qf хостовый firewall на eBPF
разграничение доступа между серверами

Разграничение доступа между серверами — под контролем на всём парке Linux

Периметровый файрвол защищает границу снаружи, но доступ между серверами внутри сети остаётся открытым: компрометация одного сервера открывает путь ко всему парку. qf закрывает этот слой одной политикой — разграничением доступа между серверами (микросегментация) с аудитом каждого изменения. Правила применяются в ядре на eBPF.

что такое qf

За файрволом ≠ закрыто: доступ между серверами остаётся открытым

Периметр держит границу снаружи (north-south), а горизонтальный трафик между серверами (east-west) остаётся без контроля: он не ограничен, просто невидим и никем не проверяется. Галочка «файрвол есть» стоит, но компрометация одного сервера свободно расходится по всему парку — так работает боковое перемещение (lateral movement). Защита на периметре закрывает не весь путь атаки.

qf закрывает именно этот слой — доступ между серверами внутри сети. Это не дубль периметрового файрвола и не антивирус. Периметр отвечает за вход снаружи, антивирус — за заражённый файл, а qf решает, какому серверу разрешено обращаться к какому внутри парка. Одна политика управляет всем парком Linux вместо ручного iptables на каждом сервере. Ручная правка правил на масштабе разъезжается, но это следствие проблемы, а не её корень.

Центр управления (control plane) компилирует политики по меткам-селекторам в данные BPF-карт и рассылает подписанные бандлы (signed bundles) по mTLS gRPC лёгким агентам, которые применяют их в ядре. Управление централизованное, применение правил — распределённое по серверам.

4 подсистемы

Из чего состоит qf

Каждая подсистема вынесена в отдельную страницу.

01 · политики

Политики как код

Метки-селекторы (matchLabels/anyOf), группы объектов ipset (LPM) / portset / hostset, каскадный пересчёт затронутых серверов и предпросмотр (dry-run): какие серверы и правила изменятся до применения.

02 · применение в ядре

Применение правил в ядре (enforcement)

eBPF-датапат (путь данных) на TC-хуке: TCX на ядрах ≥6.6 (сосуществует с Cilium), классический TC на <6.6. Таблица соединений (conntrack) для TCP/UDP/ICMP. Политика компилируется в BPF-карты — без зависимости от iptables.

03 · наблюдаемость

Наблюдаемость и аудит

Аудит каждого изменения «было → стало», события правил (вердикты, verdicts) и системные события. Выгрузка в SIEM в форматах RFC5424 / CEF / LEEF / ECS по syslog, HTTP(S) или Kafka.

04 · автоматизация

Автоматизация и GitOps

Terraform-провайдер (ресурсы qf_policy / qf_object_group, устанавливается локально), mTLS между агентами и центром управления, подписанные бандлы Ed25519 для аутентичности политики.

сравнение

qf против ручного iptables

Тот же фильтр уровня L3/L4, но управляемый централизованно, с проверкой и историей. И слой, которого нет в периметровой схеме: доступ между серверами под контролем.

qfРучной iptables
Доступ между серверами (east-west)закрыт политикой и виден в аудитесобирается и держится вручную на каждом сервере
Источник правдыОдна политика на весь паркN серверов — N разрозненных наборов правил
Проверка перед применениемпредпросмотр (dry-run) затронутых серверов и правилизменение проверяется сразу на проде
История измененийаудит «было → стало» каждого изменениязнает только тот, кто менял
Раскатка на парккаскад: 5–15 с на 500 сервероввручную или скриптами по каждому серверу
ДатапатeBPF на TC-хукеnetfilter / iptables
Аутентичность политикиподписанные бандлы Ed25519, mTLSнет

qf применяет правила на L3/L4 (TCP/UDP/ICMP). L7/DNS-фильтрация и модель идентичности (identity) не входят в датапат.

факт-числа

Пределы и масштаб

4
подсистемы в одном продукте
≥ 5.15
минимальная версия ядра Linux
5000+
агентов на один управляющий сервер
5–15 с
раскатка политики на 500 серверов

До 32 правил на ядрах 5.15–5.16 и до 2048 на ≥5.17.

режим по умолчанию

Управляемый поэтапный переход к режиму «по умолчанию запрещать»

По умолчанию qf работает в режиме fail-open: при потере связи с центром управления трафик не рвётся (ALLOW), забытое правило не отрежет сервер. Разграничение вводится поэтапно и наблюдаемо: журналировать → наблюдать → запрещать, вместо «default-deny из коробки».

для владельца и CIO

Риск, стоимость владения и путь внедрения

Периметр — это забор вокруг двора, а qf — замки на дверях между домами внутри. Забор есть у всех, но без внутренних замков одно проникновение открывает весь двор. Разграничение доступа между серверами превращает «пробили один сервер» из аварии всего парка в локальный инцидент: это предотвращённый убыток, а не новая статья расходов на безопасность.

Стоимость владения (TCO): одна политика на весь парк вместо ручного сопровождения наборов iptables на каждом сервере — меньше ручного труда и меньше расхождений между серверами. Пилоты по ролям (платёжный оператор и владелец инфраструктуры) идут на реальном парке.

Управляемость внедрения: разграничение вводится через режим наблюдения (observe) — сначала видно, кого задело бы правило, без реальных запретов, и только потом переход к запрету. Внесение в реестр отечественного ПО запланировано на Q4 2026, сертификация ФСТЭК — на 2027; коммерческие внедрения возможны и до внесения.

вопросы

Частые вопросы

Чем это отличается от файрвола, за который я уже плачу?

Периметровый файрвол закрывает вход снаружи (north-south). qf закрывает горизонтальный доступ (east-west) между серверами внутри сети — слой, которого периметр не видит и не проверяет. qf дополняет периметр, не заменяет его.

На каких ядрах работает qf?

Минимальная версия ядра — 5.15. До 32 правил на ядрах 5.15–5.16 и до 2048 на ≥5.17. TCX-крепление и сосуществование с Cilium — на ядрах ≥6.6; на <6.6 без Cilium используется классический TC.

Нужен ли Kubernetes или etcd?

Нет. Центр управления автономен: состояние — в PostgreSQL и каталоге PKI, без Kubernetes и etcd. При недоступности центра управления агенты продолжают применять последний бандл из офлайн-кэша.

Заменяет ли qf iptables?

qf применяет правила в ядре на TC-хуке через eBPF, без зависимости от iptables. Управление централизовано: одна политика вместо ручных наборов правил на каждом сервере.

Чего qf не делает?

Датапат — L3/L4 (TCP/UDP/ICMP). Нет L7/DNS-фильтрации и модели идентичности, карты сети и авто-обнаружения (auto-discovery) зависимостей, генерации политик ИИ и агента под Windows. Агент — только Linux (x86_64/arm64).

qf на вашем парке