ZeusK8s
Edge & zones sécurisées

Tournez à l'edge, sans ouvrir une porte vers votre plateforme.

Déployez dans des emplacements edge que vous ne contrôlez pas entièrement (sites retail, usines, datacenters partenaires, racks distants) avec des frontières de sécurité dures qui protègent leur réseau et le vôtre, sur un overlay deny-by-default où rien ne traverse tant que vous ne le dites pas.

Compute à l'edge, isolation par défaut.

Tourner près de là où les choses se passent (un magasin, une usine, les locaux d'un partenaire, un site distant) est de plus en plus là où se trouve la valeur. Mais chaque endroit où vous placez du compute est un nouveau point d'attache. Mal fait, un site edge devient un chemin vers le reste de votre plateforme, ou votre plateforme devient un risque pour le réseau du site lui-même.

ZeusK8s traite chaque emplacement edge comme sa propre zone isolée. Par défaut rien ne traverse la frontière : l'edge ne peut pas atteindre votre cœur, et votre cœur ne peut pas exposer le réseau de l'edge. Vous approuvez ensuite exactement les flux qui doivent exister, et rien d'autre. Le résultat : du compute partout où il le faut, avec une posture de sécurité que vous pouvez réellement expliquer à une équipe sécu ou à un auditeur.

Zeus · Network · Edge zones
Edge zones
3 isolated sites · default-deny · only approved flows cross
Boundaries enforced
Your coreplatform · cloudedge · retail-eu● zone-isolatededge · factory-04● zone-isolatededge · partner-dc● zone-isolated
Edge can’t reach the rest of your platformYour platform can’t expose the edge’s networkOnly the flows you approve cross the line
How it works

From zero to running.

01

Placez un cluster à l'edge

Levez un cluster sur le matériel présent sur site (une petite box en magasin, un serveur en usine, un rack chez un partenaire) via le même workflow que pour le cloud.

02

Il est isolé par défaut

Chaque site edge est sa propre zone avec un réseau deny-by-default. Sorti de la boîte, il ne peut pas atteindre votre plateforme cœur, et votre plateforme ne peut pas atteindre son réseau local.

03

N'approuvez que les flux qui doivent exister

Ouvrez précisément les connexions dont le workload a besoin, de ce cluster vers celui-là, optionnellement limitées en ports, et rien de plus. Les autorisations sont explicites et directionnelles, pas du bricolage d'IP.

04

Prouvez la frontière

La carte de connectivité montre chaque autorisation qui existe, et une flèche dessinée est une autorisation appliquée. L'isolation n'est pas une promesse dans un doc ; c'est exactement ce qui est sur la carte.

The specifics

Built by people who run this in production.

No hand-waving. Here’s what’s actually under the hood: the kind of detail you’d expect from a platform you’re going to trust with production.

Modèle d'isolation
Chaque site edge est sa propre zone deny-by-default
Contrôle de frontière
Autorisations explicites, directionnelles : n'approuvez que des flux spécifiques
Protection bidirectionnelle
L'edge ne peut pas atteindre votre cœur ; le cœur ne peut pas exposer le LAN de l'edge
Fondation
Overlay WireGuard chiffré, deny-by-default par conception
Connectivité
Dial-out depuis l'edge : pas de ports entrants, rien d'exposé
Visibilité
La carte de connectivité prouve exactement ce qui traverse la frontière
Matériel
Tourne sur des petites box edge, serveurs on-prem ou racks partenaires
Même workflow
Identique à un déploiement n'importe où ailleurs dans ZeusK8s
Straight answers

Questions you’d actually ask.

Quel type d'« edge » cela couvre-t-il ?

Tout endroit hors de votre cloud cœur que vous ne faites pas entièrement confiance ou que vous ne contrôlez pas : sites retail et agences, usines et entrepôts, locaux partenaires ou clients, déploiements terrain distants et racks on-prem. Si vous placez du compute quelque part de nouveau, c'est une zone edge.

Comment la frontière est-elle réellement appliquée ?

Chaque cluster est sur un overlay chiffré deny-by-default : une zone edge fraîche n'atteint rien et n'est atteignable par personne. Seules les autorisations directionnelles que vous approuvez explicitement peuvent traverser, et la carte de connectivité est la source de vérité de ce qui est autorisé.

Le site edge a-t-il besoin d'un port entrant ouvert ?

Non. L'edge se connecte en dial-out sur un tunnel chiffré, donc il n'y a rien d'entrant à exposer. C'est une grande partie de ce qui rend sûr de placer du compute là où vous ne possédez pas le pare-feu.

Que se passe-t-il si le site edge perd la connectivité ?

Le cluster local continue de tourner. C'est un vrai cluster Kubernetes indépendant, pas un nœud distant mince, donc le workload survit à une coupure de lien et se réconcilie quand la connexion revient.

L'edge peut-il encore utiliser mes données et services globaux ?

Oui, de façon sélective. Vous approuvez quels services ou données du cœur une zone edge peut atteindre, pour qu'elle obtienne exactement ce dont elle a besoin (et rien de plus) sur la même frontière sécurisée.