| HTTP to blocked IP | Sandbox iptables (kernel) | DROP — no proxy involved |
| HTTP to blocked domain | Namespace proxy (userspace) | RST after Host header read |
| HTTP to allowed domain, no scan | Namespace proxy | Forward raw TCP |
| HTTPS to blocked IP | Sandbox iptables (kernel) | DROP — no proxy involved |
| HTTPS to blocked domain | Namespace proxy | RST after SNI peek |
| HTTPS to allowed domain, no scan | Namespace proxy | TLS passthrough |
| HTTPS to allowed domain, scan active | Namespace proxy (edge proxy) | Decrypt, scan, re-encrypt |
| API-to-envd traffic | Private veth pair | No interception, private network |
| Cloud metadata (169.254.169.254) | Sandbox iptables (hardcoded) | DROP always |