Как выбрать файрвол для малого и среднего бизнеса в 2026 году: руководство
Как выбрать файрвол для малого и среднего бизнеса в 2026 году: ответить на три вопроса. Какую скорость сохраняет устройство, когда проверяет зашифрованный трафик; какие сервисы безопасности входят в лицензию; кто будет им управлять? Правильный выбор межсетевого экрана опирается на показатель Threat Protection, измеренный при всех включённых функциях защиты, и на реальный трафик вашей компании, а не на самую большую цифру в спецификации.
Почему выбор файрвола в 2026 году отличается?
Выбор файрвола в 2026 году отличается от выбора пятилетней давности, потому что подавляющая часть веб-трафика зашифрована, вымогательское ПО атакует малый бизнес чаще, чем крупные корпорации, а классический SSL VPN уступает место IPsec и доступу с нулевым доверием. Эти три сдвига переносят критерий выбора с «сырой» полосы пропускания на проверку зашифрованного трафика и доступ на основе идентичности.
Первый сдвиг — зашифрованный трафик. Файрвол не может увидеть файл, команду или утечку данных внутри HTTPS-соединения, не раскрыв его. Проверка SSL/TLS — самая ресурсоёмкая операция устройства; именно поэтому впечатляющий показатель Firewall throughput из спецификации сжимается до гораздо меньшего значения, как только проверка включена. NGFW, который не проверяет зашифрованный трафик, на практике ведёт себя как продвинутый маршрутизатор.
Второй сдвиг — ландшафт угроз. Отчёт Verizon Data Breach Investigations Report 2025 (DBIR) зафиксировал вымогательское ПО в 44 процентах исследованных утечек; среди малых и средних компаний доля достигла 88 процентов против 39 процентов у крупных организаций. Злоумышленники знают, что компании с небольшим бюджетом на защиту — более лёгкая цель, и файрвол в этой картине остаётся первым и самым базовым уровнем обороны.
Третий сдвиг — модель удалённого доступа. Fortinet поэтапно выводит SSL VPN из линейки FortiOS 7.6 и называет IPsec и ZTNA рекомендуемым путём; сверьтесь с официальными примечаниями к выпуску, что именно и на каких моделях и версиях было удалено. Устройство, которое вы покупаете сегодня, должно подключать удалённых сотрудников через IPsec-клиент или доступ к приложениям на основе идентичности, а не через портал SSL VPN.
Требования регуляторов указывают в ту же сторону. Руководство по безопасности персональных данных (технические и административные меры) турецкого органа по защите персональных данных KVKK называет файрвол и сетевой шлюз первой линией обороны от несанкционированного доступа из интернета и относит управление обновлениями и отключение неиспользуемых сервисов к приоритетным мерам. Для любой компании, обрабатывающей персональные данные в Турции, правильно настроенный файрвол является частью не только технической, но и юридической обязанности; всегда проверяйте действующее законодательство и официальное руководство. Если нужно освежить базовые функции, начните с нашего материала что такое файрвол FortiGate.
Анализ потребностей: на какие вопросы нужно ответить сначала?
Анализ потребностей при выборе файрвола начинается с семи вопросов: сколько пользователей и устройств, какова скорость интернет-канала сегодня и через три года, сколько филиалов и удалённых сотрудников будут подключаться, какие серверы доступны извне, какие облачные сервисы используются, какие нормативные требования действуют и кто будет управлять устройством. Ответы определяют класс модели и пакет лицензий.
Самая частая ошибка, которую мы видим на практике, — начать и закончить анализ числом пользователей. Спецификации Fortinet не указывают число пользователей, потому что бухгалтерия из 30 человек и видеостудия из 30 человек создают разный трафик. При подсчёте добавьте к компьютерам IP-телефоны, принтеры, камеры, кассы и POS-терминалы, а также смартфоны в гостевом Wi-Fi; именно эти устройства сильнее всего раздувают число одновременных сессий.
