Идите снизу вверх: carrier/IP → route → DNS → listening socket → firewall → app; смешение слоёв даёт ложные гипотезы вроде «DNS виноват», когда порт не слушается.
Разбор
ip -br a и ip r — L3 база.
ss -tulpn | grep :5432 — есть ли listener.
dig/getent — имя; curl по IP отделяет DNS.
nft list ruleset / iptables -L -n -v / cloud SG — фильтры.
Итог
Слоёная проверка экономит часы: каждый слой подтверждает или снимает гипотезу.