Инцидент: трафик между узлами K3s внезапно стал проходить без шифрования. WireGuard-интерфейсы подняты, peer'ы в состоянии active — но tcpdump показывает незашифрованный payload. Причина: хост получил обновление ядра через unattended-upgrades. Модуль wireguard был установлен через DKMS (например, из репозитория Ubuntu), а не как встроенный kmod. После обновления ядра старый .ko-файл остался в /lib/modules/old/, новый не собрался — DKMS молча провалил сборку из-за отсутствующих заголовков. Диагностика: bash modinfo wireguard # покажет версию и путь к .ko ls /lib/modules/$(uname -r)/updates/dkms/ # проверка наличия модуля для текущего ядра dmesg | grep -i wireguard # ошибки загрузки модуля Решение: всегда использовать встроенные модули ядра (начиная с 5.6+) или строго контролировать жизненный цикл DKMS через CI/CD и pre-reboot audits. Подробнее: https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=dkms-protiv-vstroennyh-kmod-pochemu

Инцидент: трафик между узлами K3s внезапно стал проходить без шифрования. WireGuard-интерфейсы подняты, peer'ы в состоянии active — но tcpdump показывает незашифрованный payload | Сетка — социальная сеть от hh.ru