Reconnaît des applications, pas des ports200+
Presque tout est du HTTPS sur le 443 : une règle fondée sur le port ne peut que tout autoriser ou tout refuser.
Extension OPNsense
S'installe depuis un dépôt de paquets et apparaît sous Services. Neuf pages — tableau de bord, appareils, sessions en direct, rapports, politiques, réglages, notifications, mise à jour et support — dans l'interface que votre équipe utilise déjà.

Le pare-feu que vous exploitez aujourd'hui décide par adresse et par port. Zedmos s'y installe et décide d'après ce qu'est réellement le trafic, à qui il appartient et ce qu'il transporte — sans remplacer ce qui fonctionne déjà.

Chaque flux, classé par application plutôt que par port — l'onglet des connexions est la matière première de tout le reste.
L'appareil, sa catégorie et son adresse matérielle sur la même ligne que le flux : une politique peut donc nommer une personne ou un groupe plutôt qu'une adresse.
Menaces, blocages et détections antivirus pour le même pare-feu, à un onglet de distance — signatures et renseignement appliqués avant que la session ne soit transmise.
Sessions TLS et activité IA : quels services ont été utilisés, par qui, et ce que l'inspection de contenu a trouvé dans ce qui a été envoyé.
Client, site et pare-feu choisis en haut. La même vue existe pour chaque pare-feu du parc, quelle que soit sa plateforme.
Regroupées par la question à laquelle chacune répond. Le même ensemble sur OPNsense, sur pfSense et sur Zedmos NGFW — un moteur, un modèle de politique, trois façons de l'exploiter. Chacune dispose d'un article technique plus complet sous Ressources.
Presque tout est du HTTPS sur le 443 : une règle fondée sur le port ne peut que tout autoriser ou tout refuser.
Ouvrez ce que vous choisissez ; laissez par règle le trafic bancaire et médical tranquille.
JA3, JA4 et ALPN identifient le logiciel derrière une session même quand elle n'est pas déchiffrée.
Le protocole vers lequel la majeure partie du web a migré, vu et contrôlé plutôt que laissé comme un trou.
La résolution chiffrée contourne les règles par nom d'un pare-feu classique. Pas celles-ci.
Chaque flux à l'écran au moment où il se produit, portant la décision et ce qui l'a motivée.

Des signatures évaluées en ligne sur le même boîtier — une correspondance est un blocage, pas une alerte à lire le lendemain matin.
Des indicateurs collectés et recoupés, puis poussés vers chaque pare-feu que vous gérez.
Pièces jointes et téléchargements examinés avant qu'ils n'atterrissent, pas après.
Autoriser, journaliser, limiter le débit, mettre en quarantaine, réinitialiser, abandonner — et le reste, sur les deux plateformes.

Quels assistants sont utilisés et par qui — répondu sans lire une seule requête.
Code source, identifiants et données réglementées attrapés en sortie, pas dans un rapport d'incident.
Des correspondances déterministes et un modèle local. Envoyer un contenu ailleurs pour demander s'il a le droit d'être envoyé est une contradiction.
Observer et consigner ; retirer la partie sensible et rediriger ; ou bloquer purement et simplement. Le verbe d'action de la règle est le seul changement.
ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral — et un point de terminaison interne que vous déclarez vous-même.

Navigateur, SDK ou script, agent autonome, client MCP, ou rien de tout cela — chaque requête est rangée dans une classe avant qu'une action ne soit choisie.
L'agent utilisateur, la forme de l'enveloppe de la requête et l'adresse à laquelle elle est postée — un point de terminaison d'API brut et une surface de chat se distinguent.
Une requête portant des définitions, des appels ou des résultats d'outils est ce qui transforme un assistant en quelque chose qui agit. Elle peut être autorisée, consignée ou refusée sur ce seul motif.
L'accès programmatique à un fournisseur que personne n'a approuvé est un cas à part, distinct de quelqu'un qui ouvre le même site dans un navigateur.
Le marquage transmet la requête et la consigne avec un motif et une classe de sensibilité sur la page d'activité IA — une classe peut donc être observée une semaine avant que quiconque décide de la bloquer.

