Кластер K3s на bare-metal, узлы связаны через WireGuard mesh (MTU 1420). Flannel в режиме vxlan использует стандартный MTU 1450. Итог: любой TCP-пакет >1420 байт фрагментируется на уровне IP, но WireGuard не пропускает фрагменты без явной настройки. Ядро тихо дропает их — conntrack даже не успевает залогировать. Диагностика: - ip -d link show flannel.1 → mtu 1450 - ip -d link show wg0 → mtu 1420 - ss -i внутри пода покажет retransmits и cwnd collapse - dmesg | grep -i 'fragment' — часто пусто, потому что drop происходит до логгера Решение: выставить --iface-mtu=1372 в Flannel (1420 - 20(IP) - 8(UDP) - 20(VXLAN) = 1372) или принудительно clamp MSS через nftables: nft add rule inet filter forward tcp flags & (syn|rst) == syn tcp option maxseg size set 1360. Подробнее: https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=flannel-vxlan-mtu-1450-vs-wireguard

Кластер K3s на bare-metal, узлы связаны через WireGuard mesh (MTU 1420). Flannel в режиме vxlan использует стандартный MTU 1450 | Сетка — социальная сеть от hh.ru