Firewall Aziendale: Guida Completa per PMI — Cos'e, Come Funziona e Prezzi 2025

Il router del tuo operatore non e un firewall aziendale. E un dispositivo pensato per connettere a internet, non per proteggere la rete da attacchi. In questa guida spieghiamo cosa fa davvero un firewall, quali sono le opzioni concrete per una PMI italiana, quanto costano e quando ha senso affidarsi a un MSP per la gestione.

Cosa fa un firewall aziendale

Un firewall e il guardiano del traffico di rete: decide quale traffico puo entrare e uscire dalla tua rete aziendale, secondo regole che definisci tu. Ma un firewall moderno — chiamato NGFW (Next-Generation Firewall) o UTM (Unified Threat Management) — fa molto di piu del semplice filtraggio per porta e protocollo:

Hardware, software o cloud: quale tipo scegliere

Firewall hardware (appliance)

E un dispositivo fisico dedicato che si colloca tra il router del provider e la rete interna. Non dipende da un PC acceso, ha prestazioni ottimizzate e una superficie di attacco ridotta. E la soluzione standard per qualsiasi azienda con una sede fisica e piu di 3-4 dipendenti. I brand principali per PMI sono Fortinet, SonicWall, Sophos e Cisco Meraki.

Firewall software (pfSense/OPNsense)

pfSense e OPNsense sono soluzioni open source che girano su un mini-PC dedicato. Costo dell'hardware: €150-€400 per un Protectli o Qotom con processore Intel. Le funzionalita sono paragonabili a un UTM commerciale, ma richiedono competenze tecniche per la configurazione e la manutenzione. Ideali per chi ha un IT interno o un partner tecnico di fiducia.

Firewall cloud (FWaaS)

Soluzioni come Cloudflare Gateway, Zscaler Internet Access o Cato Networks instradano tutto il traffico internet attraverso il loro cloud, applicando le policy di sicurezza prima che il traffico raggiunga i dispositivi. Sono ideali per team distribuiti o full-remote, dove non c'e una sede fisica da proteggere. Il costo parte da circa €5-15 per utente/mese.

Tipo Costo indicativo Competenze richieste Ideale per
Appliance hardware (SonicWall/Fortinet) €400-€2.000 + licenza Media (con MSP) PMI con sede fisica
pfSense / OPNsense €150-€400 hardware Alta Chi ha IT interno
Cloud FWaaS €5-€15/utente/mese Bassa Team remoti/distribuiti

Brand per PMI: Fortinet, SonicWall, pfSense

Fortinet FortiGate

Il leader di mercato per le PMI. Il modello FortiGate 60F costa circa €500-€700 e copre fino a 60 utenti con throughput di 1 Gbps. Le licenze FortiGuard (firme IPS, filtro URL, antivirus) costano circa €300-€500/anno. Punto di forza: la console FortiOS e ricca di funzionalita e i report sono dettagliati. Ideale se hai un MSP Fortinet-certified che te lo gestisce.

SonicWall TZ Series

La serie TZ (TZ270, TZ370, TZ470) e molto diffusa nelle PMI italiane per il rapporto qualita/prezzo. Il TZ270 parte da circa €400-€500, con abbonamento Advanced Protection annuale di circa €200-€300. SonicWall ha una storica base installata in Italia e molti partner certificati. La console e meno intuitiva di Fortinet ma piu flessibile.

pfSense / Netgate

pfSense e la soluzione open source piu utilizzata al mondo. Netgate, l'azienda che sviluppa pfSense, vende anche appliance pre-configurate (Netgate 2100, 4100) a prezzi competitivi (€200-€500). La versione Community Edition e gratuita; pfSense Plus (con supporto) costa circa €129/anno. Attenzione: la configurazione richiede un minimo di competenze di networking.

Le regole base da configurare subito

Qualunque firewall scegli, queste sono le regole minime da implementare dal primo giorno:

  1. Blocca tutto il traffico in ingresso non richiesto

    Il principio di default-deny: nessuna connessione dall'esterno deve poter raggiungere i PC interni a meno che non sia esplicitamente autorizzata. Abilita solo le porte strettamente necessarie (es. 443 per web server pubblici).

