8 мин

Fortinet или pfSense выбирают по цене ошибки

Fortinet или pfSense для небольшой организации: сравниваем подписки, поддержку, ежедневную работу и цену самостоятельного сопровождения.

Fortinet или pfSense выбирают по цене ошибки

Выбор между FortiGate и pfSense для небольшой организации нельзя сводить к цене коробки и нулевой цене лицензии. Платить придется в обоих случаях: Fortinet берет деньги за предсказуемый комплект сервисов и поддержку, а pfSense CE переносит значительную часть расходов в рабочее время администратора, запасные компоненты и дисциплину эксплуатации.

Если в штате есть сетевой инженер, который регулярно обновляет шлюзы, разбирает падения VPN и умеет восстановить конфигурацию на другом железе, pfSense может дать отличный результат за разумные деньги. Если периметр ведет универсальный системный администратор, а простой офиса должен иметь владельца и срок реакции, FortiGate обычно легче защитить перед руководителем. pfSense Plus с устройством Netgate и TAC находится между этими полюсами, поэтому сравнение «платный Fortinet против бесплатного pfSense» изначально поставлено неверно.

Цена складывается из пяти строк

Считать нужно совокупную стоимость за три или пять лет, а не сумму первого счета. В смету входят устройство, подписки, внедрение, регулярное сопровождение и последствия простоя. Последняя строка редко попадает в коммерческое предложение, хотя именно она меняет решение.

Для FortiGate запросите у поставщика цену подходящей модели, нужного пакета FortiGuard, FortiCare, второго блока питания или второго узла, если они требуются, и продления на весь расчетный срок. Не переносите цену младшей модели на свою сеть: включенные IPS, антивирус, веб-фильтрация, журналирование и VPN меняют реальную производительность. Коммерческое предложение без точного артикула устройства, состава пакета и срока поддержки нельзя сравнивать с чем-либо.

Для pfSense CE лицензия действительно не требует оплаты, но шлюзу все равно нужны совместимое железо, качественные сетевые карты, накопитель, запасной узел и человек. Netgate прямо пишет в руководстве по подбору оборудования, что пропускная способность зависит от размера пакетов, сетевого адаптера, VPN-шифрования и пакетов вроде Snort или Suricata. Цифра на коробке процессора не заменяет измерения на вашем профиле трафика.

Полезная расчетная форма выглядит так:

TCO = шлюзы + подписки + внедрение + часы сопровождения + резерв + ожидаемый простой
ожидаемый простой = вероятность отказа × длительность восстановления × стоимость часа простоя

Не пытайтесь придать последней строке бухгалтерскую точность. Достаточно трех сценариев: обычный сбой на час, неудачное обновление на рабочий день и потеря основного администратора на неделю. Если бесплатный вариант остается дешевле во всех трех, у него есть экономическое основание. Если он выигрывает только при нулевой стоимости труда и мгновенном восстановлении, это не расчет, а пожелание.

Подписка Fortinet оплачивает актуальность и эскалацию

FortiGate без активного набора сервисов не превращается в кирпич, но сравнивать такой режим с полноценно лицензированным устройством нечестно. Базовые функции маршрутизации, NAT и правил межсетевого экрана отделены от постоянно обновляемых защитных сервисов. Fortinet указывает, что актуальные сигнатуры антивируса и IPS требуют действующей лицензии FortiGuard, а пакеты ATP, UTP и Enterprise содержат разный набор функций.

Разница между пакетами имеет практический смысл. ATP покрывает предотвращение вторжений и защиту от вредоносных файлов; UTP добавляет, среди прочего, DNS- и веб-фильтрацию; Enterprise расширяет набор дополнительными сервисами. Небольшому офису вовсе не обязательно покупать самый широкий пакет. Сначала запишите, какие функции реально будут включены и кто станет разбирать их срабатывания. Неиспользуемая DLP в лицензии не защищает данные.

FortiCare оплачивает доступ к поддержке и обновлениям прошивки. В актуальном руководстве Fortinet сказано, что действующее право Firmware & General Updates нужно для перехода на следующую младшую или старшую ветку FortiOS. При недействующем праве устройство может получить исправление в пределах текущей младшей версии по предусмотренному производителем механизму, но это не равно свободному доступу ко всем новым выпускам. Для бюджета вывод простой: продление относится к эксплуатации устройства, а не к необязательным улучшениям.

Проверить состояние прав можно не только глазами в интерфейсе. Fortinet документирует такую команду:

diagnose test update info contract | grep FMWR

В выводе ищут состояние и срок FMWR. Добавьте эту проверку в ежемесячный регламент и поставьте уведомление о продлении заранее. Просроченная подписка, обнаруженная во время уязвимости или обращения в поддержку, обходится дороже спокойного согласования бюджета.

Бесплатный pfSense требует владельца эксплуатации

pfSense CE подходит для рабочего периметра, когда организация принимает модель сообщества осознанно. Это самостоятельная редакция, а не бесплатный тариф коммерческой поддержки. Netgate прямо пишет в FAQ поддержки, что TAC не сопровождает pfSense CE; для официального TAC нужно перейти на pfSense Plus. Форум и документация помогают, но не обязаны принять критический инцидент и ответить в заданный срок.

Это не делает CE небезопасным или любительским. Он дает полноценный межсетевой экран, NAT, VLAN, VPN, multi-WAN и развитую систему пакетов. Проблема появляется, когда организация считает наличие функции готовым процессом. Установленный Suricata еще нужно настроить, обновлять, ограничивать по ресурсам и очищать от ложных срабатываний. Резервный канал нужно проверять отключением основного, а не зеленым значком на панели.

Отдельно решите, что именно вы называете pfSense. Community Edition остается бесплатной редакцией. pfSense Plus развивается отдельно, чаще получает выпуски и содержит возможности, которых нет в CE; он поставляется на устройствах Netgate и доступен по моделям подписки для других вариантов развертывания. У Netgate есть TAC Lite, Pro и Enterprise с разными каналами и сроками первоначальной реакции. Бесплатный CE на случайном мини-компьютере и Plus на устройстве Netgate с TAC имеют похожий интерфейс, но совершенно разный операционный риск.

Назначьте владельца пяти обязанностей: чтение уведомлений безопасности, проверка резервных копий, установка обновлений, контроль пакетов и восстановление после отказа. У каждой обязанности должны быть заместитель и допустимый срок. Если фамилии нет, фактическим владельцем становится человек, который случайно окажется рядом во время сбоя.

Ежедневная работа важнее красоты интерфейса

Для универсального администратора FortiGate обычно дает более цельный рабочий контур: правила, объекты, VPN, защитные профили, лицензии и состояние сервисов видны в одной модели управления. Это снижает число мест, где можно забыть обновление или не заметить истекшее право. Цена удобства состоит не только в подписке: администратор привыкает к терминологии FortiOS и способу, которым производитель связывает функции.

pfSense проще там, где нужны прозрачная маршрутизация, NAT, VLAN, DHCP, DNS и несколько VPN без широкого набора инспекционных сервисов. Интерфейс довольно прямой, а конфигурация хранится в XML. Но дополнительные пакеты живут со своими настройками, журналами и циклами обновления. Чем больше вы пытаетесь собрать из pfSense универсальную платформу безопасности, тем больше интеграционной работы остается у вашей команды.

У обоих вариантов опасны изменения «сразу в продакшене». Администратор должен описывать причину правила, срок для временного доступа и владельца бизнес-сервиса. Перед изменением нужна свежая копия конфигурации, после него проверяют не только доступ в интернет, но и входящие публикации, туннели, DNS, резервный WAN и журналирование. Удобный интерфейс ускоряет правильное действие и с такой же легкостью ускоряет ошибочное.

Я оцениваю ежедневное администрирование коротким испытанием. Даю штатному сотруднику четыре задачи: найти правило по адресу, понять причину блокировки, добавить временный доступ с журналированием и откатить изменение. Если он делает это только по инструкции интегратора и не понимает результат, выбранная платформа пока не передана в эксплуатацию.

Поддержка начинается до аварии

Резерв проверяют до аварии
Интеграторы GSE спроектируют резервирование и проверят восстановление в составе инфраструктуры.
Обсудить проект

Доступность поддержки измеряется не номером телефона на сайте, а цепочкой от вашего сотрудника до инженера, который может изменить конфигурацию. У Fortinet коммерческая модель понятна: FortiCare дает веб- и телефонную поддержку в зависимости от уровня, обновления и процедуры замены оборудования. В пакетах FortiGuard FortiCare Premium обычно входит в состав, но точную комплектацию и условия конкретной поставки нужно зафиксировать в договоре.

У pfSense есть два разных пути. Для pfSense Plus Netgate предлагает TAC, причем официальный сайт указывает разные целевые сроки первоначальной реакции для Pro и Enterprise. Для CE официального TAC нет. Организация может купить сопровождение у местного интегратора, но тогда нужно проверить, кто отвечает ночью, есть ли у него стенд, запасное устройство и опыт с вашими пакетами. Фраза «поддержим по возможности» не заменяет SLA.

Попросите потенциального исполнителя разобрать один сценарий: после обновления перестал подниматься IPsec-туннель с филиалом. Кто принимает заявку, какие данные запрашивает, может ли подключиться по резервному каналу, кто согласует откат и за сколько привезут замену при отказе накопителя? Ответ быстро отделяет работающую службу от продавца контактов.

Поддержка производителя тоже имеет границы. Она помогает с дефектом продукта и документированной конфигурацией, но не обязана знать вашу адресацию, приложение бухгалтерии или причину старого правила. Держите схему, реестр туннелей, список провайдеров и журнал изменений у себя. Иначе первые часы любой заявки уйдут на восстановление контекста.

Самостоятельное сопровождение ломается предсказуемо

Типичный отказ pfSense начинается не с атаки, а с накопившейся небрежности. Небольшая организация ставит CE на компактный компьютер, включает VPN и несколько пакетов, затем два года вносит изменения без тестового узла. Резервная копия иногда скачивается на ноутбук администратора, но никто ее не восстанавливал. Когда накопитель начинает выдавать ошибки, шлюз перезагружают, и он уже не загружается.

На полке находится другой компьютер с иными сетевыми контроллерами. Установщик запускается, но назначение интерфейсов меняется; восстановленная конфигурация поднимает WAN и LAN не на тех портах. Пароль от зашифрованной копии знает только сотрудник, который недоступен. Через несколько часов интернет возвращают временным маршрутизатором, однако межфилиальный VPN, публикация почты и удаленный доступ остаются выключенными.

Ни один отдельный шаг здесь не сложен. Сбой вызвали четыре организационных долга: неподтвержденная совместимость резерва, непроверенное восстановление, единственный хранитель секрета и отсутствие минимальной конфигурации аварийного режима. Подписка Fortinet сама по себе тоже не исправит такие долги, но стандартное устройство, право на замену и поддержка уменьшают число неизвестных.

Документация pfSense рекомендует хранить копию config.xml и проверять восстановление на отдельной машине или виртуальной машине. Она также предупреждает, что некоторые пакеты могут хранить данные вне основного файла. Сделайте проверку буквальной: чистая установка, восстановление полной копии, сверка интерфейсов, запуск VPN, проверка правил и экспорт новой копии. Успешная загрузка интерфейса еще не доказывает восстановление сервиса.

На FortiGate проведите такое же учение через поддерживаемую процедуру резервирования и восстановления для вашей версии FortiOS. Зафиксируйте совместимость версий, место хранения зашифрованной копии и доступ к учетной записи поддержки. Цель учения состоит в подтвержденном времени возврата связи, а не в красивом документе.

Производительность проверяют с включенной защитой

Поддержка после запуска шлюза
Круглосуточная служба GSE включит сетевой периметр в единый контур технической поддержки.
Связаться с GSE

Подбирать шлюз по скорости портов нельзя. Производители публикуют разные показатели для обычного межсетевого экрана, VPN и инспекции угроз, а реальный поток содержит пакеты разных размеров. Маленькие пакеты, большое число одновременных соединений и шифрование нагружают устройство иначе, чем одиночное копирование большого файла.

Для FortiGate берите из таблицы конкретной модели показатель того режима, который планируете включить. Затем оставляйте запас для роста, обновлений сигнатур и пиков. Если нужна расшифровка TLS, проверьте влияние именно этой функции и заранее разберите вопрос сертификатов на рабочих станциях. Покупка младшей модели с расчетом «пока хватит» часто заканчивается отключением IPS ради скорости, то есть отказом от оплаченной защиты.

Для pfSense выбор сетевого адаптера может быть важнее небольшого прироста частоты процессора. Руководство Netgate отдельно предупреждает, что дешевые адаптеры сильнее загружают CPU, а Snort и Suricata требуют памяти и снижают доступную пропускную способность. VPN зависит от алгоритма и аппаратного ускорения. Поэтому спецификация «четыре порта 2,5 Гбит/с» ничего не говорит о скорости IPsec или Suricata inline.

