Захват одного сервера внутри сегмента открывает путь к соседним: трафик между серверами внешний периметр не фильтрует. Этот горизонтальный доступ (east-west) между серверами ограничивают и qf, и Illumio: центр управления (control plane) раздаёт политики по меткам лёгким агентам на хостах. Различаются они в том, кто фильтрует трафик и доступен ли продукт в России. Агент qf фильтрует трафик прямо в ядре через eBPF/TC, тогда как VEN Illumio программирует нативный firewall операционной системы. qf доступен в России и подписывает политики Ed25519.
Классический периметр контролирует вход в зону, но горизонтальный трафик между серверами внутри сегмента для него невидим: скомпрометированный узел без ограничений обращается к соседним, и одно проникновение затрагивает весь парк. Этот слой и берут на себя qf и Illumio — централизованные host-firewall одной парадигмы: центр управления раздаёт политики по меткам лёгким агентам на хостах. Различие в датаплейне. Агент qf сам фильтрует трафик в ядре через eBPF/TC, а VEN Illumio программирует нативный firewall операционной системы. qf доступен в России, откуда Illumio ушёл.
Знакомая по Illumio модель (центральный план политик и лёгкие агенты) в qf дополнена инлайн-enforcement в ядре, подписью политик и работой в РФ. Карта зависимостей, AI-генерация правил, агенты под Windows, Solaris и AIX и зрелый SaaS есть у Illumio, а у qf нет.
qf повторяет парадигму Illumio (центральный план политик и лёгкие агенты), но иначе устроен на уровне enforcement и доступности.
Агент qf — это и есть датаплейн: он фильтрует трафик инлайн в ядре через eBPF на хуке TC, без зависимости от iptables. VEN Illumio, напротив, не фильтрует сам, а программирует нативный firewall ОС (iptables/nftables на Linux, Windows Filtering Platform на Windows).
Control plane подписывает каждый бандл политики ключом Ed25519, а агент проверяет подпись перед применением — гарантия аутентичности политики: агент не применит бандл, подделанный по пути. Ed25519 здесь — про аутентичность политики, не про лицензирование.
Control plane qf — это Go-сервис плюс PostgreSQL и каталог PKI: без Kubernetes и etcd, от 1 vCPU / 256 МБ RAM, с работой в закрытом контуре (air-gap). Один CP тянет более 5000 агентов, а раскатка политики на 500 хостов занимает 5–15 секунд.
qf — отечественная разработка: on-prem-развёртывание в вашем контуре, без phone-home, с офлайн-регистрацией агентов и пином отпечатка CA для закрытых сетей. В плане — включение в реестр российского ПО (заявка Q4 2026). Illumio с российского рынка ушёл.
host-firewall с центральным планом политик и лёгкими агентами. Прочерк «нет публичных данных» означает отсутствие открытой информации, а не отсутствие функции у Illumio.
| Критерий | qf | Illumio |
|---|---|---|
| Доступность в России | Доступен, on-prem (облако — приватная бета) | Ушёл с российского рынка |
| Датаплейн | Агент сам фильтрует в ядре (eBPF/TC), ядро ≥5.15 | VEN программирует нативный OS-firewall (iptables/nftables/WFP) |
| Аутентичность политик | Подписанные Ed25519-бандлы | Нет публичных данных о подписи |
| Модель политик | Метки + объект-группы (hostset/portset/ipset); доступ собирается композицией, без объекта Service/Consumer | Метки (labels) + объекты Service / Consumer |
| Карта зависимостей | Нет | Есть (Illumination) |
| Генерация политик / AI | Нет | Есть (Policy Generator, AI-ассистент) |
| Поддержка ОС агентом | Linux x86_64/arm64 | Windows / Linux / Solaris / AIX |
| Control plane | Автономный (PostgreSQL + PKI), без k8s/etcd, от 256 МБ / 1 vCPU | PCE (SaaS или on-prem) |
| Зрелость SaaS | Приватная бета | Зрелый облачный SaaS |
| Масштаб | Один CP тянет более 5000 агентов; раскатка на 500 хостов за 5–15 секунд | Крупные enterprise-развёртывания |
| Закрытый контур (air-gap) | Есть (офлайн-регистрация, пин отпечатка CA) | Нет публичных данных |
| Реестр российского ПО | В плане: реестр российского ПО, заявка Q4 2026 | Нет (иностранный вендор) |
Составлено по публичным материалам на момент публикации. «Нет публичных данных» — отсутствие открытой информации, а не отсутствие функции у Illumio. По полю «Реестр»: у qf внесение в реестр — план на Q4 2026, Illumio остаётся иностранным вендором.
Illumio шире qf по продуктовой обвязке. Карта зависимостей (Illumination), автогенерация правил и AI-ассистент (Policy Generator), агенты под Windows, Solaris и AIX, зрелый облачный SaaS — всё это у Illumio есть, а у qf нет. qf не строит карту зависимостей, не генерирует политики ИИ и работает только на Linux. Сила qf в другом: инлайн-enforcement в ядре, подпись политик и доступность в РФ.
Что qf реально умеет →Парадигма та же: центральный control plane раздаёт label-политики лёгким агентам. Отличие — в датаплейне. Агент qf сам фильтрует трафик в ядре через eBPF на хуке TC, тогда как VEN Illumio не фильтрует сам, а программирует нативный firewall ОС (iptables/nftables на Linux, Windows Filtering Platform на Windows). Плюс qf подписывает бандлы политик Ed25519 и доступен в России.
qf закрывает ту же базовую задачу — централизованную сегментацию хостов по меткам из control plane — и доступен в России, откуда Illumio ушёл. Но это не полный функциональный клон: карты зависимостей (Illumination), AI-генерации политик и агентов под Windows/Solaris/AIX у qf нет. Если эти возможности критичны — их даёт Illumio; если важны eBPF-enforcement в ядре, подпись политик и работа в РФ — это qf.
Нет. qf не строит карту зависимостей и не генерирует политики ИИ — этих возможностей у него нет. qf сфокусирован на инлайн-enforcement в ядре (eBPF/TC), аутентичности политик (подписанные Ed25519-бандлы) и автономном control plane. Карта Illumination и Policy Generator — сильные стороны Illumio.
Отдельного примитива Service/Consumer, как в Illumio, у qf нет. Тот же сценарий — «этот сервис доступен вот этим потребителям» — собирается композицией: группа хостов (hostset) + набор портов (portset) + политики по меткам + явный запрет (deny). Доступ задаётся по смыслу: hostset наполняется по метке-селектору, поэтому новый хост получает доступ автоматически по своей метке, без правки IP-правил. Это не объектная абстракция Illumio, а сборка из переиспользуемых групп.
Только Linux (x86_64/arm64), минимальное ядро — 5.15. Агенты под Windows, Solaris и AIX, которые есть у Illumio, у qf отсутствуют. Датаплейн qf фильтрует на уровне L3/L4 (TCP/UDP/ICMP); стратегия attach к ядру адаптивна — TCX на ≥6.6 (сосуществует с Cilium), classic TC на более старых.