Ночью, при пике в 100k pps, K3s-нода внезапно перестает пропускать трафик — хотя все dashboards зеленые, а правила nftables «на месте». tcpdump показывает SYN-пакеты без ответа, conntrack — пустой. Дело не в правилах, а в реализации: nftables использует rtnllock при коммите транзакций, что под высокой частотой обновлений (например, от Cilium или BGP Flowspec) вызывает tail latency и packet drop. На FreeBSD с pf та же нагрузка проходит без дрожи: state table масштабируется линейно, а rule evaluation — константное время. Проверить можно через netstat -s -p ipfw или pfctl -s info. В Linux — смотрите /proc/net/softnetstat, nft list ruleset -a, и особенно perf trace -e 'nf'. Если видите задержки в nftablestransrtnl, вы уже в ловушке. Подробнее: https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=freebsd-pf-protiv-linux-nftables-sr

Ночью, при пике в 100k pps, K3s-нода внезапно перестает пропускать трафик — хотя все dashboards зеленые, а правила nftables «на месте». tcpdump показывает SYN-пакеты без ответа, conntrack — пустой | Сетка — социальная сеть от hh.ru