Achso - ja gut, wenn du die nicht ändern darfst, dann kommt ja eigentlich nur noch das Filtern nach Ziel in Frage.
Vielleicht findest du hier eine passende Möglichkeit.
[edit]
Alternativ auch hier. (MAC-Filterung am Beispiel von ARP-Paketen - geht leider nicht auf jedem Port. Ich weiss leider auch nicht, ob das mit normalen TCP-Paketen auch einfach so geht.)
Falls ja, könnte man den 2 MAC-Adressen der PCs einfach erlauben durchzukommen und die anderen blocken
So in der Art:
permit host [MAC_PC1] host[MAC_PC2]
permit all host [MAC_Server]
[weitere Regeln]
deny all
(Weiss nicht, ob das mit der Syntax so stimmt, da ich nichts zum testen hier habe.)
[/edit]