В 03:17 упал ingress-контроллер на bare-metal K3s. Мониторинг показывал «всё зелено»: CPU, RAM, диск — в норме. Но netstat -s выдавал +250K закрытых соединений в TIMEWAIT. ss -s подтвердил: ESTAB всего 8K, а TIME-WAIT — 210K. tcptwreuse=1 был включён, но бесполезен: все клиенты шли через один /32 NAT-шлюз. Ядро Linux не может переиспользовать TIMEWAIT-сокеты, если новое соединение имеет тот же 4-tuple (srcip, srcport, dstip, dstport). При RPS >10K это быстро исчерпывает диапазон net.ipv4.iplocalportrange. Решение: расширить портовый диапазон (например, до 1024–65535), уменьшить net.ipv4.tcpfintimeout до 15, и перейти на SOREUSEPORT в приложении. Полный разбор с графиками conntrack и ss dump’ами — https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=tcp-time-wait-agoniya-pochemu-tcp-tw