Zedmos

OPNsense Plugin

Zedmos für OPNsense®-Software

Installation aus einem Paket-Repository, erscheint unter Services. Neun Seiten — Dashboard, Geräte, Live-Sitzungen, Reports, Policies, Einstellungen, Benachrichtigungen, Update und Support — in der Oberfläche, die Ihr Team bereits nutzt.

Das Zedmos-Dashboard in OPNsense: Engine- und Agent-Status, Top-Anwendungen, Geräte und Remote-Hosts.
Zedmos in OPNsense: das DashboardOPNsense · os-zedmos

Zedmos macht OPNsense zur Next-Generation-Firewall

Die Firewall, die Sie heute betreiben, entscheidet nach Adresse und Port. Zedmos wird darin installiert und entscheidet danach, was der Verkehr tatsächlich ist, zu wem er gehört und was er transportiert — ohne zu ersetzen, was bereits funktioniert.

Die Live-Sitzungen einer Firewall in der Konsole: eine Tabelle der Flows mit Geräte-, Protokoll- und Adressspalten sowie Reitern für Bedrohungen, Blocks, TLS-Sitzungen und KI-Aktivität.
  1. Was ist es?

    Jeder Flow, nach Anwendung statt nach Port klassifiziert — der Verbindungs-Reiter ist das Rohmaterial für alles Weitere.

  2. Von wem ist es?

    Gerät, Kategorie und Hardware-Adresse in derselben Zeile wie der Flow — eine Policy kann so eine Person oder Gruppe statt einer Adresse nennen.

  3. Ist es gefährlich?

    Bedrohungen, Blocks und Virenfunde derselben Firewall, einen Reiter weiter — Signaturen und Intelligence, angewandt bevor die Sitzung weitergeleitet wurde.

  4. Was transportiert es?

    TLS-Sitzungen und KI-Aktivität: welche Dienste genutzt wurden, von wem, und was die Inhaltsprüfung im Gesendeten gefunden hat.

  5. In der Konsole, die Sie hosten

    Kunde, Standort und Firewall werden oben gewählt. Dieselbe Ansicht gibt es für jede Firewall im Bestand, gleich welche Plattform sie fährt.

Jede Spalte hier wurde auf der Appliance entschieden. Für das Urteil hat nichts die Appliance verlassen.console.zedmos.com · Live Sessions

Die ergänzten Funktionen

Gruppiert nach der Frage, die sie beantworten. Derselbe Umfang unter OPNsense, unter pfSense und auf Zedmos NGFW — eine Engine, ein Policy-Modell, drei Betriebsarten. Zu jedem gibt es eine ausführliche technische Darstellung unter Ressourcen.

Was ist dieser Verkehr wirklich?

Erkennt Anwendungen, nicht Ports200+

Fast alles ist HTTPS auf 443 — eine portbasierte Regel kann das nur ganz erlauben oder ganz sperren.

TLS-Inspektion, gezielt eingesetzt

Aufbrechen, was Sie wollen; Banken- und Gesundheitsverkehr per Regel unangetastet lassen.

Client-Fingerprinting

JA3, JA4 und ALPN erkennen die Software hinter einer Sitzung auch unentschlüsselt.

QUIC und HTTP/3

Das Protokoll, auf das das Web umgezogen ist — sichtbar und steuerbar statt eine Lücke.

DNS über TLS und über HTTPS

Verschlüsselte Auflösung umgeht namensbasierte Regeln klassischer Firewalls. Diese nicht.

Live-Sitzungen, mit Begründung

Jeder Fluss live auf dem Bildschirm, mit Entscheidung und Auslöser.

Der Reiter Anwendungskontrolle: ein durchsuchbarer Katalog von Anwendungen und Kategorien, jeweils mit der Aktion, die die Richtlinie darauf anwendet.
Anwendungen und Kategorien werden aus dem Katalog des Klassifizierers gewählt, nicht als Ports eingetippt.Zedmos · Policies · App Controls

Darf er durch?

Angriffserkennung und -abwehr

Signaturen inline auf derselben Appliance — ein Treffer ist eine Sperre, keine Morgenmeldung.

Täglich ausgelieferte Threat Intelligence26

Gesammelte und gegengeprüfte Indikatoren, verteilt an jede verwaltete Firewall.

Dateien im Transit geprüft

Anhänge und Downloads werden vor der Landung geprüft, nicht danach.

Sechzehn mögliche Regelaktionen16

Erlauben, protokollieren, drosseln, isolieren, zurücksetzen, verwerfen — und mehr, auf beiden Plattformen.

Der IDS/IPS-Reiter: Regelquellen, die Aktion bei einem Treffer und die maßgebliche Schweregrad-Schwelle.
Erkennung und Abwehr sind eine Einstellung je Richtliniengruppe, kein separates Produkt daneben.Zedmos · Policies · IDS/IPS

Was geben Mitarbeiter in KI ein?

