Router / Firewall voor MKB

Pagina: 1
Acties:

  • Koozza
  • Registratie: November 2007
  • Laatst online: 18-09 16:28

Koozza

Wâ voor drop? GAS D’ROP!

Topicstarter
Goeiemorgen medetweakers!

Ik heb een vraagje vanuit mijn werk, en hoop dat jullie zin hebben om mee te denken / jullie ervaringen te delen! Ik werk in een relatief klein bedrijf (~20 man) in de zorg. Nu draaien we al geruime tijd PFsense (Virtueel), maar zijn we toch aan het kijken naar een dedicated router / firewall.

De voorkeur zou wel uitgaan naar een apparaat met NGFW mogelijkheden, maar ook wel enig sinds aan het budget denkende. We zijn NEN5710 gecertificeerd en krijge waarschijnlijk te maken met NIS2. Het zou dus fijn zijn als er goeie rapportage mogelijkheden in zitten, web filtering, etc. Daarnaast is het een pre als de software / hardware van EU bodem is, dat scheelt weer het e.e.a. uitleggen. Tot slot gaat mijn voorkeur uit naar een apparaat waarvan de beheer last laag is.

Het meeste advies wat je ziet is een Fortinet / Fortigate. Ik ben hier niet zo happig op door het grote aantal CVE's wat daar recentelijk uitkomt. Voor Palo spul is niet echt geld, en voor Cisco is de beheer last te hoog (en ik gok de kosten ook). Zelf wat ik uitgekomen op:

- Deciso DEC697 of DEC750 (met Zenarmor)
- Stormshield SN220
- Sophos XGS 107

Wat raden jullie aan / waar gaat jullie voorkeur naar uit? En wat zou je absoluut niet doen? Ik ben heel benieuwd! O-)

Edit: Kleine maar belangrijke toevoeging: Alle zorggegevens bevinden zich online; er is dus weinig tot niks te halen op kantoor of kantoorlaptops.

[ Voor 5% gewijzigd door Koozza op 09-09-2026 09:53 ]


  • Saeverix
  • Registratie: Maart 2002
  • Laatst online: 11:49
Ik denk dat het met jouw voorwaarden ook handig is om te kijken naar MikroTik (https://mikrotik.com/hardware), die zitten in Letland.

Gebruik het zelf al jaren en is superstabiel. De Site to Site WireGuard VPN heeft nog geen storing gehad. Er is even een leercurve, maar de beheersoftware (WinBox) is de laatste jaren veel gebruiksvriendelijker geworden.

People who live in glass houses shouldn't throw stones.


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Wij gebruiken Zyxel komt uit Taiwan, heeft veel mogelijkheden en het netwerk is prima te beheren. Kosten zijn relatief laag.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 19:20
Ik heb een dejavu: Modem / Routerkeuze klein bedrijf

Nog steeds de vraag: als er niks op je netwerk zit, waarom dan een uitgebreide firewall?

Spel en typfouten voorbehouden


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
FredvZ schreef op woensdag 9 september 2026 @ 11:14:
Ik heb een dejavu: Modem / Routerkeuze klein bedrijf

Nog steeds de vraag: als er niks op je netwerk zit, waarom dan een uitgebreide firewall?
Omdat je de gebruikers tegen onheil wil beschermen dus ook nare sites blokken (vooral phising etc).

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 19:20
Frogmen schreef op woensdag 9 september 2026 @ 11:20:
Omdat je de gebruikers tegen onheil wil beschermen dus ook nare sites blokken (vooral phising etc).
Dat heeft alleen zin als de medewerkers nooit thuiswerken of via een VPN via de bedrijfsfirewall thuiswerken.

Genoeg MKB-bedrijven die denken "veilig" te zijn met een dikke firewall op kantoor, terwijl iedereen thuis in de cloud werkt.

Spel en typfouten voorbehouden


  • PD2JK
  • Registratie: Augustus 2001
  • Laatst online: 20:38

PD2JK

ouwe meuk is leuk

Een Meraki MX75 met Advanced Security licentie? Nadeel kan de prijs zijn, weet niet wat het budget is.

Toen waren beige computers heel gewoon.


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
FredvZ schreef op woensdag 9 september 2026 @ 11:25:
[...]

Dat heeft alleen zin als de medewerkers nooit thuiswerken of via een VPN via de bedrijfsfirewall thuiswerken.

