Jak wybrać firewall dla firmy – poradnik krok po kroku

Jak wybrać firewall dla firmy, żeby nie przepłacić i naprawdę zabezpieczyć sieć? Większość firm kupuje patrząc na dwie liczby: cenę i przepustowość ze specyfikacji. Obie mogą być mylące. Ten poradnik przeprowadzi Cię przez 6 kroków, które pozwolą dobrać firewall dla firmy do rzeczywistych potrzeb – nie do broszury marketingowej producenta.

Rynek firewalli jest pełen pułapek. Urządzenie z naklejką „1 Gbps throughput” w warunkach rzeczywistej pracy firmy – z inspekcją SSL, filtrowaniem URL i ochroną przed malware – może obsłużyć zaledwie 150-200 Mbps. Tani model bez aktywnych subskrypcji bezpieczeństwa to tylko drogi router. A firewall dla małej firmy z 15 pracownikami to zupełnie inne urządzenie niż to, które sprawdzi się przy 60 osobach.

Poniżej znajdziesz 6 konkretnych kroków, które pomagają podjąć właściwą decyzję – niezależnie od tego czy wybierasz po raz pierwszy, czy rozważasz wymianę starszego urządzenia.

Krok 1 – Oceń rozmiar sieci zanim wybierzesz firewall dla firmy

cisco firewall seria 1200

Zanim porównasz jakikolwiek sprzęt, odpowiedz na kilka pytań o własną firmę. Firewall dobiera się do sieci – nie odwrotnie.

Ile urządzeń podłączonych jest do sieci? Liczymy nie tylko komputery pracowników, ale też drukarki, telefony VoIP, kamery IP, tablety, smart TV w salach konferencyjnych i wszystkie inne urządzenia. Każde z nich to potencjalny punkt wejścia do sieci.

Czy pracownicy łączą się zdalnie? Praca hybrydowa wymaga od firewalla wydajnego VPN – i to jest osobny parametr, który łatwo przeoczyć. Część modeli obsługuje dziesiątki tuneli VPN bez problemów, inne zaczynają „dławić” się już przy kilkunastu równoczesnych połączeniach.

Czy masz urządzenia IoT lub OT? Kamery IP, czytniki kart, systemy alarmowe, drukarki sieciowe – to sprzęt z firmware’em rzadko aktualizowanym i z lukami bezpieczeństwa. Dobry firewall powinien izolować te urządzenia w osobnym segmencie sieci (VLAN), oddzielonym od komputerów pracowników.

Wielkość firmyPracownicyTypowe urządzenia w sieciKluczowe wymaganie
Mikrodo 2020-40Prostota zarządzania, niski koszt
Mała20-10060-200VPN dla zdalnych, segmentacja IoT
Średnia100-300200-600Wydajność SSL inspection, HA (redundancja)
Duża300+600+Klasterowanie, centralne zarządzanie

Krok 2 – Oblicz wymagany throughput i nie daj się nabrać na liczby z broszury

To najczęściej pomijany krok – i źródło największych rozczarowań po zakupie.

Producenci podają kilka różnych wartości przepustowości. Firewall throughput (np. 1 Gbps) to wynik mierzony na pakietach bez żadnej inspekcji – w warunkach laboratoryjnych, które nie istnieją w żadnej prawdziwej firmie. Liczba, która naprawdę ma znaczenie, to Threat Inspection Throughput lub NGFW Throughput – wydajność przy aktywnym IPS, filtrze URL i inspekcji anty-malware.

Uwaga – pułapka marketingowa: Urządzenie opisane jako „1 Gbps firewall” może oferować zaledwie 150-300 Mbps przepustowości przy pełnej inspekcji ruchu. Zawsze pytaj o Threat Inspection Throughput przy aktywnych sygnaturach IPS i inspekcji SSL/TLS – to jest liczba, która ma znaczenie dla Twojej sieci.

Drugi ważny temat to inspekcja SSL/TLS. Ponad 90% ruchu internetowego jest dziś szyfrowane. Firewall, który nie potrafi „zajrzeć” do zaszyfrowanych połączeń, widzi zaledwie ułamek tego co faktycznie przepływa przez sieć. Problem: dekryptowanie SSL kosztuje bardzo dużo mocy obliczeniowej. Typowy firewall traci przy tym 50-70% swojej nominalnej przepustowości.

Typ przepustowościCo mierzyCzy ma znaczenie?
Firewall ThroughputPakiety bez inspekcji (warunki laboratoryjne)Nie – to liczba marketingowa
NGFW ThroughputIPS + App Control aktywneTak – realistyczna wartość bazowa
Threat Inspection ThroughputPełna inspekcja: IPS + malware + URLTak – kluczowa liczba do porównań
SSL Inspection ThroughputPełna inspekcja + dekryptowanie HTTPSTak – jeśli planujesz inspekcję SSL

Zasada praktyczna: zmierz swoje aktualne łącze i przelicz rzeczywiste wykorzystanie. Jeśli masz łącze 500 Mbps i pracownicy korzystają z niego w 60%, potrzebujesz firewalla z Threat Inspection Throughput minimum 350-400 Mbps – z 30% zapasem na wzrost. Kupowanie „na styk” to przepis na problemy za rok lub dwa.

Krok 3 – Jakie funkcje bezpieczeństwa musi mieć firewall dla firmy

Sprzętowy firewall klasy NGFW (Next-Generation Firewall) to urządzenie plus subskrypcje usług bezpieczeństwa. Samo pudełko bez aktywnych licencji to w najlepszym razie zaawansowany router. W najgorszym – fałszywe poczucie bezpieczeństwa.

IPS – Intrusion Prevention System

Analizuje ruch sieciowy w czasie rzeczywistym i blokuje znane wzorce ataków – exploity, skanowanie portów, próby włamania. To absolutne minimum dla każdej firmy. Bez IPS firewall nie jest NGFW – jest tylko filtrującym routerem.

Anti-Malware i sandboxing

Skanuje pliki przesyłane przez sieć i wykrywa złośliwe oprogramowanie, zanim trafi na komputer pracownika. Sandboxing to bardziej zaawansowana wersja: podejrzany plik uruchamiany jest w izolowanym środowisku wirtualnym i obserwowany przez kilkadziesiąt sekund – dopiero potem przepuszczany lub blokowany.

URL Filtering

Blokuje dostęp do stron z określonych kategorii (phishing, złośliwe oprogramowanie, kasyna, niezwiązane z pracą). Kluczowe dla ochrony przed phishingiem – który jest wektorem ataku w ponad 90% incydentów ransomware.

VPN – przepustowość i liczba tuneli

Jeśli pracownicy łączą się zdalnie, sprawdź dwa parametry: maksymalną liczbę równoczesnych tuneli VPN i przepustowość VPN przy pełnym obciążeniu. To osobna wartość – często pomijana w głównej specyfikacji.

Producenci dzielą te funkcje na pakiety licencyjne o różnych nazwach. Cisco używa oznaczeń T (IPS), TM (IPS + Malware), TC (IPS + URL), TMC (pełny pakiet). Szczegółowe porównanie pakietów licencyjnych dla Cisco Secure Firewall znajdziesz na firewalle.pl/licencje-cisco-firewall/.

Krok 4 – TCO: ile naprawdę kosztuje firewall dla firmy przez 3 lata

To krok, który większość kupujących pomija – i za który potem płaci. Cena katalogowa sprzętu to tylko część tego, co faktycznie zapłacisz za firewall przez 3 lata użytkowania.

Weźmy przykład. Mała firma rozważa dwie opcje:

Pozycja kosztuTani firewall „no-name”Cisco Secure Firewall 1210
Sprzęt (jednorazowo)~3 000 zł~14 000 zł
Licencje bezpieczeństwa (3 lata)~4 000 zł (jeśli w ogóle dostępne)~8 000 zł (TMC 3Y)
Wsparcie techniczne (3 lata)Forum i własna wiedzaTAC – oficjalny support Cisco
Wdrożenie i konfiguracja~2 000-5 000 zł~2 000-4 000 zł (partner)
RAZEM przez 3 lata~9 000-12 000 zł~24 000-26 000 zł
Co dostajeszPodstawowa ochrona, brak wsparcia, ryzyko przy awariiPełny NGFW, Talos threat intelligence, gwarantowany support

Kluczowy wniosek: Różnica między „tanim” a „drogim” firewallem to często 12 000-15 000 zł przez 3 lata. Średni koszt ataku ransomware na MŚP w Polsce (łącznie z przestojem, odtworzeniem danych i ewentualnym okupem) szacuje się na 50 000-300 000 zł.

Drugą ważną pułapką są urządzenia kupowane bez aktywnych subskrypcji – np. używany sprzęt enterprise z Allegro za 500-800 zł. Sam sprzęt działa, ale bez aktywnej licencji bezpieczeństwa nie ma sygnatur IPS, nie ma filtrowania URL, nie ma ochrony przed malware. To drogi router, nie firewall NGFW.

Krok 5 – Kto będzie zarządzał firewallem w Twojej firmie

Najlepszy firewall świata nie ochroni firmy, jeśli jest źle skonfigurowany i nikt na bieżąco nie zarządza regułami. To pytanie, które kupujący zadają zbyt rzadko: kto będzie administratorem tego urządzenia po wdrożeniu?

Masz własny dział IT lub administratora sieci

Możesz rozważyć pełny NGFW klasy enterprise z lokalną konsolą zarządzania (np. Cisco FMC – Firewall Management Center). Pełna kontrola, szczegółowe logi, zaawansowane polityki bezpieczeństwa. Wymaga jednak wiedzy – NGFW to nie router z firmwarem Asus.

Nie masz dedykowanego IT

Rozważ dwa scenariusze. Pierwszy: prostszy sprzęt z intuicyjnym interfejsem (np. Cisco Secure Firewall 220 z lokalnym FDM – Firewall Device Manager). Drugi, często lepszy: managed firewall service – zewnętrzna firma IT zarządza urządzeniem za stały abonament miesięczny. Zyskujesz profesjonalny monitoring, aktualizacje polityk i reakcję na incydenty bez zatrudniania specjalisty.

Praca zdalna jako kryterium

Jeśli firma zatrudnia pracowników zdalnych lub hybrydowych, zarządzanie politykami VPN i dostępem do zasobów firmowych staje się codzienną czynnością. W tym przypadku konsola zarządzania musi być prosta w obsłudze albo musisz mieć kogoś kto zna się na rzeczy.

Krok 6 – Sprawdź niezależne testy i certyfikaty

Każdy producent twierdzi, że jego firewall jest „najlepszy”. Niezależne organizacje testują urządzenia w rzeczywistych warunkach i publikują wyniki – to jedyne wiarygodne porównanie skuteczności ochrony.

CyberRatings.org (dawniej NSS Labs) to najważniejsza organizacja testująca NGFW. Ich raporty sprawdzają skuteczność wykrywania zagrożeń, fałszywe alarmy i wydajność pod obciążeniem. W testach Q4 2025 Cisco Secure Firewall uzyskał wynik powyżej 99% skuteczności wykrywania zagrożeń.

Gartner Magic Quadrant for Network Firewalls – coroczny raport analityków Gartnera klasyfikujący producentów według wizji i zdolności wykonania. Firmy z kwadrantu „Leaders” (Palo Alto, Fortinet, Cisco, Check Point) to bezpieczny wybór dla firm z wymaganiami enterprise.

Certyfikaty zgodności mają znaczenie szczególnie dla firm działających w regulowanych sektorach. Common Criteria i FIPS 140-2 są wymagane przy przetargach publicznych i przez część branż (finanse, ochrona zdrowia). Po wejściu w życie dyrektywy NIS2 wymagania w zakresie bezpieczeństwa technicznego rosną – firewall z certyfikatami ułatwia wykazanie zgodności podczas audytów.

Jaki firewall dla firmy – matryca decyzyjna według rozmiaru

Na podstawie powyższych kroków powstaje prosta matryca. Traktuj ją jako punkt startowy – ostateczny dobór zawsze powinien uwzględniać specyfikę konkretnej sieci.

FirmaPracownicyThreat ThroughputPrzykładowy model CiscoRekomendowana licencja
Mikrodo 20do 150 MbpsSecure Firewall 220TM lub TC
Mała20-50150-300 MbpsSecure Firewall 1210TMC
Mała+50-100300-500 MbpsSecure Firewall 1220TMC
Średnia100-200500 Mbps – 1 GbpsSecure Firewall 1230TMC
Duża200-4001-2 GbpsSecure Firewall 1240TMC + HA

Szczegółowe specyfikacje, aktualne ceny i możliwość zamówienia z 40% rabatem od cennika Cisco znajdziesz na firewalle.pl.

Checklista – 10 pytań przed podpisaniem zamówienia na firewall dla firmy

Zanim złożysz zamówienie, odpowiedz na poniższe pytania. Jeśli na którekolwiek nie znasz odpowiedzi – wróć do odpowiedniego kroku lub zapytaj dostawcę.

  • Czy znam liczbę wszystkich urządzeń w sieci (komputery, IoT, VoIP, kamery)?
  • Czy sprawdziłem Threat Inspection Throughput – nie tylko „firewall throughput”?
  • Czy uwzględniłem SSL Inspection Throughput jeśli planuję inspekcję HTTPS?
  • Czy wiem ilu pracowników łączy się zdalnie i jaki throughput VPN jest potrzebny?
  • Czy subskrypcje licencyjne są wliczone w cenę, czy to koszt dodatkowy?
  • Czy policzyłem TCO przez 3 lata (sprzęt + licencje + wsparcie + wdrożenie)?
  • Czy wiem kto będzie zarządzał firewallem po wdrożeniu?
  • Czy dostawca oferuje wsparcie techniczne z gwarantowanym czasem reakcji?
  • Czy urządzenie ma możliwość rozbudowy lub wymiany na wyższy model bez wymiany całej infrastruktury?
  • Czy sprawdziłem niezależne testy skuteczności (CyberRatings, Gartner) dla wybranego modelu?

Jak wybrać firewall dla firmy – podsumowanie

Wybór firewalla dla firmy to decyzja na kilka lat – i o wiele bardziej złożona niż wybranie najtańszego modelu z listy bestsellerów. Rzeczywista ochrona sieci zależy od właściwego doboru throughput, aktywnych licencji bezpieczeństwa i kompetentnego zarządzania urządzeniem po wdrożeniu.

Sześć kroków opisanych w tym poradniku daje solidną podstawę do rozmowy z dostawcą lub integratorem. Zacznij od oceny własnej sieci, policz realny throughput z zapasem, nie zapomnij o TCO przez 3 lata – i zawsze pytaj o Threat Inspection Throughput, nie tylko o „przepustowość firewalla”.

Firewalle klasy NGFW to inwestycja, nie koszt. Koszt to incydent ransomware, który wyłącza firmę na tydzień. Jeśli szukasz konkretnego modelu – sprawdź zestawienie firewalli sprzętowych dla firm z aktualnymi cenami i parametrami.

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *