上一篇我們談的是「你的防火牆,到底有沒有在看 HTTPS」。
這一篇要談一個更實際的問題:
防火牆買回來之後,第二年、第三年,你到底還在付什麼?
以及那些你沒算進去的隱性成本,其實可能比硬體本身貴得多。
一、SMB 老闆真正買的不是防火牆功能
市面上的防火牆評比通常長這樣:SPI 吞吐量、IPS 吞吐量、VPN 吞吐量、同時連線數……這些數字對 20–50 人的 SMB 來說,很多時候根本不是瓶頸。
企業主真正在意的,其實是四件事:
💰
年度續約費
第 2、3、4 年
到底還要花多少?
換句話說:SMB 老闆買的不是「防火牆功能」,而是「少出事、少叫人、少花錢」。
二、威脅阻攔率:那個百分比藏了什麼?
廠商宣傳常出現「Threat Protection 幾 Gbps」或「Security Effectiveness 99%」,但這個數字背後有很多假設條件。CyberRatings 2025 年企業防火牆測試涵蓋 3,326 個漏洞利用、11,311 個惡意程式、5,752 種規避技術,以及 6,481 個誤判樣本——光是「規避技術」這一項,就是很多廠商宣傳數字裡沒有包含的考驗。
威脅種類至少要涵蓋這八個面向,才算完整:
A
Malware(惡意程式)——最基本的阻擋能力
B
Exploit(漏洞利用)——針對作業系統或應用程式的攻擊
C
C2 / Botnet(感染後回連)——已感染裝置對外聯絡攻擊者
D
Phishing / 惡意 URL——釣魚網站與惡意連結
E
Ransomware(勒索軟體)——台灣製造業的最高風險之一
F
Encrypted Threat(加密流量中的威脅)——HTTPS 裡面的攻擊,需要 SSL Inspection 才看得到
G
Zero-Day / Unknown(未知威脅)——需要沙箱或行為分析才能偵測
H
Evasion(規避攻擊)——刻意躲避 IPS 的手法,最容易被廠商宣傳數字忽略
以獨立機構 Tolly 2025 年的對比測試為例,Zyxel USG FLEX 100H 的防毒阻攔率約 91.8%、惡意 URL 約 84.8%,明顯優於同測的 SonicWall TZ270(分別約 41.8% 與 27.1%)。這個數字說明了一件事:即使在同一個價位帶,實際阻攔能力的差距可能遠大於規格表上的數字落差。
重要提醒:廠商自行標示的「Security Effectiveness 99%」不等於覆蓋上述八類威脅。選型時要問的是「在哪個測試機構、哪個韌體版本、啟用哪些安全功能下測出來的?」——不能只接受一個百分比數字。
三、最被低估的成本:誤判後的人工作業
這裡有一個大多數採購決策都跳過的計算。
台灣 SMB 的典型場景是這樣的:公司 20–50 人,IT 是外包的,每年支付外包商 NT$6–12 萬維護費。防火牆的告警處理,就藏在這筆費用裡,從來沒有被拆開來算。
工程師算給你看
Alert-to-Action Ratio:誤判的隱性成本
防火牆 A:每天 1 個誤判
1 個 × 5 分鐘 × 250 天
= 1,250 分鐘/年
≈ 21 小時/年
外包 IT 成本約
NT$42,000/年
防火牆 B:每天 10 個誤判
10 個 × 5 分鐘 × 250 天
= 12,500 分鐘/年
≈ 208 小時/年
外包 IT 成本約
NT$416,000/年
假設:外包 IT 每小時 NT$2,000,每個誤判需 5 分鐘判斷處理,每年工作 250 天。
兩台防火牆每年的「誤判成本差距」可以高達 NT$374,000——遠超過硬體本體的價格差。
更危險的是另一個效應:CyberRatings 的測試特別指出,告警過多會造成 Alert Fatigue(告警疲勞),IT 人員在大量告警中逐漸失去判斷敏感度,反而讓真正的攻擊被淹沒在雜訊裡。誤判不只是人力成本,最終可能成為資安漏洞。
結論:「誤判率」不是一個實驗室數字,它最終會變成每年你付給外包商的那筆費用裡,沒有人說清楚的部分。
四、NT$20,000–40,000 區間:五個主要選項的四維評析
以下評析以台灣 SMB 無專職 IT 為場景基準,資料來源包含 Tolly 2025、CyberRatings、台灣通路報價與實務使用經驗。星號越多代表對企業主越有利(阻攔率高、人工介入低、管理成本低、續約費用低)。
