Zedmos

Complemento para pfSense

Zedmos para el software pfSense®

El mismo motor y las mismas nueve páginas que en OPNsense, empaquetados para pfSense. Un parque con ambas plataformas se aprende una vez y se opera igual.

El panel de Zedmos dentro de pfSense CE: estado del motor y del agente, principales aplicaciones, dispositivos y hosts remotos.
Zedmos dentro de pfSense CE: el panelpfSense CE · pfSense-pkg-zedmos

Zedmos convierte pfSense en un cortafuegos de nueva generación

El cortafuegos que tiene hoy decide por dirección y puerto. Zedmos se instala dentro y decide por lo que el tráfico realmente es, a quién pertenece y qué transporta, sin sustituir nada de lo que ya funciona.

La vista de sesiones en directo de un cortafuegos en la consola: una tabla de flujos con columnas de dispositivo, protocolo y dirección, y pestañas de amenazas, bloqueos, sesiones TLS y actividad de IA.
  1. ¿Qué es?

    Cada flujo, clasificado por aplicación y no por puerto: la pestaña de conexiones es la materia prima de todo lo demás.

  2. ¿De quién es?

    El dispositivo, su categoría y su dirección física en la misma fila que el flujo, de modo que una política puede nombrar a una persona o a un grupo en lugar de a una dirección.

  3. ¿Es peligroso?

    Amenazas, bloqueos y hallazgos del antivirus del mismo cortafuegos, a una pestaña de distancia: firmas e inteligencia aplicadas antes de reenviar la sesión.

  4. ¿Qué transporta?

    Sesiones TLS y actividad de IA: qué servicios se usaron, quién los usó y qué encontró la inspección de contenido en lo que se envió.

  5. Dentro de la consola que usted aloja

    El cliente, la sede y el cortafuegos se eligen arriba. La misma vista existe para cada cortafuegos del parque, sea cual sea la plataforma que ejecute.

Cada columna de aquí se decidió en el equipo. Nada salió de él para llegar al veredicto.console.zedmos.com · Live Sessions

Las capacidades que añade

Agrupadas por la pregunta que responde cada una. El mismo conjunto en OPNsense, en pfSense y en Zedmos NGFW: un motor, un modelo de políticas, tres formas de ejecutarlo. Cada una tiene una explicación técnica más amplia en Recursos.

¿Qué es este tráfico, en realidad?

Reconoce aplicaciones, no puertos200+

Casi todo es HTTPS por el 443, así que una regla basada en el puerto solo puede permitirlo o denegarlo todo.

Inspección TLS aplicada de forma selectiva

Intercepte lo que decida; deje en paz, por regla, el tráfico bancario y sanitario.

Huellas del cliente

JA3, JA4 y ALPN identifican el software que hay detrás de una sesión incluso cuando no se descifra.

QUIC y HTTP/3

El protocolo al que se ha mudado la mayor parte de la web, visto y controlado en lugar de dejarlo como un hueco.

DNS sobre TLS y sobre HTTPS

La resolución cifrada rodea las reglas por nombre de un cortafuegos clásico. No las de este.

Sesiones en directo, con su motivo

Cada flujo en pantalla según ocurre, con la decisión y lo que la provocó.

La pestaña de control de aplicaciones: un catálogo buscable de aplicaciones y categorías, cada una con la acción que la política toma sobre ella.
Las aplicaciones y las categorías se eligen del propio catálogo del clasificador, no se teclean como puertos.Zedmos · Policies · App Controls

¿Debería dejarse pasar?

Detección y prevención de intrusiones

Firmas evaluadas en línea en el mismo equipo: una coincidencia es un bloqueo, no una alerta a la mañana siguiente.

Inteligencia de amenazas, entregada a diario26

Indicadores recogidos y contrastados, y después enviados a todos los cortafuegos que administra.

Archivos analizados al vuelo

Adjuntos y descargas examinados antes de aterrizar, no después.

Dieciséis cosas que puede hacer una regla16

Permitir, registrar, limitar la velocidad, poner en cuarentena, restablecer, descartar y las demás, en ambas plataformas.

