Zedmos

Secure SD-WAN

Standorte verbinden — und entscheiden, was wohin geht

Die Netzwerkhälfte von SASE: verschlüsselte Overlays zwischen Ihren Standorten, aus einer Topologie-Ansicht bereitgestellt, plus anwendungsbezogene Kontrolle darüber, über welchen Uplink ein Fluss hinausgeht.

KLASSIFIZIERTER VERKEHRROUTING-REGELUPLINKSAuswahl nach Anwendung,Kategorie, TLS-Name oder DomainVideokonferenzapp = teamsFinanzsystemsni = erp.corpNacht-Backupcategory = backupGast-SurfendefaultGlasfaser-WANphysical_wan9 ms0,0 % VerlustHub-Tunnelwireguard24 ms0,1 % VerlustLTE-Backupphysical_wan78 ms2,4 % VerlustAlle 5 s bewertetICMP · DNS · HTTP → Verlust, Latenz, JitterIst der benannte Uplink untenauf einen anderen ausweichen — oder verwerfen, damit Tunnel-Verkehr nie im Klartext hinausgeht

Wie ein Datenfluss auf die richtige Leitung kommt

Die Entscheidung fällt pro Sitzung, danach was der Verkehr ist statt aus welchem Subnetz er kommt — und sie wird neu getroffen, wenn eine Leitung schlechter wird.

Die SASE-Zeichenfläche der Konsole: Gateways links gelistet, Spokes und ein primärer Hub auf einer dunklen Karte mit grünen Tunneln dazwischen, und eine Werkzeugleiste mit Failover-Klasse, Layout, Verlauf und Re-Deploy-Button.
  1. Gateways, aus dem Bestand

    Die Firewalls, die ein Kunde bereits hat, nach Standort gelistet. Auf die Fläche ziehen — und sie wird Spoke oder Hub.

  2. Ein Hub terminiert jeden Tunnel

    Alles, was am primären Hub ankommt, trifft auf dieselbe Policy: Anwendungskontrolle, IDS/IPS, TLS-Inspektion, DLP und AI Gateway.

  3. Jeder Tunnel berichtet über sich

    Auf oder ab, Latenz, Bytes je Richtung — am Link, wo Sie hinsehen, nicht in einem Log, das Sie erst öffnen müssten.

  4. Failover, je Topologie gewählt

    Wie schnell Spokes auf einen Backup-Hub wechseln, wenn der primäre nicht mehr antwortet, ist eine Einstellung der Zeichnung — nicht jeder Firewall.

  5. Zeichnung ändern, dann verteilen

    Die Fläche weiß, wann sie von dem abweicht, was die Firewalls fahren. Ein Button schreibt die Konfiguration beider Tunnelenden und verteilt sie.

Niemand öffnet eine Firewall und tippt eine Regel. Beide Enden jedes Tunnels schreibt die Konsole und verteilt sie.console.zedmos.com · SASE Network
  1. Zedmos

    Die Sitzung wird erkannt

    Anwendung, Kategorie, TLS-Servername oder Domain — je nachdem, worauf die Regel greift. Nicht der Port: der identifiziert seit Jahren nichts mehr.

  2. Sie

    Eine Regel benennt den Ausgang

    Eine zweite Internetleitung, ein Tunnel oder eine bestimmte Schnittstelle. Sie legen zudem fest, was geschieht, wenn das Ziel unbrauchbar ist: ausweichen oder verwerfen — damit Verkehr, der nur durch den Tunnel darf, nicht still die offene Leitung nimmt.

  3. Zedmos

    Leitungen werden bewertet, nicht nur angepingt

    Jeder Kandidat wird in kurzem Takt geprüft und nach Verlust, Latenz und Jitter bewertet. Eine Leitung, die läuft und vier Prozent verliert, ruiniert ein Gespräch und besteht jeden Up/Down-Test — die Bewertung findet sie.

  4. Zedmos

    Der Fluss wird gelegt und protokolliert

    Die Sitzung verlässt das Haus über die gewählte Leitung; Regel und Ausgang stehen im Protokoll — die Frage, warum Verkehr diesen Weg nahm, hat eine Antwort.

3
Overlay-Transporte
2
Verfügbare Topologien
5 s
Uplink-Prüfzyklus
4
Auswahlkriterien pro Fluss

Was die Entscheidung verlässlich macht

Ein Standort ist ein Knoten

Adressierung, Schlüssel und Routen werden für Sie berechnet. Jedes Mesh erhält einen eindeutigen Bereich, jeder Knoten eine Adresse daraus, und die erlaubten Routen jedes Peers werden bei jeder Topologie-Änderung neu bestimmt. Schlüssel entstehen auf der Firewall selbst; eingesammelt wird nur der öffentliche Teil.

Drei Transporte, je Topologie wählbar

WireGuard für die meisten Installationen. OpenVPN, wo eine zertifikatsbasierte Umgebung ohnehin Standard ist und das Team sie kennt. GRE, wo der Transport bereits privat ist und Sie Routing ohne zweite Verschlüsselungsschicht wollen. Die Konsole erklärt jede Wahl, bevor Sie sich festlegen.

Zweiten Hub aufbauen, Standorte oben halten

Der Backup-Hub hält nur Host-Routen, solange der primäre gesund ist — er zieht also nie unbemerkt Verkehr an sich. Antwortet der primäre nicht mehr, zieht die Konsole jeden Spoke um: automatisch, sobald Sie es aktivieren, oder auf Ihren Befehl mit Vorschau aller Änderungen.

Egress pro Anwendung — und eine Fail-Closed-Option

Eine Regel wählt Verkehr nach Anwendung, Kategorie, TLS-Servername oder Domain aus und benennt den Uplink: ein zweites WAN, einen WireGuard-, OpenVPN- oder GRE-Tunnel oder eine gewöhnliche Schnittstelle. Ist das Ziel ungesund, kann die Regel auf ein anderes ausweichen — oder verwerfen, damit ein Fluss, der nur durch den Tunnel darf, nicht klammheimlich über das offene WAN hinausgeht.

Verbindungen werden bewertet, nicht nur gepingt

Jeder Kandidaten-Uplink wird alle fünf Sekunden über ICMP, DNS oder HTTP geprüft und über ein gleitendes Fenster nach Paketverlust, Latenz und Jitter bewertet. Ein Tunnel gilt als gesund, wenn sein Handshake aktuell ist — nicht, weil die Schnittstelle existiert. Hysterese verhindert das Flattern grenzwertiger Verbindungen.