Een next-generation firewall (NGFW) is een geavanceerde netwerkbeveiligingsoplossing die verder gaat dan het filteren van poorten en protocollen. Waar een traditionele firewall alleen kijkt naar het type verbinding, analyseert een NGFW ook de inhoud van het verkeer, de identiteit van de gebruiker en het gedrag van applicaties. Voor MKB-bedrijven is een NGFW relevant zodra je werkt met gevoelige klantgegevens, cloudapplicaties of medewerkers die thuiswerken. In dit artikel beantwoorden we de meest gestelde vragen over next-generation firewalls, zodat je een weloverwogen keuze kunt maken voor jouw organisatie.
Wat onderscheidt een next-generation firewall van een traditionele firewall?
Het belangrijkste verschil is dat een traditionele firewall beslist op basis van poort en protocol, terwijl een next-generation firewall beslissingen neemt op basis van de inhoud van het verkeer, de applicatie die het genereert en de gebruiker die erachter zit. Een traditionele firewall ziet alleen “poort 443 is open” en laat het verkeer door. Een NGFW ziet ook welke applicatie dat verkeer verstuurt en of het gedrag verdacht is.
Traditionele firewalls zijn ontworpen in een tijd waarin bedrijfsnetwerken duidelijk afgebakend waren: alles binnen het netwerk was vertrouwd, alles erbuiten niet. Die aanpak werkt niet meer nu medewerkers thuiswerken, applicaties in de cloud draaien en aanvallers steeds geraffineerder te werk gaan. Een aanvaller die via een legitiem protocol binnenkomt, passeert een traditionele firewall zonder problemen.
Een NGFW voegt daar meerdere lagen aan toe. Het apparaat combineert traditionele firewallregels met deep packet inspection (DPI), wat betekent dat het de daadwerkelijke inhoud van datapakketten inspecteert. Daarboven herkent het specifieke applicaties, ook als die gebruikmaken van ongebruikelijke poorten of versleuteld verkeer. Dit maakt de beveiliging fundamenteel anders van aard.
Welke functies zitten er standaard in een next-generation firewall?
Een next-generation firewall bevat standaard een combinatie van functies die bij een traditionele firewall afzonderlijk aangeschaft moesten worden. De kern bestaat uit deep packet inspection, applicatiebewustzijn, gebruikersidentificatie, een inbraakpreventiesysteem (IPS) en SSL-inspectie. Samen zorgen deze functies ervoor dat het apparaat bedreigingen herkent die zich verbergen in normaal uitziend verkeer.
De meest voorkomende standaardfuncties in een NGFW zijn:
- Applicatiecontrole: herkent en beheert duizenden applicaties, ook als ze poort 80 of 443 gebruiken
- Intrusion Prevention System (IPS): detecteert en blokkeert bekende aanvalspatronen in realtime
- SSL/TLS-inspectie: opent versleuteld verkeer, inspecteert de inhoud en sluit het daarna weer af
- Gebruikersidentificatie: koppelt netwerkverkeer aan specifieke gebruikers in plaats van alleen aan IP-adressen
- URL-filtering: blokkeert toegang tot schadelijke of ongewenste websites op basis van categorieën
- Antivirus en antimalware: scant bestanden die het netwerk binnenkomen op bekende dreigingen
- Sandboxing (bij geavanceerdere modellen): voert verdachte bestanden uit in een geïsoleerde omgeving voordat ze het netwerk bereiken
Veel leveranciers bieden deze functies als een gebundeld abonnement aan, waarbij de licentie jaarlijks vernieuwd wordt om de dreigingsdatabases actueel te houden. Zonder actieve licentie vervalt een deel van de bescherming, wat een belangrijk aandachtspunt is bij de aanschaf.
Welke dreigingen blokkeert een NGFW die een gewone firewall mist?
Een next-generation firewall blokkeert dreigingen die zich verbergen in versleuteld verkeer, applicatielaagaanvallen en geavanceerde malware die gebruikmaken van legitieme protocollen. Een gewone firewall ziet deze dreigingen simpelweg niet, omdat die niet verder kijkt dan de verbindingsparameters.
