Zedmos

Zedmos NGFW

Un pare-feu nouvelle génération, construit et exploité selon vos termes

Zedmos NGFW est un pare-feu complet : notre propre système d'exploitation fondé sur FreeBSD, un moteur d'inspection en ligne rattaché directement aux interfaces, et un modèle de politique qui décide une fois par session. Installé depuis une image sur le matériel de votre choix.

Charge, mémoire, disque et temps de fonctionnement à côté de l'état des services du moteur et du lien cloud, avec le débit en direct, un graphe de trafic par interface et les principales applications, hôtes distants et appareils.
Le boîtier en un coup d'œilZedmOS · Tableau de bord
ZedmOSune seule imageRoutage et NATIPsecWireGuardOpenVPNGREDHCP et DNSContrôle applicatifIDS / IPSInspection TLSQUIC · DoT · DoHDLPPasserelle IAAnalyse de fichiersRenseignement sur les menacesIdentité des appareils16 actionsSD-WANRoutage applicatifAccès privéExport SIEMAPI RESTRapports
  • Plateforme pare-feu
  • Moteur d'inspection
  • Connectivité
  • Exploitation
Trois plans · un seul quitte le bâtimentPlan de gestion · votre serveurZero Trust Consoleun conteneur, sous votre domaineDétientl'arbre des locatairesles jeux de politiquescompteurs et rapportsLes données clients restent iciconfiguration vers le bascompteurs vers le hautle seul trafic entre les deux · aucune charge utileBoîtier · OPNsense, pfSense CE ou matériel ZedmosPlan de contrôle · une chaîne, un verdictIdentitéApplicationCatégorieRéputationContenuVerdictautoriser · mettre en forme · mettre en quarantaine · arrêterConsole injoignable ? Le pare-feu continue d'appliquer la politique qu'il détient.Plan de données · au niveau des interfacesLANigc0Chemin rapideclassifier · inspecter · appliquer, en ligneWANigc1aucun proxy, aucun second boîtier sur le chemin

Ce que Zedmos fait à votre trafic

Le pare-feu complet, avec le même moteur et le même modèle de politique que l'extension — sur un système d'exploitation que nous maintenons, installé depuis une seule image.

Les sessions en direct sur le pare-feu lui-même : un tableau de flux avec heure de début et de fin, appareil, catégorie d'appareil, protocole, les deux adresses et ports, catégorie d'application et application, au-dessus d'onglets pour les menaces, les blocages, le trafic web, le DNS, le TLS, l'antivirus et l'activité IA.
  1. Est-ce dangereux ?

    Menaces, blocages et détections antivirus pour le même trafic, à un onglet de distance — signatures et renseignement appliqués avant que la session ne soit autorisée à continuer.

  2. Que transporte-t-il ?

    Requêtes web, requêtes DNS et sessions TLS des mêmes flux, chacune dans son onglet — y compris ce qui a été inspecté à l'intérieur d'une connexion chiffrée.

  3. Qu'est-ce que c'est ?

    Chaque flux porte l'application que le moteur a identifiée et la catégorie à laquelle elle appartient — classée d'après ce qui traverse le fil, pas d'après le port utilisé.

  4. À qui appartient-il ?

    L'appareil et sa catégorie figurent sur la même ligne que le flux, avec l'adresse matérielle à côté : une politique peut donc nommer une personne ou un groupe plutôt qu'une adresse.

Chaque colonne ici a été décidée sur le boîtier, par le boîtier. Rien n'en est sorti pour parvenir au verdict.ZedmOS · Live Sessions

Les capacités qu'il ajoute

Regroupées par la question à laquelle chacune répond. Le même ensemble sur OPNsense, sur pfSense et sur Zedmos NGFW — un moteur, un modèle de politique, trois façons de l'exploiter. Chacune dispose d'un article technique plus complet sous Ressources.

Ce trafic, c'est quoi au juste ?

Reconnaît des applications, pas des ports200+

Presque tout est du HTTPS sur le 443 : une règle fondée sur le port ne peut que tout autoriser ou tout refuser.

Une inspection TLS appliquée de façon sélective

Ouvrez ce que vous choisissez ; laissez par règle le trafic bancaire et médical tranquille.