| Вопрос | Почему это важно | Влияние на выбор |
|---|---|---|
| Сколько пользователей и устройств? | Определяет число одновременных сессий и новых сессий в секунду | Класс модели, ёмкость таблицы сессий |
| Скорость канала сегодня и через три года? | Устройство должно заполнять канал при включённой проверке | Порог Threat Protection и SSL Inspection |
| Сколько филиалов и удалённых сотрудников? | Число туннелей и нагрузка шифрования | Пропускная способность IPsec VPN, потребность в ZTNA, SD-WAN |
| Есть ли серверы, доступные извне? | Опубликованные сервисы — поверхность атаки | IPS, сегмент DMZ, при необходимости WAF |
| Какие облачные сервисы? | SaaS-трафик формирует исходящую полосу и безопасность DNS | Контроль приложений, DNS-фильтрация, SD-WAN |
| Какие нормативные требования? | Обязанности по хранению журналов по KVKK и закону 5651 | Журналирование, FortiAnalyzer или внешний лог-сервер |
| Кто будет управлять? | Ненастроенный NGFW ничего не защищает | Собственная команда, управляемый сервис, уровень поддержки |
Компания, заполнившая эту таблицу, получает профиль. Бизнес с одним офисом, 25 пользователями, каналом 200 Мбит/с, двумя удалёнными сотрудниками и одним сервером бухгалтерии не покупает устройство того же класса, что и производственная компания с тремя филиалами, 120 пользователями и ERP-сервером в головном офисе. Зафиксированный письменно профиль гарантирует, что на этапе коммерческого предложения обсуждаются ваши критерии, а не критерии продавца.
Какой показатель в спецификации действительно важен?
В спецификации файрвола решающим для МСБ является не Firewall throughput, а Threat Protection throughput — скорость, измеренная при одновременно включённых IPS, антивирусе и контроле приложений. Там, где проверяется зашифрованный трафик, второй критический показатель — SSL Inspection throughput; там, где филиалы соединяются туннелями, — IPsec VPN throughput.
Основные показатели спецификации означают следующее:
- Firewall throughput: «сырая» скорость пересылки без включённых профилей безопасности, измеренная на разных размерах пакетов (1518 / 512 / 64 байт UDP). Самая большая цифра в маркетинговых материалах и наименее значимая для решения.
- IPS throughput: скорость при включённом только движке предотвращения вторжений.
- Threat Protection throughput: скорость при одновременно включённых IPS, антивирусе и контроле приложений. Это значение ближе всего к реальным условиям работы МСБ.
- SSL Inspection throughput: скорость, которую устройство удерживает при расшифровке и проверке зашифрованного трафика. Если глубокая проверка включена для всех пользователей, это практический потолок.
- IPsec VPN throughput: ёмкость зашифрованного трафика в туннелях между площадками или для удалённого доступа.
- Одновременные сессии и новые сессии в секунду: два показателя ёмкости, которые создают узкие места в средах с большим числом устройств и в гостевых сетях.
Практическое правило, которое мы применяем в проектах: показатель Threat Protection должен быть не менее чем в полтора раза выше ожидаемой скорости вашего интернет-канала через три года, а если глубокая SSL-проверка будет включена для всех пользователей, показатель SSL Inspection не должен опускаться ниже сегодняшней скорости канала. Таблица ниже ставит рядом четыре модели FortiGate начального уровня со значениями из официальных спецификаций Fortinet.
| Модель | Firewall throughput | Threat Protection | SSL Inspection | IPsec VPN | Типичное размещение |
|---|---|---|---|---|---|
| FortiGate 40F | 5 Гбит/с | 600 Мбит/с | 310 Мбит/с | 4,4 Гбит/с | Микроофис, кассовая точка, небольшой филиал с одним каналом |
| FortiGate 60F | 10 Гбит/с | 700 Мбит/с | 630 Мбит/с | 6,5 Гбит/с | Классический филиал; самая распространённая модель начального уровня |
| FortiGate 70G | 10 Гбит/с | 1,3 Гбит/с | 1,4 Гбит/с | 7,1 Гбит/с | Филиал или небольшой головной офис с включённой SSL-проверкой |
| FortiGate 90G | 28 Гбит/с | 2,2 Гбит/с | 2,6 Гбит/с | 25 Гбит/с | Центр сети с несколькими филиалами, интенсивный туннельный трафик |
Значения взяты из спецификаций Fortinet; актуальную матрицу продуктов смотрите в документе Fortinet Product Matrix. Таблица говорит ясно: у 60F и 70G одинаковый Firewall throughput, но при включённой SSL-проверке 70G сохраняет более чем вдвое большую ёмкость. Различия между моделями, включая набор портов, поколение ASIC и варианты с Wi-Fi/PoE, мы подробно разобрали в сравнении FortiGate 40F, 60F, 70G и 90G; вся серия представлена на нашей странице решений FortiGate.
