qf хостовый firewall на eBPF
альтернатива Segment · честное сравнение

qf как альтернатива Segment

Периметровый файрвол защищает границу сети снаружи, но горизонтальный доступ между серверами (east-west) внутри сегмента остаётся открытым: компрометация одного сервера открывает доступ ко всему парку. Этот слой закрывают и qf, и Segment: оба разграничивают доступ между серверами (микросегментация) и дополняют периметровый NGFW, а не заменяют его. qf решает ту же задачу иначе: глубже в ядре, с подписью политик Ed25519 и автономным центром управления (control plane). Выбор зависит от приоритетов: где важнее глубина в ядре и автономность, а где широта продукта.

альтернатива, не замена

qf как альтернатива Segment — что это значит

Разграничение доступа между серверами внутри сегмента (микросегментация) — это слой, до которого периметровый NGFW не дотягивается: он проверяет вход в сеть снаружи, а горизонтальный трафик (east-west) остаётся вне его контроля. Эту задачу решают и qf, и Segment; оба дополняют ваш периметр, а не заменяют его.

qf — отечественный централизованный хостовый файрвол на eBPF (host-firewall): одна политика по меткам на весь парк Linux, применение правил (enforcement) прямо на самом сервере. В отличие от Segment, qf делает акцент на глубине ядра и криптографической подписи политик Ed25519, но не заявляет фильтрацию уровня приложений (L7), карту сети и агента под Windows.

Segment — действующий российский продукт, уже включённый в реестр отечественного ПО за №27030 и заметно более широкий по обвязке. В одних сценариях более подходящая альтернатива — qf, в других сильнее Segment.

Если важны прозрачная работа с ядром, аутентичность бандлов и явная ротация сертификатов, стоит присмотреться к qf. Если критична широкая продуктовая обвязка (агент под Windows, L7, контроль целостности файлов, карта зависимостей, AI-ассистент), сильнее окажется Segment. Полное техническое сравнение — на отдельной странице.

qf vs Segment — детальное сравнение →
когда qf — подходящая альтернатива

Где qf отличается по глубине

qf сделан для глубокого контроля: правила применяются в ядре, каждая политика криптографически подписана, поведение агента точно задокументировано.

01 · подписи

Подписанные Ed25519-бандлы

Control plane подписывает каждый бандл политики ключом Ed25519, а агент проверяет подпись перед применением: подделанный по пути бандл не будет применён. Это аутентичность политики, а не лицензионный ключ. У Segment подпись бандлов публично не заявлена.

02 · ядро

Адаптивная работа с ядром

Агент выбирает стратегию attach по версии ядра: TCX на ≥6.6 (сосуществует с Cilium), classic TC на более старых. Датаплейн собирается в двух вариантах — до 32 правил на ядрах 5.15–5.16 и до 2048 на ≥5.17. Минимальное ядро — 5.15.

03 · автономность

Автономный control plane

Центр управления — это Go + PostgreSQL + каталог PKI, без Kubernetes и etcd, от 1 vCPU / 256 МБ RAM. Разворачивается в вашем контуре без обращения наружу (phone-home); один центр управления держит более 5000 агентов, а раскатка политики на 500 хостов занимает 5–15 секунд.

04 · суверенность

On-prem, air-gap, точные лимиты

Офлайн-регистрация агентов в изолированном контуре (air-gap) и пин отпечатка CA для закрытых сетей; при потере связи агенты продолжают применять правила из офлайн-кэша. Техдокументация называет границы прямо: фильтрация на L3/L4 (TCP/UDP/ICMP по IPv4), непарсимые L4-протоколы (SCTP/GRE/ESP/OSPF) проходят мимо правил, IPv6 — best-effort по протоколу/порту (CIDR-сегментация IPv6 не энфорсится).

честно про Segment

Когда сильнее окажется Segment

по пунктам

qf и Segment: краткая карта отличий

Оба — отечественные eBPF host-firewall с централизованным управлением. Прочерк «нет публичных данных» означает отсутствие открытой информации, а не отсутствие функции. Полная таблица — на странице qf vs Segment.

КритерийqfSegment
Реестр отечественного ПОПлан: внесение Q4 2026, ФСТЭК 2027Есть (№27030)
ДатаплейнeBPF/TC, инлайн на хосте, ядро ≥5.15eBPF (по заявлению вендора)
Аутентичность политикПодписанные Ed25519-бандлыНет публичных данных
Стратегия attach к ядруАдаптивная (TCX ≥6.6 / classic TC), дуальная сборкаНет публичных данных
Модель политикМетки + объект-группы (ipset/portset/hostset)Метки / сегменты
Поведение при отказеfail-open по умолчанию (разрыв связи с центром управления ≠ разрыв трафика), переход к строгому — управляемыйНет публичных данных
Windows-агентНет (Linux x86_64/arm64)Есть
L7-фильтрацияНет (L3/L4: TCP/UDP/ICMP)Есть
AI-ассистент политикНетЕсть
Карта сети / зависимостейНетЕсть
Развёртывание центра управленияАвтономное (PostgreSQL + PKI), без k8s/etcd, изолированный контур (air-gap)Нет публичных данных

Составлено по публичным материалам на момент публикации. Поле «Реестр» приведено честно: у qf внесение в реестр отечественного ПО — план на Q4 2026 (сертификация ФСТЭК — 2027), Segment уже включён (№27030). Детальное сравнение — на странице qf vs Segment.

честно про выбор

Это альтернатива, а не «замена»

Segment — активный отечественный вендор, и мы не предлагаем «заменить» рабочий продукт. qf стоит рассматривать как альтернативу там, где на первом месте глубина enforcement в ядре, криптографическая подпись политик и автономный control plane on-prem. Если критичны широта обвязки (Windows, L7, FIM, карта сети, AI) и статус в реестре уже сегодня — честный ответ: этих возможностей у qf нет, и по ним сильнее Segment.

Что qf реально умеет →
вопросы

Частые вопросы

qf — это замена Segment?

Нет, мы формулируем это как альтернативу, а не замену. Segment — действующий российский продукт, уже включённый в реестр за №27030 и шире по обвязке. qf решает ту же задачу host-сегментации иначе — глубже в ядре, с подписью политик Ed25519 и автономным CP. Выбор зависит от приоритетов: глубина и аутентичность — сильные стороны qf, ширина продукта и реестр сегодня — Segment.

qf есть в реестре отечественного ПО, как Segment?

Внесение qf в реестр отечественного ПО — план на Q4 2026; сертификация ФСТЭК — на 2027. Заявлять «в реестре» или «есть ФСТЭК» как факт до фактического получения было бы неверно, отрицать движение — тоже. Segment уже включён в реестр за №27030 — на этом поле он впереди сегодня. Коммерческие внедрения возможны и до внесения.

У qf есть L7-фильтрация, карта сети и Windows-агент, как у Segment?

Нет. Агент qf работает только на Linux (x86_64/arm64), датаплейн фильтрует на уровне L3/L4 (TCP/UDP/ICMP), карту зависимостей и AI-генерацию политик qf не строит, FIM у него нет. Эти возможности — зона Segment; qf сфокусирован на глубине enforcement, аутентичности политик и автономности control plane.

В чём именно qf «глубже в ядре»?

Агент адаптивно выбирает точку attach по версии ядра (TCX на ≥6.6 с сосуществованием с Cilium, classic TC на более старых), а датаплейн собирается в двух вариантах под лимиты правил разных ядер — до 32 на 5.15–5.16 и до 2048 на ≥5.17. Плюс проверка подписи бандла перед применением: политика не применится, если её аутентичность не подтверждена.

qf на вашей инфраструктуре