qf хостовый firewall на eBPF

Доверенная цепочка от центра до ядра

Централизованно управляемый host-firewall на eBPF: правила задаются в Control Plane, компилируются под каждый хост и доставляются агентам подписанными бандлами. Транспорт, хранение и раскатка спроектированы так, чтобы компрометация одного узла не открывала весь парк.

Control Plane и агент

qf-cp

Хранит политики, компилирует их в данные для BPF-карт, подписывает бандлы, рассылает агентам, собирает телеметрию.

qf-agent

Загружает eBPF-датапас, держит mTLS-соединение с CP, применяет подписанные бандлы, передаёт события и счётчики.

Где qf закрывает риск

ПроблемаКак закрывает qf
Дрейф правил по парку: на 500 машинах правила разошлисьПравила заданы в одном месте на все хосты. Агент периодически сверяет реальные BPF-карты с применённым, о дрейфе приходит оповещение
Нет доказуемого состояния — «точно ли закрыт порт?»Скомпилированные правила хоста видны в UI; per-rule счётчики передаются в CP; deny+log идут в SIEM
Массовая потеря доступа из-за ошибочного правилаManagement-guard: канал агент↔CP защищён неизменяемым allow-правилом с наивысшим приоритетом
Компрометация цепочки поставки правилКаждый бандл подписан PKI CP; агент проверяет подпись. Монотонный gen-гейт отклоняет replay и downgrade
MITM на первичном подключенииОбязательный CA-pin при энролменте; без анкера агент останавливается с ошибкой, а не доверяет системному хранилищу доверия без проверки
Кто и что менялПолный audit-trail всех изменений (before/after), с forward-tee в SIEM
Долгоживущие креды на хостахСертификаты 90 дней с авто-ротацией по mTLS; enrollment-токен стирается после энролмента
Уже есть Cilium / другой eBPF-CNIНа ≥6.6 агент через TCX сосуществует с Cilium; на <6.6 с Cilium не стартует (fail-safe)

Аудит и выгрузка событий

Аудит изменений «было → стало»

Каждая мутация политики фиксируется до и после, с номером поколения и автором.

qf-cp / auditбыло → стало
− deny tcp/22 ← any
+ allow tcp/22 ← admin-net
policy · web-tier egress · gen 1186 → 1187

Выгрузка в SIEM

События правил и жизненного цикла уходят по syslog, HTTP или Kafka в форматах CEF, LEEF, ECS-JSON.

qf-cp / exportforward-tee
транспортsyslogHTTPKafka
форматCEFLEEFECS-JSON
deny tcp/443 host=web-01 → syslog

Паттерны безопасности

Разобрать модель угроз на вашем контуре