Как выбрать функции безопасности и пакет лицензий?
Выбор пакета лицензий файрвола не менее важен, чем выбор оборудования: одна и та же модель FortiGate с пакетом FortiGuard ATP, UTP или Enterprise обеспечивает разный уровень защиты. Пакеты вложены друг в друга: ATP даёт защиту от угроз, UTP добавляет безопасность веба и DNS, Enterprise — предотвращение утечек данных и видимость IoT. Для большинства компаний МСБ, чьи сотрудники работают в интернете, отправной точкой является UTP.
NGFW без лицензии выполняет только фильтрацию пакетов с учётом состояния и VPN; без обновления сигнатур он не распознаёт новые угрозы. Поэтому при сравнении предложений читайте устройство, лицензию и поддержку как одну строку. Общая направленность пакетов такова; поскольку производитель обновляет их состав, сверяйтесь с актуальным руководством по заказу в момент покупки:
- ATP (Advanced Threat Protection): включает IPS, контроль приложений и защиту от вредоносного ПО, сочетающую антивирус с облачным анализом в песочнице. Узкий пакет, ориентированный на угрозы, для сред, где фильтрация контента выполняется на другом уровне.
- UTP (Unified Threat Protection): добавляет к составу ATP URL- (веб-) фильтрацию, DNS-фильтрацию, видеофильтрацию и блокировку связи ботнетов и командных серверов (C2). Сбалансированный пакет для классического офиса, где пользователи работают в интернете.
- Enterprise Protection: самый широкий пакет, добавляющий к составу UTP такие сервисы, как предотвращение утечек данных (DLP), мониторинг поверхности атаки с оценкой рисков, встроенное предотвращение вредоносного ПО на базе ИИ и обнаружение IoT-устройств.
Второе решение рядом с лицензией — уровень поддержки. FortiCare Premium обеспечивает круглосуточную техническую поддержку и замену оборудования; уровень Elite добавляет более быстрые целевые сроки реакции и дополнительные услуги. Срок (1, 3 или 5 лет) напрямую влияет на совокупную стоимость и нагрузку по продлению: более длинный срок снижает удельную стоимость, но оставляет риск смены технологий на вас. Состав пакетов мы подробно описали в статье о различиях между FortiGuard UTP, ATP и Enterprise.
Достаточно ли одного файрвола? Коммутаторы, Wi-Fi и удалённый доступ
Одного файрвола недостаточно: угроза, зародившаяся внутри сети (заражённый ноутбук, смартфон в гостевом Wi-Fi, неправильно настроенный VPN-клиент), никогда не проходит через файрвол на границе с интернетом. В 2026 году архитектуру МСБ следует планировать как единое целое, в котором файрвол, управляемые коммутаторы, корпоративный Wi-Fi и удалённый доступ на основе идентичности управляются из одной консоли.
Сегментация — основа этой архитектуры. Компьютеры пользователей, серверы, IP-камеры и IoT-устройства, гостевая сеть и интерфейсы управления размещаются в отдельных VLAN, а трафик между сегментами проходит через политику файрвола. Когда вымогатель пытается распространиться с компьютера пользователя в серверный сегмент, он упирается в политику и IPS. Для этого коммутатор уровня доступа должен взаимодействовать с файрволом; протокол FortiLink превращает FortiSwitch в расширение портов, управляемое из интерфейса FortiGate. Критерии выбора мы собрали в руководстве по FortiSwitch и FortiLink.
