top of page

Firewall voor het MKB: Sophos, Fortinet of UniFi?

13 aug
8 minuten om te lezen

Je huidige firewall is afgeschreven, of er ligt een offerte voor de verlenging op tafel. Dan komt de vraag: welk merk, en wat kost dat nou echt per jaar? We zetten drie opties naast elkaar — met bedragen, en met een eerlijk antwoord over wanneer de duurdere doos overbodig is.

Voor de meeste bedrijven met 5 tot 50 werkplekken is de vraag niet welk merk het beste is, maar of je een UTM-abonnement nodig hebt. Staat alles in Microsoft 365, heb je één locatie en geen eigen server? Dan volstaat een zakelijke gateway. Heb je wél een server, een VPN of gescheiden netwerkzones, dan heb je een echte next-generation firewall nodig.

Dat verschil is geen detail. De hardware van een instapfirewall kost eenmalig een paar honderd euro. Het abonnement dat de beveiligingsfuncties aanzet, kost daar jaarlijks een paar honderd euro bovenop — vijf jaar lang. Hieronder: drie opties, wat ze kosten, en bij welk soort bedrijf ze horen.

Kort antwoord: welke firewall bij welk bedrijf?

Prijzen zijn indicaties excl. btw, gecontroleerd bij Nederlandse resellers op 7 augustus 2026.


UniFi Cloud Gateway

Sophos XGS

FortiGate

Aanschaf (indicatie)

€90–250

€494–920

€607 en hoger

Jaarlijkse licentie

€0 basis, optioneel ca. $99

Verplicht voor securityfuncties

Verplicht voor securityfuncties

IDS/IPS inbegrepen?

Ja, basisvariant

Alleen met abonnement

Alleen met abonnement

Contentfiltering en TLS-inspectie

Beperkt, uitgebreid via abonnement

Ja, volwaardig

Ja, volwaardig

VPN naar vestigingen

Basis site-to-site

Ja

Sterk, inclusief SD-WAN

Beheer op afstand

UniFi Site Manager

Sophos Central

FortiCloud / FortiManager

Past bij

1 locatie, alles in de cloud

10–50 werkplekken, server, gemengd beheer

Meerdere locaties, zware VPN, specialist aanwezig

Kort samengevat: alles in de cloud, één locatie, geen server → een gateway volstaat. Server of terminalserver, VPN naar buiten, gescheiden zones of een klant die om NIS2-verantwoording vraagt → een next-generation firewall met abonnement.

Wat een firewall anno 2026 eigenlijk doet

Een klassieke firewall is een pakketfilter: hij kijkt naar afzender, bestemming en poort, en laat verkeer wel of niet door. Een next generation firewall (NGFW) kijkt naar de inhoud van het verkeer en herkent applicaties, aanvalspatronen en verdachte websites.

Wat je erbij koopt met een UTM-abonnement:

  • IDS/IPS — detectie en blokkade van bekende aanvalspatronen

  • Applicatiecontrole — bepalen welke applicaties überhaupt naar buiten mogen

  • Webfiltering — categorieën sites blokkeren, per netwerk of per gebruikersgroep

  • TLS-inspectie — versleuteld verkeer openbreken en meelezen, want vrijwel al het verkeer is tegenwoordig versleuteld

Twee misverstanden komen we structureel tegen.

De router van je provider is geen firewall. Hij doet NAT en heeft een basaal filter, maar hij inspecteert geen verkeer, herkent geen aanvalspatronen, kan je netwerk niet segmenteren en logt niets waar je iets aan hebt. Als iemand zegt “we hebben een firewall, die zit in de KPN-modem”, dan is dat in de praktijk geen beveiligingslaag maar een deurmat.

Een firewall houdt niet tegen wat via Microsoft 365 binnenkomt. Phishingmails, gestolen wachtwoorden en foute OAuth-koppelingen passeren de firewall gewoon — dat verkeer is legitiem versleuteld verkeer naar Microsoft. Daar is multifactor authenticatie instellen de maatregel, niet een duurdere doos.

