Одно проникновение в один сервер больше не растекается по всему парку: знакомая по Guardicore модель разграничения доступа между серверами (микросегментация), только отечественная и с развёртыванием в вашем контуре. Фильтрация в ядре на eBPF/TC — под капотом.
«Замена Guardicore в России» — это отечественный централизованный файрвол на каждом сервере (host-firewall), который закрывает ту же базовую задачу, что Guardicore: раздаёт метки-политики разграничения доступа между серверами лёгким агентам из единого центрального сервера управления (control plane). qf решает её на eBPF/TC прямо в ядре и ставится в вашем контуре (on-prem). Внесение в реестр отечественного ПО — план Q4 2026; сертификация ФСТЭК — 2027.
После ухода западных вендоров ниша разграничения доступа между серверами в РФ освободилась: команды, которые строили горизонтальную (east-west) сегментацию на Guardicore (Akamai Guardicore Segmentation), остались без обновлений, поддержки и легального пути закупки. qf даёт знакомую модель: метки на хостах, политики в центре управления, автоматический каскад на весь парк. Отличие в том, что это отечественный продукт с развёртыванием в вашем контуре и работой в закрытом контуре.
qf не обещает функционального клона Guardicore. Guardicore — зрелая платформа с картой трафика (Reveal), обнаружением вторжений и deception. qf переносит базовую модель разграничения доступа между серверами; часть возможностей Guardicore устроена в qf иначе, а часть отсутствует. Полное техническое сравнение — на отдельной странице qf vs Guardicore.
qf vs Guardicore — детальное сравнение →Горизонтальное перемещение (lateral movement) — это когда атака, попавшая на один сервер, свободно доходит до соседних внутри той же сети. Периметровый файрвол защищает границу снаружи, но доступ между серверами внутри не ограничен, поэтому одно проникновение растекается на весь парк и оборачивается простоем, утечкой и разбором инцидента. Guardicore закрывал именно этот слой; после его ухода слой снова открыт.
На воротах района стоит охрана, а между домами во дворе замков нет: попал во двор — ходишь везде. qf ставит такие же замки на двери между серверами и обходится дешевле одного инцидента, который предотвращает.
По стоимости владения qf легче и ушедшего Guardicore, и ручного iptables: центр управления стартует от 1 vCPU / 256 МБ RAM, без Kubernetes и etcd; правила раздаются из одной точки, а не правятся руками на каждом сервере. Отдельная лицензия на иностранный appliance и её ежегодное сопровождение больше не нужны.
qf разворачивают в проде и сопровождают. On-prem отгружен, облако — приватная бета, доступ по запросу.
Поддержка и эксплуатация: обновление агентов на парке идёт с центра управления; при инциденте эскалация — на команду qf по прямому каналу (условия и сроки реакции фиксируются в договоре). Внесение в реестр отечественного ПО — план Q4 2026; сертификация ФСТЭК — 2027.
qf повторяет рабочую модель Guardicore: центр управления раздаёт метки-политики лёгким агентам. Вот что вы получаете при переходе.
Политики строятся на метках хостов (matchLabels — AND, anyOf — OR) и объект-группах (ipset/portset/hostset), а не на ручных списках адресов. Модель, знакомая тем, кто размечал среды в Guardicore.
Меняете политику в центре управления — каскад сам пересчитывает затронутые хосты и рассылает подписанные бандлы всем агентам по mTLS gRPC. Осиротевших вручную настроенных машин не остаётся.
Агент qf сам фильтрует трафик инлайн в ядре через eBPF на хуке TC — без зависимости от iptables. Ядро ≥5.15; до 32 правил на 5.15–5.16, до 2048 на ≥5.17. Агент лёгкий: базовый центр управления стартует от 1 vCPU / 256 МБ RAM.
Отечественная разработка: развёртывание в вашем контуре без обращения наружу (phone-home), офлайн-регистрация агентов и пин отпечатка CA для закрытых сетей. Внесение в реестр отечественного ПО — план Q4 2026; сертификация ФСТЭК — 2027.
По умолчанию qf работает в режиме fail-open (трафик не рвётся при потере связи): файрвол не станет причиной простоя сам по себе. К режиму «по умолчанию запрещать» (default-deny) переходят управляемо и поэтапно.
Автономный центр управления (Go + PostgreSQL + каталог PKI, без Kubernetes и etcd, от 1 vCPU / 256 МБ RAM). Агенты ставятся с двумя ключами в конфиге и получают метки из enroll-токена — без ручной настройки на каждом хосте.
Перенести логику разграничения доступа Guardicore в метки-политики qf: метки на хостах + объект-группы. Применение правил идёт в режиме сосуществования (coexist) — на ядрах ≥6.6 агент сосуществует с Cilium через TCX, не конфликтуя за датаплейн.
Предпросмотр радиуса изменения (dry-run) показывает, какие хосты и правила затронет политика, ещё до раскатки. Наблюдаемый трафик виден на странице хоста (вкладки Counters/Verdicts), так что переход остаётся под контролем.
