Zedmos

Zedmos NGFW

Un cortafuegos de nueva generación, construido y operado en sus términos

Zedmos NGFW es un cortafuegos completo: nuestro propio sistema operativo basado en FreeBSD, un motor de inspección en línea unido directamente a las interfaces y un modelo de políticas que decide una vez por sesión. Se instala desde una imagen en el hardware que usted elija.

Carga, memoria, disco y tiempo en marcha junto al estado de los servicios del motor y del enlace con la nube, con el caudal en directo, un gráfico de tráfico por interfaz y las principales aplicaciones, hosts remotos y dispositivos.
El equipo de un vistazoZedmOS · Panel
ZedmOSuna sola imagenEnrutado y NATIPsecWireGuardOpenVPNGREDHCP y DNSControl de aplicacionesIDS / IPSInspección TLSQUIC · DoT · DoHDLPPasarela de IAAnálisis de archivosInteligencia de amenazasIdentidad del dispositivo16 accionesSD-WANEnrutado por aplicaciónAcceso privadoExportación al SIEMAPI RESTInformes
  • Plataforma de cortafuegos
  • Motor de inspección
  • Conectividad
  • Operaciones
Tres planos · uno de ellos sale del edificioPlano de gestión · su servidorZero Trust Consoleun contenedor, bajo su dominioContieneel árbol de inquilinoslos conjuntos de políticascontadores e informesLos datos del cliente se quedan aquíconfiguración hacia abajocontadores hacia arribael único tráfico entre ambos · sin carga útilEquipo · OPNsense, pfSense CE o hardware ZedmosPlano de control · una cadena, un veredictoIdentidadAplicaciónCategoríaReputaciónContenidoVeredictopermitir · moldear · poner en cuarentena · detener¿La consola no responde? El cortafuegos sigue aplicando la política que tiene.Plano de datos · en las interfacesLANigc0Vía rápidaclasificar · inspeccionar · aplicar, en líneaWANigc1sin host proxy, sin un segundo equipo en el camino

Qué le hace Zedmos a su tráfico

El cortafuegos completo, con el mismo motor y el mismo modelo de políticas que el complemento, sobre un sistema operativo que mantenemos nosotros e instalado desde una sola imagen.

Sesiones en directo en el propio cortafuegos: una tabla de flujos con hora de inicio y fin, dispositivo, categoría del dispositivo, protocolo, ambas direcciones y puertos, categoría de aplicación y aplicación, sobre pestañas de amenazas, bloqueos, tráfico web, DNS, TLS, antivirus y actividad de IA.
  1. ¿Es peligroso?

    Amenazas, bloqueos y hallazgos del antivirus para el mismo tráfico, a una pestaña de distancia: firmas e inteligencia aplicadas antes de dejar continuar la sesión.

  2. ¿Qué transporta?

    Peticiones web, consultas DNS y sesiones TLS de los mismos flujos, cada una en su pestaña, incluido lo que se inspeccionó dentro de una conexión cifrada.

  3. ¿Qué es?

    Cada flujo lleva la aplicación que identificó el motor y la categoría a la que pertenece, clasificada por lo que cruza el cable y no por el puerto que usó.

  4. ¿De quién es?

    El dispositivo y su categoría están en la misma fila que el flujo, con la dirección física al lado, de modo que una política puede nombrar a una persona o a un grupo en lugar de a una dirección.

Cada columna de aquí se decidió en el equipo, por el equipo. Nada salió de él para llegar al veredicto.ZedmOS · Live Sessions

Las capacidades que añade

Agrupadas por la pregunta que responde cada una. El mismo conjunto en OPNsense, en pfSense y en Zedmos NGFW: un motor, un modelo de políticas, tres formas de ejecutarlo. Cada una tiene una explicación técnica más amplia en Recursos.

¿Qué es este tráfico, en realidad?

Reconoce aplicaciones, no puertos200+

Casi todo es HTTPS por el 443, así que una regla basada en el puerto solo puede permitirlo o denegarlo todo.

Inspección TLS aplicada de forma selectiva

Intercepte lo que decida; deje en paz, por regla, el tráfico bancario y sanitario.

