Хорошо бы иметь возможность задавать допустимые диапазоны IP-адресов в ACL. При этом, не плохо бы иметь некое предопределённое значение по аналогии с Bind (localnets), которое означает все подсети, поднятые на интерфейсах хоста. И, по-умолчанию, разрешать доступ только для них.
Штатно в той же Кольчуге и впрямь решается средствами файрвола, ЕМНИП.