Сначала логирование вердиктов, затем управляемое ужесточение сегмента за сегментом. Каждое изменение фиксируется в аудите «было → стало»; вердикты и аудит уходят в SIEM (CEF / LEEF / ECS / RFC5424 по syslog, HTTP(S) или Kafka).
Если агент теряет связь с центром управления и не восстанавливает её за ~60 секунд, срабатывает страховочный откат по таймауту (dead-man's-switch): агент продолжает работать по последнему полученному бандлу, новый трафик не блокируется. Файрвол не рвёт прод из-за собственного сбоя связи.
Что из возможностей Guardicore переносится в qf. Прочерк означает, что функции нет, а не что по ней нет данных.
| Возможность Guardicore | В qf | Как |
|---|---|---|
| Центральный план политик + лёгкие агенты | Есть | Автономный центр управления раздаёт бандлы агентам по mTLS gRPC |
| Разграничение доступа между серверами по меткам | Есть | matchLabels / anyOf + объект-группы (ipset/portset/hostset) |
| Применение правил на хосте | Есть, иначе | Агент сам фильтрует в ядре (eBPF/TC), без зависимости от iptables |
| Аутентичность политик | Есть | Подписанные Ed25519-бандлы, проверка агентом перед применением |
| Доступность в России, on-prem, air-gap | Есть | Отечественная разработка, офлайн-регистрация, пин отпечатка CA |
| Полнота охвата горизонтального трафика | Есть, с границей | TCP/UDP/ICMP по IPv4; непарсимый L4 (SCTP/GRE/ESP/OSPF) проходит мимо правил, IPv6-CIDR не фильтруется, L7/DPI нет |
| Карта трафика / зависимостей (Reveal) | Нет | qf не строит карту зависимостей и не делает auto-discovery |
| Обнаружение вторжений, deception, threat hunting | Нет | qf — применение правил L3/L4, а не IDS/deception-платформа |
| Агенты под Windows / legacy-ОС (Solaris/AIX) | Нет | Агент qf — только Linux (x86_64/arm64), ядро ≥5.15 |
| Зрелый облачный SaaS | Нет | Облако qf — приватная бета; on-prem отгружен |
| Реестр российского ПО | План: Q4 2026 | Внесение в реестр — Q4 2026, ФСТЭК — 2027; Guardicore — иностранный вендор |
Составлено по публичным материалам на момент публикации. «Нет» у qf означает отсутствие функции. Детальное head-to-head — на странице qf vs Guardicore.
qf закрывает базовую задачу — централизованное разграничение доступа между серверами по меткам из центра управления — и доступен там, откуда Guardicore ушёл. Но это не полный функциональный клон: карты трафика (Reveal), обнаружения вторжений, deception и threat hunting, а также агентов под Windows и legacy-ОС у qf нет, и Guardicore зрелее по продуктовой обвязке. По протоколам qf режет L3/L4 по IPv4; непарсимый L4 (SCTP/GRE/ESP/OSPF) проходит мимо правил, IPv6-CIDR не фильтруется, L7/DPI нет. Если эти возможности критичны для вас, у qf их нет. Сила qf в другом: инлайн-применение правил в ядре на eBPF, подпись политик Ed25519, автономный центр управления и работа в РФ.
Что qf реально умеет →qf закрывает ту же базовую задачу — централизованное разграничение доступа между серверами по меткам из центра управления — и доступен в России, откуда Guardicore ушёл. Но это не функциональный клон: карты трафика (Reveal), обнаружения вторжений, deception и агентов под Windows/legacy-ОС у qf нет. Если эти возможности критичны для вас — их у qf нет; если важны применение правил в ядре на eBPF, подпись политик и работа on-prem в РФ — это qf.
Нет. qf — это слой применения правил L3/L4: он применяет и логирует сетевые вердикты, но не строит real-time-карту зависимостей (Reveal) и не работает как IDS/deception-платформа. Наблюдаемость в qf — это счётчики и вердикты на странице хоста плюс пересылка вердиктов и аудита в ваш SIEM (CEF / LEEF / ECS / RFC5424 по syslog, HTTP(S) или Kafka), где и живёт детект.
Внесение qf в реестр отечественного ПО — план на Q4 2026, сертификация ФСТЭК — на 2027 (будущее время); заявлять «в реестре» или «есть ФСТЭК» сегодня было бы неверно. При этом qf — отечественная разработка с развёртыванием в вашем контуре, без обращения наружу (phone-home) и с работой в закрытом контуре (air-gap).
Да, на ядрах ≥6.6 агент qf крепится через TCX и сосуществует с Cilium, не конфликтуя за датаплейн. На ядрах <6.6 без Cilium используется classic TC; на <6.6 вместе с Cilium агент откажется стартовать из-за конфликта qdisc. Минимальное ядро — 5.15.