Очень здравая мысль. Но вы внутри сети ведь не на DACL будете делать, правильно? Получается, у вас будет два набора политик - на DACL и нет. И синхронизируй потом правила между ними.
ничего не могу сказать, пока не думал над этим, но главное надо понимать что DACL работает, для него есть кейсы