La pestaña de detección y prevención de intrusiones: las fuentes de reglas, la acción que se toma ante una coincidencia y el umbral de gravedad que la gobierna.
La detección y la prevención son un ajuste por grupo de políticas, no un producto aparte atornillado al lado.Zedmos · Policies · IDS/IPS

¿Qué está escribiendo la gente en la IA?

El inventario de IA en la sombra

Qué asistentes se usan y quién los usa, respondido sin leer un solo prompt.

Prompts revisados antes de salir

Código fuente, credenciales y datos regulados detectados de salida, no en un informe de brecha.

El veredicto se alcanza en sus instalaciones

Coincidencias deterministas más un modelo local. Enviar fuera un contenido para preguntar si puede enviarse es una contradicción.

Tres posturas, un motor

Observar y registrar; quitar la parte sensible y redirigir; o bloquear sin más. Lo único que cambia es el verbo de la acción de la regla.

Todos los asistentes, incluido el suyo

ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral, y un punto final interno que declara usted mismo.

La pestaña de DLP y pasarela de IA: la acción que se toma ante una coincidencia, el modo de detección que dirige las aplicaciones del ámbito a la pasarela, y los ajustes de conexión de la pasarela con un proveedor y un punto final locales.
Solo llegan a la pasarela las aplicaciones que usted incluya en el ámbito, y el modelo que devuelve el veredicto responde en una dirección de su propia red.Zedmos · Policies · AI Gateway

¿Está actuando un agente por su cuenta?

Quién está de verdad al teclado

Navegador, SDK o script, agente autónomo, cliente MCP, o ninguno de estos: cada petición se sitúa en una clase antes de elegir una acción.

Clasificado por lo que envía

El agente de usuario, la forma del envoltorio de la petición y la dirección a la que se envía: un punto final de API en crudo y una superficie de chat se distinguen.

Las llamadas a herramientas son una decisión aparte

Una petición que lleva definiciones, llamadas o resultados de herramientas es lo que convierte a un asistente en algo que actúa. Puede permitirse, registrarse o rechazarse solo por ese motivo.

Proveedores no autorizados, alcanzados por script

El acceso programático a un proveedor que nadie aprobó es un caso propio, distinto de que alguien abra el mismo sitio en un navegador.

Marcado, no descartado en silencio

Marcar reenvía la petición y la registra con un motivo y una clase de sensibilidad en la página de actividad de IA, de modo que una clase puede vigilarse durante una semana antes de que nadie decida bloquearla.

La pestaña de agentes de IA: una acción para cada clase de cliente —navegador, SDK o script, agente autónomo, cliente MCP y desconocido—, con disposiciones separadas para las peticiones que llevan llamadas a herramientas y para el acceso programático a un proveedor no autorizado.
Una persona escribiendo en una ventana de chat y un script que maneja el mismo proveedor no son el mismo evento, y ya no reciben la misma respuesta.Zedmos · Policies · AI Agents

¿Están saliendo datos confidenciales?

Detectores que activa deliberadamente61

Números de tarjeta, secretos, datos sanitarios y financieros, y formatos de identidad nacional de veintidós países.

Tanto las subidas como los mensajes

Un archivo adjunto a un formulario web y un párrafo pegado en un chat son el mismo riesgo.

Un bloqueo que puede defender

El registro nombra la regla, qué se detectó y dónde, sin conservar el contenido en sí.

Cerrar ante un fallo donde importa

Un control que deja pasar el tráfico cuando no puede evaluarlo no es un control en el camino que importa.

La pestaña de fuga de datos: la biblioteca de detectores agrupada por familias, con un distintivo de suma de verificación en los que validan lo que detectan.
Sesenta y un detectores, activados deliberadamente y no todos a la vez; una suma de verificación mantiene bajos los falsos positivos.Zedmos · Policies · DLP

¿Quién y qué hay en la red?

Los dispositivos se reconocen, y se evalúan

Un portátil gestionado y un móvil personal comparten subred y son idénticos para una regla basada en la dirección. Para un dispositivo remoto inscrito, su propio Intune o CrowdStrike dice si está sano.

