пул адресов АП завести в ПУ ЦУС как защищаемый объект на КШсСД (интерфейс - любой), в пу цус добавить правило между этим объектом и зс парного кш, добавить парную связь. В ПУ СД объявить сеть парного кш как защищаемую и добавить правила к/от ап в эту сеть. Так наверное должно заработать