Zedmos

Zedmos NGFW

Eine Next-Generation-Firewall, gebaut und betrieben zu Ihren Bedingungen

Zedmos NGFW ist eine vollständige Firewall: ein eigenes FreeBSD-basiertes Betriebssystem, eine Inline-Inspektions-Engine direkt an den Schnittstellen und ein Policy-Modell, das einmal pro Sitzung entscheidet. Als Image auf Hardware Ihrer Wahl installiert.

Live-Sitzungen einer Firewall in der Zedmos-Konsole: eine Tabelle der Flows mit Geräte-, Protokoll- und Adressspalten.
Live-Sitzungen einer Firewall, aus der Konsole geöffnetconsole.zedmos.com

Was Zedmos mit Ihrem Verkehr macht

Die vollständige Firewall, mit derselben Engine und demselben Policy-Modell wie das Plugin — auf einem von uns gepflegten Betriebssystem, aus einem Image installiert.

Die Live-Sitzungen einer Firewall in der Konsole: eine Tabelle der Flows mit Geräte-, Protokoll- und Adressspalten sowie Reitern für Bedrohungen, Blocks, TLS-Sitzungen und KI-Aktivität.
  1. Was ist es?

    Jeder Flow, nach Anwendung statt nach Port klassifiziert — der Verbindungs-Reiter ist das Rohmaterial für alles Weitere.

  2. Von wem ist es?

    Gerät, Kategorie und Hardware-Adresse in derselben Zeile wie der Flow — eine Policy kann so eine Person oder Gruppe statt einer Adresse nennen.

  3. Ist es gefährlich?

    Bedrohungen, Blocks und Virenfunde derselben Firewall, einen Reiter weiter — Signaturen und Intelligence, angewandt bevor die Sitzung weitergeleitet wurde.

  4. Was transportiert es?

    TLS-Sitzungen und KI-Aktivität: welche Dienste genutzt wurden, von wem, und was die Inhaltsprüfung im Gesendeten gefunden hat.

  5. In der Konsole, die Sie hosten

    Kunde, Standort und Firewall werden oben gewählt. Dieselbe Ansicht gibt es für jede Firewall im Bestand, gleich welche Plattform sie fährt.

Jede Spalte hier wurde auf der Appliance entschieden. Für das Urteil hat nichts die Appliance verlassen.console.zedmos.com · Live Sessions

Die ergänzten Funktionen

Gruppiert nach der Frage, die sie beantworten. Derselbe Umfang unter OPNsense, unter pfSense und auf Zedmos NGFW — eine Engine, ein Policy-Modell, drei Betriebsarten. Zu jedem gibt es eine ausführliche technische Darstellung unter Ressourcen.

Was ist dieser Verkehr wirklich?

Erkennt Anwendungen, nicht Ports200+

Fast alles ist HTTPS auf 443 — eine portbasierte Regel kann das nur ganz erlauben oder ganz sperren.

TLS-Inspektion, gezielt eingesetzt

Aufbrechen, was Sie wollen; Banken- und Gesundheitsverkehr per Regel unangetastet lassen.

Client-Fingerprinting

JA3, JA4 und ALPN erkennen die Software hinter einer Sitzung auch unentschlüsselt.

QUIC und HTTP/3

Das Protokoll, auf das das Web umgezogen ist — sichtbar und steuerbar statt eine Lücke.

DNS über TLS und über HTTPS

Verschlüsselte Auflösung umgeht namensbasierte Regeln klassischer Firewalls. Diese nicht.

Live-Sitzungen, mit Begründung

Jeder Fluss live auf dem Bildschirm, mit Entscheidung und Auslöser.

Darf er durch?

Angriffserkennung und -abwehr

Signaturen inline auf derselben Appliance — ein Treffer ist eine Sperre, keine Morgenmeldung.

Täglich ausgelieferte Threat Intelligence26

Gesammelte und gegengeprüfte Indikatoren, verteilt an jede verwaltete Firewall.

Dateien im Transit geprüft

Anhänge und Downloads werden vor der Landung geprüft, nicht danach.

