Erkennt Anwendungen, nicht Ports200+
Fast alles ist HTTPS auf 443 — eine portbasierte Regel kann das nur ganz erlauben oder ganz sperren.
Zedmos NGFW
Zedmos NGFW ist eine vollständige Firewall: ein eigenes FreeBSD-basiertes Betriebssystem, eine Inline-Inspektions-Engine direkt an den Schnittstellen und ein Policy-Modell, das einmal pro Sitzung entscheidet. Als Image auf Hardware Ihrer Wahl installiert.

Die vollständige Firewall, mit derselben Engine und demselben Policy-Modell wie das Plugin — auf einem von uns gepflegten Betriebssystem, aus einem Image installiert.

Bedrohungen, Blocks und Virenfunde zum selben Verkehr, einen Reiter weiter — Signaturen und Intelligence, angewandt bevor die Sitzung weiterlaufen durfte.
Web-Anfragen, DNS-Abfragen und TLS-Sitzungen derselben Flows, jeweils auf eigenem Reiter — einschließlich dessen, was in einer verschlüsselten Verbindung inspiziert wurde.
Jeder Flow trägt die von der Engine erkannte Anwendung und ihre Kategorie — klassifiziert nach dem, was über die Leitung geht, nicht nach dem verwendeten Port.
Gerät und Kategorie stehen in derselben Zeile wie der Flow, daneben die Hardware-Adresse — eine Policy kann so eine Person oder Gruppe statt einer Adresse benennen.
Gruppiert nach der Frage, die sie beantworten. Derselbe Umfang unter OPNsense, unter pfSense und auf Zedmos NGFW — eine Engine, ein Policy-Modell, drei Betriebsarten. Zu jedem gibt es eine ausführliche technische Darstellung unter Ressourcen.
Fast alles ist HTTPS auf 443 — eine portbasierte Regel kann das nur ganz erlauben oder ganz sperren.
Aufbrechen, was Sie wollen; Banken- und Gesundheitsverkehr per Regel unangetastet lassen.
JA3, JA4 und ALPN erkennen die Software hinter einer Sitzung auch unentschlüsselt.
Das Protokoll, auf das das Web umgezogen ist — sichtbar und steuerbar statt eine Lücke.
Verschlüsselte Auflösung umgeht namensbasierte Regeln klassischer Firewalls. Diese nicht.
Jeder Fluss live auf dem Bildschirm, mit Entscheidung und Auslöser.

Signaturen inline auf derselben Appliance — ein Treffer ist eine Sperre, keine Morgenmeldung.
Gesammelte und gegengeprüfte Indikatoren, verteilt an jede verwaltete Firewall.
Anhänge und Downloads werden vor der Landung geprüft, nicht danach.
Erlauben, protokollieren, drosseln, isolieren, zurücksetzen, verwerfen — und mehr, auf beiden Plattformen.

Welche Assistenten genutzt werden und von wem — beantwortet, ohne einen Prompt zu lesen.
Quellcode, Zugangsdaten und regulierte Daten auf dem Weg nach draußen erkannt, nicht im Vorfallbericht.
Deterministische Matcher plus lokales Modell. Inhalte wegzuschicken, um zu fragen, ob sie weg dürfen, ist ein Widerspruch.
Beobachten; sensible Teile entfernen und umleiten; oder blockieren. Nur das Aktionsverb der Regel ändert sich.
ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral — und ein selbst deklarierter interner Endpunkt.

Browser, SDK oder Skript, autonomer Agent, MCP-Client oder nichts davon — jede Anfrage wird einer Klasse zugeordnet, bevor eine Aktion gewählt wird.
Der User-Agent, die Form des Anfrage-Umschlags und die aufgerufene Adresse — ein reiner API-Endpunkt und eine Chat-Oberfläche werden unterschieden.
Eine Anfrage mit Werkzeug-Definitionen, -Aufrufen oder -Ergebnissen macht aus einem Assistenten etwas, das handelt. Sie kann allein deshalb erlaubt, protokolliert oder abgelehnt werden.
Programmatischer Zugriff auf einen nicht freigegebenen Anbieter ist ein eigener Fall — getrennt davon, dass jemand dieselbe Seite im Browser öffnet.
Markieren leitet die Anfrage weiter und protokolliert sie mit Grund und Vertraulichkeitsklasse auf der KI-Aktivitätsseite — eine Klasse lässt sich so erst eine Woche beobachten, bevor jemand sie blockt.

