Это документ, создаваемый на ранней стадии проектирования системы.
Цель: Описать сетевую топологию и правила коммуникации между компонентами системы и с внешним миром.
Что включает:
- Схему сетевых сегментов (DMZ, внутренняя сеть, подсети).
- Проходы (порты, протоколы, направления) между всеми компонентами (клиент ↔ балансировщик, балансировщик ↔ веб-сервер, веб-сервер ↔ БД и т.д.).
- Описание защитных механизмов на границах (брандмауэры, WAF).
Зачем нужно для безопасности: Позволяет реализовать принцип минимальных привилегий на сетевом уровне, выявить избыточные или опасные связи на этапе проектирования и сформировать требования для настройки сетевых экранов.