Um monte de switches L3 mais avançados suportam ACLs que cada pacote / frame seria verificado em cima de entrada - não importa se ele estaria indo para o mecanismo de roteamento do switch. Desta forma, restrições para hosts dentro do mesmo domínio de broadcast podem ser implementadas facilmente, embora deva ser notado que o processamento de ACLs normalmente não é tão sofisticado quanto você esperaria de um filtro de pacotes stateful (principalmente porque a lógica de processamento é implementada em circuitos em vez de software).
Dito isso, como a Amazon está virtualizando com o Xen , então eles usariam a comutação virtual / bridging do Linux muito e provavelmente teriam implementado sua filtragem dentro da camada de software - ebtables , que é capaz de fazer filtragem de IP em interfaces em ponte, seria um bom candidato para o processamento sob o capô.