Zedmos

Extension pfSense

Le logiciel Zedmos pour pfSense®

Le même moteur et les mêmes neuf pages que sur OPNsense, empaquetés pour pfSense. Un parc qui utilise les deux plateformes s'apprend une fois et s'exploite de la même façon.

Le tableau de bord Zedmos dans pfSense CE : état du moteur et de l'agent, principales applications, appareils et hôtes distants.
Zedmos dans pfSense CE : le tableau de bordpfSense CE · pfSense-pkg-zedmos

Zedmos fait de pfSense un pare-feu nouvelle génération

Le pare-feu que vous exploitez aujourd'hui décide par adresse et par port. Zedmos s'y installe et décide d'après ce qu'est réellement le trafic, à qui il appartient et ce qu'il transporte — sans remplacer ce qui fonctionne déjà.

La vue des sessions en direct d'un pare-feu dans la console : un tableau de flux avec les colonnes appareil, protocole et adresse, et des onglets pour les menaces, les blocages, les sessions TLS et l'activité IA.
  1. Qu'est-ce que c'est ?

    Chaque flux, classé par application plutôt que par port — l'onglet des connexions est la matière première de tout le reste.

  2. À qui appartient-il ?

    L'appareil, sa catégorie et son adresse matérielle sur la même ligne que le flux : une politique peut donc nommer une personne ou un groupe plutôt qu'une adresse.

  3. Est-ce dangereux ?

    Menaces, blocages et détections antivirus pour le même pare-feu, à un onglet de distance — signatures et renseignement appliqués avant que la session ne soit transmise.

  4. Que transporte-t-il ?

    Sessions TLS et activité IA : quels services ont été utilisés, par qui, et ce que l'inspection de contenu a trouvé dans ce qui a été envoyé.

  5. Dans la console que vous hébergez

    Client, site et pare-feu choisis en haut. La même vue existe pour chaque pare-feu du parc, quelle que soit sa plateforme.

Chaque colonne ici a été décidée sur le boîtier. Rien n'en est sorti pour parvenir au verdict.console.zedmos.com · Live Sessions

Les capacités qu'il ajoute

Regroupées par la question à laquelle chacune répond. Le même ensemble sur OPNsense, sur pfSense et sur Zedmos NGFW — un moteur, un modèle de politique, trois façons de l'exploiter. Chacune dispose d'un article technique plus complet sous Ressources.

Ce trafic, c'est quoi au juste ?

Reconnaît des applications, pas des ports200+

Presque tout est du HTTPS sur le 443 : une règle fondée sur le port ne peut que tout autoriser ou tout refuser.

Une inspection TLS appliquée de façon sélective

Ouvrez ce que vous choisissez ; laissez par règle le trafic bancaire et médical tranquille.

Empreinte du client

JA3, JA4 et ALPN identifient le logiciel derrière une session même quand elle n'est pas déchiffrée.

QUIC et HTTP/3

Le protocole vers lequel la majeure partie du web a migré, vu et contrôlé plutôt que laissé comme un trou.

DNS sur TLS et sur HTTPS

La résolution chiffrée contourne les règles par nom d'un pare-feu classique. Pas celles-ci.

Sessions en direct, avec la raison

Chaque flux à l'écran au moment où il se produit, portant la décision et ce qui l'a motivée.

L'onglet de contrôle applicatif : un catalogue d'applications et de catégories interrogeable, chacune avec l'action que la politique lui applique.
Les applications et les catégories se choisissent dans le catalogue du classificateur, elles ne se saisissent pas sous forme de ports.Zedmos · Policies · App Controls

Faut-il le laisser passer ?

Détection et prévention d'intrusion

Des signatures évaluées en ligne sur le même boîtier — une correspondance est un blocage, pas une alerte à lire le lendemain matin.

Du renseignement sur les menaces, livré chaque jour26

Des indicateurs collectés et recoupés, puis poussés vers chaque pare-feu que vous gérez.

Des fichiers analysés en vol

Pièces jointes et téléchargements examinés avant qu'ils n'atterrissent, pas après.

Seize choses qu'une règle peut faire16

Autoriser, journaliser, limiter le débit, mettre en quarantaine, réinitialiser, abandonner — et le reste, sur les deux plateformes.

