De UniFi Cloud Gateway Max kost rond de €230 en doet alles zelf: routing, firewall, IDS/IPS, VPN en zelfs NVR-opslag in één fanless doosje. Een OPNsense-doos op een Topton of Protectli kost ongeveer hetzelfde maar vraagt een andere investering — in tijd en kennis. Welke keuze is eerlijker voor jouw situatie?
Wat je in de doos krijgt bij de UCG-Max
De UniFi Cloud Gateway Max is gebouwd rond een Qualcomm IPQ5322 quad-core op 1,5 GHz met 3 GB RAM. Vier 2.5GbE-poorten zitten op de achterkant, waarvan één omschakelbaar is naar een tweede WAN-poort voor WAN-failover of load balancing. Intern zit een NVMe-slot — standaard gevuld met een 128 GB SSD, 512 GB of 1 TB in de grotere varianten — waarop je UniFi Protect-opnames van maximaal vijftien HD-camera's of vijf 4K-camera's kwijt kunt.
Dat NVMe-slot is niet toevallig: Ubiquiti verkoopt de UCG-Max bewust als het middelpunt van een bredere UniFi-stack. Een UniFi-switch, een paar access points, een paar protect-camera's — alles praat via UniFi Network, één console, één app, nul losse beheerschermen. Als je al UniFi-apparatuur hebt of van plan bent die aan te schaffen, is de propositie direct helder.
Met UniFi OS 4.1 of nieuwer haalt de UCG-Max 2,3 Gbps routing-throughput mét IDS/IPS actief. Dat is fors voor dit prijssegment. WireGuard-VPN (via Teleport of site-to-site) loopt op 800 tot 1.000 Mbps; OpenVPN valt terug naar 300 tot 400 Mbps door de hogere CPU-overhead van die implementatie. Voor een 1 Gbps glasvezelaansluiting — nog steeds de standaard bij de meeste Belgische en Nederlandse providers — zit je ruimschoots binnen de grenzen.
Vergelijking: UCG-Max vs. OPNsense op Topton N100
| Eigenschap | UniFi Cloud Gateway Max | OPNsense / Topton N100 |
|---|---|---|
| CPU | Qualcomm IPQ5322, 4× @ 1,5 GHz | Intel N100, 4× Alder Lake-N @ 3,4 GHz boost |
| RAM | 3 GB | 8–16 GB DDR5 (configureerbaar) |
| LAN-poorten | 4× 2.5GbE (1× remappable WAN) | 4× 2.5GbE i226-V (typisch) |
| Opslag | 128 GB / 512 GB / 1 TB NVMe | Vrij keuze (NVMe/SATA) |
| IDS/IPS-throughput | 2,3 Gbps (UniFi OS 4.1+) | 1,5–2,5 Gbps (Suricata, afhankelijk van regelset) |
| WireGuard VPN | 800–1.000 Mbps | 1.500–2.000+ Mbps (softwarematig, meer CPU) |
| Stroomverbruik | ±10–15 watt | ±8–18 watt (idle–load) |
| Prijs (hardware) | ca. €230–€350 (128 GB / 1 TB) | ca. €120–€180 (Topton) + €0 OPNsense |
| Beheer | UniFi Network (GUI, app) | OPNsense WebGUI + CLI + plugins |
| Updates | Ubiquiti-beheerd, push via console | Zelf beheren (kwartaal-releases) |
Teleport, zone-based firewall en wat UniFi wél en niet toont
UniFi Network 9, uitgerold begin 2025, bracht een fundamentele herwerking van de firewalllogica mee. De oude "inbound/outbound/local"-chains zijn ingeruild voor een zone-gebaseerd model: je groepeert interfaces en netwerken in zones (Internal, External, Gateway, VPN, DMZ) en schrijft regels tussen zones. Dat is conceptueel dichter bij hoe enterprise-firewalls denken, en het maakt het makkelijker om IoT-isolatie of gastvlan-segmentatie te configureren zonder per-interface acrobatiek.
Teleport is de VPN-oplossing die Ubiquiti voor eindgebruikers heeft gebouwd. Je installeert de UniFi app op een telefoon of laptop, scant een QR-code in de beheersconsole, en je hebt een WireGuard-tunnel naar huis zonder portforwarding of dynamisch DNS. Teleport werkt ook als beide kanten achter NAT zitten — het gaat via een Ubiquiti-relay als directe verbinding niet mogelijk is. Voor het thuiskantoorsegment is dat opvallend handig.
"De UCG-Max is geen firewall voor wie graag knoppen ziet. Het is een firewall voor wie wil dat dingen werken."
Maar UniFi toont je niet alles. Advanced firewall rules, VLAN-configuraties en geo-IP-filtering zijn beschikbaar, maar wie gewend is aan OPNsense's filterdiepte — per-pakket logging, traffic shaper met HFSC, modulaire plugin-architectuur — zal muren tegenkomen. Je kunt geen willekeurige plugins installeren. Je kunt het OS niet aanpassen. Ubiquiti besluit wat beschikbaar is en wanneer het beschikbaar is. Dat is bewust: de UCG-Max is een product, geen platform.
Firmware-updates zijn de pijnpunten die terugkomen in community-forums. Versie 4.1.13 veroorzaakte compatibiliteitsproblemen met IPTV-mods van derden. Hardware Offload activeerde zichzelf soms na een reboot ondanks dat de instelling uitgeschakeld was. ZeroTier-configuraties persisteren niet na firmware-upgrades. Geen van deze problemen is fataal — ze zijn allemaal oplosbaar — maar ze illustreren dat Ubiquiti's updatecyclus soms haast boven stabiliteit stelt. Als je een netwerk beheert waarop anderen afhankelijk zijn, plan je updates buiten kantooruren.
