Централизованное управление сетевой защитой серверов
qf — система, где правила «кому с кем можно общаться по сети» задаются метками, а не IP-адресами, в одном месте и автоматически применяются на всех машинах парка. Единый управляемый контур заменяет ручную настройку на каждом сервере и даёт полную видимость состояния.
Ключевые преимущества
Единое управление всем парком
Правила сетевого взаимодействия задаются в одном интерфейсе и автоматически применяются на всех серверах. Новый хост получает политику по своей роли сразу при вводе в эксплуатацию, без ручной настройки.
Фильтрация в ядре Linux через eBPF
Трафик проверяется на уровне ядра, поэтому оверхед на пакет остаётся меньше микросекунды. Лёгкий агент потребляет минимум CPU и памяти и не требует отдельных сетевых шлюзов.
Политики по меткам, а не по IP-адресам
Доступы описываются ролями серверов. При переезде, пересоздании или масштабировании машины правила остаются верными без ручной правки адресов.
Подписанная раскатка и отказобезопасность
Политики доставляются подписанными mTLS-бандлами, и агент проверяет подпись перед применением. Сбой доставки или ошибка в правилах не размыкают сеть и не рвут удалённый доступ.
Контроль локального трафика
как читать демо
Атака из интернета заходит на публичный хост через порт 443. С периметровым firewall она распространяется дальше по внутренним хостам, с qf остаётся на одном хосте. Переключите тумблер в демо, чтобы сравнить.
| периметровый firewall | qf на хостах |
|---|---|
| периметровый firewallПроверяет трафик между интернетом и ЦОД | qf на хостахПроверяет и внешний трафик, и трафик между хостами |
| периметровый firewallТрафик между внутренними хостами не проверяет | qf на хостахПравила применяет агент в ядре каждого хоста (eBPF, TC-хук) |
| периметровый firewallПосле взлома одного хоста атака расходится по парку | qf на хостахАтака остаётся на взломанном хосте и дальше не идёт |
| периметровый firewallПравило меняется на каждом устройстве отдельно | qf на хостахПолитику раскатывает на весь парк за секунды |
| периметровый firewallВнутренние порты открыты | qf на хостахОткрыты только нужные порты между нужными системами: 443, 5432, 8080 |
Обзор под вашу роль
Для руководителей
Экономит время инженеров, снижает риски, ускоряет разбор инцидентов и сокращает простои. Работает поверх уже используемой инфраструктуры.
эксплуатацияДля SRE и Ops-инженеров
Модель управления, policy-as-code через Terraform, zero-touch онбординг, деплой Control Plane и агентов, сосуществование с Cilium.
безопасностьДля SecOps и ИБ-инженеров
Fail-safe defaults, подпись бандлов и anti-replay, CA-pin, attestation датапаса, управление сертификатами, RBAC, audit-trail и маппинг на угрозы.