Zedmos
EL MOTOR

Un solo binario que ve cada paquete, entiende cada flujo y aplica cada política.

Sin una copia por producto. Sin idas y venidas a los sockets del núcleo. Una única cadena en memoria compartida que combina inspección profunda, evaluación de políticas y enrutado, con actualizaciones atómicas y latencia submilisegundo.

en líneainspección L7motor de políticasmultimodoactualizaciones atómicas
ARQUITECTURA DEL MOTOR

Tres planos. Una pasada. Cada paquete.

El plano de datos permanece en anillos de memoria compartida del cable a la salida. El plano de control alimenta políticas, inteligencia y estado de salud en el punto de coincidencia. La observabilidad toma muestras de cada etapa sin frenarla.

PLANO DE CONTROLPLANO DE DATOSOBSERVABILITYpolíticaAI Gatewaysondas de saludENTRADASALIDAcapturaentrada del cableanalizarL2 → L7clasificaraplicación · flujo · hostevaluarcoincidencia de políticadecidirelección de la acciónenforcereenviar · descartar · enrutareventos · métricas · auditoríaLOTE256 paquetesCOPIAS0ACCIONES16GENERACIONES2ACTUALIZACIONESatómicas
Entrada sin copia
Los paquetes entran por anillos de memoria compartida. Sin reservar búferes del núcleo, sin colas de sockets.
Caché de flujos por núcleo
Una tabla de cinco campos con diez mil flujos por proceso de trabajo. La afinidad de CPU mantiene la caché caliente.
Coincidencia de SNI por trie de sufijos
Los patrones de dominio con comodín se resuelven en tiempo logarítmico, compartiendo prefijos.
Recarga en caliente atómica
Políticas, canales y rutas cambian de generación sin descartar un solo paquete.
MOTOR DE POLÍTICAS

16 acciones. Un árbol de decisión.

Cada coincidencia se resuelve en una —o en una cadena— de dieciséis acciones posibles. Sin fontanería a medida: el mismo motor sirve el bloqueo NGFW, la dirección SASE y el escalado al SOAR.

Status:NGFW · GASASE · GAApp Routing · GA
LLEGA UN FLUJOapp=saassni=*.example.com · user=alicepolíticamotor de coincidenciapermitirvía rápidaregistrarregistro EVEdescartardescarte mudorestablecerRST bilateralmoldeartope de caudalredirigir403 o portalcuarentenaaislar equiporalentizarfrenar atacanteanalizarcarga útilreescribirURL / cabeceraejecutarscript auxiliarllamar APIwebhook SOARmarcartag + riesgoescalaralerta SIEMenrutarsalida elegidaveredicto LLMmodelo local
Dimensiones de coincidencia
  • aplicación
  • categoría
  • SNI / dominio
  • huella TLS
  • IP · CIDR · puerto
  • usuario · grupo · dispositivo
  • geografía · horario
Verbos de acción
  • permitir · registrar
  • descartar · restablecer
  • moldear · ralentizar
  • redirigir · reescribir
  • analizar · poner en cuarentena
  • ejecutar · llamar API
  • marcar · escalar
Semántica de las cadenas
  • evaluación determinista y ordenada
  • varias acciones por coincidencia
  • generaciones versionadas
  • recarga en caliente atómica
  • los conjuntos de reglas antiguos y nuevos conviven
MODOS DE DESPLIEGUE

El mismo motor. Tres formas de cablearlo.

Pasar de la observación a la aplicación y de ahí a la dirección del tráfico no exige reescribir ninguna configuración. La cadena permanece intacta: solo cambia la interacción con la red.

Observación
modo · monitor
Observación pasiva, riesgo nulo
  • Toma solo de recepción en una interfaz elegida
  • Sin modificar paquetes; los reenvía intactos a través del núcleo
  • Ideal para programas de línea base, auditoría y cumplimiento
  • Primer despliegue recomendado antes de aplicar políticas
Vea cada flujo sin cambiar nada.
Puente
modo · bridge
Aplicación en línea en capa 2
  • Puente transparente entre dos interfaces
  • DPI completo, inspección TLS y evaluación de políticas con 16 acciones
  • Se abre ante un fallo mediante un paso directo cuando termina el proceso de trabajo
  • Conserva la topología de capa 3 existente: sin cambios de enrutado
Aplique políticas sin rediseñar la red.
Enrutado
App Routing · GA
modo · routed
Enrutado por política en capa 3
  • Decisiones de enrutado por flujo guiadas por la política
  • Se integra con la FIB del núcleo y con la selección de pares del enrutado por aplicación
  • Capa de transmisión con patrón de estrategia y SNAT opcional
  • Permite la aplicación SASE a velocidad de cable, en cualquier forma de superposición
Dirigir, no solo filtrar: por aplicación y por usuario.
HOT-RELOAD

Publique un cambio de política. Sin perder un paquete.

Las actualizaciones de políticas, inteligencia de amenazas y enrutado se aplican como cambios de generación atómicos sobre un plano de control en marcha. Sin reiniciar, sin reasociar, sin ventana de servicio.

Estado de doble generación
El motor mantiene en memoria, en todo momento, la generación actual y la preparada. Los flujos en curso terminan con la antigua mientras los nuevos aterrizan en la nueva.
Consistencia garantizada
Los cambios de puntero son atómicos y ordenados. Políticas, canales y rutas cambian juntos o no cambian.
Pensado para el operador
Las actualizaciones se validan antes de prepararse. Una generación rechazada se revierte en silencio, con un motivo claro en el plano de control.
Latencia del cambio< 5 ms
Paquetes descartados0
Ventana de servicioninguna
Reversiónautomática si falla la validación