HISTORY: Фаза 1 — с локали 403 InvalidClientTokenId (с ВМ ок); /health 5мин чист; 32391 закрыт снаружи

This commit is contained in:
“Naeel”
2026-08-15 16:01:22 +04:00
parent ecf66e4b27
commit b31c5eb7e9
+18
View File
@@ -1095,3 +1095,21 @@ timestamp таймаутов).
- Итог Фазы 0: nginx чист (max 68мс, 499=0) → потери между nginx и клиентом; - Итог Фазы 0: nginx чист (max 68мс, 499=0) → потери между nginx и клиентом;
kube-vip сконфигурирован с ошибками (сломанный leader election + LB без kube-vip сконфигурирован с ошибками (сломанный leader election + LB без
пулов) — кандидат в тикет, но прямой связи с 37с пока не доказано. пулов) — кандидат в тикет, но прямой связи с 37с пока не доказано.
## 2026-08-15 — Фаза 1: 403 InvalidClientTokenId С ЛОКАЛИ (с ВМ работает)
Факты:
1. TCP-зонд MTU-порога (443, бинарный): до 20KB — всё мгновенно (403 от пода,
mss=1448 подтверждён). В диапазоне 20–200KB — кластеры зависаний на 20с
(«порог» ~82KB), но зависания кластерные и, вероятно, не от размера.
2. 60 чистых connect к 443 — 0 сбоев; 5-мин серия POST /health (512б, 538 проб)
**0 сбоев** → явление B не воспроизводится на /health, привязано к
SQS-трафику или к другим условиям.
3. Порт 32391 (NodePort) с локали НЕДОСТУПЕН (SYN дроп), реальный путь — 443.
4. **НОВОЕ**: с ~14:30 все AWS-запросы С ЛОКАЛИ дают 403 InvalidClientTokenId
(aws CLI и boto3, креды те же). С ВМ те же креды РАБОТАЮТ (list-queues OK).
/health с локали — 200. Значит: внешний путь к шлюзу теперь отвергает
токен, внутренний — принимает. Днём (30-мин тест 12:27–12:57) внешний путь
РАБОТАЛ → аутентификация внешнего пути сломалась/сбросилась между 13:00 и
14:30. Возможная связь: обновление kubeconfig пользователем ~14:10–14:20.
5. Фаза 1 (SQS-цикл с таймстемпами) ЗАБЛОКИРОВАНА этим 403.