Сетевая изоляция в Kubernetes через eBPF — не опциональная фича, а базовая граница суверенитета. Без XDP- или TC-уровневых фильтров даже air-gapped кластер может «просачивать» телеметрию: агенты OpenTelemetry, exporters Prometheus, sidecar-логгеры — все они шлют данные по TCP/UDP вне контура. В bare-metal среде с WireGuard mesh и /32 AllowedIPs такой трафик должен блокироваться на входе в хост. Тесты показывают: типовой K8s-кластер с Istio и Grafana Agent генерирует до 1.2 ГБ/сутки внешнего egress-трафика на один нод, даже при отключённом cloud logging. При цене $0.09/ГБ (AWS) это $39/месяц/нод — или $468/год. За эти деньги можно купить NVMe-диск и локально хранить 10 лет сырых логов. На https://run-as-daemon.dev/?utm_source=telegram&utm_medium=smm&utm_campaign=rad_ru&utm_content=setevaya-izolyatsiya-ebpf-v-k8s-predotv описан стек: Cilium + XDP drop + local Loki + vLLM на bare metal. Никаких исключений для «метрик» — только локальный цикл замкнутой аналитики.

Сетевая изоляция в Kubernetes через eBPF — не опциональная фича, а базовая граница суверенитета | Сетка — социальная сеть от hh.ru