Un pare-feu SonicWall neuf de milieu de gamme coûte facilement plusieurs milliers d'euros, licences comprises, alors que le même châssis testé se trouve souvent 40 à 60 % moins cher sur le marché reconditionné. Le piège est ailleurs : ce qui compte n'est pas le boîtier, mais la génération du firmware et l'état des licences.

Un SonicWall d'occasion est un pare-feu de nouvelle génération (NGFW/UTM) déjà utilisé, testé puis remis à zéro, qui permet de filtrer le trafic, d'ouvrir des VPN et d'appliquer une inspection de sécurité à moindre coût. Dans ce guide, vous verrez comment distinguer les gammes TZ, NSa et NSsp, quelles générations éviter, quelles questions poser au revendeur et quel modèle choisir selon la taille de votre entreprise.

Ce que vous devez vraiment savoir avant d'acheter

Les pare-feu SonicWall se répartissent en trois familles. La gamme TZ (TZ270, TZ370, TZ470, TZ570, TZ670 en Gen7) vise les PME et les sites distants. La gamme NSa (NSa 2650, 3650, 4650 en Gen6 ; NSa 2700 à NSa 6700 en Gen7) vise les moyennes et grandes entreprises. La gamme NSsp (NSsp 12400, 12800, 13700 en Gen7) s'adresse aux datacenters et aux opérateurs.

Les 7 choses à savoir avant d'acheter :

  1. Génération. Gen6 fonctionne sous SonicOS 6.5, Gen7 sous SonicOS 7.x. Les modèles Gen6 les plus anciens (TZ300, TZ400, TZ500, TZ600) sont proches ou au-delà de leur fin de vie : vérifiez la date sur la page de cycle de vie des produits SonicWall.
  2. Licences. Les abonnements (Gateway Anti-Virus, IPS, Application Control, Content Filtering, support) sont rattachés au numéro de série. Un appareil d'occasion est généralement livré sans licence active.
  3. Compte MySonicWall. Demandez si le numéro de série est encore enregistré chez l'ancien propriétaire : l'enregistrement sur votre compte est nécessaire pour télécharger le firmware.
  4. Firmware. Exigez la version SonicOS installée et sa date de publication ; une version ancienne sans correctifs expose votre réseau.
  5. Débit réel. Les chiffres constructeur (firewall throughput) chutent fortement avec IPS, antivirus et inspection TLS activés. Comparez les débits avec « threat prevention », pas le débit brut.
  6. Ports. Un TZ570 propose du 2,5 Gb/s sur certains ports ; un NSa 2700 ajoute des ports SFP+ 10 Gb. Vérifiez que vos liaisons fibre correspondent (voir notre guide sur les modules SFP et GBIC d'occasion).
  7. Alimentation et ventilation. Sur les NSa et NSsp, les alimentations redondantes et les ventilateurs sont les premières pièces à contrôler.

Questions à poser au revendeur : quelle version de SonicOS est installée ? L'appareil a-t-il été réinitialisé en usine ? Quels tests ont été réalisés (burn-in, ports, alimentation) ? Quelle garantie, et quel délai de remplacement ?

Comparatif des modèles SonicWall d'occasion

Modèle Points forts Limites Prix indicatif reconditionné
TZ370 / TZ470 (Gen7) SonicOS 7, ports 2,5 Gb sur TZ470, idéal 20 à 50 postes, support encore actif Pas de redondance d'alimentation, VPN massif limité 350 à 800 €
TZ570 / TZ670 (Gen7) Ports multi-gigabit, SFP+ 10 Gb sur TZ670, bon débit avec inspection TLS Prix encore élevé en occasion, licences à reprendre 700 à 1 500 €
TZ400 / TZ500 / TZ600 (Gen6) Très bon marché, éprouvés, SonicOS 6.5 Fin de vie proche ou dépassée, performances limitées avec IPS 80 à 300 €
NSa 2650 / 3650 (Gen6) Ports SFP+ 10 Gb, 100 à 500 postes, alimentations redondantes sur 3650 Génération Gen6, vérifier la fin de support 600 à 1 800 €
NSa 2700 (Gen7) SonicOS 7, jusqu'à ~500 postes, ports 10 Gb Peu de stock sur le marché de l'occasion 2 000 à 3 500 €
NSsp 12400 / 12800 Châssis datacenter, ports 40/100 Gb, haute capacité de sessions Surdimensionné pour une PME, consommation élevée Sur devis

Les prix sont indicatifs, hors licences, et varient selon la disponibilité et l'état. Pour comparer avec d'autres marques, consultez notre guide des firewall d'occasion et celui sur les FortiGate d'occasion.

