qf хостовый firewall на eBPF
облако · приватная бета

qf в облаке — приватная бета

Управляемый qf без своего управляющего сервера (control plane, CP): мы держим CP, вы описываете политики и подключаете агентов. Сейчас это приватная бета: ограниченное число мест, без гарантий доступности.

Ранний доступ

Облачная версия — в приватной бете

qf в облаке открыт как приватная бета: ранний доступ с ограниченными местами, без гарантий доступности и без публичной цены. Полноценная локальная (self-hosted) версия qf доступна и поддерживается уже сейчас, а облако лишь снимает с вас эксплуатацию управляющего сервера.

Заявка на доступ к бете
что это

Управляемый qf без своего управляющего сервера

qf в облаке — это тот же централизованный eBPF host-firewall, но с управляющим сервером (CP), который держим мы, а не вы. Вы описываете политики по меткам хостов и подключаете агентов; компиляцию, подпись и рассылку бандлов берёт на себя управляемый CP. Версия сейчас в приватной бете.

Продукт под капотом не меняется: агент фильтрует трафик на самом хосте на eBPF/TC, политики компилируются в BPF-карты (карты ядра eBPF) и приходят подписанными бандлами по взаимному TLS (mTLS). Разница только в том, кто эксплуатирует управляющий сервер. Если у вас закрытый контур или строгие требования к размещению данных, локальная (self-hosted) версия остаётся основным и уже доступным вариантом.

Как устроен qf →
что берёт на себя облако

Что снимает с вас управляемый control plane

Облако убирает эксплуатацию CP, но не меняет модель enforcement: агенты те же, политики те же, данные и трафик остаются на ваших хостах.

01 · эксплуатация CP

Не нужно держать свой управляющий сервер

Мы разворачиваем и обслуживаем управляющий сервер (CP), PostgreSQL и инфраструктуру ключей (PKI). Вам не нужно поднимать CP, следить за миграциями и резервным копированием состояния. Остаётся только описывать политики и подключать агентов.

02 · агенты и enforcement

Enforcement по-прежнему на хостах

Агент qf работает на ваших хостах и фильтрует трафик прямо в ОС на eBPF/TC. Облако компилирует и подписывает бандлы, но сам разбор пакетов и решения происходят локально, трафик через нас не проходит.

03 · политики как код

Та же модель политик

Метки, селекторы, объект-группы (ipset/portset/hostset), предпросмотр изменений до применения, аудит «было → стало». Модель управления доступом в облаке та же, что в локальной установке, поэтому переносить логику политик не придётся.

условия беты

Что означает «приватная бета»

Тарифы self-hosted →
как получить доступ

Как попасть в бету

  1. 01

    Заявка на доступ

    Оставляете запрос на доступ к бете с коротким описанием парка и задачи. Открытой регистрации нет — доступ выдаётся точечно.

  2. 02

    Разбор сценария

    Смотрим ваш сценарий: подходит ли облачный вариант или для вашего контура надёжнее локальная установка. Если облако вам сейчас не подходит, скажем об этом прямо.

  3. 03

    Подключение в раннем доступе

    При совпадении по местам и сценарию подключаем к приватной бете: управляемый CP на нашей стороне, агенты — на ваших хостах.

Не готовы ждать бету?

Локальная (self-hosted) версия qf доступна и поддерживается уже сейчас: то же централизованное управление, политики по меткам и enforcement на хосте. Облако не блокирует внедрение: можно начать на локальной установке и перейти позже.

вопросы

Частые вопросы про облако

Есть ли у qf облачная (SaaS) версия?

Облачная версия qf — в приватной бете: доступ выдаётся по заявке, число мест ограничено, гарантий доступности на время беты мы пока не даём. Основной и уже доступный вариант — локальная (self-hosted) версия qf, которую вы разворачиваете в своей инфраструктуре.

Чем облако отличается от локальной установки qf?

Продукт и модель enforcement те же: агенты фильтруют трафик на хостах, политики компилируются в BPF-карты и приходят подписанными бандлами. Разница в том, кто держит управляющий сервер: в облаке его эксплуатируем мы, в локальной установке вы разворачиваете CP сами. Данные и трафик в обоих случаях остаются на ваших хостах.

Сколько стоит облако и как оформить подписку?

Публичной цены и оферты на облако сейчас нет: версия в бете, платный план появится после неё. Если нужен предсказуемый бюджет уже сейчас, смотрите тарифы локальной установки, которые считаются по расчёту.

Подходит ли облако для закрытого контура (air-gap)?

Нет. Управляющий сервер предполагает связь с нашей инфраструктурой, поэтому для закрытого контура без интернета облако не подходит. Для air-gap подойдёт локальная установка qf: управляющий сервер автономен, агенты регистрируются офлайн, ни один компонент не обращается наружу.

Доступ к приватной бете qf