Тот же принцип действует для беспроводной сети: если корпоративные точки доступа управляются через файрвол, гостевые, рабочие и IoT-SSID попадают прямо в нужный VLAN и подчиняются тому же набору политик. В удалённом доступе цель — предоставить пользователю после проверки личности и состояния устройства доступ только к тем приложениям, на которые он авторизован, вместо туннеля, открывающего всю сеть; этот подход мы сравнили с VPN в статье что такое ZTNA.
И наконец, непрерывность: если интернет критичен для бизнеса, планируйте резервирование каналов с двумя WAN-линиями и SD-WAN; если отказ устройства недопустим — кластер высокой доступности (HA) со вторым устройством. HA означает удвоенный бюджет на оборудование выбранной модели, поэтому в компании МСБ с одним офисом обычно сначала резервируют канал, а затем устройство.
Как рассчитать совокупную стоимость владения?
Совокупная стоимость владения файрволом не сводится к цене устройства; за период от трёх до пяти лет складываются подписка на лицензии, уровень поддержки, установка и миграция, трудозатраты на ежедневную эксплуатацию и косвенные издержки возможного простоя. По нашему практическому опыту, подписка и эксплуатация к концу периода нередко превышают долю оборудования.
Чтобы правильно составить бюджет, перечислите статьи по отдельности:
- Оборудование: модель, вариант с Wi-Fi/PoE, второе устройство для HA, при необходимости FortiSwitch и FortiAP.
- Подписка: пакет FortiGuard (UTP/ATP/Enterprise) и срок; календарь продлений.
- Поддержка: уровень FortiCare и срок замены оборудования.
- Установка и миграция: перенос существующих правил, очистка правил, тестирование и окно обслуживания.
- Эксплуатация: часы на патчи и обновления прошивки, изменения правил, анализ журналов и реагирование на инциденты.
- Риск простоя: стоимость времени, когда бизнес стоит из-за ошибки конфигурации или отказа.
Факторы, определяющие цену по осям «модель — пакет — срок», мы объяснили в статье что определяет цену FortiGate, а наше руководство по бюджету на кибербезопасность 2026 показывает, как расставить файрвол среди других статей безопасности. Именно статья «эксплуатация» создаёт настоящую разницу между собственной командой и управляемым сервисом:
| Критерий | Управление собственной командой | Управляемый сервис файрвола |
|---|---|---|
| Обновления прошивки и сигнатур | Зависят от графика команды; часто откладываются | Выполняет провайдер в плановое окно обслуживания |
| Изменения правил | По запросу; документация часто неполная | Журнал изменений и периодический аудит правил |
| Мониторинг журналов и оповещения | Обычно смотрят после инцидента | Непрерывный мониторинг, оповещения по порогам |
| Экспертиза | Риск зависимости от одного человека | Знания команды, опыт множества внедрений |
| Структура затрат | Постоянные расходы на персонал и обучение | Предсказуемая периодическая плата за сервис |
| Кому подходит | Организациям с опытной внутренней ИТ-командой | МСБ с небольшой ИТ-командой или без неё |
Какая модель подходит вам, можно взвесить с помощью матрицы охвата и ответственности в статье что такое управляемый сервис файрвола.
Пошаговый чек-лист выбора
Чек-лист выбора файрвола состоит из десяти шагов: инвентаризация, ёмкость канала, порог Threat Protection, решение по SSL-проверке, пакет лицензий, модель удалённого доступа, сегментация, журналирование и соответствие требованиям, модель управления и план жизненного цикла. Компания, письменно ответившая на каждый шаг, на этапе предложения сравнивает только коммерческие условия, а не модели.
- Составьте инвентаризацию: запишите пользователей, устройства, серверы, филиалы и удалённых сотрудников; не забудьте IoT и гостевые устройства.
- Спроецируйте ёмкость канала на три года: отметьте сегодняшнюю скорость и запланированные расширения.
- Задайте порог Threat Protection: ориентируйтесь минимум на полуторакратную будущую скорость канала.
- Примите решение по SSL-проверке: все пользователи или только рискованные категории? Решение задаёт порог SSL Inspection.
- Выберите пакет лицензий: UTP, ATP или Enterprise; срок планируйте вместе с процессом продления.
- Уточните модель удалённого доступа: IPsec-клиент, ZTNA или оба вместе?
