Инцидент: сервис на bare-metal K3s начал возвращать 95-й перцентиль latency >120 мс. Мониторинг указывал на Cilium и etcd. tcpdump показал ретрансы, но не причину. Команда диагностики: # cat /proc/sys/net/netfilter/nfconntrackcount # cat /proc/sys/net/netfilter/nfconntrackmax Результат: 128K записей при лимите 128K. Conntrack saturation → пакеты дропались без лога. WireGuard туннели усугубляли ситуацию, создавая дополнительные flow-записи. Гиперскейлеры маскируют эту проблему: их VPC уже имеет tuned conntrack и hidden autoscaling. Но вы платите за это в egress и IOPS. Реальная юнит-экономика bare-metal требует понимания netfilter internals — или вы просто строите облако на коленке. https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=bare-metal-k3s-vs-hyperscalers-real

Инцидент: сервис на bare-metal K3s начал возвращать 95-й перцентиль latency >120 мс. Мониторинг указывал на Cilium и etcd. tcpdump показал ретрансы, но не причину | Сетка — социальная сеть от hh.ru