Die Shadow-AI-Bestandsaufnahme

Welche Assistenten genutzt werden und von wem — beantwortet, ohne einen Prompt zu lesen.

Prompts vor dem Absenden geprüft

Quellcode, Zugangsdaten und regulierte Daten auf dem Weg nach draußen erkannt, nicht im Vorfallbericht.

Das Urteil fällt bei Ihnen im Haus

Deterministische Matcher plus lokales Modell. Inhalte wegzuschicken, um zu fragen, ob sie weg dürfen, ist ein Widerspruch.

Drei Betriebsarten, eine Engine

Beobachten; sensible Teile entfernen und umleiten; oder blockieren. Nur das Aktionsverb der Regel ändert sich.

Jeder Assistent, auch Ihrer

ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral — und ein selbst deklarierter interner Endpunkt.

Der AI-Gateway-Reiter: die erkannten Assistenten, was in einem Prompt geprüft wird und was bei einem Treffer geschieht.
Die Assistenten sind namentlich gelistet, und das Urteil fällt ein Modell auf Ihrer eigenen Hardware.Zedmos · Policies · AI Gateway

Handelt ein Agent auf eigene Faust?

Wer wirklich an der Tastatur sitzt

Browser, SDK oder Skript, autonomer Agent, MCP-Client oder nichts davon — jede Anfrage wird einer Klasse zugeordnet, bevor eine Aktion gewählt wird.

Erkannt an dem, was sie sendet

Der User-Agent, die Form des Anfrage-Umschlags und die aufgerufene Adresse — ein reiner API-Endpunkt und eine Chat-Oberfläche werden unterschieden.

Werkzeugaufrufe sind eine eigene Entscheidung

Eine Anfrage mit Werkzeug-Definitionen, -Aufrufen oder -Ergebnissen macht aus einem Assistenten etwas, das handelt. Sie kann allein deshalb erlaubt, protokolliert oder abgelehnt werden.

Nicht freigegebene Anbieter, per Skript erreicht

Programmatischer Zugriff auf einen nicht freigegebenen Anbieter ist ein eigener Fall — getrennt davon, dass jemand dieselbe Seite im Browser öffnet.

Markiert, nicht stillschweigend verworfen

Markieren leitet die Anfrage weiter und protokolliert sie mit Grund und Vertraulichkeitsklasse auf der KI-Aktivitätsseite — eine Klasse lässt sich so erst eine Woche beobachten, bevor jemand sie blockt.

Der KI-Agenten-Reiter: eine Aktion je Client-Klasse — Browser, SDK oder Skript, autonomer Agent, MCP-Client und unbekannt — dazu eigene Vorgaben für Anfragen mit Tool-Aufrufen und für programmatischen Zugriff auf einen nicht freigegebenen Anbieter.
Ein Mensch, der in ein Chatfenster tippt, und ein Skript, das denselben Anbieter ansteuert, sind nicht dasselbe Ereignis — und bekommen nicht mehr dieselbe Antwort.Zedmos · Policies · AI Agents

Verlassen vertrauliche Daten das Haus?

Detektoren, die Sie bewusst aktivieren61

Kartennummern, Secrets, Gesundheits- und Finanzdaten sowie nationale Ausweisformate aus 22 Ländern.

Uploads und Nachrichten

Eine an ein Formular angehängte Datei und ein in einen Chat kopierter Absatz sind dasselbe Risiko.

Eine begründbare Sperre

Das Protokoll nennt Regel, Fund und Stelle — ohne den Inhalt selbst aufzubewahren.

Fail-closed, wo es zählt

Eine Kontrolle, die bei Unklarheit durchlässt, ist auf dem entscheidenden Pfad keine Kontrolle.

Der DLP-Reiter: die Detektorbibliothek nach Familien gruppiert, mit Prüfsummen-Markierung bei denen, die ihren Treffer validieren.
Einundsechzig Detektoren, bewusst aktiviert statt alle auf einmal; eine Prüfsumme hält Fehlalarme niedrig.Zedmos · Policies · DLP

Wer und was ist im Netz?

Geräte werden erkannt — und bewertet

Ein verwaltetes Notebook und ein privates Telefon teilen ein Subnetz und sehen für Adressregeln gleich aus. Für ein registriertes Remote-Gerät sagt Ihr eigenes Intune oder CrowdStrike, ob es gesund ist.

Nutzer und Gruppen aus Ihrem Verzeichnis

Active Directory, Entra ID oder SCIM — und für eine Remote-Person Ihr eigener OpenID-Connect-Provider bei der Registrierung. Eine Berechtigung folgt der Person, nicht dem DHCP-Lease.

Isolieren, ohne abzuschneiden

Ein auf das Nötigste beschränktes Gerät bleibt reparierbar.

