Quanto custa um firewall empresarial? Guia de preços e sizing

Atualizado em

Em resumo

O custo de um firewall empresarial contratado como serviço (FWaaS) varia de R $ 350 a R $ 1.100 por mês dependendo do modelo, número de usuários, throughput necessário e requisitos de disponibilidade. No serviço FortiGate como Serviço da Adentro, suporte, gerenciamento e monitoramento estão incluídos em todos os planos.

O que compõe o investimento em um firewall empresarial

Quando você recebe uma proposta de firewall, o valor raramente corresponde apenas ao equipamento. O custo real é a soma de seis componentes — e entender cada um é o que permite comparar propostas de forma justa.

  • Appliance (hardware ou equivalente em serviço): o equipamento físico FortiGate ou sua equivalência em um modelo de serviço gerenciado. No FWaaS, o appliance está incluído na mensalidade.
  • Licenças de segurança (FortiGuard): assinatura que entrega atualizações de assinaturas de IPS, antivírus, filtro de URL, DNS, controle de aplicações e sandbox em nuvem. Sem licença ativa, o firewall perde a capacidade de inspeção real e se torna apenas um roteador.
  • Suporte técnico: acesso ao suporte do fabricante e/ou do parceiro para abertura de casos técnicos, substituição de hardware (RMA) e orientação operacional.
  • Gerenciamento e monitoramento: configuração de políticas, atualizações de firmware, análise de logs, alertas de incidentes e relatórios periódicos. Em um modelo FWaaS, esse custo está incluso; em aquisição própria, é um custo adicional de NOC ou de equipe interna.
  • Implantação e migração: projeto de rede, configuração inicial, criação de regras de acesso, VPN, integração com Active Directory/LDAP e testes de aceitação. Custo pontual, não recorrente.
  • Alta disponibilidade (HA): cluster de dois appliances idênticos em modo ativo-passivo para garantir continuidade em caso de falha de hardware. Não está em todos os ambientes — mas é determinante para operações que não toleram downtime.

Compra vs contratação mensal: o que faz mais sentido

Existem dois modelos principais de contratação. A escolha impacta não só o fluxo de caixa, mas a qualidade da proteção ao longo do tempo.

Aquisição (CAPEX)
  • Compra do appliance + licenças por 1, 3 ou 5 anos
  • Depreciação do hardware em 5 anos (padrão)
  • Renovação de licenças obrigatória ao fim do período
  • Gerenciamento e suporte: custo separado (equipe interna ou NOC)
  • Upgrade de hardware: novo investimento a cada ciclo
  • Controle total do equipamento e das configurações
FWaaS — Firewall como Serviço (OPEX)
  • Mensalidade única: appliance + licença + suporte + gerenciamento
  • Sem capex inicial
  • Upgrade de modelo sem custo adicional de aquisição
  • Previsibilidade orçamentária total
  • Gestão delegada ao parceiro especializado
  • Contrato com prazo e SLA definidos

Para empresas sem equipe de TI dedicada à segurança de rede, o FWaaS tende a ser mais econômico no TCO de três anos: elimina o capex de hardware, transfere a gestão para um parceiro especializado e garante que as licenças de segurança estejam sempre ativas. A aquisição faz mais sentido quando há equipe interna de rede, quando o controle do hardware é um requisito de compliance ou quando o volume justifica o investimento próprio.

FortiGate como Serviço — Adentro Suporte, gerenciamento e monitoramento incluídos em todos os planos.
Ver planos →

O que mais altera o preço do firewall

O modelo do appliance — e, portanto, o custo — é definido pela combinação dos fatores abaixo. Nenhum deles age isolado: é a soma das exigências do ambiente que determina o dimensionamento correto.

