Firewall e NGFW

Firewall empresarial e NGFW: qual deles a sua empresa precisa

Não existe resposta pronta, e quem dá uma sem olhar o seu ambiente está vendendo caixa. A gente analisa o que passa na sua rede, quantas pessoas dependem dela e o que não pode parar — e só então desenha o projeto. É por isso que a recomendação muda de empresa para empresa.

Análise do seu ambiente antes de qualquer proposta
Projeto individualizado, não pacote de prateleira
Regras escritas e documentadas, não improviso
Quem implanta é quem continua operando depois
Appliance de segurança de rede montado em rack fechado de sala técnica, com as portas ligadas por cabos alinhados e os LEDs de status acesos
O que é

Firewall não é uma caixa que se compra. É uma decisão de projeto

Pense na portaria de um prédio. Ela confere quem entra — e, se for bem feita, também confere quem sai e com o quê. O firewall faz isso com a sua rede: decide o que pode atravessar a fronteira entre a empresa e a internet, nos dois sentidos. A parte que quase ninguém conta é que a portaria só funciona pelas ordens que recebeu. Um equipamento caro com a regra errada protege menos que um simples com a regra certa — e é justamente a regra que depende de conhecer a sua operação.

Quem escreve essa regra aqui são especialistas em cibersegurança, com domínio dos equipamentos que o mercado brasileiro de fato usa — Fortinet, MikroTik, Cisco e Huawei. Na prática isso significa uma coisa simples: a conversa não começa no catálogo do fabricante, começa no que a sua empresa precisa enxergar e impedir. Só depois de escrita a política de segurança é que se decide qual caixa entrega aquilo pelo menor custo. O mesmo vale para a inspeção profunda do tráfego, que olha o conteúdo e não só o endereço; para a segmentação de rede, que impede um problema no computador da recepção de chegar no servidor do sistema; e para o par em alta disponibilidade, dois equipamentos onde um assume se o outro falhar — que é o que se faz quando parar não é opção.

Controla o que entra e o que saiBloquear invasão é metade do trabalho. A outra metade é perceber quando algo de dentro começa a conversar com um destino que não deveria.
Separa o que não devia se enxergarO computador da recepção, o servidor do sistema e o equipamento de laboratório não precisam estar na mesma rede — e quando estão, um problema num deles chega nos outros.
Registra o que passouSem registro, ninguém consegue responder o que aconteceu depois de um incidente. E é sempre depois que a pergunta aparece.
Os dois tipos

Firewall tradicional e NGFW: a diferença em português

As siglas assustam mais que o conceito. A diferença cabe numa frase: um olha o endereço do envelope, o outro abre e lê o que está escrito dentro. Se você quer o assunto por inteiro antes de decidir, escrevemos um guia completo sobre o que é NGFW, o firewall de nova geração.

Firewall tradicional

Decide pelo endereço e pela porta: de onde veio, para onde vai, por qual caminho. Faz a separação de redes, sustenta a VPN de quem trabalha fora e registra as conexões. É sólido, previsível e resolve muito bem a maior parte das empresas.

Firewall de nova geração (NGFW)

Faz tudo o que o tradicional faz e enxerga uma camada acima: reconhece qual aplicação está passando, e não só a porta que ela usa. Permite regra por pessoa em vez de por computador, inspeciona conteúdo em busca de ameaça conhecida e bloqueia destino reconhecidamente malicioso.

Quando o tradicional já resolve

Equipe pequena, saída para a internet direta, poucos sistemas expostos e a necessidade principal sendo separar redes, sustentar acesso remoto e organizar o tráfego. Aqui o NGFW cobra uma assinatura anual por um ganho que a operação não vai usar.

Quando o NGFW se paga

Muita gente na mesma rede, dado sensível em jogo, regra que precisa mudar por pessoa e não por máquina, exigência de contrato ou de auditoria, ou histórico de infecção que ninguém conseguiu explicar. Aqui a camada a mais é a diferença entre suspeitar e saber.

O que nenhum dos dois faz sozinho. Firewall reduz risco; não elimina. Ele não substitui cópia de segurança testada, não conserta senha compartilhada e não impede que alguém autorizado clique no anexo errado. Quem promete proteção total está prometendo o que não existe — e numa empresa que vive de segurança, essa é a promessa mais cara de todas.

