Zedmos

Zedmos NGFW

Eine Next-Generation-Firewall, gebaut und betrieben zu Ihren Bedingungen

Zedmos NGFW ist eine vollständige Firewall: ein eigenes FreeBSD-basiertes Betriebssystem, eine Inline-Inspektions-Engine direkt an den Schnittstellen und ein Policy-Modell, das einmal pro Sitzung entscheidet. Als Image auf Hardware Ihrer Wahl installiert.

Last, Speicher, Platte und Laufzeit neben dem Zustand der Engine-Dienste und der Cloud-Verbindung, dazu Live-Durchsatz, ein Verkehrsdiagramm je Schnittstelle sowie die häufigsten Anwendungen, Gegenstellen und Geräte.
Die Appliance auf einen BlickZedmOS · Dashboard
ZedmOSein ImageRouting & NATIPsecWireGuardOpenVPNGREDHCP & DNSApp-KontrolleIDS / IPSTLS-InspektionQUIC · DoT · DoHDLPAI-GatewayDatei-ScanThreat IntelGeräteidentität16 AktionenSD-WANApp-RoutingPrivater ZugriffSIEM-ExportREST-APIBerichte
  • Firewall-Plattform
  • Inspektions-Engine
  • Konnektivität
  • Betrieb
Drei Ebenen · eine davon verlässt das GebäudeManagement-Ebene · Ihr ServerZero Trust Consoleein Container, unter Ihrer DomainHältMandantenbaumPolicy-SetsZähler & ReportsKundendaten bleiben hierKonfiguration nach untenZähler nach obender einzige Verkehr zwischen beiden · keine NutzdatenAppliance · OPNsense, pfSense CE oder Zedmos-HardwareKontroll-Ebene · eine Pipeline, ein UrteilIdentitätAnwendungKategorieReputationInhaltUrteilerlauben · drosseln · stoppenKonsole nicht erreichbar? Die Firewall setzt die vorhandene Policy weiter durch.Daten-Ebene · an den SchnittstellenLANigc0Fast Pathklassifizieren · prüfen · durchsetzen, inlineWANigc1kein Proxy-Host, keine zweite Appliance im Pfad

Was Zedmos mit Ihrem Verkehr macht

Die vollständige Firewall, mit derselben Engine und demselben Policy-Modell wie das Plugin — auf einem von uns gepflegten Betriebssystem, aus einem Image installiert.

Live-Sitzungen auf der Firewall selbst: eine Tabelle der Flows mit Start- und Endzeit, Gerät, Gerätekategorie, Protokoll, beiden Adressen und Ports, Anwendungskategorie und Anwendung, darüber Reiter für Bedrohungen, Blocks, Web-Verkehr, DNS, TLS, Virenschutz und KI-Aktivität.
  1. Ist es gefährlich?

    Bedrohungen, Blocks und Virenfunde zum selben Verkehr, einen Reiter weiter — Signaturen und Intelligence, angewandt bevor die Sitzung weiterlaufen durfte.

  2. Was transportiert es?

    Web-Anfragen, DNS-Abfragen und TLS-Sitzungen derselben Flows, jeweils auf eigenem Reiter — einschließlich dessen, was in einer verschlüsselten Verbindung inspiziert wurde.

  3. Was ist es?

    Jeder Flow trägt die von der Engine erkannte Anwendung und ihre Kategorie — klassifiziert nach dem, was über die Leitung geht, nicht nach dem verwendeten Port.

  4. Von wem ist es?

    Gerät und Kategorie stehen in derselben Zeile wie der Flow, daneben die Hardware-Adresse — eine Policy kann so eine Person oder Gruppe statt einer Adresse benennen.

Jede Spalte hier wurde auf der Appliance entschieden, von der Appliance. Für das Urteil hat nichts die Appliance verlassen.ZedmOS · Live Sessions

Die ergänzten Funktionen

Gruppiert nach der Frage, die sie beantworten. Derselbe Umfang unter OPNsense, unter pfSense und auf Zedmos NGFW — eine Engine, ein Policy-Modell, drei Betriebsarten. Zu jedem gibt es eine ausführliche technische Darstellung unter Ressourcen.

Was ist dieser Verkehr wirklich?

Erkennt Anwendungen, nicht Ports200+

Fast alles ist HTTPS auf 443 — eine portbasierte Regel kann das nur ganz erlauben oder ganz sperren.

TLS-Inspektion, gezielt eingesetzt

Aufbrechen, was Sie wollen; Banken- und Gesundheitsverkehr per Regel unangetastet lassen.

Client-Fingerprinting

JA3, JA4 und ALPN erkennen die Software hinter einer Sitzung auch unentschlüsselt.

