кое что допилил что бы процессору свича было легче - может кому пригодится.
если с мака точки вылетают ип не того формата - тоесть не ип точки
следовательно следует добавить pcf как для свича - так и для cpu свича (стандартные pcf для гейта только в обратную сторону)
create access_profile profile_id 3 packet_content_mask offset_chunk_1 3 0xFFFF offset_chunk_2 7 0xFFFF offset_chunk_3 8 0xFFFF0000
config access_profile profile_id 3 add access_id 1 packet_content offset_chunk_1 0x806 offset_chunk_2 0xAC10 offset_chunk_3 0x1640000 port 1 permit rx_rate no_limit - тут ип точки его разрешаем
и запрещяем другие ип с мака точки по арпу
create access_profile profile_id 4 ethernet source_mac FF-FF-FF-FF-FF-FF ethernet_type
config access_profile profile_id 4 add access_id 1 ethernet source_mac 20-C9-D0-99-C0-24 ethernet_type 0x806 port 1 deny
теперь тоже самое для cpu
create cpu access_profile profile_id 3 packet_content_mask offset_0-15 0x0 0x0 0x0 0xFFFF0000 offset_16-31 0x0 0x0 0x0 0xFFFFFFFF
config cpu access_profile profile_id 3 add access_id 1 packet_content offset_0-15 0x0 0x0 0x0 0x8060000 offset_16-31 0x0 0x0 0x0 0xAC100164 port 1 permit
create cpu access_profile profile_id 4 ethernet source_mac FF-FF-FF-FF-FF-FF ethernet_type
config cpu access_profile profile_id 4 add access_id 1 ethernet source_mac 20-C9-D0-99-C0-24 ethernet_type 0x806 port 1 deny
правило специально от троллей которые не понимают что хотят

.
позже выложу график cpu - тоесть нагрузка снизилась в несколько раз.