qf хостовый firewall на eBPF
замена Illumio · освобождённая ниша

Замена Illumio в России

Illumio ушёл, и доступ между серверами внутри вашей сети снова никем не контролируется. qf разграничивает этот горизонтальный доступ (east-west) той же моделью: правила из единого центра управления, лёгкие агенты на серверах. Продукт остаётся в РФ, в вашем контуре (on-prem).

суть

Что такое «замена Illumio» на практике

Периметровый файрвол на границе сети проверяет вход снаружи, но доступ между серверами внутри остаётся открытым: горизонтальный трафик между ними никто не ограничивает. Это как забор вокруг района: въезд под охраной, а между домами внутри замков нет. Компрометация одного сервера открывает путь ко всем остальным, и купленная периметром защита этот слой не закрывает.

«Замена Illumio в России» — это отечественный файрвол на каждом сервере (host-firewall), который закрывает именно этот слой: раздаёт правила разграничения доступа между серверами (микросегментация) лёгким агентам из единого центра управления (control plane). Это не дубль периметрового файрвола или антивируса, за которые вы уже платите: они не видят доступ между серверами внутри сегмента, а qf видит и режет его.

qf решает задачу на eBPF/TC прямо в ядре, ставится в вашем контуре и работает в изолированном контуре без интернета. Внесение в реестр российского ПО запланировано на Q4 2026, сертификация ФСТЭК — на 2027. Таблица ниже показывает, что переносится из Illumio один-в-один, что устроено иначе и чего у qf нет. Полное техническое сравнение — на отдельной странице qf vs Illumio.

qf vs Illumio — детальное сравнение →
почему ниша открыта

Что оставил после себя уход Illumio

кому это решение

Почему это вопрос владельца и CIO, а не только инженера

Разграничение доступа между серверами — это слой риска и стоимости владения, а не ещё одна строка «файрвол» в смете. Для тех, кто платит, он звучит так.

цена бездействия

Одно проникновение — весь парк

Периметр защищает границу, но не доступ внутри. Пока горизонтальный доступ между серверами открыт, компрометация одного хоста открывает путь ко всему парку. Это не «дубль периметрового файрвола», а слой риска, которого в вашей схеме сейчас нет.

TCO

Одна политика вместо ручного iptables

Разграничение доступа задаётся одной политикой с аудитом «было → стало» на весь парк, вместо разрозненных правил iptables, которые кто-то сопровождает руками на каждом сервере. Стоимость владения считается против этого ручного труда плюс предотвращённые потери.

зрелость

Боевые пилоты и сопровождение

qf проходит боевые пилоты по ролям: финтех-контур платёжного оператора и web/DevOps-команда. Развёртывание, обновление агентов на парке и сопровождение — часть поставки, а не «поставили и забыли».

дорожная карта

План закупки для госсектора

Внесение в реестр российского ПО — план на Q4 2026; сертификация ФСТЭК — 2027. Коммерческие внедрения возможны уже сейчас, до внесения в реестр.

что переносится

Знакомая по Illumio модель — на eBPF и в России

qf повторяет рабочую парадигму Illumio: центр управления раздаёт правила по меткам лёгким агентам. Вот что вы получаете при переходе.

01 · метки

Сегментация по меткам, а не по IP

Политики строятся на метках хостов (matchLabels — AND, anyOf — OR) и группах объектов (ipset/portset/hostset), а не на ручных списках адресов. Модель, знакомая тем, кто работал с label-политиками Illumio.

02 · каскад

Один план политик на весь парк

Когда меняете политику в центре управления, каскад сам пересчитывает затронутые серверы и рассылает подписанные бандлы всем агентам по взаимному TLS (mTLS). Осиротевших вручную настроенных машин не остаётся.

03 · агент = датаплейн

Применение правил прямо в ядре

Агент qf сам фильтрует трафик инлайн в ядре через eBPF на хуке TC — без зависимости от iptables. Illumio, напротив, программировал нативный файрвол ОС. Ядро ≥5.15; до 32 правил на 5.15–5.16, до 2048 на ≥5.17.

04 · суверенность

On-prem, air-gap, план на реестр

Отечественная разработка: развёртывание в вашем контуре без обращения наружу (phone-home), офлайн-регистрация агентов и пин отпечатка CA для закрытых сетей. Внесение в реестр российского ПО — план на Q4 2026, сертификация ФСТЭК — 2027.

как перейти

Переход без разового переключения: log → deny

По умолчанию qf не рвёт трафик при потере связи (fail-open, режим ALLOW): файрвол не станет причиной простоя сам по себе. К режиму «запрет по умолчанию» (default-deny) переходят управляемо и поэтапно.

  1. 01

    Развернуть CP и раскатать агентов

    Автономный центр управления (Go + PostgreSQL + каталог PKI, без Kubernetes и etcd, от 1 vCPU / 256 МБ RAM). Агенты ставятся с двумя ключами в конфиге и получают метки из токена подключения (enrollment) — без ручной настройки на каждом сервере.

  2. 02

    Описать сегменты метками

    Перенести логику сегментации Illumio в политики qf по меткам: метки на хостах + группы объектов. Применение правил идёт в режиме сосуществования (coexist) — на ядрах ≥6.6 агент сосуществует с Cilium через TCX, не конфликтуя с датаплейном.

