Kubernetes-кластеры, даже «локальные», регулярно отправляют телеметрию в зарубежные облака через скрытые каналы: health-checks, метрики Prometheus pushgateway, логи Fluentd в S3, или даже DNS-over-HTTPS от sidecar-контейнеров. eBPF позволяет перехватывать и фильтровать трафик на уровне ядра — до попадания в userspace. С помощью XDP и TC-BPF можно реализовать строгую egress-политику: разрешить только RFC1918 + /32 адреса WireGuard-пира, заблокировать весь остальной outbound. Это снижает риск нарушения 152-ФЗ до нуля — даже если в поде запущен вредоносный агент или «невинный» LLM-оркестратор с telemetry SDK. Сравните TCO: облачный managed-сервис телеметрии стоит $0.12/GB egress + $2.5/час за collector. На bare-metal с eBPF-фильтрацией — $0. Трафик не покидает контур. Подробнее: https://run-as-daemon.dev/?utm_source=telegram&utm_medium=smm&utm_campaign=rad_ru&utm_content=setevaya-izolyatsiya-ebpf-v-k8s-predotv