De firewall beschermt je netwerkrand. Het grootste deel van je aanvalsoppervlak zit tegenwoordig niet meer aan die rand.

De drie opties, eerlijk vergeleken

Dit artikel gaat over de firewall als beveiligingslaag. Zoek je advies over access points, switches en het netwerkmerk als geheel? Dat behandelen we apart in ons artikel over welk netwerkmerk bij je bedrijf past.

UniFi Cloud Gateway — de instapoptie zonder abonnement

Ubiquiti's Cloud Gateways doen zone-based firewalling, VLAN-segmentatie, VPN en IDS/IPS, en je beheert ze centraal via UniFi Site Manager. In het Ubiquiti Help Center staat beschreven dat het IDS/IPS-systeem netwerkverkeer scant op signatures via deep packet inspection, met duizenden signatures verdeeld over threat-categorieën. Die basisvariant zit zonder licentiekosten in het apparaat.

Wat je erbij kunt kopen: UniFi CyberSecure voegt Proofpoint-threat-intelligence en Cloudflare-contentfiltering met meer dan 100 categorieën toe, voor $99 per jaar, direct af te nemen via Site Manager. Optioneel dus — geen voorwaarde om het apparaat te laten werken.

Wat je hiermee níét krijgt:

  • Geen volwaardige TLS-inspectie zoals Sophos en Fortinet die bieden

  • Beperkte rapportage voor compliance-verantwoording

  • Geen gekoppelde endpointbeveiliging die automatisch reageert op een besmetting

Een UCG-Ultra staat op circa €88 excl. btw, een Cloud Gateway Max met opslag op circa €247. Voor een kantoor waar alles in de cloud draait, is dit vaker de juiste keuze dan je bij een reseller te horen krijgt.

Sophos XGS — de MKB-favoriet op beheergemak

Het sterke punt van Sophos is niet de doos maar Sophos Central: firewall en endpointbeveiliging praten met elkaar. Detecteert de endpointbeveiliging iets op een laptop, dan kan de firewall die machine automatisch in quarantaine zetten. Voor een organisatie zonder fulltime beheerder is de interface bovendien te doen.

De XGS 88 Gen2 staat bij Virtual Security op €494,10 excl. btw; de XGS 116, gepositioneerd voor 10 tot 15 gebruikers, op €919,50. Let op het aandachtspunt: dat is de hardware. Het abonnement bepaalt over vijf jaar het grootste deel van de kosten, niet de doos.

FortiGate — de krachtpatser met de steilste leercurve

Fortinet bouwt eigen chips, en dat zie je terug in doorvoersnelheid bij ingeschakelde inspectie. De VPN- en SD-WAN-functionaliteit is sterk als je meerdere vestigingen koppelt of een terminalserver van buitenaf bereikbaar maakt.

De FortiGate 50G staat bij Licensewise op €607 excl. btw voor de hardware, waarbij bundelvarianten oplopen tot bijna €2.500. Dat verschil is de licentie. Het aandachtspunt: FortiOS kan enorm veel, maar een verkeerd ingerichte FortiGate doet in de praktijk minder dan een simpele gateway die wél klopt.

Wat kost een firewall per jaar?

De rekensom die vrijwel niemand maakt. Firewall kosten bestaan uit vier posten:

  • Hardware, afgeschreven over vijf jaar

  • Licentie of abonnement, per jaar

  • Inrichting, eenmalig

  • Beheer en updates, per maand

Post 3 en 4 verschillen te sterk per situatie om er hier een bedrag op te plakken — vraag ze expliciet uit in de offerte. Wij doen firewallbeheer gewoon, maar er staat bij ons geen vast bedrag voor op de site: dat hangt af van wat er staat en wat je nodig hebt. Vraag het op, dan rekenen we het concreet voor je uit. Wat er standaard wél in een vast beheercontract zit, lees je in ons artikel over wat er in een vast IT-beheercontract zit.

