Blog Ragnatela

Fortinet ou MikroTik: qual firewall a sua empresa precisa?

MikroTik entrega muito controle de rede por pouco dinheiro e exige quem saiba configurar. Fortinet entrega inspeção de ameaça pronta, com assinatura paga e renovacao anual. A pergunta certa nao e qual e melhor: e o que a sua operação nao pode perder.

Equipe Ragnatela Publicado em 29/01/2026 Atualizado em 09/09/2026

Dois equipamentos de rede montados lado a lado no mesmo rack de sala tecnica, com os cabos identificados e os LEDs de atividade acesos.

Quase toda empresa que cresce chega nesta encruzilhada: Fortinet ou MikroTik? A pergunta costuma vir embrulhada em orçamento — um custa três vezes o outro — e é justamente por aí que a decisão sai errada. Preço de compra é o número mais fácil de comparar e o que menos explica o que você vai viver depois.

A pergunta chega escrita de todo jeito — Fortinet vs MikroTik, FortiGate vs MikroTik, MikroTik vs FortiGate — e a resposta é a mesma nas três: depende do que a sua operação não pode perder.

Os dois são bons. Não é conversa diplomática: eles resolvem problemas diferentes, e chamar um de "melhor" é como perguntar se uma van é melhor que uma moto. A resposta honesta começa por outra pergunta — o que a sua operação não pode perder?

O que cada um faz bem, sem marketing

MikroTik é um roteador com firewall muito completo: regras, VLAN, VPN, controle de banda, roteamento avançado, BGP, OSPF. O custo por porta é imbatível e o controle é total — você manda no pacote no nível que quiser. Em compensação, quase nada vem pronto: o equipamento faz exatamente o que você mandar, inclusive o errado, e sem reclamar.

Fortinet — cuja linha de firewall se chama FortiGate, que é o nome que aparece na proposta e na etiqueta do equipamento — é um firewall de próxima geração. Além das regras, ele inspeciona o conteúdo do tráfego: antivírus de borda, filtro de conteúdo, controle de aplicação, prevenção de intrusão. Ele enxerga que aquilo é o WhatsApp Web e não "porta 443", e consegue abrir tráfego cifrado para olhar dentro. Isso depende de assinatura ativa: sem renovar, o aparelho continua funcionando como firewall, mas para de receber as atualizações que reconhecem ameaça nova.

Essa é a diferença de fundo, e ela cabe numa frase: o firewall tradicional decide pelo envelope; o de próxima geração decide pelo conteúdo. Se quiser entender essa distinção com calma, escrevemos um texto só sobre isso em o que é NGFW.

"Fortinet ou MikroTik" só tem resposta depois de três perguntas

1. O que passa pela sua rede? Se o risco maior é alguém de fora entrar, um firewall bem configurado resolve muita coisa. Se o risco maior é alguém de dentro clicar no que não devia — e é quase sempre esse —, você precisa de inspeção de conteúdo, e aí a conversa muda de lugar.

2. Quem vai operar isso depois? Este critério pesa mais do que se admite. Equipamento poderoso mal configurado é pior que equipamento simples bem configurado, porque dá a sensação de proteção sem entregá-la. A maioria dos incidentes que atendemos não veio de falha do produto: veio de regra escrita às pressas e nunca mais revista.

3. Quanto tempo a operação aguenta parada? Se a resposta for "algumas horas", há mais margem de escolha. Se for "minutos", a conversa deixa de ser sobre a caixa e passa a ser sobre redundância, contrato de suporte e tempo de reposição — e aí o fabricante com peça em estoque no país vale o que cobra.

A conta que só aparece no segundo ano

É aqui que a maioria se surpreende. O MikroTik tem custo de compra baixo e nenhuma assinatura obrigatória — mas o custo real dele é hora de gente: alguém precisa desenhar, escrever e revisar as regras, e esse alguém custa por mês, não uma vez.

O Fortinet tem custo de compra alto e assinatura anual — mas parte do trabalho vem pronta de fábrica, atualizada por quem faz isso em escala mundial. A conta que interessa não é a da nota fiscal: é o total de três anos, somando equipamento, assinatura, suporte e as horas de quem opera.

Uma armadilha concreta, que vemos repetir: empresa compra o aparelho com assinatura de um ano, não renova no segundo, e segue anos achando que tem inspeção de ameaça ligada. Tem o aparelho. A inspeção parou. Assinatura vencida não avisa em voz alta — é preciso ir olhar.

Três cenários, e o que costuma fazer sentido

Escritório de 10 a 30 pessoas, sem dado regulado. MikroTik bem configurado, com VPN para o acesso remoto e regras revisadas, resolve com folga. O dinheiro rende mais em backup testado e em Wi-Fi que funciona do que numa caixa com recurso que ninguém vai ligar.

Clínica, escritório contábil, empresa com dado de cliente. Aqui a inspeção de conteúdo deixa de ser luxo. Não é só a ameaça técnica: é a exigência de conseguir demonstrar controle sobre por onde o dado trafega. O Fortinet entrega esse relatório sem projeto adicional.

Indústria, varejo com várias lojas, quem tem link caro. Costuma ser os dois: MikroTik fazendo roteamento, balanceamento de links e a malha entre unidades — que é onde ele é excelente e barato — e o Fortinet na borda, inspecionando o que entra e sai. Cada um no que faz bem.

O erro que mais vemos, e ele não é de marca

Regra de firewall envelhece. Libera-se uma porta "só para testar", o teste acaba, a regra fica. Três anos depois há uma lista que ninguém entende inteira, e ninguém tem coragem de apagar linha nenhuma porque não se sabe o que quebra.

