Cosa fa un firewall aziendale
Un firewall e il guardiano del traffico di rete: decide quale traffico puo entrare e uscire dalla tua rete aziendale, secondo regole che definisci tu. Ma un firewall moderno — chiamato NGFW (Next-Generation Firewall) o UTM (Unified Threat Management) — fa molto di piu del semplice filtraggio per porta e protocollo:
- Deep Packet Inspection (DPI): analizza il contenuto dei pacchetti, non solo le intestazioni. Rileva malware nascosti in file apparentemente innocui.
- IPS (Intrusion Prevention System): blocca automaticamente i tentativi di sfruttamento delle vulnerabilita note prima che raggiungano i PC interni.
- Filtro URL e categorie web: impedisce l'accesso a siti malevoli, phishing, gambling o social media — utile sia per sicurezza che per produttivita.
- VPN integrata: permette ai dipendenti in smartworking di connettersi in modo sicuro alla rete aziendale.
- Segmentazione di rete (VLAN): isola dispositivi IoT, casse, rete ospiti e PC aziendali in segmenti separati, cosi un dispositivo compromesso non contamina gli altri.
Hardware, software o cloud: quale tipo scegliere
Firewall hardware (appliance)
E un dispositivo fisico dedicato che si colloca tra il router del provider e la rete interna. Non dipende da un PC acceso, ha prestazioni ottimizzate e una superficie di attacco ridotta. E la soluzione standard per qualsiasi azienda con una sede fisica e piu di 3-4 dipendenti. I brand principali per PMI sono Fortinet, SonicWall, Sophos e Cisco Meraki.
Firewall software (pfSense/OPNsense)
pfSense e OPNsense sono soluzioni open source che girano su un mini-PC dedicato. Costo dell'hardware: €150-€400 per un Protectli o Qotom con processore Intel. Le funzionalita sono paragonabili a un UTM commerciale, ma richiedono competenze tecniche per la configurazione e la manutenzione. Ideali per chi ha un IT interno o un partner tecnico di fiducia.
Firewall cloud (FWaaS)
Soluzioni come Cloudflare Gateway, Zscaler Internet Access o Cato Networks instradano tutto il traffico internet attraverso il loro cloud, applicando le policy di sicurezza prima che il traffico raggiunga i dispositivi. Sono ideali per team distribuiti o full-remote, dove non c'e una sede fisica da proteggere. Il costo parte da circa €5-15 per utente/mese.
| Tipo | Costo indicativo | Competenze richieste | Ideale per |
|---|---|---|---|
| Appliance hardware (SonicWall/Fortinet) | €400-€2.000 + licenza | Media (con MSP) | PMI con sede fisica |
| pfSense / OPNsense | €150-€400 hardware | Alta | Chi ha IT interno |
| Cloud FWaaS | €5-€15/utente/mese | Bassa | Team remoti/distribuiti |
Brand per PMI: Fortinet, SonicWall, pfSense
Fortinet FortiGate
Il leader di mercato per le PMI. Il modello FortiGate 60F costa circa €500-€700 e copre fino a 60 utenti con throughput di 1 Gbps. Le licenze FortiGuard (firme IPS, filtro URL, antivirus) costano circa €300-€500/anno. Punto di forza: la console FortiOS e ricca di funzionalita e i report sono dettagliati. Ideale se hai un MSP Fortinet-certified che te lo gestisce.
SonicWall TZ Series
La serie TZ (TZ270, TZ370, TZ470) e molto diffusa nelle PMI italiane per il rapporto qualita/prezzo. Il TZ270 parte da circa €400-€500, con abbonamento Advanced Protection annuale di circa €200-€300. SonicWall ha una storica base installata in Italia e molti partner certificati. La console e meno intuitiva di Fortinet ma piu flessibile.
pfSense / Netgate
pfSense e la soluzione open source piu utilizzata al mondo. Netgate, l'azienda che sviluppa pfSense, vende anche appliance pre-configurate (Netgate 2100, 4100) a prezzi competitivi (€200-€500). La versione Community Edition e gratuita; pfSense Plus (con supporto) costa circa €129/anno. Attenzione: la configurazione richiede un minimo di competenze di networking.
Le regole base da configurare subito
Qualunque firewall scegli, queste sono le regole minime da implementare dal primo giorno:
-
Blocca tutto il traffico in ingresso non richiesto
Il principio di default-deny: nessuna connessione dall'esterno deve poter raggiungere i PC interni a meno che non sia esplicitamente autorizzata. Abilita solo le porte strettamente necessarie (es. 443 per web server pubblici).
-
Separa la rete Wi-Fi ospiti dalla rete aziendale
Crea una VLAN separata per i dispositivi personali e la rete ospiti. I dispositivi su questa VLAN devono poter accedere a internet ma non ai server o ai PC aziendali.
-
Abilita il filtro DNS e URL
Blocca le categorie ad alto rischio: phishing, malware, C2 (command and control), peer-to-peer. Molti UTM includono feed di intelligence aggiornati automaticamente.
-
Limita l'accesso a RDP e gestione remota
Il protocollo RDP (porta 3389) non deve mai essere esposto direttamente su internet. Se serve l'accesso remoto, usa una VPN e poi RDP solo sulla rete interna.
-
Attiva i log e configura gli alert
Abilita il logging di tutti gli eventi bloccati e configura un alert email per tentativi di intrusione ripetuti o traffico anomalo verso paesi insoliti.
Costi reali: hardware, licenze e installazione
Ecco uno scenario realistico per una PMI di 15 dipendenti con una sede fisica:
- SonicWall TZ370 + licenza Advanced Protection 3 anni: circa €1.200
- Switch gestito per VLAN (Netgear GS308E): circa €80
- Installazione e configurazione da MSP (8 ore): circa €600-€800
- Costo totale primo anno: circa €2.000; dal secondo anno solo il rinnovo licenza (~€300/anno)
Confronta questo investimento con il costo medio di un incidente di sicurezza: secondo il report IBM Cost of a Data Breach 2024, il costo medio per le PMI europee e di circa €3,5 milioni — ovviamente una PMI non arriva a questi livelli, ma anche solo il costo del downtime di una settimana e facilmente nell'ordine delle decine di migliaia di euro.
Quando serve un MSP per la gestione
Un firewall mal configurato e peggio di nessun firewall: da una falsa sensazione di sicurezza. Considera di affidarti a un Managed Service Provider (MSP) se:
- Non hai un responsabile IT interno con competenze di networking
- Hai dati sensibili (sanitari, finanziari, legali) che richiedono compliance
- Hai dipendenti in smartworking che accedono alle risorse aziendali da casa
- Vuoi un monitoraggio 24/7 con risposta agli incidenti inclusa
Domande frequenti
Hai bisogno di aiuto con la sicurezza informatica?
Ti aiutiamo a scegliere, configurare e gestire il firewall giusto per la tua PMI, con supporto continuativo incluso.
Consulenza gratuita