Eine Engine. Ein Fenster.
Jede Netzwerkebene.
Zedmos ist eine Inline-Security-Engine, die Routing, Verschlüsselung und Deep Inspection in einer einzigen Datenebene verschmilzt. Als OPNsense-Plugin installiert, integriert sie sich nahtlos in eine bestehende Appliance. Dieselben Richtlinien, dieselbe Datenebene, dieselbe Oberfläche.
Jede Schicht, die eine moderne Firewall bieten sollte — in einer einzigen Engine
Statt ein IDS, eine DPI-Schicht, einen TLS-Proxy, einen Content-Scanner und ein separates SASE-Overlay mühsam zusammenzunähen, liefert Zedmos ein einziges Binary, das jede Schicht auf demselben Zero-Copy-Pfad ausführt.
- GAStateful Packet InspectionEngine-interne Flow-Tabelle
- GADeep Packet Inspectionüber 200 Protokolle
- GATLS- / SSL-InspektionSNI · TLS-Fingerprinting · Bump
- GAQUIC-, DoT- und DoH-Kontrolle
- GAIDS / IPSAho-Corasick mit binärem Regelwerk
- GAAnwendungskontrolle
- GAURL- und Web-FilterungSuffix-Trie plus TI-Feeds
- GAIdentitätsbewusste Richtlinien (ZTNA)AD · Azure · SCIM
- GAVerschlüsseltes VPN-OverlayNative Fast-Path-Integration
- TestSD-WAN-Steuerung pro RichtlinieSLA-bewusstes Failover
- TestZentralisiertes SASE Hub-Spoke
- GAAnti-Malware (Inline)Streaming-Prüfung der Payload
- GAThreat-Intelligence-FeedsIP · Domain · URL · TLS-Fingerprint
- RoadmapWAF / Reverse ProxyEntwurf abgeschlossen, Auslieferung in einer späteren Version
- GADatei- und MIME-Typ-Filter
- GAZentrales Management (ein Fenster)
- GAFailover unter 10 sDaemon im Prozess
- GAHot-Reload für Richtlinien und FeedsKein Paketverlust
- GAExport nach SIEM, S3 oder Kafkaeinheitliche Log-Ebene
Zedmos auf Ihrer eigenen Hardware oder als zentral verwaltetes Mesh betreiben
Dasselbe Binary. Dieselben Richtlinien. Der einzige Unterschied liegt darin, wo der Paketpfad läuft — auf Ihrer eigenen OPNsense-Appliance oder an verteilten verschlüsselten Hubs, in die sich Ihre Spokes einwählen.
Jedes Paket bleibt auf Ihrer Appliance. Keine Cloud-Abhängigkeit.
- Ausgeliefert als signiertes OPNsense-Modul
- Monitor-, Bridge- oder Routed-Modus auf Ihren Schnittstellen
- Lokaler Ereignisspeicher — Daten verlassen den Perimeter nicht
- Verwaltungsoberfläche direkt von der Appliance ausgeliefert
- Atomares Hot-Reload für Richtlinien und Threat Intelligence
Dieselben Richtlinien an verteilten Hubs zentral durchsetzen.
- Ein zentraler Orchestrator verteilt Richtlinien und Topologie
- Spokes wählen sich über ein verschlüsseltes Overlay in den nächsten Hub ein
- Die Zedmos-Engine setzt Richtlinien inline am Hub durch
- Kontinuierliches Failover zwischen Hub-Paaren in unter zehn Sekunden
- Identitätsbewusster Zugriff über Active Directory, Entra und SCIM
Wählen Sie einen beliebigen Baustein. Er läuft auf derselben Pipeline.
Jede Funktion unten ist ein aktives Merkmal der Engine — dokumentiert und heute einsetzbar. Klicken Sie auf eine Karte für den technischen Deep-Dive: Architektur, Konfigurationsbeispiele und Benchmarks.
Paketringe im gemeinsamen Speicher umgehen den Kernel-Socket-Pfad. ~14 Gbps auf einem einzelnen Kern.
SNI-Extraktion, vollständiges Client- und Server-Fingerprinting, Forward-Proxy mit kurzlebiger CA.
200+ Anwendungsprotokolle, Kategorie-Paare, Heuristiken für verschlüsselten Verkehr — alles auf dem Fast-Path.
Erlauben / Verwerfen / Reset / Shapen / Umleiten / Quarantäne / Tarpit / Scannen / Umschreiben / Ausführen / Markieren / Eskalieren / Routen / Loggen.
Routen pro Anwendung, Kategorie, SNI, Nutzer oder Geo. Strategie-basierte Übertragung mit SNAT und Kernel-FIB.
Sperrlisten für IPs, Domains, URLs und TLS-Fingerprints. Suffix-Trie-Matching. Atomarer Hot-Swap über das Control-Socket.
AD-DC-Agent, Azure-Graph-Abruf, SCIM-Anbindung, ARP/DHCP-Fingerprinting. Nutzer-Tags pro Flow.
ICMP-, HTTP- und DNS-Probes, zusammengesetzter Gesundheitswert, atomarer Peer-Wechsel. Hysterese-bewusst.
SIGHUP- und UNIX-Socket-Befehle tauschen Richtlinien, Feeds und Routen ohne einen einzigen verlorenen Paketkopf aus.
Protokollbewusste Payload-Reassemblierung über Web-, Mail- und Datei-Traffic hinweg — mit Content-Type-Erkennung und Deduplizierung pro Flow.
Verschlüsselte Umgehungspfade pro Richtlinie sperren oder herabstufen. Wirksamkeit: 90 % QUIC, 85 % DoT.
Der Kerneltreiber ist so angepasst, dass verschlüsselte Overlay-Peers denselben Fast-Path nutzen können. Auf Bare-Metal-Umgebungen optional aktivierbar; der Standard-SASE-Pfad bleibt weiterhin der Kernel-Socket-Weg.
Lock-freier Shared-Memory-Ring, der in einen dedizierten Writer-Daemon läuft. Heute mit Datei-, Syslog-, SQLite- und Elasticsearch-Zielen — inklusive Write-Ahead-Log, Circuit Breaker und adaptivem Sampling unter Last.
Intel 1/10 GbE Multi-Queue, NIC-Preflight, CPU-Affinität — 10-fach reduzierte Cache-Misses.