Zedmos
Zedmos SASE à côté de Cato

Zedmos face à Cato Networks : le SASE sur vos hubs ou dans leurs points de présence

Licence à la bande passante et par utilisateur, lieu de l'inspection, juridiction, SLA et comportement Internet Recovery, historique d'exploitation, pools MSP et DLP cloud, d'après la base de connaissances et les conditions de Cato, chacun avec sa source.

SujetCato Networks d'après leurs propres documentsZedmos
Modèle de licenceAbonnement uniquement, avec une durée minimale de douze mois : les sites sous licence selon la bande passante, les utilisateurs distants par Utilisateur ZTNA nommé, et le boîtier de bordure Socket payé par appareil sur la durée du contrat, renouvellement du matériel inclus. Threat Prevention, CASB, DLP et les produits de sécurité IA sont des éléments Premium Security en plus des produits de base.Sources: Cato knowledge base: product catalog · Cato knowledge base: hardware · Cato master subscription agreementPar pare-feu, ni selon la bande passante du site ni par utilisateur. Le hub est votre propre pare-feu, sur votre matériel ou sur ZedmOS ; les utilisateurs distants se connectent avec un client WireGuard standard et il n'y a pas de licence par poste.
Où l'inspection a lieuDans le cloud de Cato : le comportement par défaut du Socket est d'acheminer tout le trafic vers un point de présence Cato pour inspection, et le Socket lui-même est un boîtier de connectivité dont la seule fonction locale est un pare-feu LAN. Cato annonce plus de 95 points de présence sur une infrastructure qui lui appartient.Sources: Cato knowledge base: Socket LAN firewall · Cato knowledge base: connecting sites · Cato knowledge base: SASE sovereigntySur des hubs que vous exploitez : vos propres pare-feu, sur votre matériel ou sur ZedmOS. Le trafic des sites et des utilisateurs distants arrive sur le hub et y rencontre tout le moteur. Rien ne passe par Zedmos.
JuridictionCato Networks Ltd., société non cotée de Tel-Aviv, Israël, valorisée à plus de 4,8 milliards de dollars lors de sa série G de 2025 ; les entités contractantes comprennent Cato Networks (EU) B.V. sous droit néerlandais et Cato Networks (Germany) GmbH. L'accord de traitement des données fait de Cato un sous-traitant au sens du RGPD, recourant aux clauses contractuelles types pour les transferts hors EEE ; le sous-traitant d'hébergement est Amazon Web Services, Inc. (États-Unis).Sources: Cato master subscription agreement · Cato data processing and privacy agreement · Cato knowledge base: sub-processors · Series G press release, June 2025Une entreprise allemande. L'inspection et les journaux restent sur des hubs et une console que vous exploitez ; Zedmos ne stocke rien. Nos services de licence et de renseignement sur les menaces tournent à Francfort.
Quand le point de présence est injoignableUn engagement de disponibilité de 99,999 %, mesuré chaque mois. Quand le tunnel vers le point de présence est perdu, le Socket passe immédiatement en mode Internet Recovery et envoie le trafic directement au fournisseur d'accès local ; les protections de Cato, pare-feu et IPS compris, ne sont pas appliquées tant que le point de présence n'est pas de nouveau joignable.Sources: Cato master subscription agreement · Cato knowledge base: Internet Recovery · Cato knowledge base: recovery mechanismsIl n'y a pas de cloud à perdre. L'inspection tourne sur le hub que vous exploitez ; si un hub cesse de répondre, la console déplace les sites vers un hub de secours après un seuil de silence et un contrôle de santé. Si la console elle-même est injoignable, chaque pare-feu continue d'appliquer. Aucun SLA de disponibilité n'est publié.
Historique d'exploitation0 entrée dans le catalogue CISA Known Exploited Vulnerabilities (version 2026.09.11).Sources: CISA KEV — Cato Networks0 entrée également. Le nôtre est publié avec notre classe CRA, une SBOM par version, la voie de divulgation et la période de support, sur une page qui reste en ligne quel que soit le chiffre.
Facturation MSPLe programme partenaire Channel First avec des parcours MSP, sans dépense d'investissement initiale ; Cato SMB FlexPool, lancé en septembre 2026, permet aux MSP d'acheter un pool de licences et de bande passante et d'y provisionner eux-mêmes leurs clients. Aucune taille minimale de pool ni fréquence de facturation n'est publiée.Sources: Channel First Partner Program, May 2025 · Cato SMB FlexPool, September 2026Niveau MSP : multi-locataire, pare-feu illimités, facturé mensuellement à terme échu sur le décompte de fin de mois. Votre marque sur la console et sur le boîtier.
IA et prévention des fuites de donnéesCato DLP et CASB avec contrôles d'IA générative, Cato XDR et, depuis mars 2026, Cato AI Security et Neural Edge avec des GPU NVIDIA sur tout le backbone ; ce sont toutes des fonctions de la plateforme cloud, avec des sous-traitants de sécurité IA dont AWS, Google Cloud, Microsoft Azure et OpenAI.Sources: Cato press release: GenAI security controls, April 2025 · Cato press release: AI Security and Neural Edge, March 2026 · Cato knowledge base: sub-processorsLe DLP et la passerelle IA tournent sur le hub que vous exploitez. 69 détecteurs de contenu ; requêtes, envois de fichiers et fichiers contrôlés avant leur sortie ; le modèle qui décide tourne sur votre matériel, sans aucun sous-traitant tiers. En ligne uniquement : il n'existe pas de connecteur en mode API vers un locataire SaaS.
Évolutions tarifaires, 2025-2027Aucune hausse du tarif public trouvée. À partir de janvier 2027, un modèle de dépassement facture l'usage du pool de bande passante au-delà de la capacité sous licence, mesuré au 95e centile, sous forme de frais ponctuels ou d'extension de capacité.Sources: Cato knowledge base: usage measurementPar pare-feu, sur devis. La bande passante est celle que porte votre matériel ; il n'y a pas de pool à dépasser.
Accès privé aux applications internesCato accorde l'accès aux utilisateurs distants par le même cloud que celui qui porte tous les autres flux : le client Cato se connecte au point de présence le plus proche, l'utilisateur est authentifié auprès du fournisseur d'identité du client avec facteur multiple et contrôles de l'appareil, et la politique accorde des applications nommées plutôt que des réseaux. Un accès sans client, par navigateur, existe pour les applications web.Sources: Cato knowledge base: product catalog · Cato knowledge base: connecting sitesL'enrôlement lie l'appareil à une personne auprès de votre propre fournisseur OpenID Connect, et un jeton sans revendication de facteur multiple est refusé. Un groupe d'accès fait correspondre ses groupes d'annuaire à des applications nommées — une adresse et les ports sur lesquels le service répond — et le hub écrit une règle de pare-feu par application et bloque le reste. Une échéance ramène l'appareil devant le fournisseur ; la santé de l'appareil vient du Microsoft Intune ou du CrowdStrike Falcon que vous exploitez déjà, jamais d'un agent à nous. Il n'y a ni proxy inverse ni accès limité au navigateur : chacun se connecte avec un client WireGuard standard, une autorisation porte donc sur une application plutôt que sur un chemin d'URL, et rien ne note les comportements.
Ce que Cato a et que Zedmos n'a pasUne position de Leader au Gartner Magic Quadrant des plateformes SASE trois années de suite, plus de 4 000 clients grands comptes, un revenu récurrent annuel 2025 supérieur à 350 millions de dollars, plus d'un milliard de dollars levés, un backbone privé de plus de 95 points de présence lui appartenant, un SLA de disponibilité publié, et le laboratoire de recherche Cato CTRL.Sources: Gartner SASE Platforms Magic Quadrant 2026, press release · Cato ARR press release, February 2026 · Cato knowledge base: SASE sovereigntyRien de tout cela. Un petit éditeur allemand dont le SASE tourne sur vos propres hubs, avec un historique d'exploitation publié, une console qui vous appartient, et une licence qui se moque de la machine sur laquelle elle tourne.