Critères de sélection selon votre usage

PME de moins de 20 postes. Un TZ270 ou TZ370 suffit : débit de sécurité de l'ordre de plusieurs centaines de Mb/s, SonicOS 7 et support encore ouvert. Évitez de payer pour du 10 Gb dont vous n'avez pas l'usage.

PME de 20 à 100 postes. Visez un TZ470, TZ570 ou TZ670 si vous activez IPS, antivirus et inspection TLS : c'est cette combinaison qui divise le débit par trois ou quatre. Prévoyez aussi un switch PoE adapté, par exemple selon notre comparatif des switchs 48 ports PoE.

ETI (100 postes et plus). Un NSa 2700 ou NSa 3650 apporte les ports 10 Gb, la haute disponibilité (paire active/passive) et davantage de tunnels VPN site à site. Si vous gérez plusieurs sites, la paire HA est un vrai gain : deux appareils d'occasion coûtent souvent moins qu'un seul neuf.

Pour un cadre de bonnes pratiques de configuration, l'ANSSI publie des recommandations sur la sécurisation des passerelles d'interconnexion.

Ce que garantit itandoffice.com

Chaque pare-feu est testé avant mise en stock : contrôle de tous les ports Ethernet et SFP, test des alimentations et ventilateurs, burn-in de 48 heures, vérification de la version SonicOS et remise à zéro complète de la configuration. Le matériel est garanti et satisfait ou remboursé 30 jours. Le stock est physique, en France, disponible immédiatement, avec livraison rapide en Europe (France, Belgique, Luxembourg, Suisse, Royaume-Uni, Allemagne, Pays-Bas, Espagne, Italie, Portugal) et ailleurs sur demande.

Exemple de TCO sur 3 ans pour un site de 50 postes (ordre de grandeur) : un TZ570 neuf avec licences coûte environ 2 500 à 3 500 € ; un TZ570 reconditionné avec abonnements renouvelés sur 3 ans se situe typiquement 30 à 50 % en dessous, soit un gain de l'ordre de 1 000 € par site. Découvrez le stock sur la collection firewall, et pensez à protéger l'alimentation avec un onduleur APC d'occasion.

FAQ — Les 5 questions les plus posées

Un SonicWall d'occasion est-il fiable en production ?

Oui, à condition de choisir une génération encore supportée (Gen7 de préférence) et un matériel testé en charge. Le châssis d'un pare-feu ne s'use pas comme un disque : ce sont le firmware et les licences qui déterminent la fiabilité réelle. Un appareil passé au burn-in de 48 h est validé sur la durée.

Les licences de sécurité sont-elles incluses ?

En général non. Les services (Gateway AV, IPS, filtrage de contenu, mises à jour firmware) sont des abonnements liés au numéro de série. Sans licence, le pare-feu route et filtre, mais la protection avancée n'est plus mise à jour. Prévoyez le renouvellement dans votre budget.

Quelle différence entre TZ, NSa et NSsp ?

TZ cible les PME et sites distants, NSa les moyennes et grandes entreprises, NSsp les datacenters et opérateurs. Le débit, le nombre de connexions simultanées et les ports 10/25/40 Gb augmentent à chaque palier, tout comme le prix.

Peut-on réinitialiser un SonicWall acheté d'occasion ?

Oui. Un retour aux paramètres d'usine efface la configuration. Chez nous, chaque appareil est réinitialisé et vérifié avant expédition. Vous devrez ensuite enregistrer le numéro de série sur votre compte MySonicWall pour accéder au firmware.

Quel SonicWall choisir pour 50 postes ?

Un TZ470 ou TZ570 couvre généralement 50 postes avec inspection de sécurité active. Au-delà, ou avec beaucoup de tunnels VPN et de trafic chiffré, passez à un NSa 2700.

Conclusion

Un SonicWall d'occasion est un excellent compromis si vous choisissez la bonne génération : Gen7 pour la durée, Gen6 seulement pour un usage secondaire ou un budget très serré. Vérifiez toujours le firmware, le numéro de série et les licences avant de payer. Parcourez notre sélection de pare-feu reconditionnés pour comparer les modèles disponibles en stock en France.

Firewall reconditionné, Matériel réseau occasion, Pare-feu occasion, Sécurité réseau pme, Sonicos 7, Sonicwall nsa, Sonicwall nssp, Sonicwall occasion, Sonicwall tz, Utm

Leave a comment

All comments are moderated before being published