Fator Como afeta o sizing Como afeta o investimento
Usuários e dispositivos Define sessões simultâneas mínimas e throughput de gerenciamento Determina diretamente o modelo (30G, 50G, 70G)
Velocidade do link WAN Throughput de threat protection deve superar a soma dos links Subdimensionar aqui invalida a inspeção nos momentos de pico
Inspeção SSL ativa Reduz throughput efetivo em 60–75% em relação ao firewall simples Pode exigir um modelo superior ao que o número de usuários sugere
VPN (home office / filiais) Consome sessões e throughput de IPsec/SSL VPN adicionais Impacta o sizing em ambientes híbridos com muitos usuários remotos
Alta disponibilidade (HA) Requer segundo appliance idêntico em cluster ativo-passivo Acrescenta aproximadamente 80–100% sobre o custo do appliance
Nível de licença UTP (básico) vs ENT (avançado) vs ATP entregam proteções diferentes Licença avançada aumenta a proteção e o valor da assinatura
Dispositivos IoT / OT Câmeras, coletores e sensores consomem sessões além dos usuários Pode exigir modelo com mais sessões do que o número de usuários indica

Três cenários com referência de valor

Os valores abaixo são do serviço FortiGate como Serviço da Adentro, com suporte, gerenciamento e monitoramento incluídos. As especificações técnicas são dos respectivos modelos FortiGate conforme datasheets oficiais Fortinet (julho de 2026).

ⓘ Valores de referência vigentes em agosto de 2026, sujeitos a alteração sem aviso prévio. Solicite uma proposta para seu ambiente específico.
Especificação Entrada
FortiGate 30G
Corporativo
FortiGate 50G
Avançado
FortiGate 70G
Usuários recomendados Até ~50 25 a 75 50 a 150+
Firewall throughput 4 Gbps 6 Gbps 10 Gbps
Threat protection 500 Mbps 1,1 Gbps 1,3 Gbps
SSL inspection 400 Mbps 1,3 Gbps 1,4 Gbps
Sessões simultâneas 600.000 720.000 1.400.000
Mensalidade Adentro FWaaS R $ 350/mês R $ 550/mês R $ 1.100/mês
Inclui suporte, gerenciamento e monitoramento. Especificações técnicas: datasheets FortiGate oficiais Fortinet. Valores Adentro: agosto 2026, sujeito a alteração. Implantação e HA sob consulta.

Para definir qual modelo é o correto para seu ambiente, use o Dimensionador FortiGate abaixo ou entre em contato com a equipe técnica da Adentro.

Por que o throughput de segurança é o que realmente importa

A especificação mais visível em qualquer datasheet de firewall é o firewall throughput — e é a que menos importa para o seu dimensionamento. Entender por quê evita o erro mais comum na compra de um NGFW.

O throughput de firewall é medido com pacotes simples, sem nenhuma inspeção de conteúdo. No FortiGate 70G, por exemplo, esse número chega a 10 Gbps. Mas quando você ativa IPS, controle de aplicações e antivírus — o que é o objetivo de um NGFW — o throughput de threat protection cai para 1,3 Gbps. E quando você ativa a inspeção SSL para inspecionar tráfego HTTPS (que representa mais de 90% do tráfego web corporativo moderno), o número relevante é o throughput de SSL inspection.

Exemplo prático

Uma empresa com 60 usuários, link WAN de 500 Mbps e tráfego predominantemente SaaS (Teams, Google Workspace, ERP em nuvem) precisa de um firewall com throughput de SSL inspection superior a 500 Mbps. O FortiGate 30G oferece 400 Mbps de SSL inspection — abaixo do link. O correto para esse cenário é o FortiGate 50G, com 1,3 Gbps de SSL inspection, que comporta o link atual com margem para crescimento.

A regra prática: o throughput de SSL inspection do appliance escolhido deve ser pelo menos 20–30% maior que a velocidade total dos seus links WAN, considerando crescimento de 12 a 24 meses.

Alta disponibilidade: quando o custo de contratar é menor que o custo de parar

HA (High Availability) significa dois appliances FortiGate idênticos em cluster ativo-passivo. Se o equipamento primário falha — por hardware, firmware ou energia — o secundário assume em segundos, sem intervenção manual e sem interrupção perceptível aos usuários.

Quando HA é justificado:

  • Operações que não toleraram downtime: varejo online, saúde, financeiro, indústria com controle de chão de fábrica
  • SLA contratual de disponibilidade com clientes ou fornecedores
  • Ambientes com conformidade obrigatória (PCI DSS, ISO 27001, setor regulado)
  • Quando o custo de uma hora de parada supera o custo adicional do cluster por um período razoável

O custo adicional de HA é de aproximadamente 80–100% sobre o valor do appliance principal (hardware + licença do segundo equipamento). No modelo FWaaS da Adentro, entre em contato para disponibilidade e valor do cluster HA no plano contratado.

