Если идти стандартным путем, то следующим шагом можно попробовать миграцию rockies --> barracuda, в слабой надежде на то, что там драматически переделали алгоритмы acl merge для динамических acl... Но лучше начинать думать в сторону смены дизайна -- например, на этапе авторизации садить пользователя в vrf с ограниченной видимостью или делать ему PBR или еще как-то, но оставив в покое центральный раутер, который должен заниматься своим делом
Где б ещё найти этот самый SRB train , btw выяснился ещё один неприятный момент. SXF7 не поддерживает ACL на транковых портах (при усовершенствованном acl merge algorithm)
interface GigabitEthernet1/19
switchport
switchport trunk encapsulation dot1q
switchport trunk allowed vlan
[snip] switchport mode trunk
switchport nonegotiate
no ip address
service-policy input CLASSIFY-INBOUND-TRAFFIC
conf t
int gi 1/19
(config-if)#ip ?
Interface IP configuration subcommands:
address Set the IP address of an interface
admission Apply Network Admission Control
arp Configure ARP features
auth-proxy Apply authenticaton proxy
dhcp DHCP
rsvp RSVP interface commands
rtp RTP parameters
vrf VPN Routing/Forwarding parameters on the interface
no access-group (((((