Периметровый межсетевой экран (NGFW, Континент) видит трафик на границе зоны, но не горизонтальный доступ (east-west) между серверами внутри сегмента. Снаружи вход закрыт, внутри доступ ничем не ограничен: одно проникновение распространяется на весь парк. qf разграничивает доступ именно на этом слое, на каждом хосте, и дополняет периметр, а не заменяет его.
Раздел «Сравнения» — это централизованный разбор, чем qf, файрвол на каждом сервере (host-firewall) для Linux на eBPF, отличается от Illumio, Segment, Cilium и других решений разграничения доступа между серверами (микросегментация). Для каждой альтернативы показываем, где сильнее qf, где конкурент, без подмены фактов и придуманного равенства. Раздел помогает оценить решение и подготовиться к разговору с заказчиком.
Общая ось qf в этом разборе: агент qf сам и есть плоскость данных (data plane), eBPF в TC-хуке ядра; продукт доступен в РФ; центр управления (control plane) автономен, без Kubernetes и etcd, от 256 МБ / 1 vCPU; бандлы политик подписаны Ed25519. По умолчанию действует fail-open: разрыв связи с центром управления или забытое правило не роняют хост, а переход к строгому режиму (default-deny) управляемый, через режим наблюдения. За это платят глубиной ядра и узостью продукта: у qf нет карты зависимостей, L7/DNS-фильтрации, AI-генерации политик и Windows-агента. Эти пробелы мы отдаём конкурентам явно.
Разбор qf vs Segment →Две детальные vs-страницы: отечественный deep-tech-угол (Segment) и eBPF-двойник, доступный в РФ (Illumio).
Оба — российские eBPF host-firewall. qf выбирают за глубину ядра (адаптивный attach TCX/классический TC, дуальная сборка BPF), подписанные Ed25519-бандлы и явную ротацию сертификатов. Segment шире по продукту (Windows-агент, L7, AI-ассистент, FIM, карта сети) и уже в реестре российского ПО (№27030).
eBPF-датаплейн · РФТа же парадигма: central plane → лёгкие агенты, label-модель. Но агент qf сам датаплейн (eBPF/TC), тогда как VEN Illumio правит нативный OS-firewall хоста. qf доступен в РФ и автономен. Illumio отдаём его сильные стороны: карта зависимостей, Policy Generator с AI, агенты для Windows/Solaris/AIX, зрелый SaaS.
Матрица по ключевым осям. Прочерк и «нет данных» — не приговор фиче: это то, что вендор публично не заявляет.
| Ось | qf | Illumio | Segment | Cilium |
|---|---|---|---|---|
| Датаплейн на хосте | eBPF/TC (сам агент) | нативный OS-firewall (VEN) | нет публ. данных | eBPF (в основном k8s/CNI) |
| Доступность в РФ | да | ушёл с рынка | да | OSS, да |
| Реестр РФ ПО | план Q4 2026 | — | есть (№27030) | — |
| Автономный CP (без k8s/etcd) | да, от 256 МБ | SaaS/тяжёлый стек | нет данных | требует Kubernetes |
| Подписанные бандлы политик | да (Ed25519) | нет данных | нет данных | иная модель |
| Карта зависимостей / auto-discovery | нет | да | да (карта сети) | Hubble (наблюдаемость) |
| L7 / DNS-фильтрация | нет (L3/L4) | частично | да | да (L7) |
| AI-ассистент политик | нет | Policy Generator + AI | AI-ассистент | нет |
| Windows-агент | нет (Linux) | да | да | нет (Linux) |
«Нет данных» — вендор публично не заявляет, а не «фичи нет». Реестр РФ ПО у Segment — №27030; внесение qf в реестр отечественного ПО — план Q4 2026, сертификация ФСТЭК — план 2027. У Segment реестр уже есть — реальное преимущество, мы его не инвертируем. Граница покрытия qf: L3/L4 по IPv4 (CIDR, порты, флаги, TCP/UDP/ICMP); непарсимый L4 (SCTP/GRE/ESP/OSPF) проходит мимо правил, IPv6-CIDR не энфорсится — эти сценарии вне охвата. Cilium сравниваем как «проще вне Kubernetes», а не «лучше»: его сила — CNI c L7 и Hubble внутри k8s.
Западные микросегментаторы недоступны в РФ. qf закрывает часть их сценариев, а не продукт целиком.
Illumio ушёл из РФ. qf закрывает host-сегментацию eBPF-датаплейном по label-селекторам и hostset-группам, поэтапно от log-режима к deny, без нативного OS-firewall и без риска ухода вендора. Карту зависимостей и AI-генерацию политик qf при этом не заменяет.
заменаGuardicore (Akamai) недоступен в РФ. qf даёт централизованное разграничение доступа между серверами из автономного локального центра управления с аудитом before/after каждого изменения. Без карты сети и L7 — это осознанный размен на простоту и глубину ядра.
альтернативаSegment — не «замена», а альтернатива: оба отечественные eBPF-решения. qf выбирают за глубину ядра и подписи политик, Segment — за широту продукта (Windows, L7, FIM, карта сети) и присутствие в реестре РФ ПО.
Автономность и глубину ядра можно измерить. Это факт-числа с наших нагрузочных стендов, не оферта.
Раскатка идёт последовательной компиляцией бандлов. Числа со стендов — это потолки и вилки, а не гарантия SLA.
Агент qf сам и есть плоскость данных (eBPF в TC-хуке), тогда как VEN Illumio правит нативный OS-firewall хоста. qf доступен в РФ, центр управления автономен (без Kubernetes и etcd), бандлы подписаны Ed25519. Illumio при этом сильнее в карте зависимостей, AI-генерации политик и поддержке Windows/Solaris/AIX.
Внесение в реестр отечественного ПО — план Q4 2026, сертификация ФСТЭК — план 2027. Из сравниваемых решений в реестре есть Segment (№27030) — это реальное преимущество Segment сегодня, мы его не инвертируем.
Не «лучше», а проще вне Kubernetes. Cilium силён как CNI c L7-политиками и наблюдаемостью Hubble внутри k8s. qf — автономный файрвол на каждом сервере для смешанного парка Linux без Kubernetes: политики по меткам, применение правил в ядре и аудит из одного центра управления. На ядре ≥6.6 qf уживается с Cilium на той же ноде (TCX), не конфликтуя за qdisc; на ядрах <6.6 совместно с Cilium возможен конфликт qdisc.
Это централизованная host-сегментация по меткам и hostset-группам на уровне L3/L4, с поэтапным переходом от log-режима к default-deny. У qf нет карты зависимостей, L7/DNS-фильтрации и Windows-агента — эти сценарии закрывают другие продукты.