Atualizado em
O custo de um firewall empresarial contratado como serviço (FWaaS) varia de R $ 350 a R $ 1.100 por mês dependendo do modelo, número de usuários, throughput necessário e requisitos de disponibilidade. No serviço FortiGate como Serviço da Adentro, suporte, gerenciamento e monitoramento estão incluídos em todos os planos.
O que compõe o investimento em um firewall empresarial
Quando você recebe uma proposta de firewall, o valor raramente corresponde apenas ao equipamento. O custo real é a soma de seis componentes — e entender cada um é o que permite comparar propostas de forma justa.
- Appliance (hardware ou equivalente em serviço): o equipamento físico FortiGate ou sua equivalência em um modelo de serviço gerenciado. No FWaaS, o appliance está incluído na mensalidade.
- Licenças de segurança (FortiGuard): assinatura que entrega atualizações de assinaturas de IPS, antivírus, filtro de URL, DNS, controle de aplicações e sandbox em nuvem. Sem licença ativa, o firewall perde a capacidade de inspeção real e se torna apenas um roteador.
- Suporte técnico: acesso ao suporte do fabricante e/ou do parceiro para abertura de casos técnicos, substituição de hardware (RMA) e orientação operacional.
- Gerenciamento e monitoramento: configuração de políticas, atualizações de firmware, análise de logs, alertas de incidentes e relatórios periódicos. Em um modelo FWaaS, esse custo está incluso; em aquisição própria, é um custo adicional de NOC ou de equipe interna.
- Implantação e migração: projeto de rede, configuração inicial, criação de regras de acesso, VPN, integração com Active Directory/LDAP e testes de aceitação. Custo pontual, não recorrente.
- Alta disponibilidade (HA): cluster de dois appliances idênticos em modo ativo-passivo para garantir continuidade em caso de falha de hardware. Não está em todos os ambientes — mas é determinante para operações que não toleram downtime.
Compra vs contratação mensal: o que faz mais sentido
Existem dois modelos principais de contratação. A escolha impacta não só o fluxo de caixa, mas a qualidade da proteção ao longo do tempo.
- Compra do appliance + licenças por 1, 3 ou 5 anos
- Depreciação do hardware em 5 anos (padrão)
- Renovação de licenças obrigatória ao fim do período
- Gerenciamento e suporte: custo separado (equipe interna ou NOC)
- Upgrade de hardware: novo investimento a cada ciclo
- Controle total do equipamento e das configurações
- Mensalidade única: appliance + licença + suporte + gerenciamento
- Sem capex inicial
- Upgrade de modelo sem custo adicional de aquisição
- Previsibilidade orçamentária total
- Gestão delegada ao parceiro especializado
- Contrato com prazo e SLA definidos
Para empresas sem equipe de TI dedicada à segurança de rede, o FWaaS tende a ser mais econômico no TCO de três anos: elimina o capex de hardware, transfere a gestão para um parceiro especializado e garante que as licenças de segurança estejam sempre ativas. A aquisição faz mais sentido quando há equipe interna de rede, quando o controle do hardware é um requisito de compliance ou quando o volume justifica o investimento próprio.
O que mais altera o preço do firewall
O modelo do appliance — e, portanto, o custo — é definido pela combinação dos fatores abaixo. Nenhum deles age isolado: é a soma das exigências do ambiente que determina o dimensionamento correto.