Concrete voorbeelden van dreigingen die een NGFW wel en een traditionele firewall niet tegenhoudt:
- Command-and-control verkeer: malware die al binnengedrongen is en via HTTPS communiceert met een externe server wordt herkend en geblokkeerd
- Applicatielaagaanvallen (Layer 7): aanvallen op webapplicaties, databases of API’s die via standaard poorten binnenkomen
- Versleutelde malware: kwaadaardige bestanden die via TLS-verbindingen worden binnengesmokkeld
- Lateral movement: zodra een aanvaller binnen is, probeert die zich zijdelings door het netwerk te bewegen; een NGFW detecteert dit afwijkende gedrag
- Ongeautoriseerde applicaties: shadow IT zoals persoonlijke cloudopslag die gevoelige bedrijfsdata kan lekken
- Zero-day exploits (met sandboxing): nieuwe, onbekende malware die nog niet in dreigingsdatabases staat
Vooral de combinatie van SSL-inspectie en IPS is voor MKB-bedrijven waardevol. Het overgrote deel van internetverkeer is tegenwoordig versleuteld, wat betekent dat een firewall zonder SSL-inspectie blind is voor een groot deel van de bedreigingen die het netwerk binnenkomen.
Heeft een MKB-bedrijf echt een next-generation firewall nodig?
Ja, voor de meeste MKB-bedrijven is een next-generation firewall een verstandige investering. Aanvallers richten zich steeds vaker op kleinere organisaties, juist omdat die minder goed beveiligd zijn dan grote bedrijven. Als je werkt met klantgegevens, financiële informatie of bedrijfskritische systemen, biedt een traditionele firewall onvoldoende bescherming tegen moderne aanvalsmethoden.
Of een NGFW voor jouw organisatie de juiste keuze is, hangt af van een aantal factoren:
- Gevoeligheid van je data: verwerk je persoonsgegevens, financiële informatie of medische dossiers, dan is een hogere beveiligingsstandaard noodzakelijk
- Cloudgebruik: werk je intensief met Microsoft 365, cloudopslag of SaaS-applicaties, dan is applicatiebewustzijn direct relevant
- Thuiswerken en hybride werken: medewerkers die thuiswerken vergroten het aanvalsoppervlak aanzienlijk
- NIS2-compliance: bedrijven in vitale sectoren of hun toeleveranciers moeten aantoonbaar voldoen aan beveiligingseisen; een NGFW is daarvoor een bouwsteen
- Branche: in de zorg, het bankwezen en de voedselproductie gelden strenge regels rondom informatiebeveiliging
Een bedrijf met vijf medewerkers dat alleen lokaal werkt zonder gevoelige data heeft misschien minder nodig. Maar zodra je groeit, in de cloud werkt of te maken hebt met compliance-eisen, is een NGFW geen luxe maar een logische stap in een volwassen beveiligingsstrategie.
Wat kost een next-generation firewall voor een MKB?
De kosten van een next-generation firewall voor een MKB-bedrijf liggen doorgaans tussen de 500 en 3.000 euro voor het apparaat zelf, plus een jaarlijkse licentie voor de beveiligingsfuncties van 300 tot 1.500 euro, afhankelijk van het model en de functieset. Daarboven komen implementatiekosten en eventueel beheerkosten als je de firewall laat monitoren.
De totale kosten bestaan uit drie componenten:
- Hardware: de fysieke firewall of een virtuele variant voor cloudomgevingen
- Licenties: jaarlijkse abonnementen voor functies als IPS, URL-filtering, antivirus en SSL-inspectie
- Implementatie en beheer: configuratie, onderhoud, updates en monitoring door een ICT-partner
Voor kleine organisaties met tot circa tien werkplekken zijn modellen van Fortinet (FortiGate), Sophos of WatchGuard populaire keuzes in het lagere segment. Middelgrote MKB-bedrijven met meer gebruikers, meerdere locaties of hogere beveiligingseisen kiezen vaak voor krachtigere modellen met uitgebreidere licentiepakketten.