Usuarios y grupos de su directorio

Active Directory, Entra ID o SCIM, y, para una persona remota, su propio proveedor OpenID Connect en la inscripción. Un permiso sigue a la persona, no a su concesión de DHCP.

Cuarentena sin dejar incomunicado

Un dispositivo limitado a lo que necesita para arreglarse es un dispositivo que todavía puede arreglar.

Políticas por zona y por horario

Reglas distintas para una red de invitados, un segmento de servidores y las horas fuera de la jornada.

El inventario de dispositivos: qué es cada dispositivo, la categoría en la que se le situó y la identidad asociada a él.
Una política puede nombrar aquí a una persona o a una clase de dispositivo, y seguir significando lo mismo después de que cambie la dirección.Zedmos · Devices

¿Por dónde debe ir, y qué pasó?

Cada flujo por el enlace adecuado

Puntuado por pérdida, latencia y fluctuación: un enlace levantado que pierde paquetes no es un enlace sano.

Superposición cifrada entre sedes

WireGuard, OpenVPN o GRE en cuatro formas —un concentrador, una pareja, túneles directos entre radios, malla completa—, aprovisionadas desde una sola vista de topología en lugar de a mano cortafuegos por cortafuegos.

Las reglas cambian sin reiniciar

Una edición de política surte efecto sin descartar un paquete ni interrumpir una sesión.

Un canal que su SOC ya lee

Informes y sesiones en directo en pantalla, y CEF, LEEF o syslog sobre TLS hacia lo que sea que usted tenga.

La pestaña de enrutado por aplicación: qué aplicación o categoría sale por qué salida, con la alternativa cuando esa salida está caída.
La salida se elige por política —una segunda WAN, un túnel o una interfaz simple— y recurre a otra por sí sola.Zedmos · Policies · Application Routing

Qué se está entregando ahora

Tomado de los repositorios de paquetes en lugar de escribirse en esta página, así que no se desvía como lo hace una cadena de versión escrita a mano.

Zedmos for OPNsenseComplemento, desde el repositorio de paquetes
26.10.1_102
Zedmos for pfSenseComplemento, desde el repositorio de paquetes
26.10.1_101
Zero Trust ConsoleAutoalojada, instalada por usted
1.3.0

La consola y el cortafuegos se publican con calendarios propios, así que sus números no van a la par. Qué versión ejecuta cada uno de sus cortafuegos está en su consola.

Inside pfSense

Panel · 1 de 6

Inside pfSense — Engine and service health, top threats, applications and devices — rendered inside the pfSense interface your team already knows.

Engine and service health, top threats, applications and devices — rendered inside the pfSense interface your team already knows.

Sustituir algo que ya está en el rack

Una página por cada producto instalado, construida a partir de los documentos propios de ese fabricante y de registros públicos: licencias, ciclo de vida, administración, jurisdicción e historial de explotación, cada fila con su fuente.

Preguntas y respuestas

¿Qué añade el paquete de Zedmos a pfSense?

El mismo motor y las mismas nueve páginas que en OPNsense: control de aplicaciones, detección y prevención de intrusiones, inspección TLS, prevención de fuga de datos, una pasarela de IA, enrutado por aplicación entre enlaces y administración central desde la Zero Trust Console.

¿Qué edición de pfSense admite Zedmos?

pfSense CE. El paquete se instala desde un repositorio, aparece en la interfaz que su equipo ya usa y se desinstala en un solo paso.

¿Zedmos cambia mi configuración de pfSense?

No. Las reglas de cortafuegos, las interfaces, el NAT y las VPN existentes quedan intactas. Zedmos añade inspección y políticas por encima; no se importa ni se convierte nada.

¿Puedo pasar más adelante del paquete de pfSense a Zedmos NGFW?

Sí. Zedmos NGFW es el mismo motor como cortafuegos completo sobre ZedmOS, instalado desde una imagen en hardware x86 y administrado desde la misma consola con el mismo modelo de políticas.