Numéros de carte, secrets, données de santé et financières, et formats d'identité nationale pour vingt-deux pays.
Un fichier joint à un formulaire web et un paragraphe collé dans un chat représentent le même risque.
L'enregistrement nomme la règle, ce qui a été détecté et où — sans conserver le contenu lui-même.
Un contrôle qui laisse passer le trafic quand il ne peut pas l'évaluer n'est pas un contrôle sur le chemin qui compte.

Un portable géré et un téléphone personnel partagent un sous-réseau et paraissent identiques à une règle d'adresse. Pour un appareil distant enrôlé, c'est votre propre Intune ou CrowdStrike qui dit s'il est sain.
Active Directory, Entra ID ou SCIM — et, pour une personne distante, votre propre fournisseur OpenID Connect à l'enrôlement. Un droit suit la personne, pas son bail DHCP.
Un appareil restreint à ce dont il a besoin pour être réparé est un appareil que vous pouvez encore réparer.
Des règles différentes pour un réseau invité, un segment serveurs, et en dehors des heures de bureau.

Noté sur la perte, la latence et la gigue — un lien debout qui perd des paquets n'est pas un lien en bonne santé.
WireGuard, OpenVPN ou GRE en quatre formes — un hub, une paire de hubs, des tunnels directs entre sites, un maillage complet — provisionnés depuis une seule vue de topologie plutôt que montés à la main pare-feu par pare-feu.
Une modification de politique prend effet sans perdre un paquet ni interrompre une session.
Rapports et sessions en direct à l'écran, et CEF, LEEF ou syslog sur TLS vers ce que vous exploitez.

Repris des dépôts de paquets plutôt que saisi dans cette page, pour ne pas dériver comme le ferait un numéro de version écrit à la main.
La console et le pare-feu sont publiés selon leurs propres calendriers ; leurs numéros ne se suivent donc pas. La version de chacun de vos pare-feu se trouve dans votre console.
Inside OPNsense
Tableau de bord · 1 sur 6

Engine and service health, top threats, applications and devices — rendered inside the OPNsense interface your team already knows.
Une page par éditeur en place, construite à partir de ses propres documents et des registres publics — licence, cycle de vie, administration, juridiction et historique d'exploitation, chaque ligne avec sa source.
Cette page expose l'argument. Celles-ci disent comment c'est fait en pratique, écran par écran et réglage par réglage.
Une présentation sur votre propre trafic, avec un ingénieur
Chaque écran et chaque commande, avec les captures
Neuf éditeurs en place, chaque ligne avec sa source
Trois niveaux, et ce que fait une échéance dépassée
Inspection en profondeur et contrôle applicatif, détection et prévention d'intrusion, inspection TLS, prévention des fuites de données, une passerelle IA, le routage par application entre les liens et l'administration centralisée, sous la forme de neuf pages dans le menu Services : tableau de bord, appareils, sessions en direct, rapports, politiques, réglages, notifications, mise à jour et support.
Depuis un dépôt de paquets, avec le gestionnaire de paquets de la plateforme. Il apparaît sous Services après l'installation et se désinstalle depuis sa page de réglages.
Non. Les règles, interfaces, NAT et VPN existants restent intacts. Zedmos ajoute inspection et politique par-dessus, plutôt que de les remplacer.
Zedmos est une couche d'inspection applicative et d'IDS/IPS pour OPNsense, dans la même catégorie de produit. Ce qui le distingue : prévention d'intrusion et inspection applicative dans un seul moteur avec une seule base de règles, une console d'administration que vous pouvez héberger vous-même, une licence par pare-feu sans matériel, et le même moteur disponible en pare-feu complet sur ZedmOS.
Oui. Un moteur, un modèle de politique et une console sur OPNsense, pfSense CE et Zedmos NGFW. Un parc mixte s'apprend une fois et s'exploite de la même façon.
Démonstration et tarifs: info@zedmos.com
Demander une démonstration