Rekenvoorbeeld, bedrijf met 15 werkplekken (excl. btw, alleen post 1 en 2):

Scenario A — gateway zonder UTM-abonnement

  • Cloud Gateway Max: €250 ÷ 5 jaar = €50 per jaar

  • Licentie basis-IDS/IPS: €0

  • Optioneel CyberSecure: ca. €90 per jaar

  • Totaal: €50 tot €140 per jaar — €4 tot €12 per maand

Scenario B — NGFW met UTM-bundel

  • FortiGate 50G, 5-jaarsbundel ca. €2.500 ÷ 5 jaar = €500 per jaar

  • Of: Sophos XGS 88 (€494 ÷ 5 = €99) plus abonnement, samen ruwweg €300 per jaar

  • Totaal: €300 tot €500 per jaar — €25 tot €42 per maand

Het verschil zit dus niet in de doos maar in het abonnement: een factor drie tot tien op jaarbasis. Zet dat naast wat een moderne werkplek per maand kost en je ziet meteen waar dit budget vandaan moet komen.

De vijf fouten die we in de praktijk tegenkomen

Dit zijn de dingen die we bij Dordtse en Drechtsteden-bedrijven aantreffen zodra we voor het eerst in het netwerk kijken.

  • Licentie verlopen zonder dat iemand het merkte. De doos werkt door, dus niemand belt. Maar de signatures worden niet meer bijgewerkt en de webfiltering is uit. Je betaalt voor een NGFW en hebt een pakketfilter.

  • Firmware jaren niet bijgewerkt. Firewalls staan per definitie aan de buitenkant. Bekende kwetsbaarheden in edge-apparatuur worden actief gescand en misbruikt.

  • Eén plat netwerk. Gasten-wifi, camera's, de pinautomaat en de boekhouding in hetzelfde segment. Netwerksegmentatie kost je een middag en beperkt de schade van één besmette laptop enorm.

  • Beheerinterface bereikbaar vanaf internet. Soms bewust opengezet “voor als de leverancier moet inbellen”, vaker per ongeluk blijven staan.

  • Tijdelijke regels die er nog staan. Poort opengezet voor een softwareleverancier in 2022, drie jaar later nog actief, niemand weet meer waarvoor.

Vier van de vijf hebben niets met merkkeuze te maken. Ze hebben met beheer te maken.

Firewall en NIS2

Onder NIS2 wordt van organisaties verwacht dat ze technische maatregelen nemen én kunnen aantonen dat die er zijn. Netwerksegmentatie en logging zijn twee van die maatregelen, en de firewall is precies de plek waar je ze aantoonbaar maakt: gescheiden zones, gedocumenteerde regels, en logs die je kunt overleggen. Valt je organisatie eronder, of lever je aan een klant die eronder valt? Loop dan onze NIS2-checklist voor het MKB door voordat je een firewall kiest — die bepaalt mede welke rapportage je nodig hebt.

Wanneer je géén dure firewall nodig hebt

Nu het deel dat je bij een reseller niet hoort.

Neem een kantoor met zes medewerkers, alles in Microsoft 365, geen eigen server, geen terminalserver, geen VPN naar buiten en één locatie. Een NGFW met UTM-abonnement beschermt daar vooral verkeer dat er nauwelijks nog doorheen loopt — het meeste gaat rechtstreeks naar Microsoft, versleuteld, en komt binnen via inloggegevens in plaats van via het netwerk.

Een zakelijke gateway met IDS/IPS en een netjes ingericht gastnetwerk doet daar wat nodig is. En het geld dat je op het abonnement bespaart, is beter besteed aan MFA, een fatsoenlijke back-up en goede endpointbeveiliging. Dat is geen bezuiniging maar een betere verdeling van hetzelfde budget.