L'onglet de détection et de prévention d'intrusion : sources de règles, action prise en cas de correspondance, et seuil de gravité qui la gouverne.
Détection et prévention sont un réglage par groupe de politique, pas un produit séparé boulonné à côté.Zedmos · Policies · IDS/IPS

Qu'est-ce que les gens tapent dans l'IA ?

L'inventaire de l'IA fantôme

Quels assistants sont utilisés et par qui — répondu sans lire une seule requête.

Des requêtes contrôlées avant de partir

Code source, identifiants et données réglementées attrapés en sortie, pas dans un rapport d'incident.

Le verdict est rendu chez vous

Des correspondances déterministes et un modèle local. Envoyer un contenu ailleurs pour demander s'il a le droit d'être envoyé est une contradiction.

Trois postures, un moteur

Observer et consigner ; retirer la partie sensible et rediriger ; ou bloquer purement et simplement. Le verbe d'action de la règle est le seul changement.

Tous les assistants, y compris le vôtre

ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral — et un point de terminaison interne que vous déclarez vous-même.

L'onglet DLP et passerelle IA : l'action prise en cas de correspondance, le mode de détection qui dirige vers la passerelle les applications concernées, et les réglages de connexion de la passerelle avec un fournisseur et un point de terminaison locaux.
Seules les applications que vous désignez atteignent la passerelle, et le modèle qui rend le verdict répond à une adresse de votre propre réseau.Zedmos · Policies · AI Gateway

Un agent agit-il de lui-même ?

Qui est vraiment au clavier

Navigateur, SDK ou script, agent autonome, client MCP, ou rien de tout cela — chaque requête est rangée dans une classe avant qu'une action ne soit choisie.

Classé d'après ce qu'il envoie

L'agent utilisateur, la forme de l'enveloppe de la requête et l'adresse à laquelle elle est postée — un point de terminaison d'API brut et une surface de chat se distinguent.

Les appels d'outils sont une décision à part entière

Une requête portant des définitions, des appels ou des résultats d'outils est ce qui transforme un assistant en quelque chose qui agit. Elle peut être autorisée, consignée ou refusée sur ce seul motif.

Des fournisseurs non approuvés, atteints par script

L'accès programmatique à un fournisseur que personne n'a approuvé est un cas à part, distinct de quelqu'un qui ouvre le même site dans un navigateur.

Marqué, pas abandonné en silence

Le marquage transmet la requête et la consigne avec un motif et une classe de sensibilité sur la page d'activité IA — une classe peut donc être observée une semaine avant que quiconque décide de la bloquer.

L'onglet des agents IA : une action pour chaque classe de client — navigateur, SDK ou script, agent autonome, client MCP et inconnu — avec des traitements distincts pour les requêtes portant des appels d'outils et pour l'accès programmatique à un fournisseur non approuvé.
Une personne qui tape dans une fenêtre de chat et un script qui pilote le même fournisseur ne sont pas le même événement, et ils n'obtiennent plus la même réponse.Zedmos · Policies · AI Agents

Des données confidentielles sortent-elles ?

Des détecteurs que vous activez délibérément61

Numéros de carte, secrets, données de santé et financières, et formats d'identité nationale pour vingt-deux pays.

Les envois de fichiers comme les messages

Un fichier joint à un formulaire web et un paragraphe collé dans un chat représentent le même risque.

Un blocage que vous pouvez défendre

L'enregistrement nomme la règle, ce qui a été détecté et où — sans conserver le contenu lui-même.

Échouer en mode fermé là où cela compte

Un contrôle qui laisse passer le trafic quand il ne peut pas l'évaluer n'est pas un contrôle sur le chemin qui compte.

L'onglet fuites de données : la bibliothèque de détecteurs groupée par famille, avec un marqueur de somme de contrôle sur ceux qui valident ce qu'ils détectent.
Soixante et un détecteurs, activés délibérément plutôt que tous à la fois ; une somme de contrôle limite les faux positifs.Zedmos · Policies · DLP

Qui et quoi se trouve sur le réseau ?

