Хорошо бы иметь возможность задавать допустимые диапазоны IP-адресов в ACL. При этом, не плохо бы иметь некое предопределённое значение по аналогии с Bind (localnets), которое означает все подсети, поднятые на интерфейсах хоста. И, по-умолчанию, разрешать доступ только для них.
Штатно в той же Кольчуге и впрямь решается средствами файрвола, ЕМНИП.
Проверка актуальности: не реализовано. В alterator-fbi 5.49.4-alt1 задание допустимых IP-адресов и подсетей в ACL не добавлено; штатный способ ограничения доступа к ЦУС по-прежнему межсетевой экран (комментарий 1).