qf хостовый firewall на eBPF
сравнение · доступность в РФ

qf vs Illumio: eBPF-датаплейн, доступный в России

Захват одного сервера внутри сегмента открывает путь к соседним: трафик между серверами внешний периметр не фильтрует. Этот горизонтальный доступ (east-west) между серверами ограничивают и qf, и Illumio: центр управления (control plane) раздаёт политики по меткам лёгким агентам на хостах. Различаются они в том, кто фильтрует трафик и доступен ли продукт в России. Агент qf фильтрует трафик прямо в ядре через eBPF/TC, тогда как VEN Illumio программирует нативный firewall операционной системы. qf доступен в России и подписывает политики Ed25519.

коротко

qf и Illumio: в чём разница

Классический периметр контролирует вход в зону, но горизонтальный трафик между серверами внутри сегмента для него невидим: скомпрометированный узел без ограничений обращается к соседним, и одно проникновение затрагивает весь парк. Этот слой и берут на себя qf и Illumio — централизованные host-firewall одной парадигмы: центр управления раздаёт политики по меткам лёгким агентам на хостах. Различие в датаплейне. Агент qf сам фильтрует трафик в ядре через eBPF/TC, а VEN Illumio программирует нативный firewall операционной системы. qf доступен в России, откуда Illumio ушёл.

Знакомая по Illumio модель (центральный план политик и лёгкие агенты) в qf дополнена инлайн-enforcement в ядре, подписью политик и работой в РФ. Карта зависимостей, AI-генерация правил, агенты под Windows, Solaris и AIX и зрелый SaaS есть у Illumio, а у qf нет.

где qf отличается

Четыре архитектурных отличия qf

qf повторяет парадигму Illumio (центральный план политик и лёгкие агенты), но иначе устроен на уровне enforcement и доступности.

01 · датаплейн

Агент сам фильтрует в ядре

Агент qf — это и есть датаплейн: он фильтрует трафик инлайн в ядре через eBPF на хуке TC, без зависимости от iptables. VEN Illumio, напротив, не фильтрует сам, а программирует нативный firewall ОС (iptables/nftables на Linux, Windows Filtering Platform на Windows).

02 · подписи

Подписанные Ed25519-бандлы

Control plane подписывает каждый бандл политики ключом Ed25519, а агент проверяет подпись перед применением — гарантия аутентичности политики: агент не применит бандл, подделанный по пути. Ed25519 здесь — про аутентичность политики, не про лицензирование.

03 · автономный CP

Control plane без тяжёлого стека

Control plane qf — это Go-сервис плюс PostgreSQL и каталог PKI: без Kubernetes и etcd, от 1 vCPU / 256 МБ RAM, с работой в закрытом контуре (air-gap). Один CP тянет более 5000 агентов, а раскатка политики на 500 хостов занимает 5–15 секунд.

04 · доступность

Доступен и работает в России

qf — отечественная разработка: on-prem-развёртывание в вашем контуре, без phone-home, с офлайн-регистрацией агентов и пином отпечатка CA для закрытых сетей. В плане — включение в реестр российского ПО (заявка Q4 2026). Illumio с российского рынка ушёл.

по пунктам

Сравнительная таблица

host-firewall с центральным планом политик и лёгкими агентами. Прочерк «нет публичных данных» означает отсутствие открытой информации, а не отсутствие функции у Illumio.