Les appareils sont reconnus — et évalués

Un portable géré et un téléphone personnel partagent un sous-réseau et paraissent identiques à une règle d'adresse. Pour un appareil distant enrôlé, c'est votre propre Intune ou CrowdStrike qui dit s'il est sain.

Utilisateurs et groupes depuis votre annuaire

Active Directory, Entra ID ou SCIM — et, pour une personne distante, votre propre fournisseur OpenID Connect à l'enrôlement. Un droit suit la personne, pas son bail DHCP.

Mettre en quarantaine sans couper

Un appareil restreint à ce dont il a besoin pour être réparé est un appareil que vous pouvez encore réparer.

Politique par zone et par plage horaire

Des règles différentes pour un réseau invité, un segment serveurs, et en dehors des heures de bureau.

L'inventaire des appareils : ce qu'est chaque appareil, la catégorie dans laquelle il a été rangé, et l'identité qui lui est rattachée.
Une politique peut nommer ici une personne ou une classe d'appareils, et continuer de désigner la même chose après un changement d'adresse.Zedmos · Devices

Où doit-il aller, et que s'est-il passé ?

Chaque flux par le bon lien

Noté sur la perte, la latence et la gigue — un lien debout qui perd des paquets n'est pas un lien en bonne santé.

Overlay chiffré entre les sites

WireGuard, OpenVPN ou GRE en quatre formes — un hub, une paire de hubs, des tunnels directs entre sites, un maillage complet — provisionnés depuis une seule vue de topologie plutôt que montés à la main pare-feu par pare-feu.

Les règles changent sans redémarrage

Une modification de politique prend effet sans perdre un paquet ni interrompre une session.

Un flux que votre SOC lit déjà

Rapports et sessions en direct à l'écran, et CEF, LEEF ou syslog sur TLS vers ce que vous exploitez.

L'onglet de routage applicatif : quelle application ou catégorie sort par quelle sortie, avec le repli quand cette sortie est indisponible.
La sortie est choisie par politique — un second WAN, un tunnel ou une simple interface — et se replie toute seule.Zedmos · Policies · Application Routing

Ce qui est livré aujourd'hui

Repris des dépôts de paquets plutôt que saisi dans cette page, pour ne pas dériver comme le ferait un numéro de version écrit à la main.

Zedmos for OPNsenseExtension, depuis le dépôt de paquets
26.10.1_102
Zedmos for pfSenseExtension, depuis le dépôt de paquets
26.10.1_101
Zero Trust ConsoleAuto-hébergée, installée par vos soins
1.3.0

La console et le pare-feu sont publiés selon leurs propres calendriers ; leurs numéros ne se suivent donc pas. La version de chacun de vos pare-feu se trouve dans votre console.

Inside pfSense

Tableau de bord · 1 sur 6

Inside pfSense — Engine and service health, top threats, applications and devices — rendered inside the pfSense interface your team already knows.

Engine and service health, top threats, applications and devices — rendered inside the pfSense interface your team already knows.

Remplacer quelque chose qui est déjà dans la baie

Une page par éditeur en place, construite à partir de ses propres documents et des registres publics — licence, cycle de vie, administration, juridiction et historique d'exploitation, chaque ligne avec sa source.

Questions et réponses

Qu'apporte le paquet Zedmos à pfSense ?

Le même moteur et les mêmes neuf pages que sur OPNsense : contrôle applicatif, détection et prévention d'intrusion, inspection TLS, prévention des fuites de données, une passerelle IA, le routage par application entre les liens et l'administration centralisée depuis la Zero Trust Console.

Quelle édition de pfSense Zedmos prend-il en charge ?

pfSense CE. Le paquet s'installe depuis un dépôt, apparaît dans l'interface que votre équipe utilise déjà, et se désinstalle en une étape.

Zedmos modifie-t-il ma configuration pfSense ?

Non. Les règles de pare-feu, interfaces, NAT et VPN existants restent intacts. Zedmos ajoute inspection et politique par-dessus ; rien n'est importé ni converti.

Pourrai-je passer plus tard du paquet pfSense à Zedmos NGFW ?

Oui. Zedmos NGFW est le même moteur sous forme de pare-feu complet sur ZedmOS, installé depuis une image sur du matériel x86, administré depuis la même console avec le même modèle de politique.