QUIC und HTTP/3

Das Protokoll, auf das das Web umgezogen ist — sichtbar und steuerbar statt eine Lücke.

DNS über TLS und über HTTPS

Verschlüsselte Auflösung umgeht namensbasierte Regeln klassischer Firewalls. Diese nicht.

Live-Sitzungen, mit Begründung

Jeder Fluss live auf dem Bildschirm, mit Entscheidung und Auslöser.

Der Reiter Anwendungskontrolle: ein durchsuchbarer Katalog von Anwendungen und Kategorien, jeweils mit der Aktion, die die Richtlinie darauf anwendet.
Anwendungen und Kategorien werden aus dem Katalog des Klassifizierers gewählt, nicht als Ports eingetippt.Zedmos · Policies · App Controls

Darf er durch?

Angriffserkennung und -abwehr

Signaturen inline auf derselben Appliance — ein Treffer ist eine Sperre, keine Morgenmeldung.

Täglich ausgelieferte Threat Intelligence26

Gesammelte und gegengeprüfte Indikatoren, verteilt an jede verwaltete Firewall.

Dateien im Transit geprüft

Anhänge und Downloads werden vor der Landung geprüft, nicht danach.

Sechzehn mögliche Regelaktionen16

Erlauben, protokollieren, drosseln, isolieren, zurücksetzen, verwerfen — und mehr, auf beiden Plattformen.

Der IDS/IPS-Reiter: Regelquellen, die Aktion bei einem Treffer und die maßgebliche Schweregrad-Schwelle.
Erkennung und Abwehr sind eine Einstellung je Richtliniengruppe, kein separates Produkt daneben.Zedmos · Policies · IDS/IPS

Was geben Mitarbeiter in KI ein?

Die Shadow-AI-Bestandsaufnahme

Welche Assistenten genutzt werden und von wem — beantwortet, ohne einen Prompt zu lesen.

Prompts vor dem Absenden geprüft

Quellcode, Zugangsdaten und regulierte Daten auf dem Weg nach draußen erkannt, nicht im Vorfallbericht.

Das Urteil fällt bei Ihnen im Haus

Deterministische Matcher plus lokales Modell. Inhalte wegzuschicken, um zu fragen, ob sie weg dürfen, ist ein Widerspruch.

Drei Betriebsarten, eine Engine

Beobachten; sensible Teile entfernen und umleiten; oder blockieren. Nur das Aktionsverb der Regel ändert sich.

Jeder Assistent, auch Ihrer

ChatGPT, Claude, Gemini, Copilot, Perplexity, Mistral — und ein selbst deklarierter interner Endpunkt.

Der AI-Gateway-Reiter: die erkannten Assistenten, was in einem Prompt geprüft wird und was bei einem Treffer geschieht.
Die Assistenten sind namentlich gelistet, und das Urteil fällt ein Modell auf Ihrer eigenen Hardware.Zedmos · Policies · AI Gateway

Handelt ein Agent auf eigene Faust?

Wer wirklich an der Tastatur sitzt

Browser, SDK oder Skript, autonomer Agent, MCP-Client oder nichts davon — jede Anfrage wird einer Klasse zugeordnet, bevor eine Aktion gewählt wird.

Erkannt an dem, was sie sendet

Der User-Agent, die Form des Anfrage-Umschlags und die aufgerufene Adresse — ein reiner API-Endpunkt und eine Chat-Oberfläche werden unterschieden.

Werkzeugaufrufe sind eine eigene Entscheidung

Eine Anfrage mit Werkzeug-Definitionen, -Aufrufen oder -Ergebnissen macht aus einem Assistenten etwas, das handelt. Sie kann allein deshalb erlaubt, protokolliert oder abgelehnt werden.

Nicht freigegebene Anbieter, per Skript erreicht

Programmatischer Zugriff auf einen nicht freigegebenen Anbieter ist ein eigener Fall — getrennt davon, dass jemand dieselbe Seite im Browser öffnet.

Markiert, nicht stillschweigend verworfen

Markieren leitet die Anfrage weiter und protokolliert sie mit Grund und Vertraulichkeitsklasse auf der KI-Aktivitätsseite — eine Klasse lässt sich so erst eine Woche beobachten, bevor jemand sie blockt.

Der KI-Agenten-Reiter: eine Aktion je Client-Klasse — Browser, SDK oder Skript, autonomer Agent, MCP-Client und unbekannt — dazu eigene Vorgaben für Anfragen mit Tool-Aufrufen und für programmatischen Zugriff auf einen nicht freigegebenen Anbieter.
Ein Mensch, der in ein Chatfenster tippt, und ein Skript, das denselben Anbieter ansteuert, sind nicht dasselbe Ereignis — und bekommen nicht mehr dieselbe Antwort.Zedmos · Policies · AI Agents

Verlassen vertrauliche Daten das Haus?