Custos ocultos do firewall subdimensionado

Um firewall que não comporta o ambiente não aparece como “falha de segurança” nos relatórios — aparece como lentidão, como incidentes inexplicados e, eventualmente, como uma renovação antecipada de hardware. Os custos ocultos são reais e recorrentes:

  • Inspeção SSL desativada: quando o throughput de SSL inspection não comporta o volume de tráfego HTTPS, a saída é desligar a inspeção. O resultado: mais de 90% do tráfego passa sem análise. Ameaças entram ocultas em conexões criptografadas.
  • Lentidão atribuída ao ISP: CPU do firewall saturada degrada a rede. O erro mais comum é trocar o provedor antes de diagnosticar o appliance.
  • IPS com assinaturas desatualizadas: licença FortiGuard vencida significa que o IPS não recebe novas assinaturas. Ameaças identificadas após a expiração passam sem bloqueio.
  • Renovação antecipada: trocar o equipamento antes do fim do ciclo de vida (5 anos) implica novo projeto de implantação, migração de regras e custo de hardware fora do ciclo orçamentário.
  • Indisponibilidade sem HA: um appliance único é ponto único de falha. Uma falha de hardware significa empresa sem acesso à internet e a sistemas externos até a substituição física do equipamento — geralmente 24 a 72 horas no melhor caso.

Checklist para uma cotação correta de firewall

Antes de solicitar propostas, levante as informações abaixo. Elas determinam o modelo correto e evitam subdimensionamento ou superdimensionamento desnecessário.

  • Número atual de usuários + crescimento estimado para 12–24 meses
  • Velocidade de todos os links WAN (primário, backup, 4G/5G)
  • Percentual estimado de tráfego HTTPS (para definir necessidade de SSL inspection)
  • Número de usuários com acesso VPN remoto (home office / viagem)
  • Filiais e sites remotos (SD-WAN ou VPN site-to-site)
  • Aplicações críticas com sensibilidade a latência (ERP, VoIP, videoconferência)
  • Dispositivos IoT / OT na rede (câmeras, coletores, sensores industriais)
  • Requisito de alta disponibilidade (SLA de uptime contratual ou operacional)
  • Requisitos de conformidade (PCI DSS, LGPD, ISO 27001, setor regulado)
  • Existe equipe interna de rede para gerenciamento, ou precisa de managed service?
Dimensionador FortiGate Preencha os dados do seu ambiente e receba a indicação do modelo correto em minutos.
Usar o Dimensionador →

Perguntas frequentes sobre custo de firewall empresarial

Qual é o preço de um firewall empresarial?

O preço varia conforme modelo, licença, suporte e forma de contratação. No serviço FortiGate como Serviço da Adentro, os planos partem de R $ 350/mês para o FortiGate 30G (até ~50 usuários), passando por R $ 550/mês para o FortiGate 50G (25 a 75 usuários) e chegando a R $ 1.100/mês para o FortiGate 70G (50 a 150+ usuários). Todos os planos incluem suporte, gerenciamento e monitoramento. Valores vigentes em agosto de 2026.

O que está incluído no FWaaS da Adentro?

Suporte técnico, gerenciamento das políticas de segurança e monitoramento contínuo da rede. O appliance FortiGate correspondente ao plano contratado está incluído na mensalidade. Implantação inicial e configuração de HA são orçadas separadamente conforme a complexidade do ambiente.

O FortiGate 30G é suficiente para quantos usuários?

O FortiGate 30G é indicado para ambientes com até aproximadamente 50 usuários e links WAN de até 300 Mbps quando a inspeção SSL está ativa (throughput de SSL inspection: 400 Mbps). Para ambientes com crescimento previsto, links mais rápidos ou tráfego VPN intenso, o FortiGate 50G é mais adequado.

O FortiGate 50G atende quantos usuários?

O FortiGate 50G é dimensionado para 25 a 75 usuários, com 1,3 Gbps de SSL inspection e 720.000 sessões simultâneas. É indicado para escritórios médios e ambientes com link WAN de até 1 Gbps.

O FortiGate 70G é indicado para qual porte de empresa?

