Little Snitch для Linux
- title
- Little Snitch для Linux
- type
- toolbox
- summary
- Linux-порт сетевого монитора приложений: отслеживание соединений через eBPF и веб-интерфейс для блокировок
- tags
- linux, networking, privacy, ebpf, firewall
- language
- C/Go
- license
- GPLv2 (eBPF + web UI), proprietary (daemon)
- created
- 2026-04-09
- updated
- 2026-07-29
- lang
- ru
- translation_of
- little-snitch-linux
- source_updated
- 2026-07-29
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Linux-порт Little Snitch от Objective Development - сетевой монитор на уровне приложений. Он отслеживает, какие процессы подключаются к каким серверам, показывает историю трафика и объёмы переданных данных, а также позволяет блокировать соединения в один клик. Интерфейс представляет собой веб-UI, доступный на localhost:3031, с возможностью установки как PWA.
Как это работает
Программа на eBPF перехватывает вызовы в сетевом стеке ядра, чтобы отслеживать исходящие соединения и сопоставлять их с процессами. События передаются в демон в пространстве пользователя, который проверяет правила, ведёт статистику и отдаёт веб-интерфейс. По замыслу это напоминает то, что hazmat делает для ИИ-агентов написания кода (ограничивает доступ к сети), однако Little Snitch ориентирован на интерактивное управление общего назначения, а не на изоляцию по правилам.
Требуется ядро Linux 6.12+ с поддержкой BTF (BPF Type Format). Ограничение eBPF имеет значение: при высокой нагрузке таблицы кэша в ядре могут переполняться, из-за чего нарушается сопоставление пакетов с процессами и восстановление DNS-имён. Авторы проекта прямо заявляют, что он создан "для приватности, а не для безопасности" - инструмент отлично подходит, чтобы понимать сетевую активность программ, но не для защиты от целенаправленных атак.
Правила и списки блокировок
Пользовательские правила могут быть привязаны к конкретным процессам, портам и протоколам. Списки блокировок поддерживают формат hosts-файлов, один домен на строку и диапазоны CIDR. Регулярные выражения и glob-шаблоны не поддерживаются. Есть совместимость со списками Hagezi, Peter Lowe, Steven Black и oisd.nl. Формат .lsrules из macOS не поддерживается.
Поведение по умолчанию - разрешать всё; соединения без явных правил пропускаются. В main.toml можно переключить режим на запрет всего по умолчанию, чтобы использовать подход с белыми списками.
Конфигурация
Конфигурационные файлы находятся в /var/lib/littlesnitch/config/. Собственные настройки сохраняются в /var/lib/littlesnitch/overrides/config/, чтобы не перезаписываться при обновлениях. Основные файлы: web_ui.toml (адрес, порт, TLS, аутентификация), main.toml (разрешение/запрет по умолчанию), executables.toml (эвристики группировки процессов).
По умолчанию веб-UI работает без аутентификации - любой локальный процесс может изменять правила. Включите аутентификацию в web_ui.toml, если система используется совместно с другими пользователями или есть опасения, что вредоносный софт отключит фильтры.
Лицензирование
Программа для ядра на eBPF и веб-UI распространяются под лицензией GPLv2, исходники доступны на GitHub. Демон является проприетарным, но бесплатен для использования и распространения.
https://obdev.at/products/littlesnitch-linux/index.html
Связанные страницы
- ebpf-sock-ops - категория хуков ядра для сетевой работы на уровне соединений через eBPF (разные цели: gecit внедряет трафик, Little Snitch наблюдает)
- gecit - ещё один инструмент на eBPF, та же область в ядре, другая задача
- profiling-ebpf-code - описанный выше сбой с переполнением кэша как раз относится к тем случаям, когда замер p99 выявил бы проблему до того, как сопоставление соединений сломается на глазах у пользователя