- Спроектируйте сегментацию: план VLAN, отделение гостей и IoT, управление коммутаторами через FortiLink.
- Спланируйте журналирование и соответствие: где и как долго хранятся журналы по KVKK и закону 5651; сверьтесь с действующим законодательством.
- Выберите модель управления: собственная команда или управляемый сервис; уровень поддержки — соответственно.
- Зафиксируйте жизненный цикл: дата окончания лицензии, политика прошивок и ответственный за отслеживание уведомлений производителя о снятии с поддержки.
Если вы рассматриваете и других производителей, кроме Fortinet, заполните тот же список для каждого кандидата; наше сравнение FortiGate с Palo Alto, Sophos и Check Point показывает, какие пункты действительно различаются между производителями. Как независимый партнёр по решениям, мы сначала заполняем этот список и лишь в конце выбираем модель; проекты, которые делают наоборот, либо платят за неиспользуемую ёмкость, либо превращают устройство в узкое место при первом расширении канала.
Часто задаваемые вопросы
Какой критерий важнее всего при выборе файрвола для малого бизнеса?
Пропускная способность Threat Protection при всех включённых профилях безопасности и то, кто будет управлять устройством. «Сырой» показатель Firewall throughput в спецификации не отражает реальных условий работы; при включённой проверке ёмкость заметно падает. Устройство без управления не защищает, каким бы мощным оно ни было.
В чём разница между Firewall throughput и Threat Protection throughput?
Firewall throughput — это «сырая» скорость пересылки без включённых профилей безопасности. Threat Protection throughput измеряется при одновременно включённых IPS, антивирусе и контроле приложений. Например, у FortiGate 60F первый показатель — 10 Гбит/с, второй — 700 Мбит/с; решение принимают по второму.
Какая модель FortiGate подходит для какого числа пользователей?
Спецификации Fortinet не указывают число пользователей; решает профиль трафика. В общих рамках 40F рассматривают для микроофисов и кассовых точек, 60F — для классического филиала, 70G — для офисов с включённой SSL-проверкой, 90G — как центр сети с несколькими филиалами. Окончательный выбор зависит от скорости канала и решения по проверке.
Обязательно ли включать проверку SSL/TLS?
Не обязательно, но без неё файрвол не видит вредоносное ПО внутри зашифрованного трафика. Практичный путь — исключить чувствительные к конфиденциальности категории, такие как банки и здравоохранение, и проверять остальной трафик. Это решение напрямую определяет порог SSL Inspection выбираемой модели.
Продолжит ли файрвол работать после окончания лицензии?
Да; маршрутизация, политики и VPN продолжают работать. Однако обновления сигнатур и баз FortiGuard прекращаются, IPS и антивирус остаются на старых сигнатурах, а категории веб-фильтрации больше не обновляются. Запись даты продления в план жизненного цикла предотвращает этот разрыв.
Обязывает ли KVKK использовать файрвол?
Руководство по безопасности персональных данных турецкого регулятора KVKK называет файрвол и шлюз первой линией обороны и относит их к приоритетным техническим мерам. Обязанности использовать конкретный продукт нет, но есть обязанность обеспечить безопасность данных. Проверяйте действующее законодательство и официальное руководство.
Заключение
Правильный выбор файрвола в 2026 году — это сумма трёх решений: модель, чья ёмкость Threat Protection и SSL Inspection соответствует вашему профилю потребностей; пакет лицензий, который превращает эту модель в настоящий NGFW; и модель управления, которая поддерживает устройство в рабочем состоянии. Компания МСБ, которая смотрит на значения, измеренные при полной защите, а не на самую большую цифру в спецификации, планирует лицензию и уровень поддержки вместе с оборудованием и встраивает коммутаторы, Wi-Fi и удалённый доступ в единую архитектуру, тратит бюджет на реальную защиту, а не на неиспользуемую ёмкость.
Чтобы вместе составить профиль вашей компании и сопоставить модели-кандидаты и пакеты лицензий с вашими потребностями, вы можете запланировать бесплатную ознакомительную встречу с командой Sora Yazılım и запросить предложение на основе анализа потребностей.