Detektoren, die Sie bewusst aktivieren61

Kartennummern, Secrets, Gesundheits- und Finanzdaten sowie nationale Ausweisformate aus 22 Ländern.

Uploads und Nachrichten

Eine an ein Formular angehängte Datei und ein in einen Chat kopierter Absatz sind dasselbe Risiko.

Eine begründbare Sperre

Das Protokoll nennt Regel, Fund und Stelle — ohne den Inhalt selbst aufzubewahren.

Fail-closed, wo es zählt

Eine Kontrolle, die bei Unklarheit durchlässt, ist auf dem entscheidenden Pfad keine Kontrolle.

Der DLP-Reiter: die Detektorbibliothek nach Familien gruppiert, mit Prüfsummen-Markierung bei denen, die ihren Treffer validieren.
Einundsechzig Detektoren, bewusst aktiviert statt alle auf einmal; eine Prüfsumme hält Fehlalarme niedrig.Zedmos · Policies · DLP

Wer und was ist im Netz?

Geräte werden erkannt — und bewertet

Ein verwaltetes Notebook und ein privates Telefon teilen ein Subnetz und sehen für Adressregeln gleich aus. Für ein registriertes Remote-Gerät sagt Ihr eigenes Intune oder CrowdStrike, ob es gesund ist.

Nutzer und Gruppen aus Ihrem Verzeichnis

Active Directory, Entra ID oder SCIM — und für eine Remote-Person Ihr eigener OpenID-Connect-Provider bei der Registrierung. Eine Berechtigung folgt der Person, nicht dem DHCP-Lease.

Isolieren, ohne abzuschneiden

Ein auf das Nötigste beschränktes Gerät bleibt reparierbar.

Policy nach Zone und Zeitplan

Andere Regeln für Gastnetz, Serversegment und außerhalb der Geschäftszeiten.

Das Geräteinventar: was jedes Gerät ist, in welche Kategorie es eingeordnet wurde und welche Identität daran hängt.
Eine Richtlinie kann hier eine Person oder eine Geräteklasse benennen — und meint nach einem Adresswechsel noch dasselbe.Zedmos · Devices

Wohin soll er, und was ist passiert?

Jeder Fluss über die richtige Leitung

Bewertet nach Verlust, Latenz und Jitter — eine laufende Leitung mit Paketverlust ist nicht gesund.

Verschlüsseltes Overlay zwischen Standorten

WireGuard, OpenVPN oder GRE in vier Formen — ein Hub, ein Hub-Paar, direkte Tunnel zwischen Spokes, Full Mesh — aus einer Topologie-Ansicht bereitgestellt statt je Firewall handgebaut.

Regeln ändern sich ohne Neustart

Eine Policy-Änderung greift, ohne ein Paket zu verwerfen oder eine Sitzung zu unterbrechen.

Ein Feed, den Ihr SOC bereits liest

Reports und Live-Sitzungen am Bildschirm, dazu CEF, LEEF oder Syslog über TLS an Ihr System.

Der Reiter Application Routing: welche Anwendung oder Kategorie über welchen Ausgang geht, mit Rückfallweg bei Ausfall.
Der Ausgang wird je Richtlinie gewählt — zweites WAN, Tunnel oder einfache Schnittstelle — und fällt selbständig zurück.Zedmos · Policies · Application Routing

Was derzeit ausgeliefert wird

Aus den Paket-Repositories übernommen statt in diese Seite getippt — damit es nicht so veraltet wie eine handgepflegte Versionsangabe.

Zedmos for OPNsensePlugin, aus dem Paket-Repository
26.10.1_101
Zedmos for pfSensePlugin, aus dem Paket-Repository
26.10.1_101
Zero Trust ConsoleSelbst betrieben, von Ihnen installiert
1.3.0

Konsole und Firewall werden unabhängig veröffentlicht, ihre Nummern laufen also nicht parallel. Welche Version jede Ihrer Firewalls fährt, steht in Ihrer Konsole.

200+
Klassifizierte Protokolle
26
Bedrohungskategorien
16
Policy-Aktionen

Die Appliance auf einen Blick

Dashboard · 1 von 11

Die Appliance auf einen Blick — Last, Speicher, Platte und Laufzeit neben dem Zustand der Engine-Dienste und der Cloud-Verbindung, dazu Live-Durchsatz, ein Verkehrsdiagramm je Schnittstelle sowie die häufigsten Anwendungen, Gegenstellen und Geräte.