Como decidimos

O projeto vem antes do equipamento — sempre nessa ordem

Escolher o aparelho primeiro e descobrir a necessidade depois é como comprar o carro antes de saber se a estrada é de terra. Estes são os quatro passos, e o equipamento só aparece no segundo.

1. Levantamento

O que existe hoje, quantas pessoas e sistemas dependem da rede, o que sai para a internet, quem acessa de fora e o que não pode parar nem por meia hora. É esta conversa que define o resto.

2. Dimensionamento

O porte é calculado pelo tráfego real e pela quantidade de conexões simultâneas — não pelo catálogo. Equipamento subdimensionado vira gargalo; superdimensionado vira dinheiro parado. Aqui é onde se decide entre o tradicional e o NGFW, com o motivo escrito.

3. Implantação em janela combinada

A virada acontece na hora que atrapalha menos a sua operação, com o caminho de volta pronto antes de começar. As regras são documentadas uma a uma — quem entrar depois entende o porquê de cada uma.

4. Operação e revisão

Firewall entregue e esquecido envelhece: regra criada "só por hoje" fica cinco anos. O ambiente fica sob monitoramento contínuo e as regras são revistas periodicamente.

Perguntas frequentes

O que os donos de empresa mais perguntam

Qual a diferença entre firewall e NGFW?

O firewall tradicional decide pelo endereço e pela porta da conexão — de onde veio e para onde vai. O NGFW faz isso e ainda identifica qual aplicação está passando, permite regra por usuário e inspeciona o conteúdo em busca de ameaça conhecida. Na prática: um lê o endereço do envelope, o outro abre e confere o que está escrito dentro.

A minha empresa precisa mesmo de um NGFW?

Depende de três coisas: quanta gente usa a rede, quão sensível é o dado que trafega e se existe exigência de contrato ou de auditoria. Empresa pequena, com saída simples para a internet e poucos sistemas expostos, costuma ser bem atendida por um firewall tradicional bem configurado. O NGFW se paga quando é preciso controlar por pessoa, enxergar aplicação e responder a auditoria. Fazemos esse levantamento antes de recomendar qualquer coisa.

O roteador que o provedor instalou não faz isso?

Ele faz uma parte pequena: normalmente basta para navegar. O que costuma faltar é a separação entre redes, a regra do que pode sair da empresa, o acesso remoto controlado e o registro do que passou. É por isso que quase toda empresa acha que está protegida até o dia em que precisa provar o que aconteceu.

Vocês fornecem o equipamento ou só configuram?

Os dois, e essa é justamente a vantagem: a mesma empresa que dimensiona é a que implanta e a que opera depois. O cliente não compra de um, instala com outro e liga para um terceiro quando cai. Se você já tem equipamento, ele é avaliado antes — trocar o que ainda serve não é economia para ninguém.

Quanto tempo leva a implantação?

O levantamento e o desenho costumam levar poucos dias. A virada em si acontece numa janela combinada com você, quase sempre fora do horário de operação. O prazo real depende do tamanho da rede e de quantos sistemas precisam continuar acessíveis durante a troca — e isso a gente fecha por escrito antes de começar, não depois.

Firewall protege contra ransomware?

Ajuda, e bastante: ele bloqueia destino conhecidamente malicioso, separa as redes para que a infecção não caminhe pela empresa inteira e mostra o tráfego estranho antes que vire estrago. Mas não é garantia. Quem devolve a operação depois de um ataque é a cópia de segurança que já foi restaurada e conferida — as duas coisas andam juntas, e vender uma como se fosse a outra seria desonesto.

Continue por aqui

O firewall é uma peça — o conjunto é que sustenta

Projeto de rede

O desenho de tudo o que vem antes: como a rede é dividida, por onde o dado passa e o que acontece quando um caminho falha.

Gestão de tráfego

Quando a internet "está lenta" e o link não é o culpado: dar prioridade ao que sustenta o faturamento é trabalho de regra, não de contratar mais banda.

Gestão de Acessos e Identidades

Quem entra, de onde e até quando. É o outro lado da mesma porta — e o que ninguém revisa quando um funcionário sai da empresa.

Você sabe dizer o que sai da sua rede hoje?

Quase ninguém sabe — e essa é a resposta honesta na maioria das empresas. A gente olha o seu ambiente, diz o que está exposto e qual dos dois caminhos faz sentido para o seu caso. Sem custo e sem compromisso de fechar nada.