КритерийqfIllumio
Доступность в РоссииДоступен, on-prem (облако — приватная бета)Ушёл с российского рынка
ДатаплейнАгент сам фильтрует в ядре (eBPF/TC), ядро ≥5.15VEN программирует нативный OS-firewall (iptables/nftables/WFP)
Аутентичность политикПодписанные Ed25519-бандлыНет публичных данных о подписи
Модель политикМетки + объект-группы (hostset/portset/ipset); доступ собирается композицией, без объекта Service/ConsumerМетки (labels) + объекты Service / Consumer
Карта зависимостейНетЕсть (Illumination)
Генерация политик / AIНетЕсть (Policy Generator, AI-ассистент)
Поддержка ОС агентомLinux x86_64/arm64Windows / Linux / Solaris / AIX
Control planeАвтономный (PostgreSQL + PKI), без k8s/etcd, от 256 МБ / 1 vCPUPCE (SaaS или on-prem)
Зрелость SaaSПриватная бетаЗрелый облачный SaaS
МасштабОдин CP тянет более 5000 агентов; раскатка на 500 хостов за 5–15 секундКрупные enterprise-развёртывания
Закрытый контур (air-gap)Есть (офлайн-регистрация, пин отпечатка CA)Нет публичных данных
Реестр российского ПОВ плане: реестр российского ПО, заявка Q4 2026Нет (иностранный вендор)

Составлено по публичным материалам на момент публикации. «Нет публичных данных» — отсутствие открытой информации, а не отсутствие функции у Illumio. По полю «Реестр»: у qf внесение в реестр — план на Q4 2026, Illumio остаётся иностранным вендором.

граница охвата

Что qf НЕ повторяет у Illumio

Illumio шире qf по продуктовой обвязке. Карта зависимостей (Illumination), автогенерация правил и AI-ассистент (Policy Generator), агенты под Windows, Solaris и AIX, зрелый облачный SaaS — всё это у Illumio есть, а у qf нет. qf не строит карту зависимостей, не генерирует политики ИИ и работает только на Linux. Сила qf в другом: инлайн-enforcement в ядре, подпись политик и доступность в РФ.

Что qf реально умеет →
вопросы

Частые вопросы

Чем qf отличается от Illumio архитектурно?

Парадигма та же: центральный control plane раздаёт label-политики лёгким агентам. Отличие — в датаплейне. Агент qf сам фильтрует трафик в ядре через eBPF на хуке TC, тогда как VEN Illumio не фильтрует сам, а программирует нативный firewall ОС (iptables/nftables на Linux, Windows Filtering Platform на Windows). Плюс qf подписывает бандлы политик Ed25519 и доступен в России.

qf — это замена Illumio?

qf закрывает ту же базовую задачу — централизованную сегментацию хостов по меткам из control plane — и доступен в России, откуда Illumio ушёл. Но это не полный функциональный клон: карты зависимостей (Illumination), AI-генерации политик и агентов под Windows/Solaris/AIX у qf нет. Если эти возможности критичны — их даёт Illumio; если важны eBPF-enforcement в ядре, подпись политик и работа в РФ — это qf.

Есть ли у qf карта зависимостей и AI-генерация политик, как в Illumio?

Нет. qf не строит карту зависимостей и не генерирует политики ИИ — этих возможностей у него нет. qf сфокусирован на инлайн-enforcement в ядре (eBPF/TC), аутентичности политик (подписанные Ed25519-бандлы) и автономном control plane. Карта Illumination и Policy Generator — сильные стороны Illumio.

Есть ли в qf объекты Service и Consumer, как в Illumio?

Отдельного примитива Service/Consumer, как в Illumio, у qf нет. Тот же сценарий — «этот сервис доступен вот этим потребителям» — собирается композицией: группа хостов (hostset) + набор портов (portset) + политики по меткам + явный запрет (deny). Доступ задаётся по смыслу: hostset наполняется по метке-селектору, поэтому новый хост получает доступ автоматически по своей метке, без правки IP-правил. Это не объектная абстракция Illumio, а сборка из переиспользуемых групп.

Какие операционные системы поддерживает агент qf?

Только Linux (x86_64/arm64), минимальное ядро — 5.15. Агенты под Windows, Solaris и AIX, которые есть у Illumio, у qf отсутствуют. Датаплейн qf фильтрует на уровне L3/L4 (TCP/UDP/ICMP); стратегия attach к ядру адаптивна — TCX на ≥6.6 (сосуществует с Cilium), classic TC на более старых.

qf на вашей инфраструктуре