Illumio ушёл, и доступ между серверами внутри вашей сети снова никем не контролируется. qf разграничивает этот горизонтальный доступ (east-west) той же моделью: правила из единого центра управления, лёгкие агенты на серверах. Продукт остаётся в РФ, в вашем контуре (on-prem).
Периметровый файрвол на границе сети проверяет вход снаружи, но доступ между серверами внутри остаётся открытым: горизонтальный трафик между ними никто не ограничивает. Это как забор вокруг района: въезд под охраной, а между домами внутри замков нет. Компрометация одного сервера открывает путь ко всем остальным, и купленная периметром защита этот слой не закрывает.
«Замена Illumio в России» — это отечественный файрвол на каждом сервере (host-firewall), который закрывает именно этот слой: раздаёт правила разграничения доступа между серверами (микросегментация) лёгким агентам из единого центра управления (control plane). Это не дубль периметрового файрвола или антивируса, за которые вы уже платите: они не видят доступ между серверами внутри сегмента, а qf видит и режет его.
qf решает задачу на eBPF/TC прямо в ядре, ставится в вашем контуре и работает в изолированном контуре без интернета. Внесение в реестр российского ПО запланировано на Q4 2026, сертификация ФСТЭК — на 2027. Таблица ниже показывает, что переносится из Illumio один-в-один, что устроено иначе и чего у qf нет. Полное техническое сравнение — на отдельной странице qf vs Illumio.
qf vs Illumio — детальное сравнение →Разграничение доступа между серверами — это слой риска и стоимости владения, а не ещё одна строка «файрвол» в смете. Для тех, кто платит, он звучит так.
Периметр защищает границу, но не доступ внутри. Пока горизонтальный доступ между серверами открыт, компрометация одного хоста открывает путь ко всему парку. Это не «дубль периметрового файрвола», а слой риска, которого в вашей схеме сейчас нет.
Разграничение доступа задаётся одной политикой с аудитом «было → стало» на весь парк, вместо разрозненных правил iptables, которые кто-то сопровождает руками на каждом сервере. Стоимость владения считается против этого ручного труда плюс предотвращённые потери.
qf проходит боевые пилоты по ролям: финтех-контур платёжного оператора и web/DevOps-команда. Развёртывание, обновление агентов на парке и сопровождение — часть поставки, а не «поставили и забыли».
Внесение в реестр российского ПО — план на Q4 2026; сертификация ФСТЭК — 2027. Коммерческие внедрения возможны уже сейчас, до внесения в реестр.
qf повторяет рабочую парадигму Illumio: центр управления раздаёт правила по меткам лёгким агентам. Вот что вы получаете при переходе.
Политики строятся на метках хостов (matchLabels — AND, anyOf — OR) и группах объектов (ipset/portset/hostset), а не на ручных списках адресов. Модель, знакомая тем, кто работал с label-политиками Illumio.
Когда меняете политику в центре управления, каскад сам пересчитывает затронутые серверы и рассылает подписанные бандлы всем агентам по взаимному TLS (mTLS). Осиротевших вручную настроенных машин не остаётся.
Агент qf сам фильтрует трафик инлайн в ядре через eBPF на хуке TC — без зависимости от iptables. Illumio, напротив, программировал нативный файрвол ОС. Ядро ≥5.15; до 32 правил на 5.15–5.16, до 2048 на ≥5.17.
Отечественная разработка: развёртывание в вашем контуре без обращения наружу (phone-home), офлайн-регистрация агентов и пин отпечатка CA для закрытых сетей. Внесение в реестр российского ПО — план на Q4 2026, сертификация ФСТЭК — 2027.
По умолчанию qf не рвёт трафик при потере связи (fail-open, режим ALLOW): файрвол не станет причиной простоя сам по себе. К режиму «запрет по умолчанию» (default-deny) переходят управляемо и поэтапно.
Автономный центр управления (Go + PostgreSQL + каталог PKI, без Kubernetes и etcd, от 1 vCPU / 256 МБ RAM). Агенты ставятся с двумя ключами в конфиге и получают метки из токена подключения (enrollment) — без ручной настройки на каждом сервере.
Перенести логику сегментации Illumio в политики qf по меткам: метки на хостах + группы объектов. Применение правил идёт в режиме сосуществования (coexist) — на ядрах ≥6.6 агент сосуществует с Cilium через TCX, не конфликтуя с датаплейном.
Предпросмотр применения (dry-run) и предпросмотр радиуса изменений (blast-preview) показывают, какие серверы и правила изменит политика, ещё до раскатки. Наблюдаемый трафик виден на странице сервера (вкладки Counters/Verdicts), так что переход остаётся под контролем.
