Я выбрал USG, а перед ним поставлю pfSense. Вот моя текущая схема: Arris BGW210-700 (то есть AT&T) → pfSense → USG Pro 4 → [Другие компоненты UniFi]. В моём варианте pfSense — это граничное устройство, напрямую подключённое к интернету. Оно обеспечивает работу файрвола, фильтрацию DNS (через pfBlockerNG) и корпоративный IDS/IPS (через Suricata). UniFi не предлагает таких модулей, как pfBlockerNG, а их IDS/IPS сильно уступает по уровню Suricata или Snort. Так что, если вы ищете защиту от внешних угроз, по моему мнению, pfSense — лучший вариант.
USG Pro 4 у меня — внутреннее устройство, которое помогает управлять локальной сетью через контроллер UniFi. В этом плане USG Pro 4 для меня лучше pfSense: он обеспечивает DPI и великолепно визуализирует собранные данные. Кроме того, через очень удобный графический интерфейс я могу напрямую управлять внутренними устройствами (компьютерами, серверами, принтерами, IoT и так далее).
Кому-то может не понравиться такая схема из-за возможной тройной NAT. Но я перевёл Arris BGW210-700 в режим passthrough, и pfSense получил IP-адрес от Arris. Таким образом, по факту у меня двойной NAT. Однако учтите, что «passthrough» на любых потребительских шлюзах от AT&T — это не настоящий режим моста, поэтому двойной NAT с AT&T — не совсем обычный двойной NAT.
При этом мои пинги к внешним DNS-серверам (например, к 1.1.1.1 и 1.0.0.1 от Cloudflare) обычно не превышают 3 мс. Задержка никак не отличается, если подключать устройства напрямую к Arris BGW210-700. Значит, и pfSense, и USG Pro 4 не влияют негативно на скорость. Мой тариф на 300 Мбит/с, при этом я получаю примерно 375 Мбит/с на загрузку и 240-270 Мбит/с на отдачу. Эта скорость не меняется, если обходить pfSense и USG Pro 4 и подключаться напрямую к Arris BGW210-700.
Пониженная скорость отдачи, по-видимому, связана с режимом passthrough на Arris BGW210-700. Если подключить ноутбук напрямую к Arris, результаты примерно те же. Но если запускать тест скорости внутри самого Arris BGW210-700, то скорость как загрузки, так и отдачи — примерно 375 Мбит/с. Интересно, сталкивался ли кто-то с таким же поведением.