Ночью в продакшене: поды шлют трафик за пределы кластера через разрешённый HTTPS-порт, но содержимое — base64-encoded exfiltration в DNS-запросах к cloudflare-dns.com. Поверхностный мониторинг видит «зелёный» egress и здоровый TLS handshake. На деле Cilium Hubble фиксирует аномальные flow с dst_port=443 и payload_size > 1200 байт в сторону внешних IP без соответствующей NetworkPolicy. Диагностика: # hubble observe --from-pod namespace/pod-name --to-fqdn ".cloudflare-dns.com" --protocol TCP # cilium status --verbose | grep policy # ss -tnp | grep :443 Проверяйте DROP в nftables/iptables на интерфейсе cilium_host — если их нет, а трафик уходит, значит, политики не enforced или bypassed через hostNetwork. Conntrack saturation здесь не причём — проблема в отсутствии L7 visibility при слепом доверии к портам. https://ftops.space/?utm_source=telegram&utm_medium=smm&utm_campaign=ftops&utm_content=cilium-hubble-flow-logs-detektsiya-ne

Ночью в продакшене: поды шлют трафик за пределы кластера через разрешённый HTTPS-порт, но содержимое — base64-encoded exfiltration в DNS-запросах к cloudflare-dns.com | Сетка — социальная сеть от hh.ru