Fortinet FortiGate 40F / 60F / 70G
對應 NT$22,000–38,000(含1年授權,依型號)
威脅阻攔:★★★★★
涵蓋最完整,FortiGuard Labs 情報更新積極,ASIC 加速啟用完整 UTM 效能衰減最少
人工介入:★★★☆☆
功能豐富但調校複雜,SSL Inspection 和 App Control 初期容易產生大量告警,需要人工微調
管理成本:★★★☆☆
學習曲線陡,FortiManager 集中管理優秀但需額外費用;無專職 IT 的 SMB 日常負擔偏高
年度續約:★★★☆☆
UTP Bundle 台灣通路約 NT$8,000–15,000/年,2026 年 3 月有一波漲價,趨勢持續上升
⚠️ 2026 年重要風險:FortiBleed 事件中,攻擊者針對網路暴露的 FortiGate 設備發動大規模憑證攻擊,洩露約 86,644 組有效憑證,涵蓋全球約一半可存取的 FortiGate 設備。CISA 於 2026 年 6 月發布緊急強化建議。市佔率最高的產品,同時也是攻擊者投入最多資源研究的目標。
最適合:有 IT 人員或 MSP 管理、追求最高防護深度、能接受較高管理與續約成本的 SMB。
Sophos XGS 87 / 107 / 116
對應 NT$20,000–35,000(依套件與通路)
威脅阻攔:★★★★★
Xstream 架構支援 TLS 1.3 加速,搭配 Zero-Day Protection 沙箱,IPS 規則可依工作負載精準調校
人工介入:★★★★★
Synchronized Security 與端點聯動,感染裝置自動隔離,大幅降低需要人工判斷的事件數量
管理成本:★★★★☆
Sophos Central 統一管理防火牆+端點+郵件,設計上以降低維運複雜度為目標
年度續約:★★★☆☆
訂閱制,需完整套件才能發揮效果,長期成本中等偏高;台灣通路需詢價
關鍵前提:Sophos 最大的優勢來自「防火牆+端點聯動」,如果沒有同時使用 Sophos 端點防護,Synchronized Security 的優勢消失一半,變成一台效能尚可的普通 UTM。
最適合:希望自動化處理資安事件、IT 人力少但不想犧牲防護深度的 SMB,尤其適合已有 Sophos 端點授權的環境。
WatchGuard Firebox T45 / T85
對應 NT$22,000–38,000(含1年 Total Security Suite)
威脅阻攔:★★★★☆
Total Security Suite 涵蓋 IPS、防毒、Application Control、DNS 過濾、APT Blocker 等,穩定性佳
人工介入:★★★★★
Zero-Touch Deployment 降低初期設定錯誤率;預設值設計友善,日常告警量相對可控
管理成本:★★★★★
WatchGuard Cloud 儀表板操作直覺,不需要資安專業背景也能維護;MSP 多客戶管理強項
年度續約:★★★☆☆
Total Security Suite 年度續約約 NT$12,000–16,000;Basic Suite 較便宜但功能有所取捨
最適合:沒有 IT 人員、不想研究資安細節、多分點或遠端辦公室需要 Zero-Touch 部署的 SMB。
SonicWall TZ370 / TZ470
對應 NT$20,000–38,000(依套件)
威脅阻攔:★★★★☆
RFDPI 不重組封包即時掃描,Capture ATP 沙箱補強零日威脅;但 Tolly 測試中部分 URL 阻攔率落後 Zyxel
人工介入:★★★☆☆
合法流量有時需要較多例外規則;LDAP 整合和 VPN 設定實務上需要較多工時調整
管理成本:★★★☆☆
雲端儀表板可用,但授權結構較複雜(多種 Suite 層級),初期建置成本偏高
年度續約:★★★☆☆
授權結構正在調整(2025 年起 TPSS SKU 退休),長期費用需以最新報價為準,歷史數字不準確
注意:SonicWall 授權結構在 2025 年起進行調整,舊文章的報價資訊不再適用,採購前務必取得最新報價,並特別確認 CVE-2025-23006 與 CVE-2025-40602 的修補狀態。
