Router / Firewall voor MKB

Pagina: 1
Acties:

  • Koozza
  • Registratie: November 2007
  • Laatst online: 10:15

Koozza

Wâ voor drop? GAS D’ROP!

Topicstarter
Goeiemorgen medetweakers!

Ik heb een vraagje vanuit mijn werk, en hoop dat jullie zin hebben om mee te denken / jullie ervaringen te delen! Ik werk in een relatief klein bedrijf (~20 man) in de zorg. Nu draaien we al geruime tijd PFsense (Virtueel), maar zijn we toch aan het kijken naar een dedicated router / firewall.

De voorkeur zou wel uitgaan naar een apparaat met NGFW mogelijkheden, maar ook wel enig sinds aan het budget denkende. We zijn NEN5710 gecertificeerd en krijge waarschijnlijk te maken met NIS2. Het zou dus fijn zijn als er goeie rapportage mogelijkheden in zitten, web filtering, etc. Daarnaast is het een pre als de software / hardware van EU bodem is, dat scheelt weer het e.e.a. uitleggen. Tot slot gaat mijn voorkeur uit naar een apparaat waarvan de beheer last laag is.

Het meeste advies wat je ziet is een Fortinet / Fortigate. Ik ben hier niet zo happig op door het grote aantal CVE's wat daar recentelijk uitkomt. Voor Palo spul is niet echt geld, en voor Cisco is de beheer last te hoog (en ik gok de kosten ook). Zelf wat ik uitgekomen op:

- Deciso DEC697 of DEC750 (met Zenarmor)
- Stormshield SN220
- Sophos XGS 107

Wat raden jullie aan / waar gaat jullie voorkeur naar uit? En wat zou je absoluut niet doen? Ik ben heel benieuwd! O-)

Edit: Kleine maar belangrijke toevoeging: Alle zorggegevens bevinden zich online; er is dus weinig tot niks te halen op kantoor of kantoorlaptops.

[ Voor 5% gewijzigd door Koozza op 09-09-2026 09:53 ]


  • Saeverix
  • Registratie: Maart 2002
  • Laatst online: 23:58
Ik denk dat het met jouw voorwaarden ook handig is om te kijken naar MikroTik (https://mikrotik.com/hardware), die zitten in Letland.

Gebruik het zelf al jaren en is superstabiel. De Site to Site WireGuard VPN heeft nog geen storing gehad. Er is even een leercurve, maar de beheersoftware (WinBox) is de laatste jaren veel gebruiksvriendelijker geworden.

People who live in glass houses shouldn't throw stones.


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Wij gebruiken Zyxel komt uit Taiwan, heeft veel mogelijkheden en het netwerk is prima te beheren. Kosten zijn relatief laag.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 11-09 20:42
Ik heb een dejavu: Modem / Routerkeuze klein bedrijf

Nog steeds de vraag: als er niks op je netwerk zit, waarom dan een uitgebreide firewall?

Spel en typfouten voorbehouden


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
FredvZ schreef op woensdag 9 september 2026 @ 11:14:
Ik heb een dejavu: Modem / Routerkeuze klein bedrijf

Nog steeds de vraag: als er niks op je netwerk zit, waarom dan een uitgebreide firewall?
Omdat je de gebruikers tegen onheil wil beschermen dus ook nare sites blokken (vooral phising etc).

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 11-09 20:42
Frogmen schreef op woensdag 9 september 2026 @ 11:20:
Omdat je de gebruikers tegen onheil wil beschermen dus ook nare sites blokken (vooral phising etc).
Dat heeft alleen zin als de medewerkers nooit thuiswerken of via een VPN via de bedrijfsfirewall thuiswerken.

Genoeg MKB-bedrijven die denken "veilig" te zijn met een dikke firewall op kantoor, terwijl iedereen thuis in de cloud werkt.

Spel en typfouten voorbehouden


  • PD2JK
  • Registratie: Augustus 2001
  • Laatst online: 07:43

PD2JK

ouwe meuk is leuk

Een Meraki MX75 met Advanced Security licentie? Nadeel kan de prijs zijn, weet niet wat het budget is.

Toen waren beige computers heel gewoon.


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
FredvZ schreef op woensdag 9 september 2026 @ 11:25:
[...]

Dat heeft alleen zin als de medewerkers nooit thuiswerken of via een VPN via de bedrijfsfirewall thuiswerken.

