Dê uma olhada no gerador de ACL Capirca do Google. A partir de hoje, eles suportam o Cisco IOS, o Cisco ASA, o JunOS, o Juniper SRX e o iptables. Eles afirmam que Capirca é facilmente extensível a outras plataformas, mas eu nunca fiz isso sozinho.
Eles têm um Exemplo de arquivo de políticas da ACL que fornece uma ideia básica de como eles estruturam o motor.
Confira também o vídeo de demonstração