Zedmos
ARQUITECTURA

Cinco planos. Un binario. Un único panel encima.

Zedmos es deliberadamente pequeño: el motor, un socket de control, un escritor de registros y una extracción de identidad. Todo lo que ve en la interfaz es una vista de este sistema, no un producto aparte con su propia ruta de paquetes.

PANEL ÚNICO

Lo que ve el administrador frente a lo que se ejecuta

La interfaz de la consola (o la del hub en modo SASE) es el único mando. Todos los módulos que hay debajo —NGFW, enrutado por aplicación, SASE e identidad— comparten el mismo binario del motor y el mismo archivo de políticas.

ZEDMOS CONSOLE · UN ÚNICO PANELPolíticasIdentidadesCTI HubSLA / enrutado por aplicaciónEventosNGFW + DPIL7 · TLS · IDS/IPSEnrutado por aplicaciónSalida por políticaCTI HubSASEIdentidadAD · Azure · SCIMUN BINARIO DE MOTOR · VÍA RÁPIDA EN LÍNEAcapturaanalizarclasificarconsulta-tievaluardecidirenforceINOUT
CADENA DE PAQUETES

Un camino, ocho etapas

PLANO DE CONTROLPLANO DE DATOSOBSERVABILITYpolíticaAI Gatewaysondas de saludENTRADASALIDAcapturaentrada del cableanalizarL2 → L7clasificaraplicación · flujo · hostevaluarcoincidencia de políticadecidirelección de la acciónenforcereenviar · descartar · enrutareventos · métricas · auditoríaLOTE256 paquetesCOPIAS0ACCIONES16GENERACIONES2ACTUALIZACIONESatómicas
PLANOS

Todos los subsistemas, en una columna

1
Plano de datos: la vía rápida

Entrada → anillo en memoria compartida → caché de flujos → inspección L7 → inspección TLS → coincidencia de política → aplicación de varias acciones. Sin copias, un proceso de trabajo por núcleo, lotes de 256 paquetes. Íntegramente en espacio de usuario, sin colas del núcleo.

2
Plano de control

Un socket UNIX acepta órdenes en JSON: recargar políticas, cambiar canales, modificar rutas. API HTTPS para la administración remota, firmada con la autoridad de licencias.

3
Plano de registro

Los eventos aterrizan en un anillo de memoria compartida de un solo productor. Un escritor de registros dedicado los entrega a archivos, syslog, SQLite y destinos Elasticsearch. Un registro de escritura anticipada aporta durabilidad; el muestreo adaptativo mantiene el tráfico prioritario bajo contrapresión.

4
Plano de identidad

Un agente de controlador de dominio de AD, Microsoft Graph y SCIM traen el estado del directorio a un almacén local. Las uniones IP ↔ usuario ↔ dispositivo se resuelven en la vía rápida, en el momento de evaluar la política.

5
Plano de almacenamiento

Almacenamiento local de eventos para despliegues de una sola sede, con una cadena de exportación estructurada para la integración con un SIEM multisede. Escrituras atómicas en todos los destinos.

6
Orquestación del hub (SASE)
GA

El backend del hub gestiona la superposición cifrada, envía las políticas a concentradores y radios, agrega el estado de salud de los túneles y traslada los radios entre concentradores cuando el principal deja de responder, y de vuelta cuando se recupera.