1. Erste Schritte
1.1 Worauf Zedmos läuft
Zedmos installiert sich auf gewöhnlicher 64-Bit-x86-Hardware — einer Appliance, einem Rack-Server oder einer virtuellen Maschine. Es gibt keinen Hardware-Dongle und nichts zu aktivieren, bevor die Firewall arbeitet.
| Minimum | Empfohlen | Anmerkung | |
|---|---|---|---|
| CPU | 64-Bit x86 (amd64), 2 Kerne | 4 Kerne | AES-NI hebt den VPN-Durchsatz deutlich. ARM wird nicht unterstützt. |
| Arbeitsspeicher | 2 GB | 4 GB | 8 GB oder mehr, wenn Sie die Security Engine, IDS/IPS oder Dateiprüfung einschalten. Allein der Virenscanner hält rund 1 GB Signaturen im Speicher. |
| Datenträger | 8 GB | 32 GB oder mehr | Das installierte System belegt etwa 1,1 GB. Der Rest sind Protokolle, Mitschnitte, IDS-Regelsätze und Virensignaturen — und die wachsen alle. |
| Netzwerk | 2 Schnittstellen | 2 oder mehr | Ein Uplink (WAN), ein internes Netz (LAN). Eine einzelne Schnittstelle funktioniert nur mit einem managebaren Switch und VLANs. |
| Firmware | UEFI oder Legacy-BIOS | UEFI | Jeder Download ist hybrid: dieselbe Datei startet auf beiden Wegen, die Firmware entscheidet. |
Virtuelle Maschinen werden vollständig unterstützt. Geben Sie der VM zwei Netzwerkadapter, mindestens 4 GB Speicher, wenn die Security Engine laufen soll, und einen Festplattencontroller, den der Gast als gewöhnliche SATA- oder SCSI-Platte sieht.
1.2 Welchen Download nehme ich?
Es gibt fünf Downloads. Sie unterscheiden sich nur in zwei Achsen: ob die Datei ein fertiges System oder ein Installer ist, und ob sie mit einem VGA-Bildschirm oder einer seriellen Leitung spricht.
| Download | Was es ist | Konsole | Nehmen Sie ihn, wenn |
|---|---|---|---|
zedmos-installer.iso.xz | Installer, ISO | VGA | Beginnen Sie hier. Auf DVD brennen oder auf einen USB-Stick schreiben; startet auf BIOS und UEFI gleichermaßen. |
zedmos-installer-vga.img.xz | Installer, Datenträgerabbild | VGA | Ihre Firmware weigert sich, von einem USB-Stick mit ISO9660-Dateisystem zu starten. Gleicher Installer, einfaches GPT/UFS-Layout. |
zedmos-installer-serial.iso.xz | Installer, ISO | Seriell (115200 8N1) | Die Maschine hat keinen VGA-Anschluss — eine kopflose Appliance, die über die serielle Schnittstelle bedient wird. |
zedmos.img.xz | Fertiges System, Datenträgerabbild | VGA | Sie schreiben das System direkt auf den Zieldatenträger (oder eine CF-/SSD-Karte) und überspringen den Installer. Das Abbild erwartet mindestens 8 GB. |
zedmos-serial.img.xz | Fertiges System, Datenträgerabbild | Seriell | Dasselbe für eine Maschine ohne Bildschirm. |
Seriell ist keine Kosmetik. Eine Appliance ohne VGA-Anschluss zeigt bei einem VGA-Abbild überhaupt nichts: Sie können den Installer weder sehen noch bedienen, und auf dem installierten System erreichen Sie auch das Konsolenmenü nicht. Hat Ihre Hardware eine serielle Schnittstelle und kein Video, nehmen Sie einen seriellen Download.
Die Installer-Downloads führen Sie durch ein Menü, in dem Sie den Datenträger, das Layout (eine Platte, Spiegel, RAID-Z, verschlüsselt oder manuell partitioniert) und das Root-Passwort wählen. Die fertigen Abbilder gehen schneller, verwenden aber immer das eingebackene Layout.
1.3 Herunterladen und prüfen
Alle fünf Dateien und ihre Prüfsummen liegen unter:
https://www.zedmos.com/repo_zedmos_iso/
Im Verzeichnis liegt außerdem eine SHA256-Datei mit einer Zeile je Download. Prüfen Sie vor dem Schreiben — ein abgebrochener Download ergibt eine Appliance, die halb startet und auf schwer lesbare Weise scheitert.
$ curl -O https://www.zedmos.com/repo_zedmos_iso/zedmos-installer.iso.xz
$ curl -O https://www.zedmos.com/repo_zedmos_iso/SHA256
$ sha256sum -c --ignore-missing SHA256
zedmos-installer.iso.xz: OK
Unter Windows PowerShell:
Get-FileHash .\zedmos-installer.iso.xz -Algorithm SHA256
# Hash mit der passenden Zeile in der SHA256-Datei vergleichen
1.4 Entpacken und Medium schreiben
Jeder Download ist mit xz komprimiert. Entpacken Sie ihn zuerst.
$ xz -d zedmos-installer.iso.xz # -> zedmos-installer.iso
Unter Windows öffnet 7-Zip .xz-Dateien, unter macOS kommt xz mit Homebrew.
Einen USB-Stick schreiben
Das Schreiben löscht den Stick vollständig. Prüfen Sie den Gerätenamen zweimal: den falschen Datenträger zu benennen überschreibt ihn ohne Rückfrage und ohne Weg zurück.
Linux:
# lsblk # Stick finden, z. B. sdb
# dd if=zedmos-installer.iso of=/dev/sdb bs=4M status=progress conv=fsync
macOS:
$ diskutil list # Stick finden, z. B. disk4
$ diskutil unmountDisk /dev/disk4
# dd if=zedmos-installer.iso of=/dev/rdisk4 bs=4m
FreeBSD:
# dd if=zedmos-installer.iso of=/dev/da0 bs=4m conv=sync
Windows: nehmen Sie ein Werkzeug, das ein Rohabbild schreibt — Rufus im Modus DD-Image, balenaEtcher oder Win32 Disk Imager. Ein Werkzeug, das „das ISO auf einen FAT32-Stick entpackt“, erzeugt einen Stick, der nicht startet.
Das fertige System direkt schreiben
Derselbe Befehl, auf den Zieldatenträger statt auf einen Stick gerichtet, mit zedmos.img. Alles auf diesem Datenträger wird zerstört. Beim ersten Start vergrößert sich die Appliance auf die volle Plattengröße und erzeugt ihre eigenen Schlüssel und ihr Zertifikat.
1.5 Was Sie bereitlegen sollten
- Ein Netzwerkkabel vom Uplink-Anschluss der Appliance zu Ihrem vorhandenen Router oder Modem. Ab Werk fragt der Uplink per DHCP nach einer Adresse.
- Ein zweites Kabel vom internen Anschluss zu einem Switch — oder direkt zu dem Notebook, von dem aus Sie konfigurieren. Der interne Anschluss antwortet auf
192.168.1.1/24und vergibt Adressen ab192.168.1.100. - Einen Bildschirm mit Tastatur oder ein serielles Kabel für die ersten Minuten. Darauf verzichten können Sie nur, wenn Ihnen die Standard-Adressierung genügt.
Sobald die Appliance läuft und Ihr Notebook eine Adresse von ihr hat, liegt die Weboberfläche unter https://192.168.1.1/ — Benutzer root, Passwort zedmos.