Empreinte du client

JA3, JA4 et ALPN identifient le logiciel derrière une session même quand elle n'est pas déchiffrée.

QUIC et HTTP/3

Le protocole vers lequel la majeure partie du web a migré, vu et contrôlé plutôt que laissé comme un trou.

DNS sur TLS et sur HTTPS

La résolution chiffrée contourne les règles par nom d'un pare-feu classique. Pas celles-ci.

Sessions en direct, avec la raison

Chaque flux à l'écran au moment où il se produit, portant la décision et ce qui l'a motivée.

L'onglet de contrôle applicatif : un catalogue d'applications et de catégories interrogeable, chacune avec l'action que la politique lui applique.
Les applications et les catégories se choisissent dans le catalogue du classificateur, elles ne se saisissent pas sous forme de ports.Zedmos · Policies · App Controls

Faut-il le laisser passer ?

Détection et prévention d'intrusion

Des signatures évaluées en ligne sur le même boîtier — une correspondance est un blocage, pas une alerte à lire le lendemain matin.

Du renseignement sur les menaces, livré chaque jour26

Des indicateurs collectés et recoupés, puis poussés vers chaque pare-feu que vous gérez.

Des fichiers analysés en vol

Pièces jointes et téléchargements examinés avant qu'ils n'atterrissent, pas après.

Seize choses qu'une règle peut faire16

Autoriser, journaliser, limiter le débit, mettre en quarantaine, réinitialiser, abandonner — et le reste, sur les deux plateformes.

L'onglet de détection et de prévention d'intrusion : sources de règles, action prise en cas de correspondance, et seuil de gravité qui la gouverne.
Détection et prévention sont un réglage par groupe de politique, pas un produit séparé boulonné à côté.Zedmos · Policies · IDS/IPS

Qu'est-ce que les gens tapent dans l'IA ?

L'inventaire de l'IA fantôme

Quels assistants sont utilisés et par qui — répondu sans lire une seule requête.

Des requêtes contrôlées avant de partir

Code source, identifiants et données réglementées attrapés en sortie, pas dans un rapport d'incident.

Le verdict est rendu chez vous

Des correspondances déterministes et un modèle local. Envoyer un contenu ailleurs pour demander s'il a le droit d'être envoyé est une contradiction.

Trois postures, un moteur

Observer et consigner ; retirer la partie sensible et rediriger ; ou bloquer purement et simplement. Le verbe d'action de la règle est le seul changement.

Tous les assistants, y compris le vôtre

ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral — et un point de terminaison interne que vous déclarez vous-même.

L'onglet DLP et passerelle IA : l'action prise en cas de correspondance, le mode de détection qui dirige vers la passerelle les applications concernées, et les réglages de connexion de la passerelle avec un fournisseur et un point de terminaison locaux.
Seules les applications que vous désignez atteignent la passerelle, et le modèle qui rend le verdict répond à une adresse de votre propre réseau.Zedmos · Policies · AI Gateway

Un agent agit-il de lui-même ?

Qui est vraiment au clavier

Navigateur, SDK ou script, agent autonome, client MCP, ou rien de tout cela — chaque requête est rangée dans une classe avant qu'une action ne soit choisie.

Classé d'après ce qu'il envoie

L'agent utilisateur, la forme de l'enveloppe de la requête et l'adresse à laquelle elle est postée — un point de terminaison d'API brut et une surface de chat se distinguent.

Les appels d'outils sont une décision à part entière

Une requête portant des définitions, des appels ou des résultats d'outils est ce qui transforme un assistant en quelque chose qui agit. Elle peut être autorisée, consignée ou refusée sur ce seul motif.

Des fournisseurs non approuvés, atteints par script

L'accès programmatique à un fournisseur que personne n'a approuvé est un cas à part, distinct de quelqu'un qui ouvre le même site dans un navigateur.

Marqué, pas abandonné en silence

Le marquage transmet la requête et la consigne avec un motif et une classe de sensibilité sur la page d'activité IA — une classe peut donc être observée une semaine avant que quiconque décide de la bloquer.