  3. 03

    Проверить радиус до применения

    Предпросмотр применения (dry-run) и предпросмотр радиуса изменений (blast-preview) показывают, какие серверы и правила изменит политика, ещё до раскатки. Наблюдаемый трафик виден на странице сервера (вкладки Counters/Verdicts), так что переход остаётся под контролем.

  4. 04

    Постепенно закрывать до запрета по умолчанию

    Сначала логирование вердиктов, затем управляемое ужесточение сегмент за сегментом. Каждое изменение фиксируется в аудите «было → стало»; вердикты и аудит пересылаются в вашу систему сбора событий (SIEM) — CEF / LEEF / ECS / RFC5424 по syslog, HTTP(S) или Kafka.

Fail-open как страховка миграции

Если агент теряет связь с центром управления, трафик не рвётся: агент продолжает применять последний полученный бандл. Разрыв связи с CP — это не разрыв трафика; файрвол не блокирует прод из-за собственного сбоя связи. Переход к строгому режиму — всегда управляемый.

по пунктам

Illumio → qf: что переносится, что отдаём

Соответствие возможностей Illumio и qf. Прочерк у qf — честное «этого нет», а не «нет данных».

Возможность IllumioВ qfКак
Центральный план политик + лёгкие агентыЕстьАвтономный центр управления раздаёт бандлы агентам по взаимному TLS (mTLS)
Сегментация по меткамЕстьmatchLabels / anyOf + группы объектов (ipset/portset/hostset)
Доступ «сервис → потребители»Есть, иначеВ qf это композиция hostset + portset + метка + явный deny, а не отдельный примитив Service/Consumer, как у Illumio
Применение правил на хостеЕсть, иначеАгент сам фильтрует в ядре (eBPF/TC); Illumio программировал файрвол ОС
Аутентичность политикЕстьПодписанные Ed25519-бандлы, проверка агентом перед применением
Доступность в России, on-prem, air-gapЕстьОтечественная разработка, офлайн-регистрация, пин отпечатка CA
Охват фильтрацииL3/L4 по IPv4CIDR, порты, TCP-флаги, TCP/UDP/ICMP; L7/DPI, непарсимый L4 (SCTP/GRE/ESP/OSPF) и сегментация IPv6-CIDR — вне охвата
Карта зависимостей (Illumination)Нетqf не строит карту зависимостей и не делает auto-discovery
Генерация политик, AI-ассистентНетНет AI-генерации правил; политики описываются как код
Агенты под Windows / Solaris / AIXНетАгент qf — только Linux (x86_64/arm64), ядро ≥5.15
Зрелый облачный SaaSНетОблако qf — приватная бета; on-prem отгружен
Реестр российского ПОПланРеестр — план Q4 2026, ФСТЭК — 2027; Illumio — иностранный вендор

Составлено по публичным материалам на момент публикации. «Нет» у qf означает отсутствие функции — мы не приписываем себе то, чего нет. Детальное head-to-head — на странице qf vs Illumio.

честно про охват

Где qf не заменяет Illumio

qf закрывает базовую задачу — централизованное разграничение доступа между серверами по меткам из центра управления, и доступен там, откуда Illumio ушёл. Но это не полный функциональный клон: карт зависимостей (Illumination), AI-генерации политик и агентов под Windows/Solaris/AIX у qf нет; фильтрация работает на L3/L4 по IPv4 — L7/DPI, непарсимый L4 (SCTP/GRE/ESP/OSPF) и сегментация IPv6-CIDR вне охвата; а Illumio зрелее по продуктовой обвязке. Если эти возможности критичны, честный ответ — их у qf нет. Сила qf в другом: применение правил в ядре, подпись политик Ed25519, автономный центр управления и работа в РФ.

Что qf реально умеет →
вопросы

Частые вопросы

qf — это полноценная замена Illumio?

qf закрывает ту же базовую задачу — централизованное разграничение доступа между серверами по меткам из центра управления — и доступен в России, откуда Illumio ушёл. Но это не функциональный клон: карт зависимостей (Illumination), AI-генерации политик и агентов под Windows/Solaris/AIX у qf нет. Если эти возможности критичны для вас — их у qf нет; если важны фильтрация в ядре на eBPF, подпись политик и работа on-prem в РФ — это qf.

Можно ли перенести существующие политики Illumio в qf автоматически?

Автоматического импортёра политик Illumio нет. Логика сегментации переносится вручную в модель qf по меткам: метки на хостах и группы объектов (ipset/portset/hostset). Обычно это делается поэтапно — сначала логирование вердиктов, затем управляемое ужесточение сегмент за сегментом, без разового переключения всего парка.

qf в реестре российского ПО?

Внесение в реестр российского ПО — план на Q4 2026, сертификацию ФСТЭК — на 2027 (будущее); заявлять «в реестре» или «есть ФСТЭК» сегодня было бы неверно. При этом qf — отечественная разработка с развёртыванием в вашем контуре, без обращения наружу (phone-home) и с работой в изолированном контуре без интернета (air-gap).

Работает ли qf рядом с уже установленным Cilium?

Да, на ядрах ≥6.6 агент qf крепится через TCX и сосуществует с Cilium, не конфликтуя за датаплейн. На ядрах <6.6 без Cilium используется classic TC; на <6.6 вместе с Cilium агент откажется стартовать из-за конфликта qdisc. Минимальное ядро — 5.15.

Ниша после Illumio — и чем её закрыть