Huellas del cliente

JA3, JA4 y ALPN identifican el software que hay detrás de una sesión incluso cuando no se descifra.

QUIC y HTTP/3

El protocolo al que se ha mudado la mayor parte de la web, visto y controlado en lugar de dejarlo como un hueco.

DNS sobre TLS y sobre HTTPS

La resolución cifrada rodea las reglas por nombre de un cortafuegos clásico. No las de este.

Sesiones en directo, con su motivo

Cada flujo en pantalla según ocurre, con la decisión y lo que la provocó.

La pestaña de control de aplicaciones: un catálogo buscable de aplicaciones y categorías, cada una con la acción que la política toma sobre ella.
Las aplicaciones y las categorías se eligen del propio catálogo del clasificador, no se teclean como puertos.Zedmos · Policies · App Controls

¿Debería dejarse pasar?

Detección y prevención de intrusiones

Firmas evaluadas en línea en el mismo equipo: una coincidencia es un bloqueo, no una alerta a la mañana siguiente.

Inteligencia de amenazas, entregada a diario26

Indicadores recogidos y contrastados, y después enviados a todos los cortafuegos que administra.

Archivos analizados al vuelo

Adjuntos y descargas examinados antes de aterrizar, no después.

Dieciséis cosas que puede hacer una regla16

Permitir, registrar, limitar la velocidad, poner en cuarentena, restablecer, descartar y las demás, en ambas plataformas.

La pestaña de detección y prevención de intrusiones: las fuentes de reglas, la acción que se toma ante una coincidencia y el umbral de gravedad que la gobierna.
La detección y la prevención son un ajuste por grupo de políticas, no un producto aparte atornillado al lado.Zedmos · Policies · IDS/IPS

¿Qué está escribiendo la gente en la IA?

El inventario de IA en la sombra

Qué asistentes se usan y quién los usa, respondido sin leer un solo prompt.

Prompts revisados antes de salir

Código fuente, credenciales y datos regulados detectados de salida, no en un informe de brecha.

El veredicto se alcanza en sus instalaciones

Coincidencias deterministas más un modelo local. Enviar fuera un contenido para preguntar si puede enviarse es una contradicción.

Tres posturas, un motor

Observar y registrar; quitar la parte sensible y redirigir; o bloquear sin más. Lo único que cambia es el verbo de la acción de la regla.

Todos los asistentes, incluido el suyo

ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral, y un punto final interno que declara usted mismo.

La pestaña de DLP y pasarela de IA: la acción que se toma ante una coincidencia, el modo de detección que dirige las aplicaciones del ámbito a la pasarela, y los ajustes de conexión de la pasarela con un proveedor y un punto final locales.
Solo llegan a la pasarela las aplicaciones que usted incluya en el ámbito, y el modelo que devuelve el veredicto responde en una dirección de su propia red.Zedmos · Policies · AI Gateway

¿Está actuando un agente por su cuenta?

Quién está de verdad al teclado

Navegador, SDK o script, agente autónomo, cliente MCP, o ninguno de estos: cada petición se sitúa en una clase antes de elegir una acción.

Clasificado por lo que envía

El agente de usuario, la forma del envoltorio de la petición y la dirección a la que se envía: un punto final de API en crudo y una superficie de chat se distinguen.

Las llamadas a herramientas son una decisión aparte

Una petición que lleva definiciones, llamadas o resultados de herramientas es lo que convierte a un asistente en algo que actúa. Puede permitirse, registrarse o rechazarse solo por ese motivo.

Proveedores no autorizados, alcanzados por script

El acceso programático a un proveedor que nadie aprobó es un caso propio, distinto de que alguien abra el mismo sitio en un navegador.

Marcado, no descartado en silencio

Marcar reenvía la petición y la registra con un motivo y una clase de sensibilidad en la página de actividad de IA, de modo que una clase puede vigilarse durante una semana antes de que nadie decida bloquearla.

