Zedmos
LE MOTEUR

Un seul binaire qui voit chaque paquet, comprend chaque flux et applique chaque politique.

Pas de copie par produit. Pas d'aller-retour par une socket noyau. Une seule chaîne en mémoire partagée qui réunit inspection en profondeur, évaluation de politique et routage — avec des mises à jour atomiques et une latence sous la milliseconde.

en ligneinspection L7moteur de politiquemulti-modemises à jour atomiques
ARCHITECTURE DU MOTEUR

Trois plans. Un seul passage. Chaque paquet.

Le plan de données reste sur des anneaux en mémoire partagée, du fil à la sortie. Le plan de contrôle alimente le point de décision en politique, en renseignement et en santé. L'observabilité écoute chaque étape sans la ralentir.

PLAN DE CONTRÔLEPLAN DE DONNÉESOBSERVABILITYpolitiquePasserelle IAsondes de santéENTRÉESORTIEcapturerentrée sur le filanalyserL2 → L7classifierapplication · flux · hôteévaluercorrespondance de politiquedéciderchoix de l'actionenforcetransmettre · abandonner · routerévénements · mesures · auditLOT256 paquetsCOPIES0ACTIONS16GÉNÉRATIONS2MISES À JOURatomique
Entrée sans copie
Les paquets entrent par des anneaux en mémoire partagée. Aucune allocation de tampon noyau, aucune file de socket.
Cache de flux par cœur
Une table à 5 champs de dix mille flux par processus. L'affinité CPU garde le cache chaud.
Correspondance SNI par arbre de suffixes
Les motifs de domaine avec joker se résolvent en temps logarithmique, préfixes partagés.
Rechargement à chaud atomique
Politiques, flux et routes changent de génération sans perdre un seul paquet.
MOTEUR DE POLITIQUE

16 actions. Un seul arbre de décision.

Chaque correspondance se résout en une — ou une chaîne — de seize actions possibles. Pas de plomberie sur mesure ; le même moteur d'exécution sert le blocage NGFW, l'aiguillage SASE et l'escalade SOAR.

Status:NGFW · GASASE · GAApp Routing · GA
UN FLUX ARRIVEapp=saassni=*.example.com · user=alicepolitiquemoteur de correspondanceautoriserchemin rapidejournalisertrace EVE seuleabandonnerabandon discretréinit. TCPRST des 2 côtéslisserlimite de débitrediriger403 ou portailquarantaineisoler le posteralentirattaque freinéeanalysercharge utileréécrireURL / en-têteexécuterscript annexeappel APIwebhook SOARmarquertag + risqueescaladeralerte SIEMroutersortie choisieverdict LLMmodèle sur site
Dimensions de correspondance
  • application
  • catégorie
  • SNI / domaine
  • empreinte TLS
  • IP · CIDR · port
  • utilisateur · groupe · appareil
  • géographie · plage horaire
Verbes d'action
  • autoriser · journaliser
  • abandonner · réinitialiser
  • mettre en forme · ralentir
  • rediriger · réécrire
  • analyser · mettre en quarantaine
  • exécuter · appeler une API
  • marquer · escalader
Sémantique des chaînes
  • évaluation déterministe et ordonnée
  • plusieurs actions par correspondance
  • générations versionnées
  • rechargement à chaud atomique
  • anciens et nouveaux jeux de règles coexistent
MODES DE DÉPLOIEMENT

Le même moteur. Trois façons de le câbler.

Passer de l'observation à l'application puis à l'aiguillage ne demande aucune réécriture de configuration. La chaîne reste intacte — seule l'interaction avec le réseau change.

Observation
mode · monitor
Observation passive, risque nul
  • Écoute en réception seule sur une interface choisie
  • Aucune modification des paquets ; transmission par le noyau, intacte
  • Idéal pour les programmes de référence, d'audit et de conformité
  • Premier déploiement recommandé avant l'application
Voyez chaque flux sans rien changer.
Pont
mode · bridge
Application en ligne au niveau 2
  • Pont transparent entre deux interfaces
  • DPI complet, inspection TLS et évaluation de politique à 16 actions
  • Retombe en mode passant si un processus s'arrête
  • Préserve la topologie de niveau 3 existante — aucun changement de routage
Appliquez sans réarchitecturer le réseau.
Routé
App Routing · GA
mode · routed
Routage par politique au niveau 3
  • Décisions de routage par flux, pilotées par la politique
  • S'intègre à la table de routage du noyau et à la sélection de pair du routage applicatif
  • Couche d'émission à motif de stratégie, avec SNAT optionnel
  • Permet l'application SASE à la vitesse du fil, dans n'importe quelle forme d'overlay
Aiguillez, ne vous contentez pas de filtrer — par application, par utilisateur.
HOT-RELOAD

Poussez un changement de politique. Ne perdez pas un paquet.

Les mises à jour de politique, de renseignement et de routage sont appliquées comme des bascules de génération atomiques sur un plan de contrôle en fonctionnement. Pas de redémarrage, pas de réattachement, pas de fenêtre de maintenance.

État à deux générations
Le moteur garde en permanence la génération courante et la génération préparée en mémoire. Les flux en cours se terminent sur l'ancienne tandis que les nouveaux arrivent sur la nouvelle.
Cohérence garantie
Les bascules de pointeur sont atomiques et ordonnées. Politiques, flux et routes changent ensemble ou pas du tout.
Pensé pour l'exploitant
Les mises à jour sont validées avant d'être préparées. Une génération rejetée est annulée en silence, avec un motif clair remonté au plan de contrôle.
Latence de bascule< 5 ms
Paquets perdus0
Fenêtre de maintenanceaucune
Retour arrièreautomatique en cas d'échec de validation