De stap naar een NGFW wordt logisch zodra er een server bijkomt, vestigingen gekoppeld moeten worden, of een klant om NIS2-verantwoording vraagt. Niet eerder.

Waar je op let bij een firewall-offerte

Vijf vragen die het verschil maken tussen een offerte en een verrassing:

  • Zit de licentie voor de hele looptijd erin, of alleen voor jaar 1? Dit is de meest voorkomende bron van een onverwachte factuur in jaar twee.

  • Wie doet de firmware-updates, en hoe vaak? Vraag naar een frequentie, niet naar een intentie.

  • Wat gebeurt er bij hardwarestoring? Is er een vervangtoestel, en binnen hoeveel uur staat het er?

  • Zijn de regels gedocumenteerd, en krijg je die documentatie mee? Zo niet, dan zit je vast aan deze leverancier.

  • Wat kost een wijziging achteraf? Een nieuwe VPN-verbinding of poortdoorverwijzing: uurtje-factuurtje of inbegrepen?

Veelgestelde vragen

Is de router van mijn provider genoeg als firewall?

Nee. Een providerrouter doet NAT en een basaal poortfilter, maar inspecteert geen verkeer, herkent geen aanvalspatronen, kan je netwerk niet segmenteren en levert geen bruikbare logging. Voor een zakelijk netwerk is dat onvoldoende.

Wat kost een zakelijke firewall per jaar?

Reken op €50 tot €140 per jaar voor een gateway zonder verplicht abonnement, en €300 tot €500 per jaar voor een NGFW met UTM-bundel — hardware over vijf jaar afgeschreven plus licentie, excl. btw en excl. inrichting en beheer. Peildatum augustus 2026.

Welke firewall past bij 10 tot 20 medewerkers?

Dat hangt niet van het aantal medewerkers af maar van wat er door je netwerk loopt. Geen server, geen VPN, één locatie: een zakelijke gateway. Wel een server, terminalserver of gekoppelde vestigingen: een Sophos XGS of FortiGate uit de instapklasse.

Is UniFi goed genoeg als zakelijke firewall?

Voor bedrijven met één locatie waar alles in Microsoft 365 draait: ja. UniFi-gateways bieden segmentatie, VPN en IDS/IPS zonder verplichte licentie. Je levert in op volwaardige TLS-inspectie, compliance-rapportage en de koppeling met endpointbeveiliging.

Wat gebeurt er als de firewall-licentie verloopt?

Het apparaat blijft routeren en filteren, maar de securityfuncties vallen weg of bevriezen: signatures worden niet meer bijgewerkt en webfiltering stopt. Je merkt er niets van — dat is precies het gevaar. Zet de vervaldatum in je agenda.

Wat Sennin-IT voor jouw organisatie doet

Wij zijn nuchtere adviseurs uit Dordrecht die het MKB in de Drechtsteden en Zuid-Holland bedienen. Geen helpdeskgedoe, geen standaardpakketten, wel directe communicatie en IT die gewoon werkt — veilig, stabiel en zonder gedoe. Firewallbeheer, firmware-updates en het bewaken van je licentiedata doen we; daar hangt geen standaardtarief aan omdat het afhangt van wat er in je netwerk staat, maar je kunt het gewoon bij ons opvragen. De rest lees je op onze pagina over IT-beheer in Dordrecht.

Eerst bepalen wat er door je netwerk loopt, dan pas een merk kiezen. En eerlijk: als je huidige gateway prima voldoet, zeggen we dat gewoon — dan is een NGFW met abonnement weggegooid geld en kun je het beter aan MFA en back-up besteden.

Wil je dat we even meekijken wat er nu in je netwerk staat, voordat je een offerte tekent? Gratis IT-adviesgesprek plannen — vrijblijvend, en je krijgt een eerlijk antwoord.

 
 
 

Opmerkingen


bottom of page