Периметровый файрвол защищает границу снаружи, но доступ между серверами внутри сети остаётся открытым: компрометация одного сервера открывает путь ко всему парку. qf закрывает этот слой одной политикой — разграничением доступа между серверами (микросегментация) с аудитом каждого изменения. Правила применяются в ядре на eBPF.
Периметр держит границу снаружи (north-south), а горизонтальный трафик между серверами (east-west) остаётся без контроля: он не ограничен, просто невидим и никем не проверяется. Галочка «файрвол есть» стоит, но компрометация одного сервера свободно расходится по всему парку — так работает боковое перемещение (lateral movement). Защита на периметре закрывает не весь путь атаки.
qf закрывает именно этот слой — доступ между серверами внутри сети. Это не дубль периметрового файрвола и не антивирус. Периметр отвечает за вход снаружи, антивирус — за заражённый файл, а qf решает, какому серверу разрешено обращаться к какому внутри парка. Одна политика управляет всем парком Linux вместо ручного iptables на каждом сервере. Ручная правка правил на масштабе разъезжается, но это следствие проблемы, а не её корень.
Центр управления (control plane) компилирует политики по меткам-селекторам в данные BPF-карт и рассылает подписанные бандлы (signed bundles) по mTLS gRPC лёгким агентам, которые применяют их в ядре. Управление централизованное, применение правил — распределённое по серверам.
Каждая подсистема вынесена в отдельную страницу.
Метки-селекторы (matchLabels/anyOf), группы объектов ipset (LPM) / portset / hostset, каскадный пересчёт затронутых серверов и предпросмотр (dry-run): какие серверы и правила изменятся до применения.
02 · применение в ядреeBPF-датапат (путь данных) на TC-хуке: TCX на ядрах ≥6.6 (сосуществует с Cilium), классический TC на <6.6. Таблица соединений (conntrack) для TCP/UDP/ICMP. Политика компилируется в BPF-карты — без зависимости от iptables.
03 · наблюдаемостьАудит каждого изменения «было → стало», события правил (вердикты, verdicts) и системные события. Выгрузка в SIEM в форматах RFC5424 / CEF / LEEF / ECS по syslog, HTTP(S) или Kafka.
04 · автоматизацияTerraform-провайдер (ресурсы qf_policy / qf_object_group, устанавливается локально), mTLS между агентами и центром управления, подписанные бандлы Ed25519 для аутентичности политики.
Тот же фильтр уровня L3/L4, но управляемый централизованно, с проверкой и историей. И слой, которого нет в периметровой схеме: доступ между серверами под контролем.
| qf | Ручной iptables | |
|---|---|---|
| Доступ между серверами (east-west) | закрыт политикой и виден в аудите | собирается и держится вручную на каждом сервере |
| Источник правды | Одна политика на весь парк | N серверов — N разрозненных наборов правил |
| Проверка перед применением | предпросмотр (dry-run) затронутых серверов и правил | изменение проверяется сразу на проде |
| История изменений | аудит «было → стало» каждого изменения | знает только тот, кто менял |
| Раскатка на парк | каскад: 5–15 с на 500 серверов | вручную или скриптами по каждому серверу |
| Датапат | eBPF на TC-хуке | netfilter / iptables |
| Аутентичность политики | подписанные бандлы Ed25519, mTLS | нет |
qf применяет правила на L3/L4 (TCP/UDP/ICMP). L7/DNS-фильтрация и модель идентичности (identity) не входят в датапат.
До 32 правил на ядрах 5.15–5.16 и до 2048 на ≥5.17.
По умолчанию qf работает в режиме fail-open: при потере связи с центром управления трафик не рвётся (ALLOW), забытое правило не отрежет сервер. Разграничение вводится поэтапно и наблюдаемо: журналировать → наблюдать → запрещать, вместо «default-deny из коробки».
Периметр — это забор вокруг двора, а qf — замки на дверях между домами внутри. Забор есть у всех, но без внутренних замков одно проникновение открывает весь двор. Разграничение доступа между серверами превращает «пробили один сервер» из аварии всего парка в локальный инцидент: это предотвращённый убыток, а не новая статья расходов на безопасность.
Стоимость владения (TCO): одна политика на весь парк вместо ручного сопровождения наборов iptables на каждом сервере — меньше ручного труда и меньше расхождений между серверами. Пилоты по ролям (платёжный оператор и владелец инфраструктуры) идут на реальном парке.
Управляемость внедрения: разграничение вводится через режим наблюдения (observe) — сначала видно, кого задело бы правило, без реальных запретов, и только потом переход к запрету. Внесение в реестр отечественного ПО запланировано на Q4 2026, сертификация ФСТЭК — на 2027; коммерческие внедрения возможны и до внесения.
Периметровый файрвол закрывает вход снаружи (north-south). qf закрывает горизонтальный доступ (east-west) между серверами внутри сети — слой, которого периметр не видит и не проверяет. qf дополняет периметр, не заменяет его.
Минимальная версия ядра — 5.15. До 32 правил на ядрах 5.15–5.16 и до 2048 на ≥5.17. TCX-крепление и сосуществование с Cilium — на ядрах ≥6.6; на <6.6 без Cilium используется классический TC.
Нет. Центр управления автономен: состояние — в PostgreSQL и каталоге PKI, без Kubernetes и etcd. При недоступности центра управления агенты продолжают применять последний бандл из офлайн-кэша.
qf применяет правила в ядре на TC-хуке через eBPF, без зависимости от iptables. Управление централизовано: одна политика вместо ручных наборов правил на каждом сервере.
Датапат — L3/L4 (TCP/UDP/ICMP). Нет L7/DNS-фильтрации и модели идентичности, карты сети и авто-обнаружения (auto-discovery) зависимостей, генерации политик ИИ и агента под Windows. Агент — только Linux (x86_64/arm64).