最適合:重視 HTTPS 加密流量掃描(DPI-SSL)、對勒索軟體和 Web 威脅特別敏感的 SMB;建議搭配有經驗的通路商評估。
Zyxel USG FLEX 100H / 200H ★ 台灣 SMB 推薦
NT$28,437(含1年授權)
威脅阻攔:★★★★☆
Tolly 2025 獨立測試:防毒阻攔率 91.8%、惡意 URL 84.8%,同測中優於 SonicWall TZ270;AI Security Cloud 沙箱補強
人工介入:★★★★☆
預設值友善、誤判後介面調整門檻低;適合 IT 人力少的環境
管理成本:★★★★★
Nebula 繁中雲端管理,外包商可遠端管理多點客戶不用跑現場;台灣在地代理技術支援完整
年度續約:★★★★☆
Gold Security Pack 台灣通路約 NT$5,000–12,000/年,整體授權負擔在這個比較群中最低
最適合:無專職 IT、預算有限、重視在地服務與管理友善度、台灣製造業 SMB 的主流場景。防護能力不是這個比較群中最高,但四個指標最為均衡。
五、綜合矩陣
★ 越多代表對企業主越有利(阻攔率高、人工介入低、管理成本低、續約費用低)
| 品牌 / 型號 |
威脅阻攔 |
少人工介入 |
管理成本低 |
續約費低 |
SMB 綜合 |
| Fortinet 40F/60F |
★★★★★ |
★★★☆☆ |
★★★☆☆ |
★★★☆☆ |
A |
| Sophos XGS 87/107 |
★★★★★ |
★★★★★ |
★★★★☆ |
★★★☆☆ |
A+ |
| WatchGuard T45/T85 |
★★★★☆ |
★★★★★ |
★★★★★ |
★★★☆☆ |
A |
| SonicWall TZ370/470 |
★★★★☆ |
★★★☆☆ |
★★★☆☆ |
★★★☆☆ |
A− |
| Zyxel FLEX 100H ★ |
★★★★☆ |
★★★★☆ |
★★★★★ |
★★★★☆ |
A(均衡) |
Sophos A+ 的前提是搭配 Sophos 端點防護;單獨使用降為 A−。
六、採購前,先問老闆這五個問題
與其一開始就比規格,不如先問清楚需求。這五個問題的答案,幾乎可以直接決定品牌方向:
1
「最怕什麼攻擊?」
勒索軟體 → Fortinet / Sophos / SonicWall;勒索+沒有 IT → Sophos / WatchGuard
2
「IT 是自己人還是外包?」
外包 → Zyxel / WatchGuard(雲端管理友善);有自己的 IT → Fortinet / Sophos
3
「有幾個辦公點?」
單點 → 任何品牌皆可;多分點 → WatchGuard Zero-Touch / Zyxel Nebula / Fortinet FortiManager
4
「每年授權費願意付多少?」
NT$5,000–10,000 → Zyxel;NT$10,000–16,000 → WatchGuard / Fortinet;不想付年費 → Ubiquiti / OPNsense(需技術能力)
5
「三年後還要花多少?」
要求通路商提供「硬體 + 3 年授權總價」一次報清楚,不要只看第一年。長期 TCO = 硬體 + 3–5 年授權 + 人力時間,往往是硬體售價的 2–3 倍。
這篇文章真正想說的一句話
防火牆的硬體售價只是這筆投資的起點。
真正決定你三年、五年花多少錢的,是授權費用、管理人力、以及誤判告警消耗的外包 IT 時數。
選錯一台,你買的不是安全,而是每年都要養的資安員。
最後一個實務建議:採購前,要求通路商安排 POC(概念驗證)或試用,
讓防火牆跑你自家的真實流量至少兩週,觀察誤判量與告警數量。
這兩週的觀察,比任何規格表都更接近你的真實持有成本。
SMB 防火牆採購決策系列
← 第一篇:你的防火牆,到底有沒有在看 HTTPS?——從 NT$3,699 到 NT$54,300,六款設備的真實能力差異
→ 第二篇(本文):你買的是設備,還是每年都要養的資安員?
Mr. τ|風雲網通系統有限公司
PCPiLOT・委外 CKO 服務・台中 SMB IT 顧問
#資安
#SMB
#防火牆TCO
#Fortinet
#Sophos
#WatchGuard
#Zyxel
#工程師思路系列
Comments