  2. Separa la rete Wi-Fi ospiti dalla rete aziendale

    Crea una VLAN separata per i dispositivi personali e la rete ospiti. I dispositivi su questa VLAN devono poter accedere a internet ma non ai server o ai PC aziendali.

  3. Abilita il filtro DNS e URL

    Blocca le categorie ad alto rischio: phishing, malware, C2 (command and control), peer-to-peer. Molti UTM includono feed di intelligence aggiornati automaticamente.

  4. Limita l'accesso a RDP e gestione remota

    Il protocollo RDP (porta 3389) non deve mai essere esposto direttamente su internet. Se serve l'accesso remoto, usa una VPN e poi RDP solo sulla rete interna.

  5. Attiva i log e configura gli alert

    Abilita il logging di tutti gli eventi bloccati e configura un alert email per tentativi di intrusione ripetuti o traffico anomalo verso paesi insoliti.

RDP esposto su internet: il vettore di attacco numero uno Secondo i dati Sophos 2024, il 65% degli attacchi ransomware alle PMI italiane inizia da un accesso RDP esposto su internet con credenziali deboli. Chiudi la porta 3389 sul firewall adesso.

Costi reali: hardware, licenze e installazione

Ecco uno scenario realistico per una PMI di 15 dipendenti con una sede fisica:

Confronta questo investimento con il costo medio di un incidente di sicurezza: secondo il report IBM Cost of a Data Breach 2024, il costo medio per le PMI europee e di circa €3,5 milioni — ovviamente una PMI non arriva a questi livelli, ma anche solo il costo del downtime di una settimana e facilmente nell'ordine delle decine di migliaia di euro.

Quando serve un MSP per la gestione

Un firewall mal configurato e peggio di nessun firewall: da una falsa sensazione di sicurezza. Considera di affidarti a un Managed Service Provider (MSP) se:

Firewall as a Service gestito: la via di mezzo Molti MSP offrono firewall in noleggio operativo con gestione inclusa: paghi un canone mensile fisso (tipicamente €80-€150/mese per una PMI) che include hardware, licenze, aggiornamenti e monitoraggio. Zero spese iniziali, tutto incluso.

Domande frequenti

No. Il router fornito dall'operatore (Fastweb, TIM, Vodafone) ha funzioni di NAT basilari ma non e un firewall aziendale. Non include IPS, filtro contenuti, VPN gestita o segmentazione di rete. Per qualsiasi azienda con piu di 2-3 dipendenti e dati sensibili, serve un firewall dedicato.
I costi variano molto. pfSense su hardware dedicato parte da 200-400 euro. SonicWall TZ270 costa circa 400-600 euro piu abbonamento annuale alle firme (150-300 euro). Fortinet FortiGate 60F parte da circa 500 euro piu licenza. I costi di installazione e configurazione da parte di un MSP aggiungono solitamente 300-800 euro una tantum.
Per una PMI con sede fisica, il firewall hardware e sempre preferibile: e dedicato, non dipende da un PC acceso e offre prestazioni predicibili. Il firewall software come pfSense su mini-PC e una valida alternativa economica se hai competenze tecniche. Il firewall cloud e ideale per team distribuiti o full-remote senza una sede da proteggere fisicamente.
UTM sta per Unified Threat Management: e un firewall che integra anche IPS, antivirus di rete, filtro URL, anti-spam e VPN in un unico dispositivo. E la scelta tipica per le PMI perche sostituisce piu appliance con una sola. I principali UTM per PMI sono SonicWall, Fortinet FortiGate e Sophos XGS.
Il firmware va aggiornato almeno ogni 3-6 mesi, o immediatamente quando viene rilasciata una patch per vulnerabilita critiche. Le firme IPS e antivirus devono aggiornarsi automaticamente ogni giorno. Un firewall con firme vecchie di 6 mesi e praticamente inutile contro le minacce recenti: e uno dei motivi per cui l'abbonamento alle firme non va mai lasciare scadere.

Hai bisogno di aiuto con la sicurezza informatica?

Ti aiutiamo a scegliere, configurare e gestire il firewall giusto per la tua PMI, con supporto continuativo incluso.

Consulenza gratuita