qf закрывает доступ между серверами внутри вашей сети, где периметровый файрвол его не контролирует: одно проникновение перестаёт растекаться по всему парку Linux. Задача одна для многих команд, а госсектор, финтех и распределённый DevOps здесь лишь частные случаи. Если узнаёте свой парк в одном из сценариев ниже, qf для вас.
Периметровый файрвол закрывает вход снаружи, но доступ между серверами внутри сегмента остаётся открытым, и одно проникновение доходит до остальных серверов. qf закрывает именно этот слой — разграничение доступа между серверами (host-сегментация): политику описывают один раз, раскатывают на все машины Linux и показывают аудит «было → стало». Госсектор, финтех и DevOps здесь — частные случаи одной задачи, а не разные продукты.
Если у вас десятки или сотни серверов Linux, ручной iptables расходится между машинами, а перед регулятором или самим собой нечем доказать, кто и что настроил, вы в целевом сценарии независимо от отрасли.
Отрасль вторична. Важнее, совпадает ли ваш парк с этими признаками.
Три частых контура, в которых централизованное разграничение доступа между серверами востребовано первым. Механика продукта под ними общая.
Отечественная разработка на замену ушедшим Illumio, Guardicore и Cisco Secure Workload. Работает в изолированном контуре без интернета (air-gap), без телеметрии наружу. Внесение в реестр отечественного ПО запланировано на Q4 2026, сертификация ФСТЭК — на 2027. Внедрение идёт через системного интегратора.
02 · финтехЦентрализованная сегментация и доказуемый аудит доступа для регуляторно-чувствительной среды. Пилот идёт в финтех-контуре (референс уровня роли, без имён и логотипов).
03 · devopsHost-firewall для серверов, управляемый как код: политики в Terraform с PR-ревью, каскад сам доезжает до всех затронутых хостов, осиротевших машин не остаётся. Пилот на web/DevOps-парке.
Решение покупают CISO и CTO, но пилот на своём парке валидирует инженер. У каждой роли своя боль, с которой qf снимает нагрузку.
Разграничение доступа между серверами без нового железа, замена ушедшим Illumio и Guardicore. Внедрение поэтапное: сначала логирование, потом управляемый переход к запрету (deny).
Весь iptables-зоопарк уходит в декларативный Terraform с ревью. Каскад сам доезжает до всех хостов по меткам — осиротевших машин с забытыми правилами не остаётся.
Предпросмотр влияния показывает, какие хосты и правила изменятся, до применения. Fail-open (отказ в открытую): забытое правило или обрыв связи не роняет хост.
Правило собирается мышкой в UI на основе безопасных значений по умолчанию (нельзя запретить без совпадения, предупреждение про порт 22). Fail-open — вы не отрежете себе доступ к хосту.
Какой бы сегмент вас ни привёл, под ним один центр управления и один датапат (datapath): политика доезжает до всех затронутых хостов за секунды, а не за ручной обход. Для владельца парка это ещё и вопрос стоимости владения — одна модель управления вместо ручного сопровождения iptables на каждом хосте, которое дорожает с ростом парка. Зрелость подтверждают два пилота (по ролям, без имён); для регуляторных внедрений сопровождение берёт на себя системный интегратор.
Раскатка — последовательная компиляция бандлов. До 32 правил на ядрах 5.15–5.16, до 2048 на ≥5.17.
Да. Сегменты — это лишь частые точки входа, а не ограничение. qf решает задачу централизованного разграничения доступа между серверами на парке Linux; если у вас десятки-сотни серверов и ручной iptables расходится между машинами, вы в целевом сценарии независимо от отрасли.
Да. Control plane автономен — это Go-сервис и PostgreSQL, без Kubernetes и без etcd. Агенты — лёгкие процессы на самих хостах. qf рассчитан в том числе на парки, которые не в Kubernetes.
Минимальная версия ядра — 5.15. Агент сам выбирает вариант датапата под ядро: на 6.6+ крепится через TCX и сосуществует с Cilium, ниже — классический TC. На <6.6 вместе с Cilium агент не стартует из-за конфликта qdisc.
Да, два пилота уровня роли: один в финтех-контуре, один на web/DevOps-парке. Имена и логотипы мы не публикуем без письменного согласия клиента.
На демо видно, как одна политика с аудитом работает именно на вашем парке; начинаем с сегмента, который ближе всего к вашей задаче.