Sechzehn mögliche Regelaktionen16

Erlauben, protokollieren, drosseln, isolieren, zurücksetzen, verwerfen — und mehr, auf beiden Plattformen.

Was geben Mitarbeiter in KI ein?

Die Shadow-AI-Bestandsaufnahme

Welche Assistenten genutzt werden und von wem — beantwortet, ohne einen Prompt zu lesen.

Prompts vor dem Absenden geprüft

Quellcode, Zugangsdaten und regulierte Daten auf dem Weg nach draußen erkannt, nicht im Vorfallbericht.

Das Urteil fällt bei Ihnen im Haus

Deterministische Matcher plus lokales Modell. Inhalte wegzuschicken, um zu fragen, ob sie weg dürfen, ist ein Widerspruch.

Drei Betriebsarten, eine Engine

Beobachten; sensible Teile entfernen und umleiten; oder blockieren. Nur das Aktionsverb der Regel ändert sich.

Jeder Assistent, auch Ihrer

ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral — und ein selbst deklarierter interner Endpunkt.

Verlassen vertrauliche Daten das Haus?

Detektoren, die Sie bewusst aktivieren61

Kartennummern, Secrets, Gesundheits- und Finanzdaten sowie nationale Ausweisformate aus 22 Ländern.

Uploads und Nachrichten

Eine an ein Formular angehängte Datei und ein in einen Chat kopierter Absatz sind dasselbe Risiko.

Eine begründbare Sperre

Das Protokoll nennt Regel, Fund und Stelle — ohne den Inhalt selbst aufzubewahren.

Fail-closed, wo es zählt

Eine Kontrolle, die bei Unklarheit durchlässt, ist auf dem entscheidenden Pfad keine Kontrolle.

Wer und was ist im Netz?

Geräte werden erkannt

Ein verwaltetes Notebook und ein privates Telefon teilen ein Subnetz und sehen für Adressregeln gleich aus.

Nutzer und Gruppen aus Ihrem Verzeichnis

Active Directory, Entra ID oder SCIM — eine Berechtigung folgt der Person, nicht dem DHCP-Lease.

Isolieren, ohne abzuschneiden

Ein auf das Nötigste beschränktes Gerät bleibt reparierbar.

Policy nach Zone und Zeitplan

Andere Regeln für Gastnetz, Serversegment und außerhalb der Geschäftszeiten.

Wohin soll er, und was ist passiert?

Jeder Fluss über die richtige Leitung

Bewertet nach Verlust, Latenz und Jitter — eine laufende Leitung mit Paketverlust ist nicht gesund.

Verschlüsseltes Overlay zwischen Standorten

WireGuard, OpenVPN oder GRE — aus einer Topologie-Ansicht bereitgestellt statt je Firewall handgebaut.

Regeln ändern sich ohne Neustart

Eine Policy-Änderung greift, ohne ein Paket zu verwerfen oder eine Sitzung zu unterbrechen.

Ein Feed, den Ihr SOC bereits liest

Reports und Live-Sitzungen am Bildschirm, dazu CEF, LEEF oder Syslog über TLS an Ihr System.

200+
Klassifizierte Protokolle
26
Bedrohungskategorien
16
Policy-Aktionen

Wie es im Datenpfad arbeitet

Inspektion direkt auf der Appliance

Verkehr wird auf derselben Appliance klassifiziert, inspiziert und entschieden, die ihn auch routet. Kein Paket, kein Inhalt und kein Sitzungsdatensatz geht an Zedmos.

Ein Policy-Modell

Anwendungen, Kategorien, Domains, Nutzer, Gruppen, Geräte und Zonen wählen Verkehr aus; sechzehn Aktionen entscheiden, was damit geschieht. Dasselbe Modell auf beiden Plattformen.

Verschlüsselter Verkehr, ehrlich behandelt

TLS-Inspektion mit Fingerprinting und selektivem Aufbrechen, dazu Sichtbarkeit und Kontrolle über QUIC, DNS-over-TLS und DNS-over-HTTPS.