прописывай acl - кому куда можно (все, что "не можно" - рубить на корню).
acl, насколько я помню, там есть 2х видов - switch classifier / hwfilter и ip filter.
первый - аппаратный, очень быстрый, но с кучей ограничений.
второй - софтовый, и при некотором объеме трафа загоняет проц в 100% загрузку с со-ответсвующими последствиями.
как они прописываются - читать доки в сторону add ip filter и create classifier / add switch hwfilter