La pestaña de agentes de IA: una acción para cada clase de cliente —navegador, SDK o script, agente autónomo, cliente MCP y desconocido—, con disposiciones separadas para las peticiones que llevan llamadas a herramientas y para el acceso programático a un proveedor no autorizado.
Una persona escribiendo en una ventana de chat y un script que maneja el mismo proveedor no son el mismo evento, y ya no reciben la misma respuesta.Zedmos · Policies · AI Agents

¿Están saliendo datos confidenciales?

Detectores que activa deliberadamente61

Números de tarjeta, secretos, datos sanitarios y financieros, y formatos de identidad nacional de veintidós países.

Tanto las subidas como los mensajes

Un archivo adjunto a un formulario web y un párrafo pegado en un chat son el mismo riesgo.

Un bloqueo que puede defender

El registro nombra la regla, qué se detectó y dónde, sin conservar el contenido en sí.

Cerrar ante un fallo donde importa

Un control que deja pasar el tráfico cuando no puede evaluarlo no es un control en el camino que importa.

La pestaña de fuga de datos: la biblioteca de detectores agrupada por familias, con un distintivo de suma de verificación en los que validan lo que detectan.
Sesenta y un detectores, activados deliberadamente y no todos a la vez; una suma de verificación mantiene bajos los falsos positivos.Zedmos · Policies · DLP

¿Quién y qué hay en la red?

Los dispositivos se reconocen, y se evalúan

Un portátil gestionado y un móvil personal comparten subred y son idénticos para una regla basada en la dirección. Para un dispositivo remoto inscrito, su propio Intune o CrowdStrike dice si está sano.

Usuarios y grupos de su directorio

Active Directory, Entra ID o SCIM, y, para una persona remota, su propio proveedor OpenID Connect en la inscripción. Un permiso sigue a la persona, no a su concesión de DHCP.

Cuarentena sin dejar incomunicado

Un dispositivo limitado a lo que necesita para arreglarse es un dispositivo que todavía puede arreglar.

Políticas por zona y por horario

Reglas distintas para una red de invitados, un segmento de servidores y las horas fuera de la jornada.

El inventario de dispositivos: qué es cada dispositivo, la categoría en la que se le situó y la identidad asociada a él.
Una política puede nombrar aquí a una persona o a una clase de dispositivo, y seguir significando lo mismo después de que cambie la dirección.Zedmos · Devices

¿Por dónde debe ir, y qué pasó?

Cada flujo por el enlace adecuado

Puntuado por pérdida, latencia y fluctuación: un enlace levantado que pierde paquetes no es un enlace sano.

Superposición cifrada entre sedes

WireGuard, OpenVPN o GRE en cuatro formas —un concentrador, una pareja, túneles directos entre radios, malla completa—, aprovisionadas desde una sola vista de topología en lugar de a mano cortafuegos por cortafuegos.

Las reglas cambian sin reiniciar

Una edición de política surte efecto sin descartar un paquete ni interrumpir una sesión.

Un canal que su SOC ya lee

Informes y sesiones en directo en pantalla, y CEF, LEEF o syslog sobre TLS hacia lo que sea que usted tenga.

La pestaña de enrutado por aplicación: qué aplicación o categoría sale por qué salida, con la alternativa cuando esa salida está caída.
La salida se elige por política —una segunda WAN, un túnel o una interfaz simple— y recurre a otra por sí sola.Zedmos · Policies · Application Routing

Qué se está entregando ahora

Tomado de los repositorios de paquetes en lugar de escribirse en esta página, así que no se desvía como lo hace una cadena de versión escrita a mano.

Zedmos for OPNsenseComplemento, desde el repositorio de paquetes
26.10.1_102
Zedmos for pfSenseComplemento, desde el repositorio de paquetes
26.10.1_101
Zero Trust ConsoleAutoalojada, instalada por usted
1.3.0

La consola y el cortafuegos se publican con calendarios propios, así que sus números no van a la par. Qué versión ejecuta cada uno de sus cortafuegos está en su consola.

200+
Protocolos clasificados
26
Categorías de amenazas
16
Acciones de política

El equipo de un vistazo

Panel · 1 de 11

El equipo de un vistazo — Carga, memoria, disco y tiempo en marcha junto al estado de los servicios del motor y del enlace con la nube, con el caudal en directo, un gráfico de tráfico por interfaz y las principales aplicaciones, hosts remotos y dispositivos.

