Сетевая логика — это набор правил о том, кто с кем может общаться.

Каждое соединение в комплексе описано формально: источник, цель, протокол, политика. Нет неявных правил, нет «исторических» открытых портов. Это требует дисциплины, но позволяет восстановить состояние сети за минуты.

Восемь типовых сетевых маршрутов.

A

Клиент → Edge

входящий запрос
B

Edge → Core

после фильтрации
C

Core → Service

назначение по vlan
D

Service → DB

внутренний канал
E

Service → Cache

горячие данные
F

Service → Queue

асинхронные операции
G

Backup → Storage

ночное расписание
H

Audit → SIEM

аудиторский поток
// внутренний протокол

Как описывается новое соединение.

Прежде чем открыть новое соединение в инфраструктуре, заполняется короткий документ. Минимальная информация: источник, цель, протокол, обоснование, владелец, дата пересмотра.

Документ хранится вместе с конфигурацией firewall'а. При увольнении владельца — соединение помечается как ожидающее переподтверждения. Если за 30 дней не нашлось нового владельца — правило автоматически отключается.

Этот процесс кажется бюрократичным, но решает классическую проблему «никто не помнит, зачем открыт этот порт».