Инцидент: сервис в bare-metal K3s показывал задержки до 1.2 сек при пиковой нагрузке. Мониторинг указывал на Cilium и WireGuard overhead. tcpdump не выявлял потерь, но dmesg -T | grep -i conntrack показал сотни строк «nf_conntrack: table full, dropping packet». Проверка: cat /proc/sys/net/netfilter/nf_conntrack_count — 65530/65536. Стандартное значение nf_conntrack_max на большинстве дистрибутивов не рассчитано на high-throughput K8s-кластеры. В облаках эта проблема маскируется: AWS/Azure используют гипервизорные сетевые стеки без conntrack или с увеличенными лимитами по умолчанию. Решение: sysctl -w net.netfilter.nf_conntrack_max=524288 + net.netfilter.nf_conntrack_tcp_timeout_established=1200. Экономия $490K/год на egress и IOPS — иллюзия, если не контролировать счетчики ядра. Подробнее: https://ftops.space/?utm_source=telegram&utm_medium=smm&utm_campaign=ftops&utm_content=bare-metal-k3s-vs-hyperscalers-real

Инцидент: сервис в bare-metal K3s показывал задержки до 1.2 сек при пиковой нагрузке. Мониторинг указывал на Cilium и WireGuard overhead | Сетка — социальная сеть от hh.ru