Кластер на bare-metal с K3s и WireGuard mesh. Zero-trust реализован через строгие политики туннелей и eBPF-фильтрацию. Внезапно — полный сетевой разрыв между сервисами в разных зонах. Мониторинг показывает «зеленые» туннели, пакеты уходят, но не доходят. Диагностика: - dmesg | grep -i conntrack → «nf_conntrack: table full, dropping packet» - cat /proc/sys/net/netfilter/nf_conntrack_count → 1048576 (максимум по умолчанию) - ss -i → множество ESTAB-соединений без RTO, но без данных Причина: каждый зашифрованный поток между нодами создает два conntrack-записи (внешний UDP + внутренний TCP). При масштабе >500 сервисов — лимит исчерпан за минуты. WireGuard не виноват; виновата слепая вера в «бесконечную» stateful-изоляцию. Решение — либо увеличение nf_conntrack_max с учетом (2 N^2), либо переход на stateless фильтрацию через nftables raw chain или XDP. Подробнее: https://ftops.space/?utm_source=telegram&utm_medium=smm&utm_campaign=ftops&utm_content=zero-trust-setevaya-segmentatsiya-v-ra