Начинают с зон и data-flow диаграмм, default deny, именованных объектов, ticketing на каждое правило с владельцем и expiry, регулярный hit-count review, запрет overlapping any-any. Документируют business justification.
Разбор
- Shadowed rules — частая болезнь.
- Автотесты политики где возможно.
- Разделение change для emergency.
- Ревизия quaternary: unused → remove.
Итог
Живая firewall-политика = flows + owners + expiry + review.