Tenha em mente que, fundamentalmente, se dois hosts são configurados com endereços IP em sub-redes diferentes, esses hosts precisarão se comunicar através de um ou mais roteadores com interfaces em suas respectivas sub-redes para se comunicarem. Um "switch de camada 3" não é mais do que um roteador com a capacidade de criar interfaces virtuais expostas ao meio de transmissão de uma VLAN.
re: # 1 - Para conceituar VLANs, imagine que as portas em cada VLAN são um switch fisicamente disperso. Em uma implementação de VLAN livre de falhas (onde o tráfego não pode "vazar" entre VLANs) esse é o comportamento efetivo - cada VLAN atua como um switch separado. As ACLs aplicadas na camada 2 nomearão apenas MACs (e, se o comutador suportar ACLs de camada quase 1, portas). Quaisquer ACLs que nomeiem endereços IP, portas TCP, etc, não são ACLs da camada 2. (Pode haver switches que tenham a funcionalidade "camada 2.5", por meio da qual eles examinam as cargas úteis dos pacotes IP sem realmente serem capazes de rotear os pacotes, mas eu ficaria desconfiado de tais coisas.)
re: # 2 - As tags de VLAN permitem que o tráfego de várias VLANs seja transportado em uma única porta, normalmente chamada de "tronco". Você pode conceitualizá-los como virtualmente subdividindo uma conexão entre dois dispositivos em "portas" menores, cada uma transportando o tráfego para uma única VLAN. Não há nada que você possa fazer com "entroncamento" que não seja possível usando várias portas não troncalizadas, mas o uso de portas de tronco e pacotes de marcação permite transportar o tráfego de várias VLANs entre switches fisicamente dispersos sem usar um grande número de portas físicas para links entre switches.
re: # 3 - O IP de roteamento entre diferentes sub-redes (independentemente de VLANs - é tipicamente conveniente ter um relacionamento 1: 1 entre VLANs e sub-redes, mas não é obrigatório) requer um recurso de roteamento. Se você precisar rotear o IP entre diferentes sub-redes, precisará de um roteador. Poderia ser uma entidade de camada 3 incorporada em um switch, ou poderia ser um "roteador no palito". Qualquer coisa que possa rotear IP entre diferentes sub-redes é um roteador. re: ACLs - Como eu disse no # 1-- Eu ficaria desconfiado de um dispositivo que fez "quase camada 3" funções. Ou é um roteador ou não é.
Algumas questões básicas: