pfSense, MikroTik или готовый UTM — что реально ставить в офис до 50 ПК
За пятнадцать лет в аутсорсинге я, кажется, ставил все три варианта раз по двадцать каждый. И каждый раз слышу один и тот же вопрос от директора: «а зачем нам вообще это, у нас же роутер от провайдера есть». Отвечаю сразу: роутер от провайдера — это не защита, это дырка с паролем admin/admin. Дальше разберём, что ставить вместо него, если у вас офис на 15-50 рабочих мест и бюджет не резиновый.
С чего вообще начинается разговор про межсетевой экран
Обычно звонок начинается не с «хотим файрвол», а с «нас взломали» или «зашифровали сервер». Вот тогда и вспоминают, что на границе сети стоял обычный домашний роутер за три тысячи рублей, купленный когда-то в DNS. У одного клиента, юрфирмы на 22 человека, так и было — TP-Link с проброшенным RDP наружу, потому что «удобно из дома заходить». Зашифровали за одну ночь. Восстанавливали неделю, потеряли часть свежих договоров.
Межсетевой экран — это не про моду и не про то, что «у всех есть». Это конкретная граница между вашей сетью и интернетом, которая решает, что пускать внутрь, а что нет. И вот тут начинается развилка: взять почти бесплатный pfSense, взять железку MikroTik за 15-20 тысяч, или купить готовый UTM вроде FortiGate или UserGate за 150-400 тысяч с подпиской. Разница не только в цене — она в том, кто и как потом это обслуживает.
MikroTik: дёшево, гибко, но почти всегда не то, что нужно офису
MikroTik — это любимая игрушка сетевых инженеров. Router OS творит чудеса за смешные деньги: hEX S стоит около 8 тысяч рублей, CCR2004 для более серьёзных нагрузок — тысяч 35-40. Firewall там мощный, правила гибкие, VPN есть, очереди трафика есть. Проблема одна: это конструктор, а не готовое решение.
Чтобы получить из MikroTik нормальную защиту офиса, нужен инженер, который понимает разницу между input и forward chain, умеет писать address-list вручную и не забудет закрыть winbox наружу — да, это до сих пор дефолтная дыра, через которую ловят ботнет Mēris. Я видел настройки MikroTik у клиентов «от предыдущего айтишника», где правил было три штуки и все на «разрешить всё». Это не файрвол, это роутер с иллюзией защиты.
Для малого бизнеса MikroTik хорош там, где есть постоянный сетевой инженер в штате или на аутсорсе, который реально следит за конфигом. Как единоразовая покупка «поставили и забыли» — плохая идея. Через полгода никто не вспомнит, зачем там правило, разрешающее весь трафик с одного IP в Гонконге.
pfSense: бесплатно на бумаге, но кто-то же должен его настроить
pfSense — open source, FreeBSD под капотом, лицензия не стоит ни копейки. Ставится хоть на старый Dell за 15 тысяч с рук, хоть на Protectli за 40. Функционал закрывает 90% того, что нужно офису: stateful firewall, VPN (OpenVPN, WireGuard, IPsec), pfBlockerNG для блокировки вредоносных подсетей, Suricata как IDS/IPS. Всё это я сам разворачиваю клиентам регулярно — сейчас, например, у нас на сопровождении с десяток площадок именно на pfSense.
Но бесплатная лицензия не значит бесплатное владение. Кто-то должен: обновлять систему (а обновления pfSense иногда ломают пакеты, было у меня такое с pfBlockerNG после мажорного апдейта на 2.7), настроить алиасы под конкретные IP-камеры и 1С-сервер, разобраться с NAT для терминального доступа, не забыть про сертификаты для VPN. Своими руками директор бухгалтерии это не сделает и не должен.
Реальная стоимость pfSense — это не цена железа, а часы вашего аутсорсера. У нас типовая настройка pfSense под офис на 30-40 машин с VPN для удалёнки и базовым pfBlockerNG занимает 8-12 часов работы инженера. По нашим расценкам это порядка 40-60 тысяч рублей разово плюс абонентка на сопровождение. Дешевле UTM с подпиской? Да. Бесплатно? Нет.
Готовый UTM: платишь за то, что не нужно думать
FortiGate 40F, Check Point 1550, отечественный UserGate C100 — это коробки, где антивирус, антиспам, контент-фильтр, IPS и VPN уже собраны производителем и протестированы вместе. Купил, воткнул, настроил через мастер за час — и у тебя защита уровня, который малый бизнес своими силами никогда не соберёт. FortiGate 40F стоит порядка 90-120 тысяч рублей плюс подписка FortiGuard около 25-40 тысяч в год. UserGate из-за импортозамещения сейчас берут многие — свежая версия C100 обходится в 150-200 тысяч с годовой лицензией.
Плюс, за который реально платят деньги: обновления сигнатур приходят автоматически из облака вендора, не надо самому вести список вредоносных IP. Когда в 2023-м пошла волна атак через уязвимости в Zoho и MOVEit, у клиентов на FortiGate сигнатуры обновились сами в течение суток. У клиентов на голом pfSense без активного мониторинга — никак, пока мы вручную не докрутили pfBlockerNG.
Минус — вендор-лок и деньги на подписку каждый год, без вариантов. Перестал платить — контент-фильтр и антивирус превращаются в тыкву, остаётся голый роутер. Для клиники или бухгалтерии, которая работает с персональными данными и обязана по 152-ФЗ иметь сертифицированные средства защиты, кстати, это часто не опция, а требование — тут УТМ с сертификатом ФСТЭК (тот же UserGate) закрывает вопрос быстрее, чем pfSense, который такого сертификата не имеет в принципе.
Что выходит по деньгам за три года — считаем честно
MikroTik CCR2004 плюс настройка: железо 40 тысяч, работа инженера на старте 25-30 тысяч, дальше почти ноль, пока всё работает — но при инциденте разбор конфига «от предыдущего» легко выльется в те же 20-30 тысяч. Итого за три года — порядка 90-120 тысяч, если повезёт и ничего серьёзного не случится.
pfSense на приличном железе (Protectli Vault, около 45 тысяч): настройка 50 тысяч разово, дальше абонентка на сопровождение — у нас это обычно 3-5 тысяч в месяц в рамках общего договора на IT. За три года выходит 150-230 тысяч в зависимости от объёма работ.
Готовый UTM: железо 100-150 тысяч, подписка 30-40 тысяч в год, настройка проще и дешевле — часа три-четыре инженера. За три года набегает 200-280 тысяч. Дороже на старте и по абонентке, но заметно меньше рисков «настроили неправильно и никто не заметил», потому что вендор сам следит за угрозами. Для офиса на 50 ПК, где простой на день стоит явно больше 50 тысяч упущенной выручки, это часто окупается уже на первом предотвращённом инциденте.
Что реально защищает малый бизнес, а что просто галочка в презентации
Из моей практики 80% инцидентов у клиентов до 50 ПК — это не сложные APT-атаки, а банальщина: проброшенный наружу RDP без второго фактора, слабый пароль на VPN, забытый открытый порт после того, как «временно» открыли для подрядчика полгода назад. Против этого любой из трёх вариантов работает одинаково хорошо, если правила настроены грамотно — закрыт весь входящий трафик кроме явно разрешённого, VPN обязателен, RDP только через VPN и никогда напрямую наружу.
А вот против целевой атаки, фишинга с полезной нагрузкой в письме, эксплуатации свежей уязвимости — тут разница уже ощутимая. Готовый UTM с активной подпиской ловит это по сигнатурам автоматически. pfSense или MikroTik ловят ровно то, что вы туда руками занесли или что успел добавить в блок-лист pfBlockerNG. Для клиента-производства, где на серверах крутится 1С с базой контрагентов и остатков, я обычно рекомендую именно UTM с подпиской — риск простоя производства дороже разницы в цене.
И отдельно скажу про то, что часто путают с защитой: сам факт наличия «файрвола» ничего не значит, если за ним стоит незапароленный Windows Server 2012 без обновлений семь лет и общий пароль admin на всех RDP-сессиях. Файрвол — это одна линия обороны, не единственная. Я всегда смотрю на клиента в комплексе: бэкапы через Veeam, обновления, антивирус на рабочих станциях, и только потом — что стоит на границе.
Как решаю я, когда приходит новый клиент
Если офис до 20 человек, бюджет ограничен и есть постоянный аутсорсер, который будет следить за системой — ставлю pfSense. Он бесплатный по лицензии, гибкий, и я знаю, что мы его сами будем сопровождать, а значит контролируем каждую настройку. Для торговой компании на 15 человек с одним 1С-сервером это обычно оптимально.
Если в компании есть свой сетевик или очень техничный директор, который любит разбираться сам — иногда соглашаюсь на MikroTik, но всегда настаиваю на аудите конфигурации минимум раз в квартал. Сам по себе он хорош, но требует дисциплины, которой в малом бизнесе обычно ни у кого нет времени придерживаться.
Если это медклиника с персональными данными пациентов, юрфирма с чувствительными документами клиентов, или производство, где простой стоит реальных денег — рекомендую готовый UTM, чаще всего сейчас UserGate из-за требований по сертификации и доступности в России после ухода Fortinet и Check Point с официальных продаж. Да, дороже. Но директор платит не за коробку, а за то, что ему не звонят в три часа ночи с сообщением «нас зашифровали».
Частые вопросы
Можно ли обойтись вообще без отдельного файрвола, используя встроенный в роутер провайдера?
Технически можно, но это лотерея. Провайдерский роутер обычно не умеет глубокую инспекцию трафика, у него редко выходят обновления прошивки, а админка часто доступна с дефолтным паролем. Для офиса с деньгами на счетах, базой клиентов и 1С это неоправданный риск — я не видел ни одного клиента, который пожалел о переходе на нормальный межсетевой экран.
Сколько времени занимает миграция с обычного роутера на pfSense или UTM без остановки офиса?
Основную настройку мы обычно делаем заранее на отдельном железе, а переключение занимает от получаса до двух часов в нерабочее время — вечером или в выходной. Для офиса на 30-40 машин с VPN и терминальным доступом закладываем окно в 2-3 часа с запасом на непредвиденные нюансы вроде статических маршрутов, про которые все забыли.
Нужен ли отдельный файрвол, если все сотрудники и так работают через VPN на удалёнке?
Нужен ещё больше. VPN защищает канал, но не решает, что делать с трафиком внутри сети и с попытками сканирования извне. У меня был клиент с полностью удалённой командой юристов — думали, что VPN достаточно, а сервер с базой договоров сканировали ботами по 200 раз в сутки просто потому, что порт RDP торчал открытым для одного «временного» подрядчика.
Насколько критично для малого бизнеса требование сертификации ФСТЭК на средства защиты?
Критично, если вы работаете с персональными данными по 152-ФЗ на серьёзном уровне защищённости, участвуете в госзакупках или обрабатываете медицинские данные. Для обычной торговой компании или производства без госконтрактов это чаще рекомендация, а не жёсткое требование — но я всё равно советую закладывать это в план на будущее, требования по ИБ в России ужесточаются каждый год.
Сделаем бесплатный аудит текущей защиты и скажем честно, что менять, а что дожило до пенсии.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