Cato Networks a bâti le premier cloud SASE d'un seul éditeur et en est un Leader selon Gartner ; rien sur cette page ne le conteste. La comparaison porte sur le lieu de l'inspection, sur ce qui est sous licence, sous quel droit, et sur ce qui se passe quand un point de présence est injoignable. Chaque affirmation de gauche porte sa source ; si l'une est fausse, écrivez-nous et elle sera corrigée.

Vérifié: 2026-09-13

Tous les noms de produits, marques et logos cités ici appartiennent à leurs détenteurs respectifs et ne sont utilisés qu'à des fins d'identification et de comparaison objective. Aucune affiliation ni approbation n'est suggérée.

Zedmos est-il une alternative à Cato Networks ?

Zedmos est comparé ci-dessus à Cato Networks sur la licence, l'administration, la juridiction, l'historique d'exploitation et la forme sous laquelle chacun est livré. Zedmos est un logiciel sur du matériel qui vous appartient, administré depuis une console que vous hébergez vous-même ou que vous utilisez hébergée depuis Francfort, sous licence par pare-feu, venant d'un éditeur allemand soumis au droit européen, avec zéro entrée au catalogue CISA des vulnérabilités dont l'exploitation est avérée. La dernière ligne du tableau indique ce que Cato Networks a et que Zedmos n'a pas.

Tous les comparatifsNotre historique d'exploitation