Last, Speicher, Platte und Laufzeit neben dem Zustand der Engine-Dienste und der Cloud-Verbindung, dazu Live-Durchsatz, ein Verkehrsdiagramm je Schnittstelle sowie die häufigsten Anwendungen, Gegenstellen und Geräte.

Wie es im Datenpfad arbeitet

Inspektion direkt auf der Appliance

Verkehr wird auf derselben Appliance klassifiziert, inspiziert und entschieden, die ihn auch routet. Kein Paket, kein Inhalt und kein Sitzungsdatensatz geht an Zedmos.

Ein Policy-Modell

Anwendungen, Kategorien, Domains, Nutzer, Gruppen, Geräte und Zonen wählen Verkehr aus; sechzehn Aktionen entscheiden, was damit geschieht. Dasselbe Modell auf beiden Plattformen.

Verschlüsselter Verkehr, ehrlich behandelt

TLS-Inspektion mit Fingerprinting und selektivem Aufbrechen, dazu Sichtbarkeit und Kontrolle über QUIC, DNS-over-TLS und DNS-over-HTTPS.

Ihre Ingenieure können sich darauf zertifizieren lassen

Vier Prüfungen mit veröffentlichten Lernzielen, einer Bestehensgrenze und einem Nachweis, den jeder mit der Nummer prüfen kann. Ein Partner oder Appliance-Hersteller kann darauf ein Team aufbauen — statt auf die Vertrautheit einer einzelnen Person.

Ersatz für etwas, das schon im Rack steht

Eine Seite je Bestandsanbieter, aufgebaut aus dessen eigenen Unterlagen und öffentlichen Aufzeichnungen — Lizenzierung, Lebenszyklus, Verwaltung, Rechtsordnung und Schwachstellenbilanz, jede Zeile mit Quelle.

Fragen und Antworten

Was ist Zedmos NGFW?

Eine vollständige Next-Generation-Firewall: ZedmOS, ein FreeBSD-basiertes Betriebssystem, die Zedmos-Inline-Inspektions-Engine direkt an den Schnittstellen und ein Policy-Modell, das einmal pro Sitzung entscheidet. Sie wird vom Image auf x86-Hardware Ihrer Wahl installiert.

Schickt Zedmos NGFW meinen Verkehr zur Inspektion in eine Cloud?

Nein. Verkehr wird auf der Appliance klassifiziert, inspiziert und entschieden, die ihn auch routet. Kein Paket, kein Inhalt und kein Sitzungsdatensatz geht an Zedmos. Die Konsole verteilt Policies und sammelt Aufzeichnungen; sie liegt nicht im Paketpfad.

Welche Inspektionsfunktionen enthält Zedmos NGFW?

Klassifizierung über mehr als 200 Protokolle, Angriffserkennung und -abwehr im Suricata-Regelformat, TLS-Inspektion mit JA3/JA4-Fingerprinting und selektiver Entschlüsselung, Kontrolle über QUIC, DNS-over-TLS und DNS-over-HTTPS, Data Loss Prevention mit 69 Detektoren, ein AI Gateway, anwendungsbezogenes Routing über Uplinks sowie WireGuard-, OpenVPN- und GRE-Overlays. Ein Policy-Modell mit 16 Aktionen und 26 Bedrohungskategorien.

Wie wird Zedmos NGFW lizenziert?

Pro Firewall, ohne Hardware in der Lizenz. Drei Tarife: Kostenlos (drei Firewalls für dreißig Tage), Team (pro Firewall) und MSP (mandantenfähig, unbegrenzt viele Firewalls, monatlich nachträglich abgerechnet). Preise auf Anfrage. Eine ausgelaufene Lizenz macht die Konsole schreibgeschützt und hält nie die Firewall an.

Wie schneidet Zedmos im Vergleich zu Fortinet, Sophos oder Palo Alto Networks ab?

Zedmos ist Software auf eigener Hardware statt einer Appliance mit Abonnementpaket; die Verwaltung ist selbst gehostet oder in Frankfurt gehostet statt in einer Hersteller-Cloud; der Hersteller ist deutsch und haftet nach EU-Recht; und die Schwachstellenbilanz ist veröffentlicht: null Einträge im CISA-Katalog nachweislich ausgenutzter Schwachstellen. Die Vergleichsseiten stellen die eigenen Unterlagen jedes Herstellers neben Zedmos, mit Quelle für jede Zeile.

Kann ich Zedmos testen, ohne meine Firewall zu ersetzen?

Ja. Dieselbe Engine wird als Paket auf einer OPNsense- oder pfSense-CE-Box installiert, die Sie bereits betreiben. Bestehende Regeln, Schnittstellen, NAT und VPNs bleiben unangetastet, und die Deinstallation erfolgt in einem Schritt über die Einstellungsseite.