Кластер внезапно теряет межнодовое взаимодействие после включения политик Calico с deny-all по умолчанию. Все healthcheck'и зеленые, но трафик между сервисами исчезает. Поверхностный анализ указывает на ошибку в RBAC или CNI. Реальность: conntrack table заполнена до лимита (по умолчанию ~262144 записей на bare-metal). При high-cardinality flow (микросервисы + mTLS + sidecar) каждое TLS-рукопожатие порождает 4+ записи. Ядро начинает дропать новые соединения без логирования — только /proc/net/stat/nf_conntrack показывает переполнение. Диагностика: # cat /proc/sys/net/netfilter/nf_conntrack_count # dmesg | grep -i 'table full' # nft list ruleset | grep counter Решение — либо увеличить nf_conntrack_max и hashsize, либо перейти на stateless фильтрацию (nftables raw table) для трафика внутри кластера. Zero-trust не требует stateful inspection на каждом хопе. https://ftops.space/?utm_source=telegram&utm_medium=smm&utm_campaign=ftops&utm_content=zero-trust-setevaya-segmentatsiya-v-ra