Digitaalgezag logo digitaalgezag
Cybersecurity

Firewall voor het MKB: welke je nodig hebt en wat het kost

Een firewall bepaalt wie er bij je netwerk mag en wie niet. De juiste keuze en instelling maken het verschil tussen een open deur en een gesloten poort. Dit artikel helpt je kiezen.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Firewall voor het MKB als eerste verdedigingslinie tussen internet en het bedrijfsnetwerk

De firewall is een van de oudste beveiligingsmaatregelen die er bestaan, en juist daarom onderschat. Veel MKB-bedrijven draaien nog op het standaardkastje van hun internetprovider, met instellingen die jaren niet zijn aangeraakt. Dat is jammer, want een moderne firewall doet veel meer dan poorten open- en dichtzetten. Hij filtert verkeer, blokkeert bekende aanvallen en geeft je zicht op wat er over je netwerk gaat.

In dit artikel lees je welke soorten firewalls er zijn, welke past bij een organisatie met 15 tot 250 werkplekken, wat het kost en welke instellingen echt het verschil maken. Een firewall is geen losse oplossing maar de basislaag onder de rest van je beveiliging. Combineer hem met goede endpoint beveiliging en, voor wie verder wil, netwerksegmentatie voor het MKB.

Wat een firewall doet

Een firewall staat tussen jouw netwerk en het internet en controleert al het verkeer dat erlangs gaat. Hij beslist per verbinding of die mag passeren, op basis van regels die jij of je beheerder instelt. Zie het als een portier die elke bezoeker langs een lijst houdt.

FunctieWat het doet
PakketfilteringVerkeer toestaan of weigeren op basis van regels
InbraakpreventieBekende aanvalspatronen blokkeren
WebfilteringToegang tot kwaadaardige sites tegenhouden
VPNVeilige verbinding voor thuiswerkers
LoggingVastleggen wat er over het netwerk gaat

De moderne variant heet next generation firewall, afgekort NGFW. Die kijkt niet alleen naar poorten, maar begrijpt welke applicatie achter het verkeer zit en kan dieper filteren. Voor het MKB is dat tegenwoordig de standaardkeuze, omdat het de meeste functies in 1 apparaat combineert.

Soorten firewalls

Niet elke firewall is hetzelfde. De keuze hangt af van je omvang, je budget en of je een IT-partner hebt die het beheert.

TypeVoor wieIndicatie
Routerfirewall van providerZeer klein, tijdelijkOnvoldoende vanaf 10 werkplekken
Hardware NGFW15 tot 250 werkplekkenDe gangbare MKB-keuze
Cloud- of software-firewallCloud-georiënteerde bedrijvenAanvullend of vervangend
Beheerde firewallGeen eigen IT-kennisInclusief onderhoud door partner

Voor de meeste MKB-bedrijven is een hardware NGFW van een gevestigde leverancier de logische keuze. Heb je geen eigen beheerder, kies dan voor een beheerde variant waarbij een partner de updates en regels voor zijn rekening neemt. Dat scheelt je 4 tot 8 uur beheer per maand.

Wat een firewall kost

De kosten bestaan uit het apparaat zelf en een jaarlijks abonnement voor beveiligingsupdates en functies. Zonder dat abonnement valt de helft van de bescherming weg, dus reken het altijd mee.

OmvangApparaat eenmaligLicentie per jaar
15 tot 50 werkplekken600 tot 1.500 euro400 tot 1.000 euro
50 tot 150 werkplekken1.500 tot 4.000 euro1.000 tot 3.000 euro
150 tot 250 werkplekken4.000 tot 8.000 euro3.000 tot 6.000 euro

Tel daar het beheer bij op. Laat je het door een partner doen, reken dan op 50 tot 150 euro per maand voor een MKB-omgeving. Een firewall gaat technisch 5 tot 7 jaar mee, maar de licentie loopt jaarlijks. Plan de vervanging op tijd, want een apparaat zonder updates wordt na 5 jaar een risico in plaats van een bescherming.

Instellingen die echt tellen

Een dure firewall met slechte instellingen beschermt minder dan een eenvoudige firewall die goed is ingericht. Deze instellingen maken het meeste verschil.

InstellingWaarom belangrijk
Standaard weigerenAlles dicht, alleen openzetten wat nodig is
Inbraakpreventie aanBlokkeert bekende aanvallen automatisch
Geen openstaande beheerpoortBeheer nooit direct vanaf internet
Geografisch filterenVerkeer uit risicolanden blokkeren
Regelmatige firmware-updatesSluit nieuwe kwetsbaarheden

Het principe standaard weigeren is het belangrijkst. Veel firewalls staan af fabriek te open, waardoor poorten bereikbaar zijn die dat niet hoeven te zijn. Begin met alles dicht en zet alleen open wat het bedrijf echt gebruikt. Een veelgemaakte fout is een openstaande beheerpoort: bij ongeveer 1 op de 4 gehackte MKB-netwerken bleek het beheer direct vanaf internet bereikbaar.

Firewall en thuiswerken

Sinds meer mensen deels thuiswerken, is de grens van je netwerk vager geworden. Een firewall speelt daar een rol via de VPN-functie, waarmee thuiswerkers een versleutelde verbinding naar kantoor maken.

