. Planen Sie die Ablösung jetzt.
Was kostet der Umstieg von Sophos auf NetBird?▼
birdhost startet ab 99,90 €/Monat. Die 7-tägige Testphase ist kostenlos. Im Vergleich zu einer XGS-Migration (Hardware + Lizenzen + Arbeitszeit) entfällt die hohe Anfangsinvestition in Hardware, und der Umstieg ist deutlich schneller.
Brauche ich Sophos-Expertise für die Einrichtung von NetBird?▼
Nein. Das merkaio Self-Service-Portal führt Sie durch die Instanz-Erstellung. Die NetBird-Dokumentation erklärt die Einrichtung von Netzwerken und Zugriffsregeln. Für den Business-Plan ist ein persönlicher Setup-Call inklusive.
Ist NetBird DSGVO-konform?▼
Ja. Die Infrastruktur läuft in deutschen ISO-27001-zertifizierten Rechenzentren (Zertifizierung des Rechenzentrumsbetreibers). AVV ist im merkaio-Portal abrufbar. WireGuard-Verschlüsselung Ende-zu-Ende.
Was passiert, wenn meine Sophos-Firewall ausfällt?▼
Wenn Sie VPN über die Sophos-Appliance betreiben: alle VPN-Verbindungen sind sofort weg. Wenn Sie VPN über NetBird betreiben: bestehende WireGuard-Tunnel zwischen Peers laufen weiter, unabhängig von der Firewall. Das ist ein wesentlicher Resilienz-Vorteil.
Timo Wevelsiep

Geschrieben von

Timo Wevelsiep

Founder, merkaio

Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.

LinkedIn

Managed NetBird anfragen

Wir betreiben Ihre dedizierte NetBird-Instanz inklusive Hosting, Updates, Monitoring und Support. Schreiben Sie uns kurz, wie viele Nutzer, Standorte oder Geräte Sie anbinden möchten. Wir melden uns innerhalb von 24 Stunden mit einem passenden Vorschlag.

Timo Wevelsiep

Ihr Ansprechpartner

Timo Wevelsiep

Gründer, merkaio

Projekt mit Timo besprechen

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu.