Nem todo traço no mapa é a mesma coisa

Toda ferramenta que desenha um mapa de rede desenha linhas. Poucas dizem como sabem que a linha existe.
Na tela, uma ligação comprovada pela tabela MAC de um switch e uma ligação deduzida de uma rota de túnel são a mesma linha. Mesma espessura, mesma cor, mesma confiança aparente. Só que uma é observação e a outra é hipótese.
Isso é irrelevante enquanto o mapa é um quadro na parede. Deixa de ser no momento em que alguém age sobre ele.
O mapa não é para olhar, é para agir
Mapa de rede não existe para ilustrar apresentação. Ele é consultado antes de segmentar uma VLAN, de isolar um host comprometido, de abrir uma regra de firewall, de decidir se aquele servidor pode ser desligado na janela de sábado.
E o custo do erro é assimétrico.
Tratar uma ligação inferida como se fosse comprovada é o erro caro: você segmenta acreditando que separou duas redes e não separou, ou derruba um caminho que era o único acesso administrativo de um equipamento. Tratar uma ligação comprovada como se fosse duvidosa custa tempo, e tempo é recuperável.
Por isso a pergunta que interessa não é "o mapa está completo?". É "o mapa sabe distinguir o que ele viu do que ele deduziu?".
O que o mapa distingue
Os tipos de ligação no mapa do MYRMEX não são estilos de desenho. Cada um nomeia a origem da evidência:
Vínculo comprovado entre redes. A ligação existe porque o equipamento disse que existe. Vem da tabela MAC, que é o switch informando em qual porta aquele endereço físico foi visto. Não há dedução no meio.
Alcance inferido por rota de túnel. A ligação é plausível, não observada. O roteamento diz que daqui se alcança lá, e o mapa mostra isso como o que é: uma inferência, marcada como inferência. E quando nem a inferência fecha, o mapa também diz: ele agrupa esses ativos sob o rótulo "sem saída conhecida", em vez de ligá-los a um gateway plausível.
Descoberto por ARP, sem agente. O ativo existe, responde na rede e não tem agente instalado. O registro guarda quem o viu, e não apenas que ele foi visto: este nó enxergou aquele endereço físico no seu segmento. A evidência tem dono, e por isso pode ser contestada.
Faixa de IP inferida. Em nuvem, uma máquina virtual enxerga a própria interface como um endereço isolado. O prefixo real da sub-rede não está no sistema operacional, está na API do provedor. O mapa projeta a faixa e diz que projetou.
Ligação que expira. Toda observação tem validade. Um mapa que nunca esquece o que viu uma vez deixa de descrever o presente e passa a descrever um acúmulo.
O mapa não é mantido por um módulo anônimo. Dentro da plataforma, quem responde pela topologia é um agente com nome, o Apolo, e ele faz isso lendo: o grafo é o que os coletores mediram, não uma varredura ativa disparada contra a rede e não um diagrama que alguém declarou. É por isso que cada ligação consegue dizer de onde veio.
Contar o que não se cobre
Há um número na mesma tela que vale tanto quanto o mapa: quantos ativos estão sem agente.
Um inventário que só mostra o que tem agente instalado é confortável e enganoso, porque ele fica completo por definição: o que não foi instrumentado não aparece, e o que não aparece não preocupa ninguém. Exibir o contador de descobertos sem agente faz o oposto. Ele transforma a lacuna em número visível, e número visível vira pauta de reunião.
Em setembro de 2026, no nosso próprio ambiente de demonstração, o cabeçalho do mapa dizia 26 de 32 ativos, 52 ligações e 14 sem agente. Ligando a chave "Descobertos por ARP", que traz os vizinhos que apareceram na tabela ARP ou na tabela MAC de algum equipamento, o mesmo ambiente passava a 87 de 154 ativos, 132 ligações e 136 sem agente. A rede não cresceu no intervalo entre um clique e outro. O que cresceu foi a parte dela que estava fora da conta.
O que perguntar a qualquer fornecedor, inclusive a nós
Se você avalia uma ferramenta que desenha inventário ou topologia, quatro perguntas separam mapa de desenho:
- A ferramenta distingue ligação observada de ligação deduzida, na interface, sem eu precisar abrir a documentação?
- Quando ela deduz, ela diz de onde deduziu?
- Ela mostra o que está fora da cobertura dela, com número?
- O que ela viu ontem e não vê hoje continua no mapa como se fosse de hoje?
Nenhuma dessas perguntas é sobre quantidade de integrações, e é por isso que funcionam. Todas são verificáveis numa demonstração, olhando a tela.
Por que construímos assim
É a mesma regra que vale no resto da plataforma: nunca apresentar como certo o que não foi verificado. Num relatório, isso aparece como declarar o que não foi possível avaliar. Num mapa de rede, aparece como separar o traço que veio do equipamento do traço que veio de um raciocínio.
A alternativa seria desenhar tudo igual e deixar a distinção na cabeça de quem opera. Funciona até o dia em que a pessoa que tinha a distinção na cabeça está de férias.
Ver as funcionalidades · Ler o post sobre aprovação humana · Ver os planos