qf хостовый firewall на eBPF

Централизованное управление сетевой защитой серверов

qf — система, где правила «кому с кем можно общаться по сети» задаются метками, а не IP-адресами, в одном месте и автоматически применяются на всех машинах парка. Единый управляемый контур заменяет ручную настройку на каждом сервере и даёт полную видимость состояния.

Ключевые преимущества

Единое управление всем парком

Правила сетевого взаимодействия задаются в одном интерфейсе и автоматически применяются на всех серверах. Новый хост получает политику по своей роли сразу при вводе в эксплуатацию, без ручной настройки.

Фильтрация в ядре Linux через eBPF

Трафик проверяется на уровне ядра, поэтому оверхед на пакет остаётся меньше микросекунды. Лёгкий агент потребляет минимум CPU и памяти и не требует отдельных сетевых шлюзов.

Политики по меткам, а не по IP-адресам

Доступы описываются ролями серверов. При переезде, пересоздании или масштабировании машины правила остаются верными без ручной правки адресов.

Подписанная раскатка и отказобезопасность

Политики доставляются подписанными mTLS-бандлами, и агент проверяет подпись перед применением. Сбой доставки или ошибка в правилах не размыкают сеть и не рвут удалённый доступ.

Контроль локального трафика

как читать демо

Атака из интернета заходит на публичный хост через порт 443. С периметровым firewall она распространяется дальше по внутренним хостам, с qf остаётся на одном хосте. Переключите тумблер в демо, чтобы сравнить.

Анимированное сравнение. С периметровым firewall атака, пробившая публичный хост по :443, расходится вширь по парку; с qf агент в ядре каждого хоста открывает только :443, :5432 и :8080 между теми системами, которым они нужны, и атака остаётся на том хосте, куда попала.
периметровый firewall и qf на хостах
периметровый firewall qf на хостах
периметровый firewallПроверяет трафик между интернетом и ЦОД qf на хостахПроверяет и внешний трафик, и трафик между хостами
периметровый firewallТрафик между внутренними хостами не проверяет qf на хостахПравила применяет агент в ядре каждого хоста (eBPF, TC-хук)
периметровый firewallПосле взлома одного хоста атака расходится по парку qf на хостахАтака остаётся на взломанном хосте и дальше не идёт
периметровый firewallПравило меняется на каждом устройстве отдельно qf на хостахПолитику раскатывает на весь парк за секунды
периметровый firewallВнутренние порты открыты qf на хостахОткрыты только нужные порты между нужными системами: 443, 5432, 8080