Kartennummern, Secrets, Gesundheits- und Finanzdaten sowie nationale Ausweisformate aus 22 Ländern.
Eine an ein Formular angehängte Datei und ein in einen Chat kopierter Absatz sind dasselbe Risiko.
Das Protokoll nennt Regel, Fund und Stelle — ohne den Inhalt selbst aufzubewahren.
Eine Kontrolle, die bei Unklarheit durchlässt, ist auf dem entscheidenden Pfad keine Kontrolle.

Ein verwaltetes Notebook und ein privates Telefon teilen ein Subnetz und sehen für Adressregeln gleich aus. Für ein registriertes Remote-Gerät sagt Ihr eigenes Intune oder CrowdStrike, ob es gesund ist.
Active Directory, Entra ID oder SCIM — und für eine Remote-Person Ihr eigener OpenID-Connect-Provider bei der Registrierung. Eine Berechtigung folgt der Person, nicht dem DHCP-Lease.
Ein auf das Nötigste beschränktes Gerät bleibt reparierbar.
Andere Regeln für Gastnetz, Serversegment und außerhalb der Geschäftszeiten.

Bewertet nach Verlust, Latenz und Jitter — eine laufende Leitung mit Paketverlust ist nicht gesund.
WireGuard, OpenVPN oder GRE in vier Formen — ein Hub, ein Hub-Paar, direkte Tunnel zwischen Spokes, Full Mesh — aus einer Topologie-Ansicht bereitgestellt statt je Firewall handgebaut.
Eine Policy-Änderung greift, ohne ein Paket zu verwerfen oder eine Sitzung zu unterbrechen.
Reports und Live-Sitzungen am Bildschirm, dazu CEF, LEEF oder Syslog über TLS an Ihr System.

Aus den Paket-Repositories übernommen statt in diese Seite getippt — damit es nicht so veraltet wie eine handgepflegte Versionsangabe.
Konsole und Firewall werden unabhängig veröffentlicht, ihre Nummern laufen also nicht parallel. Welche Version jede Ihrer Firewalls fährt, steht in Ihrer Konsole.
Die Appliance auf einen Blick
Dashboard · 1 von 11