Снимите профиль своей сети: пиковый входящий и исходящий поток, число пользователей, число туннелей, скорость между филиалами, ожидаемое число соединений и перечень включаемых проверок. Затем испытайте кандидата с реальными правилами и журналированием. Для небольшой организации хороший запас полезнее функции, которую никто не будет администрировать.

Высокая доступность тоже стоит денег. FortiGate в отказоустойчивой паре требует совместимых устройств и корректного лицензирования выбранных сервисов. pfSense строит активную и резервную схему с CARP, синхронизацией конфигурации через XMLRPC и состояний через pfsync; документация рекомендует выделенный интерфейс синхронизации. В обоих случаях кластер без регулярной проверки переключения лишь удваивает число устройств.

Решение принимает операционная модель

Периметр без привязки к марке
GSE сравнит варианты по вашей сети, срокам восстановления и модели сопровождения.
Обсудить проект

Сравните варианты одной таблицей и заставьте ответственных подписаться под допущениями. Оценки «низко», «средне» и «высоко» должны иметь пояснение в деньгах или часах для вашей организации.

КритерийFortiGate с сервисамиpfSense Plus с TACpfSense CE своими силами
Первоначальный счетОбычно вышеЗависит от устройства и TACОбычно ниже
Регулярные платежиFortiGuard и FortiCareПодписка или уровень TAC по модели поставкиЛицензия не оплачивается
Официальная поддержкаЕсть по контрактуЕсть по активному TACНет, доступны сообщество и подрядчики
Единый набор защитных сервисовДа, по выбранному пакетуЧасть функций базовая, часть дают пакетыКоманда собирает и ведет пакеты сама
Риск зависимости от одного сотрудникаСредний, если документация плохаяСреднийВысокий без дублера и стенда
Свобода выбора железаОграничена линейкойЗависит от варианта PlusВысокая при проверке совместимости

FortiGate разумнее, когда организации нужны обновляемые защитные сервисы, формальная эскалация, понятное продление и устройство стандартной поставки. Это особенно верно для офиса без выделенного сетевого инженера, для регулируемой среды и для площадки, где час простоя дороже годовой экономии на лицензии.

pfSense CE разумнее, когда команда хорошо знает FreeBSD-среду и сети, готова поддерживать железо, имеет испытанный резерв и сознательно не покупает официальный TAC. Он также хорош для простого маршрутизирующего периметра, лаборатории или филиала, где функции ограничены и восстановление регулярно репетируют. Экономия появляется благодаря компетенции и стандартизации, а не благодаря слову «бесплатно».

pfSense Plus с устройством Netgate и подходящим TAC стоит рассматривать как отдельный коммерческий вариант. Он сохраняет привычную модель pfSense, но уменьшает часть аппаратных и поддерживающих рисков. Иногда именно он дает наиболее честное сравнение с FortiGate.

До пилота согласуйте границу расшифровки TLS. Если организация хочет проверять содержимое HTTPS, ей придется развернуть доверенный корпоративный сертификат на управляемых устройствах, исключить приложения, которые не переносят подмену сертификата, и определить категории трафика, которые нельзя расшифровывать по правовым или внутренним причинам. Без этой работы заявленная функция останется выключенной либо будет ломать приложения. И FortiGate, и пакетная схема на pfSense требуют не галочки, а управляемой инфраструктуры сертификатов.

Так же поступите с журналами. Решите, сколько дней они нужны, куда передаются, кто получает уведомления и какие события действительно требуют реакции. Локальный журнал на единственном шлюзе помогает разбирать свежую ошибку, но исчезает вместе с отказавшим накопителем и плохо подходит для расследования давнего события. Объем хранения зависит от числа правил, включенного журналирования, DNS, VPN и защитных профилей. Смета без внешнего хранения логов может недооценить обе платформы.

Не смешивайте резервирование канала и резервирование шлюза. Два провайдера не помогут, если отказал единственный межсетевой экран. Два шлюза не помогут, если оба подключены к одному коммутатору, одной розетке и одному операторскому вводу. Нарисуйте путь пакета от кабеля провайдера до ядра сети и отметьте каждую общую точку отказа. Иногда второй блок питания и отдельный коммутатор дают больше, чем сложный кластер на той же электрической линии.