Genoeg MKB-bedrijven die denken "veilig" te zijn met een dikke firewall op kantoor, terwijl iedereen thuis in de cloud werkt.
Klopt helemaal moet je ze met VPN laten connecten soms is het ook een risico afweging. Soms wil je ook bezoekers beschermen en voorkomen dat het bij jouw is gebeurt.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • ProjectB00man
  • Registratie: Augustus 2015
  • Laatst online: 11-09 15:17
Je zou kunnen kijken naar Sophos (UK) of SecurePoint (Duits)

Denk dat het belangrijk is om te kijken of de medewerkers voornamelijk op kantoor werken of dat er eigenlijk meer vanuit huis/onderweg/bij de klant gewerkt wordt.
Dan is het mogelijk veel belangrijker om te kijken naar hoe zijn de werkplekken beveiligd qua EDR of iets dergelijks

[ Voor 70% gewijzigd door ProjectB00man op 09-09-2026 11:44 ]


  • Koozza
  • Registratie: November 2007
  • Laatst online: 10:15

Koozza

Wâ voor drop? GAS D’ROP!

Topicstarter
FredvZ schreef op woensdag 9 september 2026 @ 11:14:
Ik heb een dejavu: Modem / Routerkeuze klein bedrijf

Nog steeds de vraag: als er niks op je netwerk zit, waarom dan een uitgebreide firewall?
Scherp; Ik was het zelf alweer vergeten 8)7 De keuze is toen dus gevallen op PFsense en dat werkt verder prima ;) Ik mis wel een beetje het NGFW stukje, de beheerlast is wat aan de hoge kant en, omdat het virtueel is, lopen we ook daar tegen wat issues aan. Vandaar deze nieuwe vraag :)

Dus om antwoord te geven op je vraag is inderdaad, omdat er nog steeds onheil op laptops gedownload kan worden / geladen kan worden vanuit nare websites. Ik snap dat dit niet waterdicht is, en dat een firewall er ook echt niet alles uit vist. Daarnaast is in de nieuwe versie van de NEN5710 het aantal eisen aan het netwerk best flink gegroeid, waardoor de huidige oplossing minder voldoet.

Ik begrijp dat je een thuiswerker niet beschermt hiermee, mits ze via een VPN werken ;) . Daarom was Sophos ook een van de overwegingen, omdat deze endpoint beveiliging heeft die weer samenspeelt met de firewall.

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 11-09 16:39

nelizmastr

Goed wies kapot

Sophos XGS107 is een ouder model, neem wel altijd bij de grote security toko's de nieuwste serie, anders kun je tegen een korte supporttermijn aanlopen en uiteindelijk hogere kosten. De opvolger is de XGS108. Zou prima kunnen volstaan.

Minder bekend hierin is het Belgische AXS-Guard. Ze zijn vrij groot in Vlaanderen maar nog maar beperkt in Nederland actief. Heb ooit een training gedaan bij ze, ze hebben ook een behoorlijke security dienstverlening eromheen die potentieel interessant kan zijn.

Verder kom je inderdaad veelal Fortinet tegen. Hun CVE's zijn veelal benut vanwege incompetente IT'ers die de management interface aan het internet hangen. Hang een firewall beheerinterface altijd achter een secure VPN (dus in geval van Fortinet geen SSL maar IPSEC) of alleen intern bereikbaar.

I reject your reality and substitute my own - R7 5800X3D - B550M PG Riptide - 32GB Ballistix DDR4-3600 @ C15 - RX9070XT - V750 Gold - Kubuntu 26.04LTS


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 11-09 20:42
Koozza schreef op woensdag 9 september 2026 @ 12:06:
Dus om antwoord te geven op je vraag is inderdaad, omdat er nog steeds onheil op laptops gedownload kan worden / geladen kan worden vanuit nare websites. Ik snap dat dit niet waterdicht is, en dat een firewall er ook echt niet alles uit vist. Daarnaast is in de nieuwe versie van de NEN5710 het aantal eisen aan het netwerk best flink gegroeid, waardoor de huidige oplossing minder voldoet.
Wordt het dan niet tijd om een IT partij in te schakelen en die NEN7510-proof werkplekken (laptops) en kantoornetwerk komt aanleggen en onderhouden?

Spel en typfouten voorbehouden


  • Rolfie
  • Registratie: Oktober 2003
  • Nu online
Is het niet beter om te kijken naar een goede cloud proxy oplossing en meer te denken aan zerotrust?

Je pakt daarmee ook thuiswerkers en geeft betere controle.

Alternatief is gewoon een stukje dedicated hardware met OPNSense of PFSense. Belangrijker is de inrichting en monitoring van de Firewall. Een firewall stopt trouwens ook maar heel erg beperkt troep van het Internet. Een Proxy server kan hiermee veel meer.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 10:14

lier

MikroTik nerd

Naar mijn bescheiden mening stel je niet de juiste vraag. Wat @FredvZ al terecht opmerkt, zit het probleem en de oplossing niet in de soft-/hardware. Uiteraard kan je prima je huidige oplossing vervangen...en dan?
Zoek een partij met kennis en laat hun adviseren wat je het beste kan doen. Een partij die de eisen en wensen boven tafel weet te halen. En op basis daarvan met een advies komt.

Eerst het probleem, dan de oplossing

Pagina: 1