добрался я до работы
сам конфиг скидывать не буду ибо много текста будет

)
просто готовые acl напишу
блокирование ip бродкаста и разрешение dhcp
create access_profile packet_content_mask offset_16-31 0x0 0x0 0x000000ff 0x0 offset_32-47 0x0 0x0000ffff 0x0 0x0 profile_id 1
config access_profile profile_id 1 add access_id 1 packet_content_mask offset_16-31 0x0 0x0 0x00000011 0x0 offset_32-47 0x0 0x00000044 0x0 0x0 port 1-25 permit
config access_profile profile_id 1 add access_id 26 packet_content_mask offset_16-31 0x0 0x0 0x00000011 0x0 offset_32-47 0x0 0x00000043 0x0 0x0 port 1-25 deny
create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type profile_id 2
config access_profile profile_id 2 add access_id 1 ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type 0x806 port 1-25 permit
config access_profile profile_id 2 add access_id 26 ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type 0x800 port 1-25 deny
убиваем нечисть в сети
create access_profile ip tcp dst_port_mask 0xffff profile_id 10
config access_profile profile_id 10 add access_id 1 ip tcp dst_port 135 port 1-26 deny
config access_profile profile_id 10 add access_id 27 ip tcp dst_port 137 port 1-26 deny
config access_profile profile_id 10 add access_id 53 ip tcp dst_port 138 port 1-26 deny
config access_profile profile_id 10 add access_id 79 ip tcp dst_port 139 port 1-26 deny
config access_profile profile_id 10 add access_id 105 ip tcp dst_port 445 port 1-26 deny
create access_profile ip udp dst_port_mask 0xffff profile_id 11
config access_profile profile_id 11 add access_id 1 ip udp dst_port 137 port 1-26 deny
config access_profile profile_id 11 add access_id 27 ip udp dst_port 138 port 1-26 deny
запрещаем arp подмену
create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 100
config access_profile profile_id 100 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 26 deny
арп таблица машины жертвы
arp -a
Интерфейс: 192.168.11.114 --- 0x10003
Адрес IP Физический адрес Тип
192.168.11.67 00-00-00-00-00-00 недопустимый
arp -a
Интерфейс: 192.168.11.114 --- 0x10003
Адрес IP Физический адрес Тип
192.168.11.100 00-e0-4d-07-7a-b5 динамический
соответственно первый арп это во время флуда
второй после применения acl