| Was es ist | Software. Eine Inline-Inspektions-Engine, die als Paket auf OPNsense oder pfSense CE installiert wird, oder als Zedmos NGFW vom Image auf eigener x86-Hardware. | Zedmos NGFW |
| Wo inspiziert wird | Auf der Appliance, die den Verkehr routet. Kein Paket, kein Inhalt und kein Sitzungsdatensatz geht an Zedmos; keine Hersteller-Cloud im Pfad. | Plattform |
| Verwaltung | Eine mandantenfähige Konsole, selbst gehostet als Container unter Ihrer Domain oder von Zedmos unter console.zedmos.com aus Frankfurt betrieben. Beides dasselbe Produkt. | Zero Trust Console |
| Wenn die Verwaltung nicht erreichbar ist | Jede Firewall setzt ihre Policy weiter durch. Die Konsole liegt nicht im Paketpfad. Eine ausgelaufene Lizenz macht die Konsole schreibgeschützt und verwirft nie Verkehr. | Lizenzierung |
| Lizenzierung | Pro Firewall, keine Hardware in der Lizenz. Kostenloser Tarif (drei Firewalls, dreißig Tage), Team-Tarif pro Firewall, MSP-Tarif mandantenfähig, unbegrenzt und monatlich nachträglich abgerechnet. Preise auf Anfrage. | Lizenzierung |
| Rechtsordnung | Ein deutsches Unternehmen in Tuttlingen, Baden-Württemberg. Die Engine wird in Deutschland nach deutschem und EU-Recht entwickelt, geprüft und freigegeben; eine selbst gehostete Konsole hält Firewall-Protokolle in Ihrer eigenen DSGVO-Verantwortung. | Über Zedmos |
| Schwachstellenbilanz | Null Einträge im CISA-Katalog nachweislich ausgenutzter Schwachstellen (Version 2026.09.11). Veröffentlicht auf einer Seite, die bleibt, was auch aus der Zahl wird. | security.exploit-record |
| Supportzeitraum und Compliance | Sicherheitsupdates für mindestens fünf Jahre je Produktlinie (EU Cyber Resilience Act, Anhang III Klasse II), eine CycloneDX-SBOM zu jedem Release und ein Meldeverfahren mit Fristen. | Vertrauen & Compliance |
| Inspektion | 200+ klassifizierte Protokolle, IDS/IPS in derselben Engine, TLS-Inspektion mit JA3/JA4-Fingerprinting, QUIC und verschlüsseltes DNS unter Kontrolle, 16 Policy-Aktionen, 26 Bedrohungskategorien. | Funktionen |
| AI Gateway und DLP | 69 Inhaltsdetektoren in 8 Gruppen, Prompts und Uploads vor dem Verlassen geprüft, und ein lokales Sprachmodell für unstrukturierten Text, auf Ihrer Hardware statt in einer Hersteller-Cloud. | AI Gateway & DLP |
| SASE und SD-WAN | WireGuard-, OpenVPN- und GRE-Overlays aus der Konsole bereitgestellt, in vier Formen — Hub-Spoke, ein Hub-Paar, direkte Tunnel zwischen Spokes, Full Mesh — ein Backup-Hub mit automatischem Failover und Failback, anwendungsbezogener Egress über Uplinks und Remote-Personen mit Standard-WireGuard-Client ohne Lizenz pro Platz. | SASE & sichere Anbindung |
| Identität | Nutzer und Gruppen aus Active Directory, Azure AD oder SCIM; Policies selektieren namentlich darauf. Eine Remote-Person wird bei der Registrierung an den eigenen OpenID-Connect-Provider des Kunden gebunden, mit verlangtem Multi-Faktor-Nachweis, erhält benannte Anwendungen statt Netze, wird zu einer Frist erneut geprüft und danach beurteilt, was das Intune oder CrowdStrike des Kunden über die Maschine sagt. | Privater Zugriff (ZTNA) |
| White-Label und OEM | Konsole, Firewall-Oberfläche und Appliance-Builds können die Marke eines Partners tragen; ein vollständiger Zweitmarken-Build ist bereits ausgeliefert. Engine, Updates und SBOM bleiben benannt. | White-Label |
| Zertifizierung | Vier Ingenieurs-Zertifikate (ZCA-101, ZCP-201, ZCS-SASE-301, ZCS-MSP-302) mit veröffentlichten Prüfungsplänen, jede Prüfung kostenlos, jedes Zertifikat ohne Konto öffentlich prüfbar. | Zedmos Academy |