Ночью в проде обнаружили исходящие подключения к внешнему IP, которого нет в NetworkPolicy. Hubble flow logs — чисты. tcpdump на eth0 — показывает трафик. Причина: приложение использует raw socket из hostNetwork-пода. Такой трафик никогда не попадает в Cilium datapath и, соответственно, в Hubble. Диагностика: - cilium status --verbose — проверить режим datapath (kube-proxy-free? native-routing?) - bpftool net show — убедиться, что программы загружены на нужные интерфейсы - ss -p + nsenter -t -n ip a — выявить источник вне pod namespace Метрика ядра: net.core.bpfjitenable=1 не спасает от обхода BPF, если путь трафика не проходит через cgroup hook. Подробный разбор: https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=cilium-hubble-flow-logs-detektsiya-ne