Ночью: сервис перестаёт отвечать при пике входящего трафика. Мониторинг показывает «все правила применены», но netstat -s выдаёт рост "packet drops due to conntrack table full". В это время dmesg молчит — лимит conntrack исчерпан незаметно. FreeBSD в аналогичном сценарии (pf + ALTQ) не использует глобальную таблицу состояний для каждого пакета. Его state table lock-free и не зависит от скорости аллокации памяти под нагрузкой. Проверка: sysctl net.netfilter.nfconntrackmax vs pfctl -s info. Истинная причина — не «недостаток правил», а разница в архитектуре stateful inspection. Подробнее: https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=freebsd-pf-protiv-linux-nftables-sr