Четыре правила, по которым сегменты не смешиваются.
Правило 01. Сегмент Production не имеет прямого подключения ни к одному другому сегменту, кроме DMZ. Все маршруты — через явные firewall-правила с логированием.
Правило 02. Сегмент Management не доступен из любой пользовательской сети. Только через bastion-host с двухфакторной аутентификацией.
Правило 03. Сегмент Guest не имеет маршрута к Production, Staging или Management. Только выход в интернет, причём через отдельный firewall.
Правило 04. Любое новое соединение между сегментами требует письменного запроса и аудита. Никаких «временных открытий портов» — потому что временное в инфраструктуре превращается в постоянное.