O NIST, no guia de política de firewall, é direto quanto a isso: o conjunto de regras precisa ser revisado periodicamente, e regra que não tem mais motivo tem de sair — política de firewall é documento vivo, não instalação de uma vez. Vale igual para as duas marcas, e é a parte que nenhuma delas faz sozinha.

Como decidir sem chutar

Antes de pedir orçamento, levante três coisas — e você consegue isso sem ajuda de ninguém:

  • Quantos dispositivos realmente usam a rede, contando celular e o que é de casa.
  • Qual sistema para a empresa se ele ficar fora do ar, e por quanto tempo aguenta.
  • Quem mexe na rede hoje — nome e sobrenome. Se não houver nome, esse é o primeiro problema a resolver, antes de qualquer compra.

Com essas três respostas na mão, a escolha entre um e outro deixa de ser preferência e passa a ser consequência. E, em boa parte dos casos, fica claro que a caixa nem era a pergunta mais urgente — era como a rede está desenhada.

O que nenhum dos dois resolve sozinho

Vale dizer com todas as letras, porque é o que mais gera frustração depois da compra: firewall nenhum protege contra senha fraca compartilhada entre cinco pessoas. Nem contra o funcionário que saiu e continua com acesso. Nem contra backup que ninguém testou. Nem contra o computador da recepção que roda um sistema fora de suporte há quatro anos.

A borda cuida do que passa por ela. O que já está dentro — credencial, permissão, disciplina de atualização — é outro território, e é onde costuma estar o buraco maior. Empresa que compra o firewall mais caro do catálogo e mantém a mesma senha de Wi-Fi desde 2019 comprou a metade cara do problema e deixou a metade barata em aberto.

Por isso, quando alguém nos procura já decidido a comprar uma caixa, a primeira conversa quase nunca é sobre a caixa. É sobre o que a caixa vai ver, o que ela não vai ver, e quem vai olhar o que ela mostrar.

O que a Ragnatela faz com os dois

Somos parceiro de revenda Fortinet e trabalhamos todo dia com MikroTik. Isso significa que não temos motivo para empurrar um dos dois: o projeto nasce do que a sua operação precisa, com a conta do que custa manter — inclusive a renovação, que é onde muita empresa se surpreende no segundo ano.

Também operamos o que instalamos, quando o cliente quer: acompanhamento do ambiente para que a regra escrita hoje continue fazendo sentido daqui a um ano, e para que assinatura vencida apareça antes de virar problema. O detalhe do serviço de borda está em firewall e NGFW.

Perguntas frequentes

Fortinet é sempre melhor que MikroTik?

Não. São respostas para perguntas diferentes: um entrega inspeção de conteúdo e assinatura de ameaça com suporte de fabricante; o outro entrega controle de roteamento e custo baixo, com muito mais trabalho de configuração. A pergunta certa é o que a sua operação precisa enxergar.

Qual a diferença entre FortiGate e MikroTik na prática?

FortiGate é a linha de firewall da Fortinet e chega com a inspeção pronta: antivírus de borda, filtro de conteúdo, controle de aplicação e prevenção de intrusão, mantidos por assinatura. MikroTik chega como um roteador com firewall muito completo, em que quase nada vem ligado de fábrica — o resultado depende de quem configurou. Na prática, um custa mais dinheiro e menos hora de gente; o outro, o contrário.

Dá para usar os dois no mesmo ambiente?

Dá, e é comum: o roteamento e a malha entre unidades em um, a inspeção e a política de segurança no outro. O que não se faz é comprar os dois sem definir quem responde por qual camada.

O que é NGFW, afinal?

É o firewall que, além de liberar ou bloquear porta e endereço, enxerga qual aplicação está passando e o que há dentro do tráfego cifrado. O firewall tradicional decide pelo envelope; o NGFW decide pelo conteúdo.

O que acontece se eu não renovar a assinatura do FortiGate?

O aparelho continua funcionando como firewall: as regras que você escreveu seguem valendo. O que para é a atualização das assinaturas de ameaça, do filtro de conteúdo e do controle de aplicação. Na prática você fica protegido contra o que era conhecido até a data em que a assinatura venceu — e isso não aparece na tela sozinho, precisa ser conferido.

MikroTik é inseguro?

Não por natureza. O que existe é uma diferença de responsabilidade: como quase nada vem ligado de fábrica, o resultado depende de quem configurou. Os dois fabricantes publicam correções de segurança com regularidade, e nos dois casos o risco real é o mesmo: firmware desatualizado e regra que ninguém revisa.

Qual é o custo real de cada um?

Compare o total de três anos, não a nota fiscal. No MikroTik o custo de compra é baixo e não há assinatura obrigatória, mas o custo vira hora de gente para desenhar e revisar regra. No FortiGate o custo de compra é alto e há assinatura anual, mas parte do trabalho vem pronta. Somados os três anos, a distância encolhe muito — e às vezes inverte.

Fontes

  1. NIST SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy
  2. Fortinet — documentacao oficial do FortiOS: recursos de inspecao e politicas de seguranca
  3. MikroTik — documentacao oficial do RouterOS: firewall e roteamento
  4. CERT.br — Cartilha de Seguranca para Internet

Se isso descreve o que acontece na sua operação, manda para quem cuida da TI aí.

WhatsApp LinkedIn

Acompanhe também no Instagram e no LinkedIn.

Quer saber se isso já acontece na sua empresa?

A gente olha a sua rede e te diz o que encontrou. Sem custo e sem compromisso — uma conversa de quinze minutos costuma bastar para separar o que é da operadora do que nasceu dentro de casa.