EnglishРусский Map

Little Snitch для Linux

Toolbox toolboxlinuxnetworkingprivacyebpffirewallC/GoGPLv2 (eBPF + web UI)proprietary (daemon) ↳ show in map Markdown
title
Little Snitch для Linux
type
toolbox
summary
Linux-порт сетевого монитора приложений: отслеживание соединений через eBPF и веб-интерфейс для блокировок
tags
linux, networking, privacy, ebpf, firewall
language
C/Go
license
GPLv2 (eBPF + web UI), proprietary (daemon)
created
2026-04-09
updated
2026-07-29
lang
ru
translation_of
little-snitch-linux
source_updated
2026-07-29
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Linux-порт Little Snitch от Objective Development - сетевой монитор на уровне приложений. Он отслеживает, какие процессы подключаются к каким серверам, показывает историю трафика и объёмы переданных данных, а также позволяет блокировать соединения в один клик. Интерфейс представляет собой веб-UI, доступный на localhost:3031, с возможностью установки как PWA.

Как это работает

Программа на eBPF перехватывает вызовы в сетевом стеке ядра, чтобы отслеживать исходящие соединения и сопоставлять их с процессами. События передаются в демон в пространстве пользователя, который проверяет правила, ведёт статистику и отдаёт веб-интерфейс. По замыслу это напоминает то, что hazmat делает для ИИ-агентов написания кода (ограничивает доступ к сети), однако Little Snitch ориентирован на интерактивное управление общего назначения, а не на изоляцию по правилам.

Требуется ядро Linux 6.12+ с поддержкой BTF (BPF Type Format). Ограничение eBPF имеет значение: при высокой нагрузке таблицы кэша в ядре могут переполняться, из-за чего нарушается сопоставление пакетов с процессами и восстановление DNS-имён. Авторы проекта прямо заявляют, что он создан "для приватности, а не для безопасности" - инструмент отлично подходит, чтобы понимать сетевую активность программ, но не для защиты от целенаправленных атак.

Правила и списки блокировок

Пользовательские правила могут быть привязаны к конкретным процессам, портам и протоколам. Списки блокировок поддерживают формат hosts-файлов, один домен на строку и диапазоны CIDR. Регулярные выражения и glob-шаблоны не поддерживаются. Есть совместимость со списками Hagezi, Peter Lowe, Steven Black и oisd.nl. Формат .lsrules из macOS не поддерживается.

Поведение по умолчанию - разрешать всё; соединения без явных правил пропускаются. В main.toml можно переключить режим на запрет всего по умолчанию, чтобы использовать подход с белыми списками.

Конфигурация

Конфигурационные файлы находятся в /var/lib/littlesnitch/config/. Собственные настройки сохраняются в /var/lib/littlesnitch/overrides/config/, чтобы не перезаписываться при обновлениях. Основные файлы: web_ui.toml (адрес, порт, TLS, аутентификация), main.toml (разрешение/запрет по умолчанию), executables.toml (эвристики группировки процессов).

По умолчанию веб-UI работает без аутентификации - любой локальный процесс может изменять правила. Включите аутентификацию в web_ui.toml, если система используется совместно с другими пользователями или есть опасения, что вредоносный софт отключит фильтры.

Лицензирование

Программа для ядра на eBPF и веб-UI распространяются под лицензией GPLv2, исходники доступны на GitHub. Демон является проприетарным, но бесплатен для использования и распространения.

https://obdev.at/products/littlesnitch-linux/index.html

Связанные страницы

  • ebpf-sock-ops - категория хуков ядра для сетевой работы на уровне соединений через eBPF (разные цели: gecit внедряет трафик, Little Snitch наблюдает)
  • gecit - ещё один инструмент на eBPF, та же область в ядре, другая задача
  • profiling-ebpf-code - описанный выше сбой с переполнением кэша как раз относится к тем случаям, когда замер p99 выявил бы проблему до того, как сопоставление соединений сломается на глазах у пользователя