qf хостовый firewall на eBPF
для кого

Кому подходит qf

qf закрывает доступ между серверами внутри вашей сети, где периметровый файрвол его не контролирует: одно проникновение перестаёт растекаться по всему парку Linux. Задача одна для многих команд, а госсектор, финтех и распределённый DevOps здесь лишь частные случаи. Если узнаёте свой парк в одном из сценариев ниже, qf для вас.

задача

Для кого сделан qf

Периметровый файрвол закрывает вход снаружи, но доступ между серверами внутри сегмента остаётся открытым, и одно проникновение доходит до остальных серверов. qf закрывает именно этот слой — разграничение доступа между серверами (host-сегментация): политику описывают один раз, раскатывают на все машины Linux и показывают аудит «было → стало». Госсектор, финтех и DevOps здесь — частные случаи одной задачи, а не разные продукты.

Если у вас десятки или сотни серверов Linux, ручной iptables расходится между машинами, а перед регулятором или самим собой нечем доказать, кто и что настроил, вы в целевом сценарии независимо от отрасли.

признаки

Когда qf — ваш выбор

Отрасль вторична. Важнее, совпадает ли ваш парк с этими признаками.

В чём проблема статус-кво →
три сценария

За тремя сегментами — одна задача

Три частых контура, в которых централизованное разграничение доступа между серверами востребовано первым. Механика продукта под ними общая.

кто внедряет

Роль, которая приносит qf в команду

Решение покупают CISO и CTO, но пилот на своём парке валидирует инженер. У каждой роли своя боль, с которой qf снимает нагрузку.

Сетевой инженер

Разграничение доступа между серверами без нового железа, замена ушедшим Illumio и Guardicore. Внедрение поэтапное: сначала логирование, потом управляемый переход к запрету (deny).

DevOps / платформенная команда

Весь iptables-зоопарк уходит в декларативный Terraform с ревью. Каскад сам доезжает до всех хостов по меткам — осиротевших машин с забытыми правилами не остаётся.

SRE

Предпросмотр влияния показывает, какие хосты и правила изменятся, до применения. Fail-open (отказ в открытую): забытое правило или обрыв связи не роняет хост.

Системный администратор

Правило собирается мышкой в UI на основе безопасных значений по умолчанию (нельзя запретить без совпадения, предупреждение про порт 22). Fail-open — вы не отрежете себе доступ к хосту.

один продукт под всё

Одна механика на любой парк

Какой бы сегмент вас ни привёл, под ним один центр управления и один датапат (datapath): политика доезжает до всех затронутых хостов за секунды, а не за ручной обход. Для владельца парка это ещё и вопрос стоимости владения — одна модель управления вместо ручного сопровождения iptables на каждом хосте, которое дорожает с ростом парка. Зрелость подтверждают два пилота (по ролям, без имён); для регуляторных внедрений сопровождение берёт на себя системный интегратор.

5000+
агентов на один управляющий сервер
≥ 5.15
минимальная версия ядра Linux
5–15 с
раскатка политики на 500 хостов

Раскатка — последовательная компиляция бандлов. До 32 правил на ядрах 5.15–5.16, до 2048 на ≥5.17.

вопросы

Частые вопросы

Мы не госсектор и не финтех — qf для нас?

Да. Сегменты — это лишь частые точки входа, а не ограничение. qf решает задачу централизованного разграничения доступа между серверами на парке Linux; если у вас десятки-сотни серверов и ручной iptables расходится между машинами, вы в целевом сценарии независимо от отрасли.

Наш парк не живёт в Kubernetes — подойдёт?

Да. Control plane автономен — это Go-сервис и PostgreSQL, без Kubernetes и без etcd. Агенты — лёгкие процессы на самих хостах. qf рассчитан в том числе на парки, которые не в Kubernetes.

У нас смешанные версии ядра Linux — заработает?

Минимальная версия ядра — 5.15. Агент сам выбирает вариант датапата под ядро: на 6.6+ крепится через TCX и сосуществует с Cilium, ниже — классический TC. На <6.6 вместе с Cilium агент не стартует из-за конфликта qdisc.

Есть ли референсы и пилоты?

Да, два пилота уровня роли: один в финтех-контуре, один на web/DevOps-парке. Имена и логотипы мы не публикуем без письменного согласия клиента.

Ваш сценарий — на демо

На демо видно, как одна политика с аудитом работает именно на вашем парке; начинаем с сегмента, который ближе всего к вашей задаче.