# 2026-07-10 — WAF/ModSecurity исключены ## Почему не WAF nginx:alpine через тот же ingress = 10/10. WAF обрабатывает запрос ДО бэкенда, одинаково для всех. Разный результат → проблема после nginx, не до. ## Почему не ModSecurity - DetectionOnly — не блокирует - 128KB лимит, но POST 136KB — давал бы усечённые данные, не таймаут - Таймаут = TCP-обрыв, не HTTP-ответ ## Реальная причина (Соннет подтверждает) Werkzeug `Connection: close` → новый TCP на каждый запрос → Cilium DNAT cycling → intermittent failure. nginx:alpine держит keepalive → 1 TCP → 10/10. ## Но Gunicorn+gevent (keepalive) протестирован дважды — 2-3/10. Теория говорит должно работать, реальность — нет.