Да, с маршрутами все так и есть.
Вот один способ настройки acl, подходящий для меня, к примеру ограничим доступ к подсети :192.168.2.0 всем кроме 192.168.0.0:
Код:
create access_profile ip source 255.255.255.0 dest 255.255.255.0 vlan prof 10
conf access_prof prof 10 add access_id auto ip source 192.168.2.0 dest 192.168.66.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.66.0 dest 192.168.2.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.2.0 dest 192.168.3.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.3.0 dest 192.168.2.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.2.0 dest 192.168.4.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.4.0 dest 192.168.2.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.2.0 dest 192.168.5.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.5.0 dest 192.168.2.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.2.0 dest 192.168.6.0 port 1-48 deny
conf access_prof prof 10 add access_id auto ip source 192.168.6.0 dest 192.168.2.0 port 1-48 deny
Но есть одно но, если не прописать все в-ланы, открывается на недостающие в-ланы доступ, а при предыдущем примере, добавление в-лан работает на разрешение доступа, при этом по умолчанию все блокировано, поэтому то и нужен первый пример.