qf — отечественный хостовый межсетевой экран (host-firewall) на eBPF: центр управления (control plane) компилирует политики по меткам серверов и рассылает подписанные пакеты правил (бандлы) агентам, а те фильтруют трафик прямо на сервере. Работа в изолированном контуре без интернета (air-gap), без облака и без обращения наружу (phone-home) — замена западным средствам, ушедшим с рынка, без нового железа и переклейки сети.
qf — российское централизованное разграничение доступа между серверами (микросегментация): центр управления компилирует политики по меткам серверов и рассылает подписанные пакеты правил агентам, которые фильтруют трафик прямо на сервере. Это отечественная замена западным средствам, ушедшим с рынка: под импортозамещение и работу в изолированном контуре без интернета.
Периметровый файрвол проверяет трафик на границе, а доступ между серверами внутри сегмента остаётся открытым: горизонтальный трафик (east-west) не заблокирован, просто не виден и никем не проверяется. Одно проникновение расходится по всему парку серверов. qf закрывает именно этот слой на уровне ОС: метками и группами объектов, из одной точки, без нового сетевого железа.
Illumio, Guardicore и Cisco Secure Workload свернули работу на российском рынке. qf занимает освободившуюся нишу разграничения доступа между серверами отечественным решением — с централизованным управлением и применением правил на самом сервере.
Как и Illumio, qf разграничивает доступ на уровне сервера, а не на новых сетевых устройствах. Политики описываются метками, управляются централизованно и применяются eBPF-агентом прямо в ОС. Отечественная разработка, работает в изолированном контуре.
qf закрывает горизонтальный доступ между серверами там, где периметр его не контролирует. Каждое изменение доступа проходит через центр управления с записью «было → стало», а весь обмен остаётся в вашем контуре, без обращений наружу.
Политики по меткам, группы объектов (ipset/portset/hostset), предпросмотр изменений до применения. qf не строит карту сети и не генерирует политику автоматически — доступ описывается метками и группами явно и предсказуемо, без облачной привязки.
Внесение qf в реестр российского ПО планируем к Q4 2026; сертификация ФСТЭК запланирована на 2027. До этих дат для регуляторно-чувствительных внедрений работаем через системного интегратора: он сопровождает проект по требованиям регулятора, а qf поставляет технологию разграничения доступа между серверами. Отечественный аналог того же класса — Segment — в реестре уже есть (№27030); qf идёт тем же путём.
Что доступно сегодня: отечественная разработка; работа в изолированном контуре без интернета и без обращений наружу; собственный удостоверяющий центр (PKI) и подписи политик — внутри вашего периметра; два пилота, включая регуляторно-чувствительную среду. На переходный период регуляторный статус закрывает интегратор, технологию поставляет qf.
Для закупок по 44-ФЗ и 223-ФЗ отечественное происхождение и запись в реестре дают основание для национального режима и упрощают обоснование выбора; до внесения qf поставляется как отечественная разработка через интегратора, который помогает оформить обоснование под вашу процедуру.
Для госсектора и регуляторно-чувствительных сред внедрение qf ведётся через системного интегратора: он сопровождает проект по требованиям регулятора и берёт на себя согласования, а qf отвечает за технологию — централизованное разграничение доступа между серверами, работу в изолированном контуре и аудит изменений доступа. На горизонте миграции с иностранных СЗИ до 01.01.2028 сопровождение и SLA обеспечивают совместно вендор qf и интегратор. Для интеграторов и партнёров условия работы, материалы для внедрения и защита сделки (deal-registration) собраны на странице для партнёров. Обратиться к вендору напрямую можно через запрос демо, маршрут поставки под вашу закупку подскажем.
Партнёрам →Внесение в реестр российского ПО планируем к Q4 2026, сертификацию ФСТЭК — на 2027. Отечественный аналог класса — Segment — в реестре уже есть (№27030); qf идёт тем же путём. До этих дат для регуляторно-чувствительных внедрений работаем через системного интегратора, который закрывает регуляторный статус на переходный период.
Да. Центр управления автономен (ваш PostgreSQL и каталог PKI, без Kubernetes и etcd), агенты регистрируются по внеполосному подтверждению отпечатка CA, обновления ставятся из локального зеркала образов, а при недоступности центра управления агент продолжает фильтровать трафик по последнему пакету правил. Ни один компонент не обращается наружу.
Для сценария разграничения доступа между серверами — да: qf работает на уровне сервера, централизованно управляется и не требует нового сетевого железа. При этом qf не строит карту сети и не генерирует политику автоматически — доступ описывается метками и группами объектов явно. Ниша освободилась с уходом западных вендоров, и qf занимает именно её.
Для госсектора маршрут обычно проходит через системного интегратора, который сопровождает проект по требованиям регулятора и помогает оформить обоснование закупки по 44-ФЗ или 223-ФЗ. Прямое обращение к вендору — через запрос демо; подходящий путь поставки под вашу закупочную процедуру подскажем.
На горизонте миграции с иностранных СЗИ до 01.01.2028 сопровождение делится: вендор qf отвечает за обновления продукта, исправления и техническую поддержку по SLA, интегратор — за проектное сопровождение и соответствие требованиям регулятора. Условия поддержки фиксируются в договоре под вашу процедуру.