Houd er rekening mee dat een goedkope firewall zonder actieve licentie na verloop van tijd niet meer beschermt tegen nieuwe dreigingen. De licentie is geen bijzaak maar het hart van de beveiliging. Een investering van 100 tot 150 euro per maand voor hardware, licentie en beheer is voor veel MKB-bedrijven een realistisch en verantwoord bedrag.
Hoe kies je de juiste next-generation firewall voor jouw bedrijf?
De juiste NGFW kies je op basis van het aantal gebruikers, de hoeveelheid versleuteld verkeer die je verwerkt, de functies die je nodig hebt en de mate van beheer die je zelf wilt uitvoeren. Begin met een inventarisatie van je netwerk en je beveiligingseisen voordat je naar merken of modellen kijkt.
Doorloop bij de keuze de volgende stappen:
- Bepaal je doorvoersnelheid: NGFW-specificaties vermelden een throughput met en zonder actieve beveiligingsfuncties; de werkelijke capaciteit met IPS en SSL-inspectie ingeschakeld is altijd lager dan de maximale throughput
- Inventariseer je gebruikers en locaties: hoeveel medewerkers, hoeveel thuiswerkers, hoeveel vestigingen die je wilt verbinden via een VPN
- Bepaal welke functies je nodig hebt: basisbeveiliging of ook sandboxing, SD-WAN en geavanceerde dreigingsanalyse
- Kies een beheervorm: beheer je de firewall zelf, of laat je dat over aan een ICT-partner die ook actief monitort en ingrijpt bij incidenten
- Vergelijk licentiemodellen: sommige leveranciers bundelen alle functies, andere werken met modulaire licenties; zorg dat je weet wat je krijgt voor de prijs
Bekende leveranciers voor het MKB-segment zijn Fortinet, Sophos, WatchGuard en Cisco Meraki. Elk merk heeft zijn eigen sterktes: Fortinet staat bekend om prijs-kwaliteitverhouding, Sophos om gebruiksvriendelijk beheer, en Cisco Meraki om cloudgebaseerd beheer op afstand. Laat je adviseren door een partij die onafhankelijk kan vergelijken en de firewall ook na implementatie beheert.
Hoe IC-Automatisering helpt met next-generation firewall beveiliging
Wij leveren en beheren geavanceerde firewalls voor MKB-bedrijven als onderdeel van een compleet cybersecuritypakket. Dat betekent dat we niet alleen het apparaat installeren, maar ook zorgen voor de juiste configuratie, actieve monitoring en regelmatige updates. Zo weet je zeker dat de beveiliging actueel blijft en aansluit op de dreigingen van vandaag.
Wat we concreet voor je doen:
- Inventarisatie van je netwerk en beveiligingsbehoeften via een Security 0-meting
- Selectie en implementatie van de juiste NGFW voor jouw organisatiegrootte en branche
- Koppeling met onze Managed Detection & Response (MDR) dienst voor continue monitoring van endpoints en netwerk
- Begeleiding bij NIS2-compliance voor organisaties in vitale of aanverwante sectoren
- Één aanspreekpunt voor alle ICT- en securityvraagstukken, van analyse tot beheer
Wil je weten welke firewall past bij jouw bedrijf en hoe je de beveiliging van je netwerk naar een hoger niveau tilt? Neem contact op met IC-Automatisering voor een vrijblijvend adviesgesprek.
Related Articles
- Waarom klikken medewerkers nog steeds op phishing-links ondanks trainingen?
- Hoe werkt een phishing simulatie en wat levert het jouw organisatie op?
- Wat doet een zakelijke firewall precies voor jouw bedrijfsnetwerk?
- Waarom is antivirus alleen niet meer voldoende als endpoint-bescherming?
- Hoe herken je verdacht verkeer in jouw bedrijfsnetwerk?