Genoeg MKB-bedrijven die denken "veilig" te zijn met een dikke firewall op kantoor, terwijl iedereen thuis in de cloud werkt.
Klopt helemaal moet je ze met VPN laten connecten soms is het ook een risico afweging. Soms wil je ook bezoekers beschermen en voorkomen dat het bij jouw is gebeurt.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • ProjectB00man
  • Registratie: Augustus 2015
  • Laatst online: 02-10 16:31
Je zou kunnen kijken naar Sophos (UK) of SecurePoint (Duits)

Denk dat het belangrijk is om te kijken of de medewerkers voornamelijk op kantoor werken of dat er eigenlijk meer vanuit huis/onderweg/bij de klant gewerkt wordt.
Dan is het mogelijk veel belangrijker om te kijken naar hoe zijn de werkplekken beveiligd qua EDR of iets dergelijks

[ Voor 70% gewijzigd door ProjectB00man op 09-09-2026 11:44 ]


  • Koozza
  • Registratie: November 2007
  • Laatst online: 18-09 16:28

Koozza

Wâ voor drop? GAS D’ROP!

Topicstarter
FredvZ schreef op woensdag 9 september 2026 @ 11:14:
Ik heb een dejavu: Modem / Routerkeuze klein bedrijf

Nog steeds de vraag: als er niks op je netwerk zit, waarom dan een uitgebreide firewall?
Scherp; Ik was het zelf alweer vergeten 8)7 De keuze is toen dus gevallen op PFsense en dat werkt verder prima ;) Ik mis wel een beetje het NGFW stukje, de beheerlast is wat aan de hoge kant en, omdat het virtueel is, lopen we ook daar tegen wat issues aan. Vandaar deze nieuwe vraag :)

Dus om antwoord te geven op je vraag is inderdaad, omdat er nog steeds onheil op laptops gedownload kan worden / geladen kan worden vanuit nare websites. Ik snap dat dit niet waterdicht is, en dat een firewall er ook echt niet alles uit vist. Daarnaast is in de nieuwe versie van de NEN5710 het aantal eisen aan het netwerk best flink gegroeid, waardoor de huidige oplossing minder voldoet.

Ik begrijp dat je een thuiswerker niet beschermt hiermee, mits ze via een VPN werken ;) . Daarom was Sophos ook een van de overwegingen, omdat deze endpoint beveiliging heeft die weer samenspeelt met de firewall.

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 19:03

nelizmastr

Goed wies kapot

Sophos XGS107 is een ouder model, neem wel altijd bij de grote security toko's de nieuwste serie, anders kun je tegen een korte supporttermijn aanlopen en uiteindelijk hogere kosten. De opvolger is de XGS108. Zou prima kunnen volstaan.

Minder bekend hierin is het Belgische AXS-Guard. Ze zijn vrij groot in Vlaanderen maar nog maar beperkt in Nederland actief. Heb ooit een training gedaan bij ze, ze hebben ook een behoorlijke security dienstverlening eromheen die potentieel interessant kan zijn.

Verder kom je inderdaad veelal Fortinet tegen. Hun CVE's zijn veelal benut vanwege incompetente IT'ers die de management interface aan het internet hangen. Hang een firewall beheerinterface altijd achter een secure VPN (dus in geval van Fortinet geen SSL maar IPSEC) of alleen intern bereikbaar.

I reject your reality and substitute my own - R7 5800X3D - B550M PG Riptide - 32GB Ballistix DDR4-3600 @ C15 - RX9070XT - V750 Gold - Kubuntu 26.04LTS


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 19:20
Koozza schreef op woensdag 9 september 2026 @ 12:06:
Dus om antwoord te geven op je vraag is inderdaad, omdat er nog steeds onheil op laptops gedownload kan worden / geladen kan worden vanuit nare websites. Ik snap dat dit niet waterdicht is, en dat een firewall er ook echt niet alles uit vist. Daarnaast is in de nieuwe versie van de NEN5710 het aantal eisen aan het netwerk best flink gegroeid, waardoor de huidige oplossing minder voldoet.
Wordt het dan niet tijd om een IT partij in te schakelen en die NEN7510-proof werkplekken (laptops) en kantoornetwerk komt aanleggen en onderhouden?

Spel en typfouten voorbehouden


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 14:12
Is het niet beter om te kijken naar een goede cloud proxy oplossing en meer te denken aan zerotrust?

Je pakt daarmee ook thuiswerkers en geeft betere controle.

Alternatief is gewoon een stukje dedicated hardware met OPNSense of PFSense. Belangrijker is de inrichting en monitoring van de Firewall. Een firewall stopt trouwens ook maar heel erg beperkt troep van het Internet. Een Proxy server kan hiermee veel meer.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 19:09

lier

MikroTik nerd

Naar mijn bescheiden mening stel je niet de juiste vraag. Wat @FredvZ al terecht opmerkt, zit het probleem en de oplossing niet in de soft-/hardware. Uiteraard kan je prima je huidige oplossing vervangen...en dan?
Zoek een partij met kennis en laat hun adviseren wat je het beste kan doen. Een partij die de eisen en wensen boven tafel weet te halen. En op basis daarvan met een advies komt.