Учитывайте срок жизни оборудования. Для FortiGate запросите даты окончания продажи и поддержки именно выбранной модели, а также поддерживаемые ветки FortiOS. Для самосборного pfSense зафиксируйте модель сетевых контроллеров, тип накопителя, настройки BIOS и источник совместимой замены. Закупка одного запасного устройства вместе с основным часто дешевле срочного поиска похожего мини-компьютера через несколько лет.

Миграция тоже должна попасть в смету. Правила нельзя переносить механически, если старый шлюз накопил дубли, временные разрешения и объекты без владельцев. Сначала выгрузите текущие сети, публикации, туннели и маршруты, затем подтвердите их с владельцами сервисов. Только после очистки собирайте конфигурацию на новой платформе. Иначе новый продукт точно воспроизведет старые ошибки, а команда назовет это успешной миграцией.

Проверьте выход из зависимости от подрядчика. Организация должна владеть учетными записями регистрации, лицензиями, резервными копиями, сертификатами и административными паролями. В договоре укажите формат передачи конфигурации и документации при завершении услуг. Для FortiGate особенно важен контроль учетной записи, к которой привязано устройство и права поддержки. Для pfSense важны доступ к полному config.xml, пароль его шифрования и перечень нестандартных изменений вне конфигурации.

Наконец, оцените людей без самообмана. Один сильный инженер может вести pfSense дешевле любой подписки, пока он работает в компании и имеет время. Если его календарь заполнен пользовательскими заявками, серверами и телефонией, свободной мощности для чтения бюллетеней и тестирования обновлений нет. В таком случае часы сопровождения нужно либо выделить приказом, либо купить у исполнителя. Бесплатная лицензия не создает рабочее время.

Требования аудита переведите в конкретные настройки до выбора продукта. Формулировка «нужен сертифицированный межсетевой экран» ничего не говорит о сроке хранения журналов, разделении ролей, согласовании правил и подтверждении обновлений. Составьте перечень доказательств, которые организация должна показать проверяющему: кто изменил правило, кто его одобрил, когда установлена прошивка, куда ушло уведомление и как проверили резерв. Затем на пилоте получите эти доказательства из каждой платформы. Если для отчета инженер вручную собирает снимки пяти экранов, его время войдет в стоимость каждого аудита.

Административный доступ вынесите из обычного пользовательского пути. Интерфейс управления не должен быть открыт со всего интернета или из любой офисной VLAN. Разрешите его только из отдельной сети или через управляемый VPN, ограничьте источники, включите многофакторную проверку там, где выбранная схема ее поддерживает, и журналируйте входы. Сохраните проверенный аварийный способ доступа на случай отказа центра идентификации. Этот принцип одинаков для обеих платформ, но детали реализации и лицензирования нужно подтвердить на вашей версии.

Обновления планируйте как изменения с риском, а не как кнопку технического обслуживания. Подпишитесь на бюллетени производителя, выберите поддерживаемую ветку, прочитайте примечания к выпуску и проверьте совместимость VPN, пакетов и резервной конфигурации. На одиночном шлюзе заранее согласуйте окно и способ отката. В HA-паре сначала обновляют узел по документированной для платформы процедуре и проверяют переключение. Автоматическая установка исправлений полезна только тогда, когда организация понимает окно, уведомления и поведение после ошибки.

Для инцидента подготовьте сбор данных, который не разрушает следы. Штатный сотрудник должен уметь выгрузить конфигурацию, системные события, журнал VPN, таблицу состояний и сведения о версии, не перезагружая устройство по привычке. Запишите, кому передаются эти материалы и как удаляются из них секреты. Поддержка быстрее отвечает на точное время сбоя, адреса сторон, идентификатор туннеля и последние изменения, чем на сообщение «интернет иногда пропадает».

Проведите отдельную проверку плохим днем. Одновременно отключите основной канал, заблокируйте тестовый VPN неправильным правилом и попросите администратора найти причину без помощи внедренца. Наблюдайте, где он ищет события, понимает ли порядок правил и может ли безопасно отменить только свое изменение. Такой тест показывает стоимость повседневной диагностики лучше списка функций. Если сотрудник уверенно работает на pfSense, преимущество FortiGate в цельности интерфейса может не окупиться. Если он теряется в пакетах и разрозненных журналах, экономия CE уже потрачена будущими часами простоя.

После выбора оставьте метрики эксплуатации. Раз в месяц проверяйте срок прав, доступность обновлений, возраст последней внешней резервной копии, успешность резервного канала и число временных правил с истекшим сроком. Раз в квартал восстанавливайте конфигурацию на резерве или стенде и фиксируйте фактическое время. Эти показатели позволяют увидеть, когда дешевый вариант перестал быть дешевым, а платный комплект перестал получать оплаченное внимание.

