Zedmos

SASE y conectividad segura

Cada sede y cada usuario remoto bajo una sola política

Una superposición construida sobre WireGuard y orquestada desde la consola, con la forma que el parque necesite: un concentrador, una pareja, túneles directos entre las sedes que los necesiten, o malla completa. Los radios llaman hacia fuera, los concentradores inspeccionan, y el acceso pertenece a una persona y a una aplicación en lugar de a la dirección que el paquete lleve por casualidad.

Superposición SASE · una sola política en el concentradoren espera · solo rutas de hostSedesSede central10.0.1.0/24Sucursal10.0.2.0/24Almacén10.0.3.0/24Trabajador remotoclave por dispositivoConcentrador principaltermina · inspecciona · reenvíaConcentrador de reservaen esperaasume los radios cuando el principal deja de responderIdentidad · Active Directory · Azure AD · SCIMCada sesión pasa porControl de aplicacionesIDS / IPSInspección TLSSeguridad de la IA y DLPInternet y SaaSuna sola política para todo ellotúnel establecidoen esperaSuperposición cifrada · WireGuard, OpenVPN o GRE
Sede 1Sede 2Sede 3Sede 4Concentrador

Radial

Todo llega a un mismo sitio. Empiece aquí salvo que tenga un motivo para no hacerlo.

El tráfico entre dos sedes da un rodeo, y se inspecciona por el camino.

ReservaSede 1Sede 2Sede 3Sede 4Concentrador

Doble concentrador

Una caída en la sede del concentrador no debe llevarse por delante a las demás.

Un segundo concentrador a la escucha que hay que mantener. Solo guarda rutas de host hasta que se le necesita.

Sede 1Sede 2Sede 3Sede 4Concentrador

Atajo entre radios

Dos sedes hablan tanto entre sí que el rodeo cuesta tiempo de verdad.

El tráfico de esa pareja deja de pasar por el concentrador, así que deja de inspeccionarse allí.

Sede 1Sede 2Sede 3Sede 4Concentrador

Malla completa

Cada pareja habla con todas las demás. Con un límite de ocho sedes.

Cada sede mantiene un par por cada una de las demás, y un nodo sigue intermediando entre las parejas.

Túnel establecidoCamino directo entre dos sedesCamino en espera: solo rutas de host hasta la conmutación

Construir la red es dibujarla

Coloque las sedes y conéctelas. La consola escribe la configuración de ambos extremos de cada túnel y la envía: nadie abre un cortafuegos ni teclea una regla. Minutos, no una tarde entera.

El lienzo SASE de la consola: las pasarelas listadas a la izquierda, los radios y un concentrador principal colocados sobre un mapa oscuro con túneles verdes entre ellos, y una barra de herramientas con la clase de conmutación, la disposición, el historial y un botón de redespliegue.
  1. Pasarelas, de la flota

    Los cortafuegos que un cliente ya tiene, listados por sede. Arrastre uno al lienzo y se convierte en radio o en concentrador.

  2. En esta forma, un solo concentrador termina todos los túneles

    Todo lo que llega al concentrador principal pasa por la misma política: control de aplicaciones, IDS/IPS, inspección TLS, DLP y la pasarela de IA. Dibuje en cambio un túnel directo entre dos radios y su tráfico se inspeccionará en ambos extremos en lugar de en el medio; la consola lo advierte antes de que lo confirme.

  3. Cada túnel se reporta solo

    Levantado o caído, latencia, bytes en cada sentido, sobre el propio enlace, donde está mirando, y no en un registro que tendría que abrir.

  4. La conmutación se elige por topología

    Si los radios se mueven automáticamente a un concentrador de reserva cuando el principal deja de responder —y tras cuánto silencio— es un ajuste del dibujo, no de cada cortafuegos.

  5. Cambie el dibujo y después despliegue

    El lienzo sabe cuándo difiere de lo que ejecutan los cortafuegos. Un botón escribe la configuración de los dos extremos de cada túnel y la envía.

Nadie abre un cortafuegos ni teclea una regla. Los dos extremos de cada túnel los escribe la consola y los envía.console.zedmos.com · SASE Network

Transporte del túnel

Se elige una vez para toda la topología.

WireGuard
Recomendado
OpenVPN
Dispositivos remotos admitidos
GRE
Solo sede a sede

Personas, no solo sedes

Los usuarios remotos se añaden igual, con un enlace de inscripción de un solo uso. El acceso es por dispositivo, así que un portátil perdido se revoca por sí solo.

Mantener la flota al día

Zedmos publica las versiones. Usted decide qué cortafuegos las toman y cuándo.

  1. Zedmos

    Publicamos una versión

    Para la consola y para el cortafuegos, cada uno con su calendario. La consola le avisa de que hay una disponible en lugar de esperar a que usted mire.

  2. Usted

    Usted elige quién la toma

    Primero unos pocos cortafuegos y después el resto, o todo el parque de una vez. Actualizar un grupo pequeño antes que los demás es lo que descubre un problema cuando aún es pequeño.

  3. Usted

    Puede ver qué versión corre en cada sitio

    La versión de cada cortafuegos, en una sola lista. Un equipo que se quedó atrás lo hizo por algún motivo, y le faltan todas las correcciones desde entonces.

Cómo se conectan una sede y una persona

Cuatro pasos, y solo los dos primeros necesitan a alguien. Las claves se generan en cada dispositivo y nunca viajan; la consola distribuye la mitad pública y nada más.

  1. Usted

    Elija una forma y un concentrador

    Una sede se convierte en el concentrador, normalmente la que tiene dirección fija y capacidad para inspeccionar. Todas las demás son radios; nada necesita dirección fija salvo el concentrador. Un segundo concentrador, túneles directos entre los radios que los necesiten o la malla completa son las otras tres formas, y cada tarjeta dice lo que cuesta elegirla.

  2. Usted

    Añada las sedes

    Añadir una sede a la topología escribe a la vez la configuración de los dos extremos del túnel —el radio y el cambio correspondiente en el concentrador—, de modo que no pueden separarse.

  3. Zedmos

    Los radios llaman hacia fuera

    Cada radio establece el túnel saliendo hacia el concentrador. Por eso una sucursal con una línea doméstica de dirección cambiante funciona sin que nadie le abra un puerto.

  4. Zedmos

    Las personas inscriben sus dispositivos contra su proveedor

    Una persona remota abre un enlace de un solo uso y, si usted lo exige, inicia sesión antes en su propio proveedor OpenID Connect: un token sin declaración de segundo factor se rechaza. Su dispositivo crea su propia clave y recibe las aplicaciones concretas que permiten sus grupos del directorio, no una red. Un plazo la devuelve ante el proveedor; perder un portátil revoca ese dispositivo y deja los demás funcionando.

De qué se encarga la consola por usted

Los túneles que aprovisiona la consola

Las claves, el direccionamiento y las rutas se generan y se envían desde una sola vista de topología, con la forma que elija: un concentrador, una pareja, túneles directos entre los radios que los necesiten, o malla completa de hasta ocho sedes. Añadir una sede es colocar un nodo, no editar a mano la configuración de dos cortafuegos. Cuando los dos extremos de una pareja están tras un NAT que reescribe puertos, un repetidor de la propia pila de la consola transporta los paquetes sin llegar nunca a tener una clave.

Un segundo concentrador, y una forma de llegar a él

Despliegue un concentrador de reserva y la consola podrá trasladarle los radios cuando el principal deje de responder. El cambio es opcional y tarda unos minutos, porque espera un umbral de silencio y después lo confirma con una comprobación de salud en lugar de reaccionar a un paquete perdido. También puede dispararlo usted mismo, con una vista previa de lo que va a cambiar.

Personas remotas, ligadas a su propio directorio

Un enlace de inscripción de un solo uso genera el par de claves en el propio dispositivo de la persona —la consola nunca ve la clave privada— y la inscripción puede exigir antes un inicio de sesión en su propio proveedor OpenID Connect, rechazando un token que no lleve declaración de segundo factor. Lo que la persona alcanza después es una lista de aplicaciones concretas con sus puertos, no una red. Un plazo la devuelve ante el proveedor, y el estado del dispositivo viene del Intune o el CrowdStrike que ya utiliza.

Preguntas y respuestas

¿En qué consiste Zedmos SASE?

Una superposición sobre WireGuard, OpenVPN o GRE aprovisionada desde la consola, con la forma que el parque necesite —radial, doble concentrador, atajos entre radios o malla completa—, con un concentrador de reserva opcional y conmutación automática, y un repetidor para las parejas tras un NAT que reescribe puertos. Las personas remotas se conectan con un cliente WireGuard estándar, vinculadas en la inscripción a su propio proveedor, y todo lo que envían se inspecciona en el concentrador: control de aplicaciones, IDS/IPS, inspección TLS, DLP y la pasarela de IA.

¿Zedmos SASE enruta mi tráfico por una nube del fabricante?

No. Los concentradores son sus propios cortafuegos, sobre su hardware o sobre ZedmOS, y la inspección ocurre en el concentrador que usted opera. Nada pasa por Zedmos.

¿Necesitan los usuarios remotos un cliente de Zedmos?

No. Los usuarios remotos se conectan con un cliente WireGuard estándar. Un enlace de inscripción de un solo uso genera el par de claves en el propio dispositivo del usuario y envía únicamente la mitad pública; la consola nunca ve la clave privada. No hay licencia de cliente por puesto.

¿Qué pasa cuando falla un concentrador?

Con un concentrador de reserva desplegado, la consola traslada a él todos los radios en cuanto el principal deja de responder: espera un umbral de silencio, lo confirma con una comprobación de salud y entonces cambia. La conmutación automática es opcional; también puede dispararla usted mismo con una vista previa de lo que va a cambiar. Los radios vuelven en cuanto el concentrador preferido lleva un tiempo estable.

¿Qué transportes de túnel se admiten?

WireGuard para la mayoría de los despliegues, OpenVPN donde ya hay un parque basado en certificados, y GRE donde el transporte ya es privado y se quiere enrutar sin una segunda capa de cifrado. Los tres están integrados en el motor.

¿Cómo se aplica a la política la identidad de un usuario remoto?

Los usuarios y los grupos vienen de Active Directory, Azure AD o SCIM, y la política los selecciona por su nombre. Un usuario remoto de un túnel está identificado desde el momento en que se conecta, porque su dirección se le asigna en la inscripción.