qf хостовый firewall на eBPF

Централизованное управление сетевой защитой серверов

qf — система, где правила «кому с кем можно общаться по сети» задаются метками, а не IP-адресами, в одном месте и автоматически применяются на всех машинах парка. Единый управляемый контур заменяет ручную настройку на каждом сервере и даёт полную видимость состояния.

Ключевые преимущества

Единое управление всем парком

Правила сетевого взаимодействия задаются в одном интерфейсе и автоматически применяются на всех серверах. Новый хост получает политику по своей роли сразу при вводе в эксплуатацию, без ручной настройки.

Фильтрация в ядре Linux через eBPF

Трафик проверяется на уровне ядра, поэтому оверхед на пакет остаётся меньше микросекунды. Лёгкий агент потребляет минимум CPU и памяти и не требует отдельных сетевых шлюзов.

Политики по меткам, а не по IP-адресам

Доступы описываются ролями серверов. При переезде, пересоздании или масштабировании машины правила остаются верными без ручной правки адресов.

Подписанная раскатка и отказобезопасность

Политики доставляются подписанными mTLS-бандлами, и агент проверяет подпись перед применением. Сбой доставки или ошибка в правилах не размыкают сеть и не рвут удалённый доступ.

Контроль локального трафика

как читать демо

Атака из интернета заходит на публичный хост через порт 443. С периметровым firewall она распространяется дальше по внутренним хостам, с qf остаётся на одном хосте. Переключите тумблер в демо, чтобы сравнить.

периметровый firewall
qf на хостах
Проверяет трафик между интернетом и ЦОД
Проверяет и внешний трафик, и трафик между хостами
Трафик между внутренними хостами не проверяет
Правила применяет агент в ядре каждого хоста (eBPF, TC-хук)
После взлома одного хоста атака расходится по парку
Атака остаётся на взломанном хосте и дальше не идёт
Правило меняется на каждом устройстве отдельно
Политику раскатывает на весь парк за секунды
Внутренние порты открыты
Открыты только нужные порты между нужными системами: 443, 5432, 8080

Обзор под вашу роль