Кластер внезапно перестал принимать входящие соединения, хотя все healthcheck’и зеленые и фаервол «в порядке». tcpdump показывает SYN, но нет ACK. Проверка /proc/net/stat/nf_conntrack выявляет nf_conntrack_count == nf_conntrack_max. Conntrack saturation убивает zero-trust до того, как он успевает применить политики. Диагностика: # cat /proc/sys/net/netfilter/nf_conntrack_max # conntrack -L | wc -l # dmesg | grep -i 'nf_ct_expect' Увеличение лимита без пересмотра TTL и GC-интервалов — самоубийство. Реальное решение: stateless фильтрация на уровне XDP или nftables без трекинга для доверенных трафиков. Подробнее: https://ftops.space/?utm_source=telegram&utm_medium=smm&utm_campaign=ftops&utm_content=zero-trust-setevaya-segmentatsiya-v-ra