Сначала логирование вердиктов, затем управляемое ужесточение сегмент за сегментом. Каждое изменение фиксируется в аудите «было → стало»; вердикты и аудит пересылаются в вашу систему сбора событий (SIEM) — CEF / LEEF / ECS / RFC5424 по syslog, HTTP(S) или Kafka.
Если агент теряет связь с центром управления, трафик не рвётся: агент продолжает применять последний полученный бандл. Разрыв связи с CP — это не разрыв трафика; файрвол не блокирует прод из-за собственного сбоя связи. Переход к строгому режиму — всегда управляемый.
Соответствие возможностей Illumio и qf. Прочерк у qf — честное «этого нет», а не «нет данных».
| Возможность Illumio | В qf | Как |
|---|---|---|
| Центральный план политик + лёгкие агенты | Есть | Автономный центр управления раздаёт бандлы агентам по взаимному TLS (mTLS) |
| Сегментация по меткам | Есть | matchLabels / anyOf + группы объектов (ipset/portset/hostset) |
| Доступ «сервис → потребители» | Есть, иначе | В qf это композиция hostset + portset + метка + явный deny, а не отдельный примитив Service/Consumer, как у Illumio |
| Применение правил на хосте | Есть, иначе | Агент сам фильтрует в ядре (eBPF/TC); Illumio программировал файрвол ОС |
| Аутентичность политик | Есть | Подписанные Ed25519-бандлы, проверка агентом перед применением |
| Доступность в России, on-prem, air-gap | Есть | Отечественная разработка, офлайн-регистрация, пин отпечатка CA |
| Охват фильтрации | L3/L4 по IPv4 | CIDR, порты, TCP-флаги, TCP/UDP/ICMP; L7/DPI, непарсимый L4 (SCTP/GRE/ESP/OSPF) и сегментация IPv6-CIDR — вне охвата |
| Карта зависимостей (Illumination) | Нет | qf не строит карту зависимостей и не делает auto-discovery |
| Генерация политик, AI-ассистент | Нет | Нет AI-генерации правил; политики описываются как код |
| Агенты под Windows / Solaris / AIX | Нет | Агент qf — только Linux (x86_64/arm64), ядро ≥5.15 |
| Зрелый облачный SaaS | Нет | Облако qf — приватная бета; on-prem отгружен |
| Реестр российского ПО | План | Реестр — план Q4 2026, ФСТЭК — 2027; Illumio — иностранный вендор |
Составлено по публичным материалам на момент публикации. «Нет» у qf означает отсутствие функции — мы не приписываем себе то, чего нет. Детальное head-to-head — на странице qf vs Illumio.
qf закрывает базовую задачу — централизованное разграничение доступа между серверами по меткам из центра управления, и доступен там, откуда Illumio ушёл. Но это не полный функциональный клон: карт зависимостей (Illumination), AI-генерации политик и агентов под Windows/Solaris/AIX у qf нет; фильтрация работает на L3/L4 по IPv4 — L7/DPI, непарсимый L4 (SCTP/GRE/ESP/OSPF) и сегментация IPv6-CIDR вне охвата; а Illumio зрелее по продуктовой обвязке. Если эти возможности критичны, честный ответ — их у qf нет. Сила qf в другом: применение правил в ядре, подпись политик Ed25519, автономный центр управления и работа в РФ.
Что qf реально умеет →qf закрывает ту же базовую задачу — централизованное разграничение доступа между серверами по меткам из центра управления — и доступен в России, откуда Illumio ушёл. Но это не функциональный клон: карт зависимостей (Illumination), AI-генерации политик и агентов под Windows/Solaris/AIX у qf нет. Если эти возможности критичны для вас — их у qf нет; если важны фильтрация в ядре на eBPF, подпись политик и работа on-prem в РФ — это qf.
Автоматического импортёра политик Illumio нет. Логика сегментации переносится вручную в модель qf по меткам: метки на хостах и группы объектов (ipset/portset/hostset). Обычно это делается поэтапно — сначала логирование вердиктов, затем управляемое ужесточение сегмент за сегментом, без разового переключения всего парка.
Внесение в реестр российского ПО — план на Q4 2026, сертификацию ФСТЭК — на 2027 (будущее); заявлять «в реестре» или «есть ФСТЭК» сегодня было бы неверно. При этом qf — отечественная разработка с развёртыванием в вашем контуре, без обращения наружу (phone-home) и с работой в изолированном контуре без интернета (air-gap).
Да, на ядрах ≥6.6 агент qf крепится через TCX и сосуществует с Cilium, не конфликтуя за датаплейн. На ядрах <6.6 без Cilium используется classic TC; на <6.6 вместе с Cilium агент откажется стартовать из-за конфликта qdisc. Минимальное ядро — 5.15.