Агент раскатывается рядом с существующим iptables или Cilium и ничего не ломает. Дальше идёт проверка концепции (PoC) на подмножестве хостов, управляемый переход к запрету по умолчанию (default-deny) и раскатка на весь парк. Это демо или пробный доступ (trial) под задачу, а не «скачал и поставил».
Начать с qf — это четыре управляемых шага без риска для прода: демо в сосуществовании рядом с существующим iptables или Cilium, PoC разграничения доступа между серверами (east-west) на подмножестве хостов, поэтапный переход к запрету по умолчанию и раскатка на весь парк. Это демо или пробный доступ под вашу задачу, а не публичная загрузка.
Периметр отсекает внешний трафик, но доступ между серверами внутри сегмента остаётся открытым. PoC как раз показывает, что реально видно и что закрыто. На каждом шаге межсетевой экран (firewall) остаётся наблюдаемым и обратимым: по умолчанию qf работает в режиме fail-open (ALLOW), поэтому забытое правило не отрежет хост. Сегментация вводится осознанно, по шагам log → наблюдать → deny, а не разом.
Каждый шаг обратим и наблюдаем. Опорное демо — замена ручного iptables декларативной политикой, видимой всей команде.
Агент раскатывается рядом с существующим iptables или Cilium и не трогает прод-трафик. Вы видите весь «iptables-зоопарк» парка как одну декларативную политику с аудитом. Механизм — eBPF на TC-хуке: TCX на ядре ≥6.6 (сосуществует с Cilium), classic TC на 5.15–5.16. На этой фазе qf только наблюдает и ничего не отрезает.
Выбираете dev- или staging-парк, описываете политику как код с метками-селекторами (label selectors), наблюдаете события правил (вердикты, verdicts) и аудит «было → стало» каждого изменения. Fail-open по умолчанию: firewall не станет причиной простоя сам по себе.
Поэтапно и наблюдаемо: log → наблюдать → deny. Предпросмотр (preview) показывает, какие хосты и правила изменятся до применения; каскад пересчитывает затронутые хосты. История версий политики и поколения бандлов сохраняются, аудит фиксирует «было → стало». Откат означает возврат к предыдущему поколению, а не отдельную кнопку «мгновенного отката». Запрет по умолчанию вы включаете сами на этом шаге, а не получаете при установке.
Подключение без ручной настройки (zero-touch): два поля в agent.conf плюс Ansible, лейблы приезжают из enrollment-токена. Ни одного per-host ручного шага: каскад сам доводит политику до всех хостов, осиротевших машин не остаётся. Обновление агента на парке — тем же Ansible-плейбуком через пакеты .deb/.rpm, без ручного обхода машин.
Агент раскатывается на dev-парк в сосуществовании за час. Команда и руководитель ИБ сразу видят весь iptables как декларативную политику с ревью и аудитом изменений, боевой трафик при этом не затрагивается. Так подход проверяется на своём парке до решения о закупке, за которым стоят CISO и CTO.
Минимум ручной работы на хосте: идентичность и политики приезжают из токена.
Минимальная настройка — /etc/qf/agent.conf с двумя ключами: QF_ENDPOINT (адрес центра управления, control plane) и QF_ENROLL_TOKEN (одноразовый токен подключения из UI). Больше ничего вручную на хост прописывать не нужно.
Один плейбук ставит агент на весь парк — без индивидуальной настройки каждой машины. Ни одного per-host ручного шага.
Лейблы хоста приезжают из enrollment-токена. Политики применяются по лейблам сразу после подключения — не нужно размечать хосты руками.
Агент — Linux (x86_64/arm64), ядро ≥ 5.15. До 32 правил на ядрах 5.15–5.16 и до 2048 на ≥5.17. Последовательная рассылка (fan-out): 30–90 с на 5000 хостов. Один управляющий сервер держит более 5000 агентов.
Пределы покрытия стоит знать до PoC, чтобы они не стали сюрпризом позже.
В демо-режиме qf сосуществует с текущим стеком и ничего не отрезает: default — fail-open (ALLOW). Переход к запрету по умолчанию идёт поэтапно и под вашим контролем, а не включается «из коробки».
Нет. Доступ выдаётся под вашу задачу через демо или пробный доступ, а не публичной загрузкой. Формат подбирается под задачу: демо, пробный доступ в вашем контуре (on-prem) или доступ к приватной бете облака.
Нет. Демо идёт в сосуществовании: агент работает рядом с существующим iptables или Cilium и ничего не отрезает. По умолчанию qf в режиме fail-open (ALLOW), поэтому забытое правило не оставит хост без связи.
Нет. Сегментация вводится поэтапно и наблюдаемо: log → наблюдать → deny. Предпросмотр показывает, какие хосты и правила изменятся до применения. Переход к запрету по умолчанию — управляемый, а не «из коробки».
Подмножество Linux-хостов с ядром ≥ 5.15 (x86_64 или arm64) и центр управления (от 1 vCPU / 256 МБ RAM, без Kubernetes и etcd). Агенты подключаются без ручной настройки: два поля в agent.conf плюс Ansible, лейблы из токена. Разворачивается и в закрытом контуре (air-gap) без интернета; наружу агент не звонит (phone-home) — Ed25519 подтверждает аутентичность политики, не лицензию.