Carga, memoria, disco y tiempo en marcha junto al estado de los servicios del motor y del enlace con la nube, con el caudal en directo, un gráfico de tráfico por interfaz y las principales aplicaciones, hosts remotos y dispositivos.

Cómo se comporta en el camino

Inspección que se ejecuta en la máquina

El tráfico se clasifica, se inspecciona y se decide en el mismo equipo que lo enruta. Ningún paquete, ninguna carga útil y ningún registro de sesión se envían a Zedmos.

Un solo modelo de políticas

Las aplicaciones, las categorías, los dominios, los usuarios, los grupos, los dispositivos y las zonas seleccionan el tráfico; dieciséis acciones deciden qué le ocurre. El mismo modelo en ambas plataformas.

Tráfico cifrado, tratado con honestidad

Inspección TLS con huellas e interceptación selectiva, más visibilidad y control sobre QUIC, DNS sobre TLS y DNS sobre HTTPS.

Sus ingenieros pueden certificarse en ello

Cuatro exámenes con objetivos publicados, una nota de corte y una credencial que cualquiera puede verificar con el número. Un partner o un fabricante de equipos puede montar una práctica sobre esto y no sobre la familiaridad de una sola persona.

Sustituir algo que ya está en el rack

Una página por cada producto instalado, construida a partir de los documentos propios de ese fabricante y de registros públicos: licencias, ciclo de vida, administración, jurisdicción e historial de explotación, cada fila con su fuente.

Preguntas y respuestas

¿Qué es Zedmos NGFW?

Un cortafuegos de nueva generación completo: ZedmOS, un sistema operativo basado en FreeBSD, el motor de inspección en línea de Zedmos unido directamente a las interfaces, y un modelo de políticas que decide una vez por sesión. Se instala desde una imagen en el hardware x86 que usted elija.

¿Zedmos NGFW envía mi tráfico a una nube para inspeccionarlo?

No. El tráfico se clasifica, se inspecciona y se decide en el propio equipo que lo enruta. Ningún paquete, carga útil ni registro de sesión se envía a Zedmos. La consola distribuye políticas y recoge registros; no está en la ruta de los paquetes.

¿Qué funciones de inspección incluye Zedmos NGFW?

Clasificación de más de 200 protocolos, detección y prevención de intrusiones que lee el formato de reglas de Suricata, inspección TLS con huellas JA3/JA4 y descifrado selectivo, control de QUIC, DNS sobre TLS y DNS sobre HTTPS, prevención de fuga de datos con 69 detectores, una pasarela de IA, enrutado por aplicación entre enlaces, y superposiciones WireGuard, OpenVPN y GRE. Un solo modelo de políticas con 16 acciones y 26 categorías de amenaza.

¿Cómo se licencia Zedmos NGFW?

Por cortafuegos, sin hardware en la licencia. Tres niveles: Free (tres cortafuegos durante treinta días), Team (por cortafuegos) y MSP (multiinquilino, cortafuegos ilimitados, facturado mensualmente a mes vencido). Los precios se presupuestan a petición. Una licencia caducada deja la consola en solo lectura y nunca detiene el cortafuegos.

¿Cómo se compara Zedmos con Fortinet, Sophos o Palo Alto Networks?

Zedmos es software sobre hardware de su propiedad, no un equipo con un paquete de suscripción; la administración es autoalojada o alojada en Fráncfort, no en una nube del fabricante; el fabricante es alemán y responde bajo el derecho de la UE; y el historial de explotación está publicado: cero entradas en el catálogo CISA Known Exploited Vulnerabilities. Las páginas de comparación ponen los propios documentos de cada fabricante junto a Zedmos, con una fuente para cada fila.

¿Puedo evaluar Zedmos sin sustituir mi cortafuegos?

Sí. El mismo motor se instala como paquete en un equipo OPNsense o pfSense CE que ya tenga. Las reglas, interfaces, NAT y VPN existentes quedan intactas, y se desinstala desde la página de ajustes en un solo paso.