Eerst het probleem, dan de oplossing


  • FrankHe
  • Registratie: November 2008
  • Laatst online: 02-10 14:13
Koozza schreef op woensdag 9 september 2026 @ 12:06:
[...]

Dus om antwoord te geven op je vraag is inderdaad, omdat er nog steeds onheil op laptops gedownload kan worden / geladen kan worden vanuit nare websites. Ik snap dat dit niet waterdicht is, en dat een firewall er ook echt niet alles uit vist. Daarnaast is in de nieuwe versie van de NEN5710 het aantal eisen aan het netwerk best flink gegroeid, waardoor de huidige oplossing minder voldoet.

Ik begrijp dat je een thuiswerker niet beschermt hiermee, mits ze via een VPN werken ;) . Daarom was Sophos ook een van de overwegingen, omdat deze endpoint beveiliging heeft die weer samenspeelt met de firewall.
Wanneer je alle laptops verplicht per VPN laat verbinden met een bak op kantoor of dit extern host dan behoud je de volledige regie over de beveiliging. Met een DNS-sinkhole ook bekend als Pi-hole blijft al het nodige kwaad buiten.

Een verplichte VPN werkt goed zolang de server(s) waar men mee verbindt bereikbaar is/zijn. De glasvezel op de zaak kan ergens verderop in de straat stuk worden getrokken of je pand zit een dagdeel zonder elektriciteit. Of als de boel buiten de deur staat, wanneer de service organisatie waar je je beheerde netwerk afneemt een storing heeft dan verliezen al je medewerkers dus allemaal uren aan werk.

Die DNS-sinkhole kun je ook decentraal hosten, als het goed is heb je dan geen single point of failure meer.

De vraag is of je ook layer 7 detectie wilt laten doen. Dat vergt weer een compleet andere aanpak waarbij werkelijk al het verkeer wordt geanalyseerd en daar staat ook een ander prijskaartje tegenover. Wanneer dit een harde eis is dan zoek je het beste naar een aanbieder die zich specifiek richt op oplossingen voor NEN5710 ondernemingen. Zelf hosten kan prima maar iemand zal het beheer moeten doen en dat is het beste iemand die dit op dagelijkse basis doet.

Wil je een degelijke router en firewall en ben je bereid om wat tijd te investeren dan is Mikrotik wellicht iets om naar te kijken. Een Europese fabrikant met een prima product line-up en een uitstekende prijs-kwaliteitverhouding.

Wanneer je een buitengewoon geavanceerde firewall nodig hebt dan kom je vermoedelijk toch uit bij één van de grote Amerikaanse merken en dat kost ook meteen een stuk meer. Kosten voor hardware, licenties en beheer.

Reserveer ook geld en tijd om mensen in je organisatie daar waar nodig meer data veiligheid bewustzijn bij te brengen. Bewuste mensen zijn de eerste verdedigingslinie tegen cyberdreigingen. Omdat de netwerken van veel organisaties tegenwoordig uitstekend beveiligd zijn is het in de huidige tijd vooral de menselijke factor waar de zwakke plekken zitten. Met technische middelen kun je immers nooit alles voor 100% afvangen. De mens blijft een wezenlijke schakel.

  • RonnieKo
  • Registratie: December 2020
  • Laatst online: 14:12
Koozza schreef op woensdag 9 september 2026 @ 12:06:
[...]
Dus om antwoord te geven op je vraag is inderdaad, omdat er nog steeds onheil op laptops gedownload kan worden / geladen kan worden vanuit nare websites. Ik snap dat dit niet waterdicht is, en dat een firewall er ook echt niet alles uit vist. Daarnaast is in de nieuwe versie van de NEN5710 het aantal eisen aan het netwerk best flink gegroeid, waardoor de huidige oplossing minder voldoet.

Ik begrijp dat je een thuiswerker niet beschermt hiermee, mits ze via een VPN werken ;) .
Wil je het beleid van je organisatie aanpassen? Dus wat al aangegeven wordt bepaalde zaken verplichten zoals:
- Laptop privé gebruiken zonder VPN-verbinding naar het werknetwerk verbieden oftewel: De laptop alleen voor het werk gebruiken.
- De laptops dichttimmeren zodat deze alleen via een aangewezen (VPN-verbinding) verbinding kunnen maken met het internet?

Denk dat er mogelijk meer achteraan gaat komen dat alleen een oplossing op de werklocatie. Mogelijk moet er dan ook gekeken worden naar het gebruik van de werklaptops op andere locatie dan op het werk.

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 10:33

Kabouterplop01

chown -R me base:all

Hier is wat interessant nieuws over Mikrotik: https://www.security.nl/p...ek+toegankelijke+services

Er zijn altijd mensen die zeggen: "Als je weet wat je doet" en dan zeg ik op mijn beurt, dat als ze weten wat ze doen ze die zaken niet voor het internet beschikbaar maken.
Pagina: 1