Tres arquitecturas de referencia. Un mismo motor en el centro de cada una.
Un manual de despliegue para las topologías habituales. Para cada escenario encontrará los requisitos de plataforma, las características operativas y los antipatrones que más fricción causan en la práctica.
Una sede, una plataforma, en línea o enrutado.
El camino más corto de la evaluación a la producción. Un único equipo endurecido aloja toda la pila de Zedmos: motor, políticas, correspondencia de identidades e interfaz de administración.
- OPNsense 24.x o posterior, o pfSense CE 2.8.x
- Interfaz multicola de 1 GbE o 10 GbE
- Cuatro núcleos de CPU y 8 GB de RAM para inspección de clase gigabit
- Ocho núcleos de CPU y 16 GB de RAM para inspección de clase 10 Gbps
- Un controlador de interfaz apto para la vía rápida, validado en el momento de instalar
- Interfaz de administración local en el propio equipo
- Almacén local de eventos con reenvío opcional a un SIEM
- Recarga en caliente de políticas e inteligencia de amenazas
- Instalación reversible y no destructiva
- Desplegar directamente en modo de aplicación sin una línea base en modo de observación
- Mezclar pilas de filtrado heredadas en la misma ruta de datos
- Ejecutar sobre generaciones de controlador no soportadas sin la validación previa
Dos equipos con el estado sincronizado.
Una pareja redundante en activo-pasivo. Las políticas, la identidad y el estado de ejecución se mantienen sincronizados para que un fallo del principal sea transparente para los usuarios.
- Dos equipos idénticos
- Interfaz de sincronización dedicada
- IP virtual en los lados LAN y WAN
- Misma compilación del motor y misma generación de políticas en ambos nodos
- Estado de políticas e identidad replicado en tiempo real
- Promoción consciente del estado de salud, con anulación por el operador
- Un único panel de administración abarca ambos nodos
- Recuperación con un clic tras un episodio de doble maestro
- Ejecutar compilaciones distintas del motor en los dos nodos
- Sincronizar sobre un segmento LAN saturado
- Dejar activada la preferencia mientras el enlace de sincronización está degradado
Pareja de concentradores, orquestador y radios distribuidos, en cualquiera de cuatro formas.GA
Una superposición administrada que conecta sucursales, puntos de salida a la nube y personas remotas con un plano de políticas central, con la forma que el parque necesite: un concentrador, una pareja de concentradores, túneles directos entre los radios que los necesiten o malla completa. La aplicación es distribuida; las políticas, la identidad y la observabilidad, centralizadas.
- Dos nodos concentradores (físicos o virtualizados), con ocho núcleos y 16 GB cada uno
- Orquestador endurecido con un almacén de datos replicado
- Puntos finales públicos alcanzables para ambos concentradores
- Radios: equipos de sucursal, pasarelas Linux compactas o usuarios remotos con clientes WireGuard estándar
- Distribución central de políticas e identidad
- Conmutación y recuperación automáticas del concentrador, orquestadas por la consola
- Cadena de observabilidad estructurada hacia el SIEM que prefiera
- Modelo operativo multiinquilino disponible
- Alojar la consola en la misma sede que el concentrador principal: es la consola la que mueve los radios
- Sobrecargar un solo concentrador más allá de su capacidad medida
- Dejar radios sin puntos finales de reserva hacia el concentrador secundario