Пилот должен закончиться актом приемки

Не выбирайте победителя по демонстрации интерфейса. Пилот должен воспроизвести рабочую конфигурацию: два провайдера, нужные VLAN, один типичный VPN, публикацию внутреннего сервиса, журналирование и те защитные функции, за которые организация готова отвечать. Измерьте не только скорость, но и время диагностики ошибки штатным сотрудником.

Перед приемкой потребуйте комплект, который останется внутри организации: актуальную схему, таблицу адресов и VLAN, реестр правил с владельцами, перечень подписок, резервную копию, инструкцию аварийного доступа и протокол восстановления. Проверьте учетные записи: личные имена вместо общей учетной записи, многофакторная защита там, где она поддерживается, и отдельное хранение аварийных реквизитов.

GSE.kz может собрать такой периметр как vendor-neutral интеграционный проект и включить его в контур круглосуточной технической поддержки по Казахстану. Выбор конкретного шлюза при этом должен следовать из требований, испытаний и принятой ответственности, а не из желания продавца закрепить одну марку.

Зафиксируйте в акте три числа: допустимый простой, срок реакции поддержки и подтвержденное время восстановления на резервном устройстве. После этого разница между Fortinet и pfSense становится менее идеологической. Один вариант покупает больше готовой ответственности, другой требует, чтобы организация создала и доказала ее сама.

FAQ

Что дешевле для маленького офиса, FortiGate или pfSense?

pfSense CE обычно дает меньший первоначальный счет, но итог зависит от стоимости администратора, резервного устройства и восстановления. FortiGate часто оказывается выгоднее там, где простой дорог, а отдельного сетевого инженера нет.

Продолжит ли FortiGate работать без подписки FortiGuard?

Базовая маршрутизация и правила межсетевого экрана не исчезают, но подписные сервисы теряют актуальные обновления и часть доступности. Право на переход между ветками FortiOS также связано с действующим контрактом обновлений, поэтому эксплуатацию без продления нужно оценивать заранее.

Можно ли безопасно использовать бесплатный pfSense CE в компании?

Да, если компания сама обеспечивает обновления, резерв, мониторинг и восстановление. Официальный Netgate TAC не поддерживает CE, поэтому критический инцидент должен принять ваш сотрудник или отдельный подрядчик.

Чем pfSense Plus отличается от pfSense CE для бизнеса?

Plus развивается как коммерческая редакция, имеет отдельный цикл выпусков и дополнительные возможности. Для него доступен TAC, а CE опирается на документацию, сообщество и поддержку сторонних специалистов.

Нужен ли отдельный сервер для pfSense?

Нужен совместимый физический или виртуальный узел с достаточными CPU, памятью и сетевыми адаптерами. Подбирать его следует по VPN, инспекции трафика, размеру пакетов и числу соединений, а не только по скорости портов.

Заменяет ли FortiGuard обычный антивирус на компьютерах?

Нет. Сетевые сервисы видят и блокируют часть угроз на периметре, но не контролируют все, что происходит на конечной системе, особенно в зашифрованном или локальном трафике. Защита рабочих станций остается отдельным слоем.

Можно ли поставить Suricata на pfSense и получить аналог FortiGate?

Suricata добавляет IDS или IPS, но не превращает набор пакетов в тот же продукт. Команде придется самой управлять правилами, ресурсами, ложными срабатываниями, обновлениями и совместимостью пакетов.

Какой вариант проще администрировать одному системному администратору?

FortiGate с подходящими сервисами обычно проще как единый поддерживаемый комплект. pfSense может быть проще для чистой маршрутизации и VPN, но каждый дополнительный пакет увеличивает объем самостоятельной интеграции.

Нужны ли два межсетевых экрана небольшой организации?

Если допустимый простой меньше времени доставки и настройки замены, резерв нужен. Это может быть полноценный HA-кластер или холодный запасной узел с проверенной копией, но его необходимо регулярно запускать и испытывать.

Что проверить перед окончательной покупкой шлюза?

Воспроизведите реальный трафик, VPN, отказ провайдера, восстановление копии и типовые действия штатного администратора. В договоре зафиксируйте состав подписок, срок реакции, замену оборудования и границы ответственности.