| Fator | Como afeta o sizing | Como afeta o investimento |
|---|---|---|
| Usuários e dispositivos | Define sessões simultâneas mínimas e throughput de gerenciamento | Determina diretamente o modelo (30G, 50G, 70G) |
| Velocidade do link WAN | Throughput de threat protection deve superar a soma dos links | Subdimensionar aqui invalida a inspeção nos momentos de pico |
| Inspeção SSL ativa | Reduz throughput efetivo em 60–75% em relação ao firewall simples | Pode exigir um modelo superior ao que o número de usuários sugere |
| VPN (home office / filiais) | Consome sessões e throughput de IPsec/SSL VPN adicionais | Impacta o sizing em ambientes híbridos com muitos usuários remotos |
| Alta disponibilidade (HA) | Requer segundo appliance idêntico em cluster ativo-passivo | Acrescenta aproximadamente 80–100% sobre o custo do appliance |
| Nível de licença | UTP (básico) vs ENT (avançado) vs ATP entregam proteções diferentes | Licença avançada aumenta a proteção e o valor da assinatura |
| Dispositivos IoT / OT | Câmeras, coletores e sensores consomem sessões além dos usuários | Pode exigir modelo com mais sessões do que o número de usuários indica |
Três cenários com referência de valor
Os valores abaixo são do serviço FortiGate como Serviço da Adentro, com suporte, gerenciamento e monitoramento incluídos. As especificações técnicas são dos respectivos modelos FortiGate conforme datasheets oficiais Fortinet (julho de 2026).
| Especificação | Entrada FortiGate 30G |
Corporativo FortiGate 50G |
Avançado FortiGate 70G |
|---|---|---|---|
| Usuários recomendados | Até ~50 | 25 a 75 | 50 a 150+ |
| Firewall throughput | 4 Gbps | 6 Gbps | 10 Gbps |
| Threat protection | 500 Mbps | 1,1 Gbps | 1,3 Gbps |
| SSL inspection | 400 Mbps | 1,3 Gbps | 1,4 Gbps |
| Sessões simultâneas | 600.000 | 720.000 | 1.400.000 |
| Mensalidade Adentro FWaaS | R $ 350/mês | R $ 550/mês | R $ 1.100/mês |
| Inclui suporte, gerenciamento e monitoramento. Especificações técnicas: datasheets FortiGate oficiais Fortinet. Valores Adentro: agosto 2026, sujeito a alteração. Implantação e HA sob consulta. | |||
Para definir qual modelo é o correto para seu ambiente, use o Dimensionador FortiGate abaixo ou entre em contato com a equipe técnica da Adentro.
Por que o throughput de segurança é o que realmente importa
A especificação mais visível em qualquer datasheet de firewall é o firewall throughput — e é a que menos importa para o seu dimensionamento. Entender por quê evita o erro mais comum na compra de um NGFW.
O throughput de firewall é medido com pacotes simples, sem nenhuma inspeção de conteúdo. No FortiGate 70G, por exemplo, esse número chega a 10 Gbps. Mas quando você ativa IPS, controle de aplicações e antivírus — o que é o objetivo de um NGFW — o throughput de threat protection cai para 1,3 Gbps. E quando você ativa a inspeção SSL para inspecionar tráfego HTTPS (que representa mais de 90% do tráfego web corporativo moderno), o número relevante é o throughput de SSL inspection.
Uma empresa com 60 usuários, link WAN de 500 Mbps e tráfego predominantemente SaaS (Teams, Google Workspace, ERP em nuvem) precisa de um firewall com throughput de SSL inspection superior a 500 Mbps. O FortiGate 30G oferece 400 Mbps de SSL inspection — abaixo do link. O correto para esse cenário é o FortiGate 50G, com 1,3 Gbps de SSL inspection, que comporta o link atual com margem para crescimento.
A regra prática: o throughput de SSL inspection do appliance escolhido deve ser pelo menos 20–30% maior que a velocidade total dos seus links WAN, considerando crescimento de 12 a 24 meses.
Alta disponibilidade: quando o custo de contratar é menor que o custo de parar
HA (High Availability) significa dois appliances FortiGate idênticos em cluster ativo-passivo. Se o equipamento primário falha — por hardware, firmware ou energia — o secundário assume em segundos, sem intervenção manual e sem interrupção perceptível aos usuários.
Quando HA é justificado:
- Operações que não toleraram downtime: varejo online, saúde, financeiro, indústria com controle de chão de fábrica
- SLA contratual de disponibilidade com clientes ou fornecedores
- Ambientes com conformidade obrigatória (PCI DSS, ISO 27001, setor regulado)
- Quando o custo de uma hora de parada supera o custo adicional do cluster por um período razoável
O custo adicional de HA é de aproximadamente 80–100% sobre o valor do appliance principal (hardware + licença do segundo equipamento). No modelo FWaaS da Adentro, entre em contato para disponibilidade e valor do cluster HA no plano contratado.
