"Nosso firewall já bloqueia tudo que é suspeito" é uma frase comum, que costuma vir de quem nunca abriu o painel de gestão do equipamento pra ver o que ele realmente enxerga. Firewall tradicional e firewall de próxima geração (NGFW) resolvem o mesmo problema no nome, mas não da mesma forma, e entender essa diferença evita decisões de segurança baseadas numa falsa sensação de proteção.

O que um firewall tradicional faz, na prática

Um firewall tradicional trabalha com regras relativamente simples: libera ou bloqueia tráfego com base em endereço IP de origem e destino, porta e protocolo. É o modelo que existe desde os anos 1990 e que ainda está instalado em boa parte das pequenas empresas brasileiras, muitas vezes sem ninguém lembrar quando foi configurado pela última vez.

Esse modelo funciona bem para o que foi criado: separar a rede interna da internet e bloquear acessos óbvios, como uma porta de administração remota que não deveria estar aberta. O limite aparece quando o tráfego malicioso para de usar portas óbvias e passa a se esconder dentro de conexões normais, o que é exatamente o que a maioria dos ataques atuais faz.

O que muda com um firewall de próxima geração

Um NGFW parte do mesmo princípio (decidir o que entra e sai da rede), mas olha muito mais fundo no tráfego antes de decidir:

  • Inspeção de camada de aplicação: identifica qual aplicação está realmente sendo usada (um sistema de mensagens, um compartilhamento de arquivos, um acesso remoto), mesmo que o tráfego tente se disfarçar numa porta comum como a 443.
  • Inspeção de tráfego criptografado (SSL/TLS): hoje a maior parte da navegação é criptografada, e boa parte dos ataques também viaja dentro dessa criptografia. Um NGFW consegue abrir e inspecionar esse tráfego em busca de ameaças, algo que um firewall tradicional simplesmente não faz.
  • Prevenção de intrusão (IPS) integrada: compara o tráfego com assinaturas de ataques conhecidos e bloqueia tentativas de exploração em tempo real, sem depender de outro equipamento separado.
  • Controle por usuário e por aplicação, não só por IP: dá pra liberar acesso a um sistema específico só para o setor financeiro, por exemplo, em vez de liberar a porta inteira para toda a rede.
  • Filtragem de conteúdo e reputação: bloqueia acesso a sites e servidores já conhecidos como maliciosos, atualizados constantemente pelo fabricante.

Na prática, o NGFW não é "um firewall melhor" no sentido de mais rápido. É um equipamento que enxerga uma categoria de ameaça que o modelo tradicional nem tenta enxergar.

Fortinet: por que esse nome aparece tanto nesse mercado

Entre os fabricantes de NGFW, a Fortinet (linha FortiGate) tem presença forte especialmente em pequenas e médias empresas, por um motivo bem concreto: processamento em hardware dedicado.

Muitos firewalls de próxima geração fazem a inspeção de tráfego usando processador genérico, o que funciona, mas cobra um preço alto em desempenho quando se ativa inspeção SSL, IPS e filtragem de conteúdo ao mesmo tempo. A Fortinet usa chips próprios (ASIC) para acelerar boa parte dessas tarefas, o que permite manter a rede rápida mesmo com todas as proteções ligadas, sem precisar comprar um equipamento desproporcional ao tamanho da empresa.

Outro ponto prático é a integração: a Fortinet vende o firewall como parte de uma plataforma mais ampla, que inclui VPN de acesso remoto, proteção de endpoint e visibilidade de rede num painel único. Para uma empresa pequena sem equipe de TI dedicada a segurança, isso costuma significar menos ferramentas soltas para gerenciar separadamente.

Firewall tradicional ainda resolve? Quando faz sentido manter

Nem toda empresa precisa trocar o firewall amanhã. Faz sentido manter um firewall tradicional, por enquanto, quando:

  • A rede é pequena, isolada, sem acesso remoto nem sistemas expostos à internet.
  • Não existe tráfego sensível (dados de clientes, financeiro, sistemas críticos) passando por essa conexão.
  • O equipamento ainda recebe atualização de segurança do fabricante.

Fora desses casos, manter só um firewall tradicional costuma significar operar com um ponto cego real, não apenas um risco teórico.

Sinais de que sua empresa precisa migrar para NGFW

Alguns sinais costumam aparecer juntos, e qualquer um deles já é motivo para avaliar a troca:

  • O firewall atual já saiu de linha ou não recebe mais atualização de segurança do fabricante.
  • A empresa cresceu, abriu filial ou passou a ter trabalho remoto depois que o firewall foi instalado.
  • A internet trava ou cai em horário de pico quando algum recurso de segurança extra é ativado no equipamento atual.
  • Clientes, parceiros ou seguradoras começaram a exigir comprovação de controles de segurança de rede.
  • Já houve algum incidente (malware, acesso indevido, vazamento) e ninguém sabe dizer com certeza como ele entrou.

Checklist rápido antes de trocar de firewall

  • [ ] O firewall atual ainda recebe atualização de segurança do fabricante?
  • [ ] Alguém sabe dizer, hoje, quais aplicações passam pela rede da empresa?
  • [ ] O tráfego criptografado (HTTPS) é inspecionado, ou só liberado sem análise?
  • [ ] Existe VPN de acesso remoto segura e auditável para quem trabalha fora do escritório?
  • [ ] O dimensionamento do equipamento considera o crescimento dos próximos 2 a 3 anos, não só o tamanho atual da empresa?

Se alguma dessas respostas for "não" ou "não sei", esse é o ponto de partida certo para a conversa.

Perguntas frequentes

Qual a diferença entre firewall tradicional e firewall de próxima geração (NGFW)? O tradicional decide o que passa pela rede olhando porta, protocolo e IP, sem analisar o conteúdo do tráfego. O NGFW inspeciona o tráfego em profundidade, reconhece a aplicação real mesmo disfarçada em outra porta, analisa conexões criptografadas e integra antivírus de rede, prevenção de intrusão e controle por usuário.

Firewall tradicional ainda serve pra alguma coisa? Serve como camada básica de segmentação, mas cada vez menos sozinho. Como a maior parte do tráfego hoje é criptografado, um firewall que não analisa esse conteúdo deixa de enxergar boa parte dos ataques reais, incluindo phishing e malware disfarçado de tráfego normal.

O que a Fortinet tem de diferente dos outros fabricantes de NGFW? Processa boa parte da inspeção de segurança em chips próprios (ASIC), o que reduz a perda de desempenho ao ativar inspeção SSL e IPS ao mesmo tempo. Isso costuma importar bastante para empresas de pequeno e médio porte, que conseguem proteção completa sem precisar de um equipamento maior do que o necessário, além de integrar firewall, VPN e visibilidade de rede num painel único.

Como saber se minha empresa precisa trocar o firewall agora? Se o equipamento atual já saiu de linha, a empresa cresceu desde a instalação, existe trabalho remoto sem VPN segura, clientes exigem comprovação de controles de segurança, ou já houve algum incidente sem explicação clara de como ocorreu, já vale uma avaliação.


Quer entender se o firewall da sua empresa ainda dá conta do nível de ameaça atual, ou se chegou a hora de migrar para um NGFW Fortinet dimensionado pro seu porte? A GraySeg faz essa avaliação e cuida da implantação de ponta a ponta. Fale com a gente.