L'onglet des agents IA : une action pour chaque classe de client — navigateur, SDK ou script, agent autonome, client MCP et inconnu — avec des traitements distincts pour les requêtes portant des appels d'outils et pour l'accès programmatique à un fournisseur non approuvé.
Une personne qui tape dans une fenêtre de chat et un script qui pilote le même fournisseur ne sont pas le même événement, et ils n'obtiennent plus la même réponse.Zedmos · Policies · AI Agents

Des données confidentielles sortent-elles ?

Des détecteurs que vous activez délibérément61

Numéros de carte, secrets, données de santé et financières, et formats d'identité nationale pour vingt-deux pays.

Les envois de fichiers comme les messages

Un fichier joint à un formulaire web et un paragraphe collé dans un chat représentent le même risque.

Un blocage que vous pouvez défendre

L'enregistrement nomme la règle, ce qui a été détecté et où — sans conserver le contenu lui-même.

Échouer en mode fermé là où cela compte

Un contrôle qui laisse passer le trafic quand il ne peut pas l'évaluer n'est pas un contrôle sur le chemin qui compte.

L'onglet fuites de données : la bibliothèque de détecteurs groupée par famille, avec un marqueur de somme de contrôle sur ceux qui valident ce qu'ils détectent.
Soixante et un détecteurs, activés délibérément plutôt que tous à la fois ; une somme de contrôle limite les faux positifs.Zedmos · Policies · DLP

Qui et quoi se trouve sur le réseau ?

Les appareils sont reconnus — et évalués

Un portable géré et un téléphone personnel partagent un sous-réseau et paraissent identiques à une règle d'adresse. Pour un appareil distant enrôlé, c'est votre propre Intune ou CrowdStrike qui dit s'il est sain.

Utilisateurs et groupes depuis votre annuaire

Active Directory, Entra ID ou SCIM — et, pour une personne distante, votre propre fournisseur OpenID Connect à l'enrôlement. Un droit suit la personne, pas son bail DHCP.

Mettre en quarantaine sans couper

Un appareil restreint à ce dont il a besoin pour être réparé est un appareil que vous pouvez encore réparer.

Politique par zone et par plage horaire

Des règles différentes pour un réseau invité, un segment serveurs, et en dehors des heures de bureau.

L'inventaire des appareils : ce qu'est chaque appareil, la catégorie dans laquelle il a été rangé, et l'identité qui lui est rattachée.
Une politique peut nommer ici une personne ou une classe d'appareils, et continuer de désigner la même chose après un changement d'adresse.Zedmos · Devices

Où doit-il aller, et que s'est-il passé ?

Chaque flux par le bon lien

Noté sur la perte, la latence et la gigue — un lien debout qui perd des paquets n'est pas un lien en bonne santé.

Overlay chiffré entre les sites

WireGuard, OpenVPN ou GRE en quatre formes — un hub, une paire de hubs, des tunnels directs entre sites, un maillage complet — provisionnés depuis une seule vue de topologie plutôt que montés à la main pare-feu par pare-feu.

Les règles changent sans redémarrage

Une modification de politique prend effet sans perdre un paquet ni interrompre une session.

Un flux que votre SOC lit déjà

Rapports et sessions en direct à l'écran, et CEF, LEEF ou syslog sur TLS vers ce que vous exploitez.

L'onglet de routage applicatif : quelle application ou catégorie sort par quelle sortie, avec le repli quand cette sortie est indisponible.
La sortie est choisie par politique — un second WAN, un tunnel ou une simple interface — et se replie toute seule.Zedmos · Policies · Application Routing

Ce qui est livré aujourd'hui

Repris des dépôts de paquets plutôt que saisi dans cette page, pour ne pas dériver comme le ferait un numéro de version écrit à la main.

Zedmos for OPNsenseExtension, depuis le dépôt de paquets
26.10.1_102
Zedmos for pfSenseExtension, depuis le dépôt de paquets
26.10.1_101
Zero Trust ConsoleAuto-hébergée, installée par vos soins
1.3.0

La console et le pare-feu sont publiés selon leurs propres calendriers ; leurs numéros ne se suivent donc pas. La version de chacun de vos pare-feu se trouve dans votre console.

200+
Protocoles classifiés
26
Catégories de menaces
16
Actions de politique

Le boîtier en un coup d'œil

Tableau de bord · 1 sur 11

Le boîtier en un coup d'œil — Charge, mémoire, disque et temps de fonctionnement à côté de l'état des services du moteur et du lien cloud, avec le débit en direct, un graphe de trafic par interface et les principales applications, hôtes distants et appareils.