Custos ocultos do firewall subdimensionado
Um firewall que não comporta o ambiente não aparece como “falha de segurança” nos relatórios — aparece como lentidão, como incidentes inexplicados e, eventualmente, como uma renovação antecipada de hardware. Os custos ocultos são reais e recorrentes:
- Inspeção SSL desativada: quando o throughput de SSL inspection não comporta o volume de tráfego HTTPS, a saída é desligar a inspeção. O resultado: mais de 90% do tráfego passa sem análise. Ameaças entram ocultas em conexões criptografadas.
- Lentidão atribuída ao ISP: CPU do firewall saturada degrada a rede. O erro mais comum é trocar o provedor antes de diagnosticar o appliance.
- IPS com assinaturas desatualizadas: licença FortiGuard vencida significa que o IPS não recebe novas assinaturas. Ameaças identificadas após a expiração passam sem bloqueio.
- Renovação antecipada: trocar o equipamento antes do fim do ciclo de vida (5 anos) implica novo projeto de implantação, migração de regras e custo de hardware fora do ciclo orçamentário.
- Indisponibilidade sem HA: um appliance único é ponto único de falha. Uma falha de hardware significa empresa sem acesso à internet e a sistemas externos até a substituição física do equipamento — geralmente 24 a 72 horas no melhor caso.
Checklist para uma cotação correta de firewall
Antes de solicitar propostas, levante as informações abaixo. Elas determinam o modelo correto e evitam subdimensionamento ou superdimensionamento desnecessário.
- ▢ Número atual de usuários + crescimento estimado para 12–24 meses
- ▢ Velocidade de todos os links WAN (primário, backup, 4G/5G)
- ▢ Percentual estimado de tráfego HTTPS (para definir necessidade de SSL inspection)
- ▢ Número de usuários com acesso VPN remoto (home office / viagem)
- ▢ Filiais e sites remotos (SD-WAN ou VPN site-to-site)
- ▢ Aplicações críticas com sensibilidade a latência (ERP, VoIP, videoconferência)
- ▢ Dispositivos IoT / OT na rede (câmeras, coletores, sensores industriais)
- ▢ Requisito de alta disponibilidade (SLA de uptime contratual ou operacional)
- ▢ Requisitos de conformidade (PCI DSS, LGPD, ISO 27001, setor regulado)
- ▢ Existe equipe interna de rede para gerenciamento, ou precisa de managed service?
Perguntas frequentes sobre custo de firewall empresarial
Qual é o preço de um firewall empresarial?
O preço varia conforme modelo, licença, suporte e forma de contratação. No serviço FortiGate como Serviço da Adentro, os planos partem de R $ 350/mês para o FortiGate 30G (até ~50 usuários), passando por R $ 550/mês para o FortiGate 50G (25 a 75 usuários) e chegando a R $ 1.100/mês para o FortiGate 70G (50 a 150+ usuários). Todos os planos incluem suporte, gerenciamento e monitoramento. Valores vigentes em agosto de 2026.
O que está incluído no FWaaS da Adentro?
Suporte técnico, gerenciamento das políticas de segurança e monitoramento contínuo da rede. O appliance FortiGate correspondente ao plano contratado está incluído na mensalidade. Implantação inicial e configuração de HA são orçadas separadamente conforme a complexidade do ambiente.
O FortiGate 30G é suficiente para quantos usuários?
O FortiGate 30G é indicado para ambientes com até aproximadamente 50 usuários e links WAN de até 300 Mbps quando a inspeção SSL está ativa (throughput de SSL inspection: 400 Mbps). Para ambientes com crescimento previsto, links mais rápidos ou tráfego VPN intenso, o FortiGate 50G é mais adequado.
O FortiGate 50G atende quantos usuários?