O FortiGate 70G atende de 50 a 150+ usuários, com 1,4 Gbps de SSL inspection, 1,3 Gbps de threat protection e 1,4 milhão de sessões simultâneas. É indicado para escritórios maiores, ambientes com alto volume de IoT, múltiplas VLANs ou links WAN agregados acima de 1 Gbps.

Qual a diferença entre throughput de firewall e throughput de segurança?

Throughput de firewall é medido com pacotes simples e sem inspeção de conteúdo — pode chegar a 10 Gbps em modelos desktop. Throughput de segurança (threat protection ou NGFW) é medido com IPS, antivírus e controle de aplicações ativos, e pode ser 80% menor. O throughput de SSL inspection é ainda mais específico: mede a capacidade de descriptografar, inspecionar e recriptografar tráfego HTTPS. Para dimensionamento real, use o throughput de SSL inspection como referência.

O que é inspeção SSL e por que ela reduz o throughput?

A inspeção SSL (deep packet inspection de HTTPS) descriptografa, inspeciona e recriptografa o tráfego TLS em tempo real para identificar ameaças ocultas em conexões criptografadas. Como mais de 90% do tráfego web corporativo moderno é HTTPS, ativá-la é o que faz o firewall funcionar de verdade. O processo de criptografia/descriptografia em tempo real é intensivo em CPU, por isso o throughput de SSL inspection é significativamente menor que o throughput de firewall simples.

Alta disponibilidade (HA) é necessária para minha empresa?

Depende do custo financeiro e operacional de uma parada não planejada. Para empresas com operações críticas — varejo online, saúde, sistemas ERP em produção, indústria — uma falha de firewall significa downtime imediato. Nesses casos, HA é justificada. Para escritórios administrativos com tolerância maior a interrupções curtas, o custo adicional de HA (aproximadamente 80–100% do valor do appliance) deve ser avaliado frente ao risco real.

Devo comprar o firewall ou contratar como serviço (FWaaS)?

Para empresas sem equipe de TI dedicada à segurança de rede, o FWaaS tende a ser mais vantajoso no TCO de três anos: elimina o capex de hardware, garante licenças sempre ativas, e transfere o gerenciamento para um parceiro especializado. A aquisição faz mais sentido quando há equipe interna de rede, quando o controle do hardware é requisito de compliance ou quando o volume justifica o investimento próprio.

Quanto custa a implantação de um firewall empresarial?

O custo de implantação varia conforme a complexidade do ambiente: número de regras existentes, integração com Active Directory, quantidade de VPNs, segmentação de rede e filiais. No modelo FWaaS da Adentro, o projeto de implantação é orçado separadamente após levantamento técnico. Solicite uma avaliação sem compromisso.

Como identificar se o firewall atual está subdimensionado?

Sinais comuns: lentidão de rede atribuída erroneamente ao ISP; inspeção SSL desativada (muitas vezes desligada justamente por degradar a performance do appliance); aumento no tempo de resposta de aplicações SaaS; CPU do firewall consistentemente acima de 80%; e sessões simultâneas próximas do limite do modelo. O Dimensionador FortiGate pode ajudar a avaliar se o modelo atual está adequado ao ambiente.

Firewall bloqueia apenas ataques externos?

Não. Um NGFW moderno como o FortiGate também controla o tráfego de saída (quais aplicações e destinos os usuários podem acessar), inspeciona o tráfego lateral entre segmentos de rede (east-west) e gera logs de auditoria de todas as conexões — fundamentais para compliance com LGPD e ISO 27001. Em arquiteturas segmentadas, o firewall é a barreira entre diferentes VLANs internas, não só entre a rede interna e a internet.

Precisa de uma proposta para seu ambiente?

A equipe técnica da Adentro dimensiona o FortiGate certo para o seu ambiente, sem compromisso. Ou use o Dimensionador para uma indicação imediata.

Você também pode se interessar:

O que você acha?

Artigos relacionados

Solicitar contato

Converse com time de vendas!

Ajudamos sua empresa a modernizar continuamente sua infraestrutura de TI, garantir a resiliência dos seus dados e conduzir uma migração segura e estratégica para a nuvem.

Your benefits:
O que acontece a seguir?
1

Reunião para entender seu desafio

2

Realizaremos um diagnóstico do seu ambiente de TI

3

Apresentação da proposta e criação de ambiente de teste

Falar com especialista em soluções de TI
v3 Solicitar contato v3 (#18) (#20)
+55