Policy nach Zone und Zeitplan

Andere Regeln für Gastnetz, Serversegment und außerhalb der Geschäftszeiten.

Das Geräteinventar: was jedes Gerät ist, in welche Kategorie es eingeordnet wurde und welche Identität daran hängt.
Eine Richtlinie kann hier eine Person oder eine Geräteklasse benennen — und meint nach einem Adresswechsel noch dasselbe.Zedmos · Devices

Wohin soll er, und was ist passiert?

Jeder Fluss über die richtige Leitung

Bewertet nach Verlust, Latenz und Jitter — eine laufende Leitung mit Paketverlust ist nicht gesund.

Verschlüsseltes Overlay zwischen Standorten

WireGuard, OpenVPN oder GRE in vier Formen — ein Hub, ein Hub-Paar, direkte Tunnel zwischen Spokes, Full Mesh — aus einer Topologie-Ansicht bereitgestellt statt je Firewall handgebaut.

Regeln ändern sich ohne Neustart

Eine Policy-Änderung greift, ohne ein Paket zu verwerfen oder eine Sitzung zu unterbrechen.

Ein Feed, den Ihr SOC bereits liest

Reports und Live-Sitzungen am Bildschirm, dazu CEF, LEEF oder Syslog über TLS an Ihr System.

Der Reiter Application Routing: welche Anwendung oder Kategorie über welchen Ausgang geht, mit Rückfallweg bei Ausfall.
Der Ausgang wird je Richtlinie gewählt — zweites WAN, Tunnel oder einfache Schnittstelle — und fällt selbständig zurück.Zedmos · Policies · Application Routing

Was derzeit ausgeliefert wird

Aus den Paket-Repositories übernommen statt in diese Seite getippt — damit es nicht so veraltet wie eine handgepflegte Versionsangabe.

Zedmos for OPNsensePlugin, aus dem Paket-Repository
26.10.1_101
Zedmos for pfSensePlugin, aus dem Paket-Repository
26.10.1_101
Zero Trust ConsoleSelbst betrieben, von Ihnen installiert
1.3.0

Konsole und Firewall werden unabhängig veröffentlicht, ihre Nummern laufen also nicht parallel. Welche Version jede Ihrer Firewalls fährt, steht in Ihrer Konsole.

In OPNsense

Dashboard · 1 von 6

In OPNsense — Zustand von Engine und Diensten, häufigste Bedrohungen, Anwendungen und Geräte — dargestellt in der OPNsense-Oberfläche, die Ihr Team bereits kennt.

Zustand von Engine und Diensten, häufigste Bedrohungen, Anwendungen und Geräte — dargestellt in der OPNsense-Oberfläche, die Ihr Team bereits kennt.

Ersatz für etwas, das schon im Rack steht

Eine Seite je Bestandsanbieter, aufgebaut aus dessen eigenen Unterlagen und öffentlichen Aufzeichnungen — Lizenzierung, Lebenszyklus, Verwaltung, Rechtsordnung und Schwachstellenbilanz, jede Zeile mit Quelle.

Fragen und Antworten

Was ergänzt das Zedmos-Plugin auf OPNsense?

Deep Inspection und Anwendungskontrolle, Angriffserkennung und -abwehr, TLS-Inspektion, Data Loss Prevention, ein AI Gateway, anwendungsbezogenes Routing über Uplinks und zentrale Verwaltung, als neun Seiten im Services-Menü: Dashboard, Geräte, Live-Sitzungen, Reports, Policies, Einstellungen, Benachrichtigungen, Update und Support.

Wie wird Zedmos auf OPNsense installiert?

Aus einem Paket-Repository über den Paketmanager der Plattform. Nach der Installation erscheint es unter Services und lässt sich über seine Einstellungsseite deinstallieren.

Ersetzt Zedmos meine OPNsense-Firewall-Regeln?

Nein. Bestehende Regeln, Schnittstellen, NAT und VPNs bleiben unverändert. Zedmos ergänzt Inspektion und Policy darüber, statt sie zu ersetzen.

Ist Zedmos eine Alternative zu Zenarmor für OPNsense?

Zedmos ist eine Anwendungsinspektions- und IDS/IPS-Schicht für OPNsense in derselben Produktkategorie. Was es unterscheidet: Angriffsabwehr und Anwendungsinspektion in einer Engine mit einem Regelwerk, eine selbst hostbare Verwaltungskonsole, Lizenzierung pro Firewall ohne Hardware in der Lizenz, und dieselbe Engine als vollständige Firewall auf ZedmOS.

Können OPNsense- und pfSense-Firewalls gemeinsam verwaltet werden?

Ja. Eine Engine, ein Policy-Modell und eine Konsole über OPNsense, pfSense CE und Zedmos NGFW. Ein gemischter Bestand wird einmal geschult und gleich betrieben.