qf хостовый firewall на eBPF
сравнения

qf в сравнении: eBPF host-firewall против альтернатив

Периметр защищает границу зоны, но доступ между серверами внутри сегмента (east-west) остаётся открытым. qf разграничивает этот доступ на каждом хосте. Сравниваем с Illumio, Segment и Cilium: где сильнее qf, где конкурент.

что это за раздел

Хаб сравнений: qf против альтернатив

Периметровый межсетевой экран (NGFW, Континент) видит трафик на границе зоны, но не горизонтальный доступ (east-west) между серверами внутри сегмента. Снаружи вход закрыт, внутри доступ ничем не ограничен: одно проникновение распространяется на весь парк. qf разграничивает доступ именно на этом слое, на каждом хосте, и дополняет периметр, а не заменяет его.

Раздел «Сравнения» — это централизованный разбор, чем qf, файрвол на каждом сервере (host-firewall) для Linux на eBPF, отличается от Illumio, Segment, Cilium и других решений разграничения доступа между серверами (микросегментация). Для каждой альтернативы показываем, где сильнее qf, где конкурент, без подмены фактов и придуманного равенства. Раздел помогает оценить решение и подготовиться к разговору с заказчиком.

Общая ось qf в этом разборе: агент qf сам и есть плоскость данных (data plane), eBPF в TC-хуке ядра; продукт доступен в РФ; центр управления (control plane) автономен, без Kubernetes и etcd, от 256 МБ / 1 vCPU; бандлы политик подписаны Ed25519. По умолчанию действует fail-open: разрыв связи с центром управления или забытое правило не роняют хост, а переход к строгому режиму (default-deny) управляемый, через режим наблюдения. За это платят глубиной ядра и узостью продукта: у qf нет карты зависимостей, L7/DNS-фильтрации, AI-генерации политик и Windows-агента. Эти пробелы мы отдаём конкурентам явно.

Разбор qf vs Segment →
прямые сравнения

Чем реально отличаются

Две детальные vs-страницы: отечественный deep-tech-угол (Segment) и eBPF-двойник, доступный в РФ (Illumio).

весь ряд

qf в ряду альтернатив

Матрица по ключевым осям. Прочерк и «нет данных» — не приговор фиче: это то, что вендор публично не заявляет.

ОсьqfIllumioSegmentCilium
Датаплейн на хостеeBPF/TC (сам агент)нативный OS-firewall (VEN)нет публ. данныхeBPF (в основном k8s/CNI)
Доступность в РФдаушёл с рынкадаOSS, да
Реестр РФ ПОплан Q4 2026есть (№27030)
Автономный CP (без k8s/etcd)да, от 256 МБSaaS/тяжёлый стекнет данныхтребует Kubernetes
Подписанные бандлы политикда (Ed25519)нет данныхнет данныхиная модель
Карта зависимостей / auto-discoveryнетдада (карта сети)Hubble (наблюдаемость)
L7 / DNS-фильтрациянет (L3/L4)частичнодада (L7)
AI-ассистент политикнетPolicy Generator + AIAI-ассистентнет
Windows-агентнет (Linux)даданет (Linux)

«Нет данных» — вендор публично не заявляет, а не «фичи нет». Реестр РФ ПО у Segment — №27030; внесение qf в реестр отечественного ПО — план Q4 2026, сертификация ФСТЭК — план 2027. У Segment реестр уже есть — реальное преимущество, мы его не инвертируем. Граница покрытия qf: L3/L4 по IPv4 (CIDR, порты, флаги, TCP/UDP/ICMP); непарсимый L4 (SCTP/GRE/ESP/OSPF) проходит мимо правил, IPv6-CIDR не энфорсится — эти сценарии вне охвата. Cilium сравниваем как «проще вне Kubernetes», а не «лучше»: его сила — CNI c L7 и Hubble внутри k8s.

освобождённая ниша

Как альтернатива ушедшим вендорам

Западные микросегментаторы недоступны в РФ. qf закрывает часть их сценариев, а не продукт целиком.

на чём стоит угол

Deep-tech-числа qf

Автономность и глубину ядра можно измерить. Это факт-числа с наших нагрузочных стендов, не оферта.

≥ 5.15
минимальное ядро Linux; до 2048 правил на ≥ 5.17
от 256 МБ
control plane от 1 vCPU — без Kubernetes и etcd
5–15 с
раскатка бандла на 500 хостов (30–90 с на 5000)
более 5000
агентов на один управляющий сервер

Раскатка идёт последовательной компиляцией бандлов. Числа со стендов — это потолки и вилки, а не гарантия SLA.

вопросы

Частые вопросы о сравнении

Чем qf отличается от Illumio?

Агент qf сам и есть плоскость данных (eBPF в TC-хуке), тогда как VEN Illumio правит нативный OS-firewall хоста. qf доступен в РФ, центр управления автономен (без Kubernetes и etcd), бандлы подписаны Ed25519. Illumio при этом сильнее в карте зависимостей, AI-генерации политик и поддержке Windows/Solaris/AIX.

qf есть в реестре российского ПО?

Внесение в реестр отечественного ПО — план Q4 2026, сертификация ФСТЭК — план 2027. Из сравниваемых решений в реестре есть Segment (№27030) — это реальное преимущество Segment сегодня, мы его не инвертируем.

qf лучше Cilium?

Не «лучше», а проще вне Kubernetes. Cilium силён как CNI c L7-политиками и наблюдаемостью Hubble внутри k8s. qf — автономный файрвол на каждом сервере для смешанного парка Linux без Kubernetes: политики по меткам, применение правил в ядре и аудит из одного центра управления. На ядре ≥6.6 qf уживается с Cilium на той же ноде (TCX), не конфликтуя за qdisc; на ядрах <6.6 совместно с Cilium возможен конфликт qdisc.

Это микросегментация?

Это централизованная host-сегментация по меткам и hostset-группам на уровне L3/L4, с поэтапным переходом от log-режима к default-deny. У qf нет карты зависимостей, L7/DNS-фильтрации и Windows-агента — эти сценарии закрывают другие продукты.

Нужно сравнение под ваш стек?