Ночью сработало правило DLP: трафик из namespace prod-db направлялся в 185.143.0.0/16 — не в whitelist’е. Мониторинг на уровне ноды молчал: нет аномалий CPU, памяти, даже conntrack usage был в норме. Проблема в том, что классический фаервол (nftables/iptables) не видит контекст Pod’а — только IP/MAC. Cilium + Hubble решают это на уровне dataplane: BPF-программы инспектируют каждый пакет с метаданными identity, namespace, labels. Команда диагностики: hubble observe --from-namespace prod-db --to-ip 185.143.0.0/16 --verdict DROPPED Показала десятки ALLOWED потоков, которые должны были быть BLOCKED. Причина — ошибка в CiliumNetworkPolicy: egress toCIDR не покрывал полный диапазон. В ядре Linux это проявилось как обычные skb, но контекст был потерян до уровня netfilter. https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=cilium-hubble-flow-logs-detektsiya-ne

Ночью сработало правило DLP: трафик из namespace prod-db направлялся в 185.143.0.0/16 — не в whitelist’е. Мониторинг на уровне ноды молчал: нет аномалий CPU, памяти, даже conntrack usage был в норме | Сетка — социальная сеть от hh.ru