Belangrijk is dat je de VPN beveiligt met tweefactorauthenticatie. Een VPN met alleen een wachtwoord is een geliefd doelwit: een aanvaller die 1 wachtwoord raadt of steelt, staat anders meteen binnen. Met een tweede factor blokkeer je dat in de meeste gevallen. Steeds meer bedrijven stappen daarnaast over op een zero trust-aanpak, waarbij niet het netwerk maar de identiteit centraal staat. Lees daarover zero trust uitgelegd.

Onderhoud en controle

Een firewall is geen installeer-en-vergeet-apparaat. Hij vraagt onderhoud, anders verzwakt de bescherming geleidelijk. Plan deze controles in.

ControleFrequentie
Firmware-update installerenBinnen 2 weken na uitgave
Regels opschonenElk kwartaal
Logs bekijken op afwijkingenMaandelijks
Licentie verlengenJaarlijks, ruim op tijd
Volledige review van de opzet1 keer per jaar

Regels stapelen zich op. Na 2 of 3 jaar bevat een typische MKB-firewall tientallen regels waarvan niemand nog weet waarvoor ze dienen. Die opschoning is belangrijk, want elke overbodige openstaande regel is een mogelijk gat. Neem de firewall ook mee in een pentest, zodat je weet of de buitenkant echt dicht is.

Een firewall in de praktijk

Hoe pakt een typisch MKB-bedrijf dit aan? Neem een installatiebedrijf met 80 medewerkers, deels op kantoor en deels onderweg. Het oude providerkastje voldeed niet meer, dus kozen ze voor een next generation firewall van rond de 2.500 euro, met een jaarlicentie van ongeveer 1.500 euro voor inbraakpreventie en webfiltering. Het beheer ligt bij een IT-partner voor 95 euro per maand, wat neerkomt op zo'n 1.140 euro per jaar.

Bij de inrichting begon de partner met alles dicht en zette alleen open wat het bedrijf echt gebruikt. Dat scheelde direct: in de oude situatie stonden 12 poorten open waarvan er nog 3 nodig bleken. De rest werd gesloten. De beheerpoort, die eerst vanaf internet bereikbaar was, ging volledig dicht en is nu alleen via een beveiligde verbinding te benaderen. Die ene wijziging verkleint het aanvalsoppervlak al aanzienlijk, want bij ongeveer 25 procent van de gehackte MKB-netwerken blijkt achteraf een openstaande beheerpoort de ingang.

Voor de monteurs onderweg richtte de partner een VPN in, beveiligd met tweefactorauthenticatie. Zonder die tweede stap zou 1 gestolen wachtwoord genoeg zijn om binnen te komen. Nu blokkeert de firewall vrijwel alle pogingen met enkel een wachtwoord. De geografische filter weert daarnaast verkeer uit landen waar het bedrijf geen zaken doet, wat het aantal verdachte inlogpogingen met meer dan 60 procent terugbracht.

De afspraken liggen vast in een onderhoudsschema. Firmware-updates worden binnen 2 weken na uitgave geïnstalleerd, de regels worden elk kwartaal opgeschoond en de logs gaan maandelijks langs. De firewall gaat technisch 5 tot 7 jaar mee, maar de partner plant de vervanging na 4 jaar in, ruim voordat de fabrikant stopt met updates. Zo blijft de eerste verdedigingslinie ook over een paar jaar nog een bescherming in plaats van een risico. De totale jaarlast, licentie plus beheer, komt op ongeveer 2.640 euro, een bescheiden bedrag tegenover de schade van een geslaagde inbraak. Belangrijk om te onthouden: de winst zat hier niet in het duurste apparaat, maar in een doordachte inrichting en vast onderhoud. Een goedkopere firewall die elk kwartaal wordt nagelopen, beschermt beter dan een dure die na de installatie nooit meer wordt aangeraakt. Plan daarom vanaf het begin een vast moment in voor controle en updates.

Veelgestelde vragen

Is de firewall van mijn internetprovider niet genoeg?

Voor een paar werkplekken biedt die enige basisbescherming, maar vanaf ongeveer 10 werkplekken schiet hij tekort. Hij mist inbraakpreventie, webfiltering en goede logging, en je hebt er weinig controle over. Een eigen NGFW is dan de logische stap.

Wat is het verschil tussen een gewone en een next generation firewall?

Een gewone firewall kijkt alleen naar poorten en adressen. Een next generation firewall begrijpt welke applicatie achter het verkeer zit en kan veel gerichter filteren, plus bekende aanvallen blokkeren. Voor het MKB is de next generation variant inmiddels de standaard.

Hoe vaak moet ik de firewall vervangen?

De hardware gaat technisch 5 tot 7 jaar mee, maar de beveiligingslicentie loopt per jaar. Vervang het apparaat voordat de fabrikant stopt met updates, want daarna wordt het een risico in plaats van een bescherming.

Kan ik de firewall zelf beheren?

Met eigen IT-kennis kan dat, maar voor veel MKB-bedrijven is een beheerde firewall verstandiger. Een partner houdt dan de updates en regels bij voor 50 tot 150 euro per maand, wat het risico op verkeerde of verouderde instellingen verkleint.

Dit artikel geeft algemene richtbedragen en aanbevelingen. De juiste firewall en instellingen hangen af van jouw netwerk en manier van werken. Laat de opzet bij twijfel controleren door een gespecialiseerde IT-partner.

Lees ook