Zedmos

1. Primeros pasos

1.1 Sobre qué funciona Zedmos

Zedmos se instala en hardware x86 de 64 bits corriente: un equipo dedicado, un servidor en rack o una máquina virtual. No hay mochila de hardware ni nada que activar antes de que el cortafuegos funcione.

MínimoRecomendadoNotas
CPUx86 de 64 bits (amd64), 2 núcleos4 núcleosAES-NI aumenta considerablemente el rendimiento de la VPN. ARM no está soportado.
Memoria2 GB4 GB8 GB o más si activa el motor de seguridad, el IDS/IPS o el análisis de archivos. Solo el antivirus mantiene en RAM alrededor de 1 GB de firmas.
Almacenamiento8 GB32 GB o másEl sistema instalado ocupa unos 1,1 GB. El resto son registros, capturas de paquetes, conjuntos de reglas del IDS y firmas antivirus, y todo ello crece.
Red2 interfaces2 o másUn enlace de subida (WAN) y uno interno (LAN). Con una sola interfaz solo funciona con un conmutador gestionable y VLAN.
FirmwareUEFI o BIOS heredadaUEFICada descarga es híbrida: el mismo archivo arranca de las dos maneras, y es el firmware quien decide.

Las máquinas virtuales están plenamente soportadas. Dele a la máquina virtual dos adaptadores de red, al menos 4 GB de RAM si piensa ejecutar el motor de seguridad, y un controlador de disco que el invitado vea como un disco SATA o SCSI normal.

1.2 ¿Qué descarga tomo?

Hay cinco descargas. Solo se diferencian en dos ejes: si el archivo es un sistema ya preparado o un instalador, y si habla con una pantalla VGA o con una línea serie.

DescargaQué esConsolaTómela cuando
zedmos-installer.iso.xzInstalador, ISOVGAEmpiece por aquí. Grábela en un DVD o escríbala en una memoria USB; arranca igual en BIOS que en UEFI.
zedmos-installer-vga.img.xzInstalador, imagen de discoVGASu firmware se niega a arrancar desde una memoria USB con un sistema de archivos ISO9660. El mismo instalador, con una disposición GPT/UFS normal.
zedmos-installer-serial.iso.xzInstalador, ISOSerie (115200 8N1)La máquina no tiene salida VGA: un equipo sin pantalla que se maneja por su puerto serie.
zedmos.img.xzSistema preparado, imagen de discoVGAEscribe el sistema directamente en el disco de destino (o en una tarjeta CF/SSD) y se salta el instalador. La imagen espera un disco de al menos 8 GB.
zedmos-serial.img.xzSistema preparado, imagen de discoSerieLo mismo, para una máquina sin pantalla.

Lo de la consola serie no es un detalle. Un equipo sin salida VGA no muestra absolutamente nada con una versión VGA: no puede ver ni manejar el instalador, y en un sistema instalado tampoco puede llegar al menú de la consola. Si su hardware tiene puerto serie y no tiene vídeo, tome una descarga serie.

Las descargas de instalador le dejan un menú en el que elige el disco, la disposición (disco único, espejo, RAID-Z, cifrado o particionado manual) y la contraseña de root. Las imágenes preparadas son más rápidas, pero siempre usan la disposición que viene dentro de la imagen.

1.3 Descargar y verificar

Los cinco archivos y sus sumas de verificación están en:

https://www.zedmos.com/repo_zedmos_iso/

El directorio contiene además un archivo SHA256 con una línea por descarga. Verifique antes de escribir: una descarga truncada produce un equipo que arranca a medias y falla de formas difíciles de interpretar.

$ curl -O https://www.zedmos.com/repo_zedmos_iso/zedmos-installer.iso.xz
$ curl -O https://www.zedmos.com/repo_zedmos_iso/SHA256
$ sha256sum -c --ignore-missing SHA256
zedmos-installer.iso.xz: OK

En Windows PowerShell:

Get-FileHash .\zedmos-installer.iso.xz -Algorithm SHA256
# compare el resultado con la línea correspondiente del archivo SHA256

1.4 Descomprimir y escribir el soporte

Todas las descargas están comprimidas con xz. Descomprímalas primero.

$ xz -d zedmos-installer.iso.xz          # -> zedmos-installer.iso

En Windows, 7-Zip abre los archivos .xz; en macOS, xz viene con Homebrew.

Escribir una memoria USB

La escritura borra la memoria por completo. Compruebe dos veces el nombre del dispositivo: indicar el disco equivocado lo sobrescribe sin confirmación y sin vuelta atrás.

Linux:

# lsblk                                   # busque la memoria, p. ej. sdb
# dd if=zedmos-installer.iso of=/dev/sdb bs=4M status=progress conv=fsync

macOS:

$ diskutil list                           # busque la memoria, p. ej. disk4
$ diskutil unmountDisk /dev/disk4
# dd if=zedmos-installer.iso of=/dev/rdisk4 bs=4m

FreeBSD:

# dd if=zedmos-installer.iso of=/dev/da0 bs=4m conv=sync

Windows: use una herramienta que escriba una imagen en bruto: Rufus en modo imagen DD, balenaEtcher o Win32 Disk Imager. Una herramienta que «extrae la ISO en una memoria FAT32» produce una memoria que no arranca.

Escribir directamente el sistema preparado

La misma orden, apuntando al disco de destino en lugar de a una memoria y usando zedmos.img. Todo lo que haya en ese disco se destruye. En el primer arranque, el equipo se expande hasta ocupar el disco y genera sus propias claves y su certificado.

1.5 Qué necesita tener a mano

  • Un cable de red entre el puerto de subida del equipo y su router o módem actual. De fábrica, el enlace de subida pide una dirección por DHCP.
  • Un segundo cable entre el puerto interno y un conmutador, o directamente al portátil desde el que va a configurar. El puerto interno responde en 192.168.1.1/24 y reparte direcciones a partir de 192.168.1.100.
  • Una pantalla y un teclado, o un cable serie, para los primeros minutos. Solo puede prescindir de ellos si el direccionamiento por defecto le sirve.

Una vez que el equipo esté en marcha y su portátil tenga una dirección recibida de él, el panel de administración está en https://192.168.1.1/, con el usuario root y la contraseña zedmos.

Si su router ya usa 192.168.1.x. Muchos routers domésticos y de oficina reparten direcciones en 192.168.1.0/24. Cuando la concesión del enlace de subida cae dentro de esa red, el equipo no pone su LAN en la misma: toma la siguiente red libre entre 192.168.2.1, 192.168.10.1, 10.10.10.1 y 172.16.10.1, en ese orden. System status en la consola muestra la dirección elegida. Cambie la contraseña. Todos los equipos salen con la misma, y el panel de administración muestra un aviso rojo en todas las páginas hasta que la cambie (menú de usuario → Change password).