OPNsense op x86: vrijheid met een leercurve
OPNsense is gratis, open source en draait op vrijwel elke x86-64-hardware. De populairste instapoptie in 2025 is een Topton N100-minipc met vier Intel i226-V 2.5GbE-poorten, te vinden voor €110 tot €140 bij Chinese fabrikanten. De i226-V NIC heeft goede driverondersteuning in FreeBSD — de basis van OPNsense — en de N100 heeft voldoende rekenkracht voor Suricata-IDS/IPS bij 1 Gbps met meerdere regelsets actief. Wil je meer reserves, dan stap je naar een i3-N305 (acht cores) voor nog geen €50 extra.
Protectli levert vergelijkbare hardware maar dan Amerikaans geassembleerd, met betere garantie en firmware-validatie. De Vault FW4C met 2.5GbE-poorten kost rond de €380 — meer dan de Topton, maar met het voordeel van een stabielere toeleveringsketen als dat voor jou relevant is.
Op die hardware draait OPNsense met Suricata voor IDS/IPS, Zerotier of WireGuard voor VPN, Unbound voor DNS-over-TLS, en HAProxy als reverse proxy — allemaal vanuit de WebGUI installeerbaar als plugin. VLANS aanmaken, firewallregels per interface, traffic shaping, meerfactor-authenticatie voor de beheertoegang: het zit er allemaal in. De GUI is doorzoekbaar, wat je bespaart van eindeloos navigeren door submenu's.
OPNsense volgt een kwartaalschema voor grote releases (25.1, 25.7, enzovoort) met maandelijkse patchreleases. Updates voer je zelf uit, vanuit de GUI of via de command line. Er is geen partij die jou een update pusht zonder jouw toestemming. Dat is een voordeel als je stabiliteit boven nieuwe features stelt, en een taak erbij als je updates liever vergeet.
Het nadeel is eerlijk: setup kost meer tijd. Een werkende OPNsense-installatie met IDS/IPS, VPN en VLAN-segmentatie vraagt een eerste configuratiesessie van twee tot vier uur voor wie nieuw is bij het platform. Troubleshooting vereist begrip van hoe BSD netwerken netwerkt, hoe de firewall-chain volgorde werkt, en waar de logs zitten. Dat is niet onoverkomelijk, maar het is anders dan een UCG-Max die binnen twintig minuten klaar staat.
Voor wie is wat de betere keuze?
De UCG-Max is logisch als je al in het UniFi-ecosysteem zit, als je UniFi Protect-camera's wil integreren, of als je netwerk beheert voor iemand anders en je zo min mogelijk onderhoudstijd kwijt wil zijn. De begeleide setup, de app-integratie, de Teleport-VPN zonder portforwarding — dat zijn geen opsmuk maar echte tijdswinst in alledaags gebruik. De prijs van €230 voor de basisversie is eerlijk voor wat je krijgt, op voorwaarde dat je de uniformiteit van het Ubiquiti-platform accepteert.
OPNsense op een Topton is de keuze als je de firewall als een platform wil behandelen: plugins, eigen scripts, granulaire logging, Suricata-regelsets die je zelf componeert. De totale hardwarekost ligt lager, maar de tijdsinvestering is hoger. Voor homelabs, kleine bedrijven met een beheerder die netwerken begrijpt, of anyone die niet wil afhangen van een fabrikant voor wat hun firewall doet of niet doet — OPNsense geeft je die controle.
De twee platforms staan niet diametraal tegenover elkaar. Een hybride aanpak — UCG-Max als gateway voor de rest van het gezin, OPNsense als firewall voor een apart laboratoriumsegment — werkt prima. Maar als je er één moet kiezen: kies op basis van hoeveel configuratietijd je wil besteden en hoeveel vertrouwen je in een externe updatecyclus wil leggen.
Veelgestelde vragen
Kan de UCG-Max overweg met multigigabit internet (2,5 Gbps of hoger)?
Ja — de WAN-poort is 2.5GbE en de routing-throughput met IDS/IPS actief ligt op 2,3 Gbps. Je zit dus net onder het plafond van een 2,5 Gbps-lijn. Voor puur routing zonder IPS is het ruimer. Een 10G-lijn vraagt een andere klasse hardware aan beide kanten.
Kan ik de UCG-Max gebruiken zonder andere UniFi-apparaten?
Ja. De UCG-Max is een volledige router en firewall die standalone werkt. Het voordeel van de UniFi-console toont zich pas als je ook UniFi-switches of access points toevoegt.
Is OPNsense geschikt als je geen netwerk-achtergrond hebt?
Als je bereid bent een weekend te investeren in de documentatie en de eerste configuratie, ja. De OPNsense-community is actief en de officiële docs zijn goed. Maar verwacht geen twintig-minuten-installatie. De Netgate-documentatie en YouTube-tutorials van Lawrence Systems zijn goede startpunten.
Hoe zit het met updates bij OPNsense — is dat een veiligheidsrisico als je ze uitstelt?
OPNsense publiceert beveiligingspatches doorgaans snel na een CVE-publicatie. Wie updates maanden uitstelt, loopt risico. De aanbevolen aanpak is patchreleases binnen twee weken uitrollen en grote releases na een stabiliteitswachttijd van vier tot zes weken testen in een lab of op een reserveapparaat.
Kan ik op de Topton N100 ook UniFi Protect draaien?
Nee. UniFi Protect is exclusief gebonden aan UniFi-hardware (UCG-Max, UDM, UNVR). Op een OPNsense-doos draai je Frigate als open-source NVR-alternatief, maar dat is een aparte installatie op een aparte host of VM.