Пётр, на цисках это делается в одну строку из-за особенностей ACL:
permit ip 10.0.admin_vlan.0
0.255.0.255(ахтунг, обратная маска) 10.0.mgmt_vlan.0
0.255.0.255(опять)
deny ip any 10.0.mgmt_vlan.0
0.255.0.255 (снова она).
Таким образом можно не писать правила для каждой сети.
В микротах подход А-ля объекты в ASA - используйте списки, а в правиле по дропу ссылайтесь на эти списки. Удобнее не сделано.