В 03:17 ваш reverse proxy (Nginx/HAProxy) внезапно перестаёт принимать новые соединения. Мониторинг показывает стабильную память и CPU, но netstat -an | grep TIMEWAIT выдаёт сотни тысяч записей. Вы включили net.ipv4.tcptwreuse=1 — и всё равно падаете. Проблема не в TIMEWAIT как таковом, а в его взаимодействии с conntrack и NAT. Когда тысячи клиентов за одним внешним IP устанавливают короткоживущие HTTPS-сессии, ядро не может безопасно переиспользовать сокеты: пары (srcip, srcport, dstip, dstport) конфликтуют. Conntrack держит записи даже после закрытия TCP, и при высокой скорости соединений таблица переполняется — новые пакеты DROP. Диагностика: ss -s — покажет общее число сокетов. cat /proc/net/stat/nfconntrack — текущий размер и лимит conntrack. sysctl net.netfilter.nfconntrackcount — живые записи. Решение — не только в tcptwreuse, а в балансировке исходящих портов, увеличении iplocalportrange и, лучше всего, в использовании keepalive на upstream. Подробнее: https:/...

В 03:17 ваш reverse proxy (Nginx/HAProxy) внезапно перестаёт принимать новые соединения. Мониторинг показывает стабильную память и CPU, но netstat -an | grep TIMEWAIT выдаёт сотни тысяч записей | Сетка — социальная сеть от hh.ru