Last, Speicher, Platte und Laufzeit neben dem Zustand der Engine-Dienste und der Cloud-Verbindung, dazu Live-Durchsatz, ein Verkehrsdiagramm je Schnittstelle sowie die häufigsten Anwendungen, Gegenstellen und Geräte.
Verkehr wird auf derselben Appliance klassifiziert, inspiziert und entschieden, die ihn auch routet. Kein Paket, kein Inhalt und kein Sitzungsdatensatz geht an Zedmos.
Anwendungen, Kategorien, Domains, Nutzer, Gruppen, Geräte und Zonen wählen Verkehr aus; sechzehn Aktionen entscheiden, was damit geschieht. Dasselbe Modell auf beiden Plattformen.
TLS-Inspektion mit Fingerprinting und selektivem Aufbrechen, dazu Sichtbarkeit und Kontrolle über QUIC, DNS-over-TLS und DNS-over-HTTPS.
Vier Prüfungen mit veröffentlichten Lernzielen, einer Bestehensgrenze und einem Nachweis, den jeder mit der Nummer prüfen kann. Ein Partner oder Appliance-Hersteller kann darauf ein Team aufbauen — statt auf die Vertrautheit einer einzelnen Person.
ZCA-101
Grundlagen: was die Engine tut, wo sie im Netz sitzt und welches Vokabular die übrigen Stufen voraussetzen. Im eigenen Tempo, und Voraussetzung für jedes weitere Zertifikat.
60 · 90 Min. · 70% zum Bestehen · 24 Monate gültig
ZCP-201
Die Arbeitszertifizierung: installieren, richtig platzieren, Policy schreiben, die tut was gemeint war, Reports lesen und aktuell halten. Setzt praktische Zeit an einer echten Appliance voraus.
80 · 120 Min. · 75% zum Bestehen · 24 Monate gültig
ZCS-SASE-301
Multi-Site und Remote-Zugriff: Overlay-Design, Hub-Auswahl, Failover-Verhalten, nutzerbezogene Anmeldung und die daraus folgenden Routing-Entscheidungen. Setzt ZCP und einen laufenden Multi-Site-Bestand voraus.
60 · 90 Min. · 78% zum Bestehen · 24 Monate gültig
ZCS-MSP-302
Viele Kunden aus einer Konsole betreiben: Mandanten und Zugriffsbereiche, Anmeldung im großen Stil, Policy-Vorlagen und die Drift, die sie erzeugen, Berechtigung und Abrechnung, und einen Vorfall eines Kunden im Bestand dieses Kunden halten. Setzt ZCP und einen laufenden mandantenfähigen Betrieb voraus.
60 · 90 Min. · 78% zum Bestehen · 24 Monate gültig
Eine Seite je Bestandsanbieter, aufgebaut aus dessen eigenen Unterlagen und öffentlichen Aufzeichnungen — Lizenzierung, Lebenszyklus, Verwaltung, Rechtsordnung und Schwachstellenbilanz, jede Zeile mit Quelle.
Diese Seite führt das Argument. Die folgenden sagen, wie es tatsächlich gemacht wird — Bildschirm für Bildschirm, Einstellung für Einstellung.
Die Inspektions-Pipeline selbst: Fast-Path, Klassifizierung, Richtlinienauswertung und Übertragungsschicht.
Jede Funktion mit eigener Seite: wie sie arbeitet, was darunter liegt und woran sie gemessen wird.
Von der nackten Appliance zur laufenden Engine, Schritt für Schritt.
Eine vollständige Next-Generation-Firewall: ZedmOS, ein FreeBSD-basiertes Betriebssystem, die Zedmos-Inline-Inspektions-Engine direkt an den Schnittstellen und ein Policy-Modell, das einmal pro Sitzung entscheidet. Sie wird vom Image auf x86-Hardware Ihrer Wahl installiert.
Nein. Verkehr wird auf der Appliance klassifiziert, inspiziert und entschieden, die ihn auch routet. Kein Paket, kein Inhalt und kein Sitzungsdatensatz geht an Zedmos. Die Konsole verteilt Policies und sammelt Aufzeichnungen; sie liegt nicht im Paketpfad.
Klassifizierung über mehr als 200 Protokolle, Angriffserkennung und -abwehr im Suricata-Regelformat, TLS-Inspektion mit JA3/JA4-Fingerprinting und selektiver Entschlüsselung, Kontrolle über QUIC, DNS-over-TLS und DNS-over-HTTPS, Data Loss Prevention mit 69 Detektoren, ein AI Gateway, anwendungsbezogenes Routing über Uplinks sowie WireGuard-, OpenVPN- und GRE-Overlays. Ein Policy-Modell mit 16 Aktionen und 26 Bedrohungskategorien.
Pro Firewall, ohne Hardware in der Lizenz. Drei Tarife: Kostenlos (drei Firewalls für dreißig Tage), Team (pro Firewall) und MSP (mandantenfähig, unbegrenzt viele Firewalls, monatlich nachträglich abgerechnet). Preise auf Anfrage. Eine ausgelaufene Lizenz macht die Konsole schreibgeschützt und hält nie die Firewall an.
Zedmos ist Software auf eigener Hardware statt einer Appliance mit Abonnementpaket; die Verwaltung ist selbst gehostet oder in Frankfurt gehostet statt in einer Hersteller-Cloud; der Hersteller ist deutsch und haftet nach EU-Recht; und die Schwachstellenbilanz ist veröffentlicht: null Einträge im CISA-Katalog nachweislich ausgenutzter Schwachstellen. Die Vergleichsseiten stellen die eigenen Unterlagen jedes Herstellers neben Zedmos, mit Quelle für jede Zeile.
Ja. Dieselbe Engine wird als Paket auf einer OPNsense- oder pfSense-CE-Box installiert, die Sie bereits betreiben. Bestehende Regeln, Schnittstellen, NAT und VPNs bleiben unangetastet, und die Deinstallation erfolgt in einem Schritt über die Einstellungsseite.
Demo & Preise: info@zedmos.com
Demo anfragen