O FortiGate 50G é dimensionado para 25 a 75 usuários, com 1,3 Gbps de SSL inspection e 720.000 sessões simultâneas. É indicado para escritórios médios e ambientes com link WAN de até 1 Gbps.
O FortiGate 70G é indicado para qual porte de empresa?
O FortiGate 70G atende de 50 a 150+ usuários, com 1,4 Gbps de SSL inspection, 1,3 Gbps de threat protection e 1,4 milhão de sessões simultâneas. É indicado para escritórios maiores, ambientes com alto volume de IoT, múltiplas VLANs ou links WAN agregados acima de 1 Gbps.
Qual a diferença entre throughput de firewall e throughput de segurança?
Throughput de firewall é medido com pacotes simples e sem inspeção de conteúdo — pode chegar a 10 Gbps em modelos desktop. Throughput de segurança (threat protection ou NGFW) é medido com IPS, antivírus e controle de aplicações ativos, e pode ser 80% menor. O throughput de SSL inspection é ainda mais específico: mede a capacidade de descriptografar, inspecionar e recriptografar tráfego HTTPS. Para dimensionamento real, use o throughput de SSL inspection como referência.
O que é inspeção SSL e por que ela reduz o throughput?
A inspeção SSL (deep packet inspection de HTTPS) descriptografa, inspeciona e recriptografa o tráfego TLS em tempo real para identificar ameaças ocultas em conexões criptografadas. Como mais de 90% do tráfego web corporativo moderno é HTTPS, ativá-la é o que faz o firewall funcionar de verdade. O processo de criptografia/descriptografia em tempo real é intensivo em CPU, por isso o throughput de SSL inspection é significativamente menor que o throughput de firewall simples.
Alta disponibilidade (HA) é necessária para minha empresa?
Depende do custo financeiro e operacional de uma parada não planejada. Para empresas com operações críticas — varejo online, saúde, sistemas ERP em produção, indústria — uma falha de firewall significa downtime imediato. Nesses casos, HA é justificada. Para escritórios administrativos com tolerância maior a interrupções curtas, o custo adicional de HA (aproximadamente 80–100% do valor do appliance) deve ser avaliado frente ao risco real.
Devo comprar o firewall ou contratar como serviço (FWaaS)?
Para empresas sem equipe de TI dedicada à segurança de rede, o FWaaS tende a ser mais vantajoso no TCO de três anos: elimina o capex de hardware, garante licenças sempre ativas, e transfere o gerenciamento para um parceiro especializado. A aquisição faz mais sentido quando há equipe interna de rede, quando o controle do hardware é requisito de compliance ou quando o volume justifica o investimento próprio.
Quanto custa a implantação de um firewall empresarial?
O custo de implantação varia conforme a complexidade do ambiente: número de regras existentes, integração com Active Directory, quantidade de VPNs, segmentação de rede e filiais. No modelo FWaaS da Adentro, o projeto de implantação é orçado separadamente após levantamento técnico. Solicite uma avaliação sem compromisso.
Como identificar se o firewall atual está subdimensionado?
Sinais comuns: lentidão de rede atribuída erroneamente ao ISP; inspeção SSL desativada (muitas vezes desligada justamente por degradar a performance do appliance); aumento no tempo de resposta de aplicações SaaS; CPU do firewall consistentemente acima de 80%; e sessões simultâneas próximas do limite do modelo. O Dimensionador FortiGate pode ajudar a avaliar se o modelo atual está adequado ao ambiente.
Firewall bloqueia apenas ataques externos?
Não. Um NGFW moderno como o FortiGate também controla o tráfego de saída (quais aplicações e destinos os usuários podem acessar), inspeciona o tráfego lateral entre segmentos de rede (east-west) e gera logs de auditoria de todas as conexões — fundamentais para compliance com LGPD e ISO 27001. Em arquiteturas segmentadas, o firewall é a barreira entre diferentes VLANs internas, não só entre a rede interna e a internet.
A equipe técnica da Adentro dimensiona o FortiGate certo para o seu ambiente, sem compromisso. Ou use o Dimensionador para uma indicação imediata.
Você também pode se interessar:


