Zedmos

SD-WAN segura

Conecte las sedes y decida qué va por dónde

La mitad de red de SASE: superposiciones cifradas entre sus sedes, aprovisionadas desde una sola vista de topología, y control por aplicación sobre el enlace por el que sale cada flujo.

TRÁFICO CLASIFICADOREGLA DE ENRUTADOENLACES DE SALIDAElegido por aplicación, categoría,nombre TLS o dominioVideoconferenciaapp = teamsSistema financierosni = erp.corpCopia de seguridad nocturnacategory = backupNavegación de invitadosdefaultWAN de fibraphysical_wan9 ms0,0 % pérdidaTúnel al concentradorwireguard24 ms0,1 % pérdidaReserva LTEphysical_wan78 ms2,4 % pérdidaPuntuado cada 5 sICMP · DNS · HTTP → pérdida, latencia, fluctuaciónSi el enlace nombrado está caídorecurrir a otro, o descartar, para que el tráfico reservado al túnel nunca salga en claro

Cómo se coloca un flujo en el enlace adecuado

La decisión se toma por sesión, a partir de lo que es el tráfico y no de la subred de la que vino, y se vuelve a tomar cuando un enlace se degrada.

El lienzo SASE de la consola: las pasarelas listadas a la izquierda, los radios y un concentrador principal colocados sobre un mapa oscuro con túneles verdes entre ellos, y una barra de herramientas con la clase de conmutación, la disposición, el historial y un botón de redespliegue.
  1. Pasarelas, de la flota

    Los cortafuegos que un cliente ya tiene, listados por sede. Arrastre uno al lienzo y se convierte en radio o en concentrador.

  2. En esta forma, un solo concentrador termina todos los túneles

    Todo lo que llega al concentrador principal pasa por la misma política: control de aplicaciones, IDS/IPS, inspección TLS, DLP y la pasarela de IA. Dibuje en cambio un túnel directo entre dos radios y su tráfico se inspeccionará en ambos extremos en lugar de en el medio; la consola lo advierte antes de que lo confirme.

  3. Cada túnel se reporta solo

    Levantado o caído, latencia, bytes en cada sentido, sobre el propio enlace, donde está mirando, y no en un registro que tendría que abrir.

  4. La conmutación se elige por topología

    Si los radios se mueven automáticamente a un concentrador de reserva cuando el principal deja de responder —y tras cuánto silencio— es un ajuste del dibujo, no de cada cortafuegos.

  5. Cambie el dibujo y después despliegue

    El lienzo sabe cuándo difiere de lo que ejecutan los cortafuegos. Un botón escribe la configuración de los dos extremos de cada túnel y la envía.

Nadie abre un cortafuegos ni teclea una regla. Los dos extremos de cada túnel los escribe la consola y los envía.console.zedmos.com · SASE Network
  1. Zedmos

    Se identifica la sesión

    La aplicación, su categoría, el nombre de servidor TLS o el dominio: lo que la regla elija como criterio. No el puerto, porque el puerto dejó de identificar nada hace años.

  2. Usted

    Una regla dice por dónde debe salir

    Una segunda línea de internet, un túnel o una interfaz concreta. También indica qué debe ocurrir si ese destino no está disponible: recurrir a otro o descartar, de modo que el tráfico que solo puede cruzar el túnel no pueda tomar en silencio la línea abierta.

  3. Zedmos

    Los enlaces se puntúan, no solo se hace ping

    Cada candidato se sondea en un ciclo corto y se puntúa por pérdida, latencia y fluctuación. Una línea que está levantada y pierde un cuatro por ciento de los paquetes arruina una llamada y aun así supera cualquier comprobación de encendido y apagado: la puntuación es lo que la detecta.

  4. Zedmos

    El flujo se coloca y se registra

    La sesión sale por el enlace elegido, con la regla y la salida escritas en el registro, de modo que la pregunta de por qué el tráfico fue por ahí tiene respuesta.

3
Transportes de la superposición
4
Formas de la superposición
5 s
Ciclo de salud de los enlaces
4
Formas de seleccionar un flujo

Qué hace fiable la decisión

Añadir una sede es colocar un nodo

El direccionamiento, las claves y las rutas se resuelven por usted, en cualquiera de las cuatro formas que elija. Cada superposición recibe un rango único, cada nodo una dirección dentro de él, y las rutas permitidas de cada par se recalculan cuando cambia la topología, incluso cuando se levanta o se retira un túnel directo entre dos radios. Las claves se generan en el propio cortafuegos y solo se recoge la mitad pública.

Tres transportes, elegidos por topología

WireGuard para la mayoría de los despliegues. OpenVPN donde ya hay un parque basado en certificados y el equipo de operaciones lo conoce. GRE donde el transporte ya es privado y se quiere enrutar sin una segunda capa de cifrado. La consola le dice qué significa cada elección antes de que la confirme.

Levante un segundo concentrador y mantenga las sedes en pie

Un concentrador de reserva guarda solo rutas de host mientras el principal está sano, de modo que nunca atrae tráfico en silencio. Cuando el principal deja de responder, la consola traslada todos los radios: automáticamente si lo activa, o cuando usted lo ordene, con una vista previa exacta de lo que va a cambiar.

Salida por aplicación, y una opción de cerrar ante el fallo

Una regla selecciona el tráfico por aplicación, categoría, nombre de servidor TLS o dominio, y nombra el enlace por el que debe salir: una segunda WAN, un túnel WireGuard, OpenVPN o GRE, o una interfaz normal. Si ese destino no está sano, la regla puede recurrir a otro, o descartar, de modo que un flujo que solo puede atravesar el túnel no salga en silencio por la WAN abierta.

Los enlaces se puntúan, no solo se hace ping

Cada enlace candidato se sondea en un ciclo de cinco segundos por ICMP, DNS o HTTP, y se puntúa por pérdida de paquetes, latencia y fluctuación en una ventana móvil. Un túnel se juzga por si su saludo está vigente, no por si la interfaz existe. La histéresis evita que un enlace en el límite oscile.