Charge, mémoire, disque et temps de fonctionnement à côté de l'état des services du moteur et du lien cloud, avec le débit en direct, un graphe de trafic par interface et les principales applications, hôtes distants et appareils.

Comment il se comporte sur le chemin

Une inspection qui tourne sur la machine

Le trafic est classifié, inspecté et décidé sur le boîtier qui l'achemine. Aucun paquet, aucune charge utile et aucun enregistrement de session n'est envoyé à Zedmos.

Un seul modèle de politique

Applications, catégories, domaines, utilisateurs, groupes, appareils et zones sélectionnent le trafic ; seize actions décident de ce qui lui arrive. Le même modèle sur les deux plateformes.

Le trafic chiffré, traité honnêtement

Inspection TLS avec empreintes et ouverture sélective, plus la visibilité et le contrôle sur QUIC, DNS-over-TLS et DNS-over-HTTPS.

Vos ingénieurs peuvent être certifiés dessus

Quatre examens avec des objectifs publiés, une note de passage et un titre que n'importe qui détenant le numéro peut vérifier. Un partenaire ou un fabricant de boîtiers peut bâtir une équipe là-dessus plutôt que sur la familiarité d'une seule personne.

Remplacer quelque chose qui est déjà dans la baie

Une page par éditeur en place, construite à partir de ses propres documents et des registres publics — licence, cycle de vie, administration, juridiction et historique d'exploitation, chaque ligne avec sa source.

Questions et réponses

Qu'est-ce que Zedmos NGFW ?

Un pare-feu nouvelle génération complet : ZedmOS, un système d'exploitation fondé sur FreeBSD, le moteur d'inspection en ligne de Zedmos rattaché directement aux interfaces, et un modèle de politique qui décide une fois par session. Il s'installe depuis une image sur le matériel x86 de votre choix.

Zedmos NGFW envoie-t-il mon trafic vers un cloud pour l'inspecter ?

Non. Le trafic est classifié, inspecté et décidé sur le boîtier qui l'achemine. Aucun paquet, aucune charge utile, aucun enregistrement de session n'est envoyé à Zedmos. La console distribue la politique et collecte les enregistrements ; elle n'est pas sur le chemin des paquets.

Quelles fonctions d'inspection Zedmos NGFW comprend-il ?

La classification sur plus de 200 protocoles, la détection et la prévention d'intrusion lisant le format de règles Suricata, l'inspection TLS avec empreintes JA3/JA4 et déchiffrement sélectif, le contrôle de QUIC, DNS-over-TLS et DNS-over-HTTPS, la prévention des fuites de données avec 69 détecteurs, une passerelle IA, le routage par application entre les liens, et les overlays WireGuard, OpenVPN et GRE. Un seul modèle de politique, avec 16 actions et 26 catégories de menaces.

Comment Zedmos NGFW est-il sous licence ?

Par pare-feu, sans matériel dans la licence. Trois niveaux : Gratuit (trois pare-feu pendant trente jours), Team (par pare-feu) et MSP (multi-locataire, pare-feu illimités, facturé mensuellement à terme échu). Les prix sont donnés sur devis. Une licence expirée met la console en lecture seule et n'arrête jamais le pare-feu.

Comment Zedmos se compare-t-il à Fortinet, Sophos ou Palo Alto Networks ?

Zedmos est un logiciel sur du matériel qui vous appartient, plutôt qu'un boîtier assorti d'un abonnement ; l'administration est auto-hébergée ou hébergée à Francfort plutôt que dans un cloud éditeur ; l'éditeur est allemand et répond du droit européen ; et l'historique d'exploitation est publié : zéro entrée au catalogue CISA Known Exploited Vulnerabilities. Les pages de comparaison placent les documents de chaque éditeur à côté de Zedmos, avec une source pour chaque ligne.

Puis-je évaluer Zedmos sans remplacer mon pare-feu ?

Oui. Le même moteur s'installe en paquet sur un boîtier OPNsense ou pfSense CE que vous exploitez déjà. Les règles, interfaces, NAT et VPN existants restent intacts, et il se désinstalle depuis la page des réglages en une étape.