da regra de #deny tcp 172.16.0.0 0.0.0.255 172.16.3.2 0.0.0.0, está negando somente o intervalo 172.16.0.0-255. porém a rede de VENDAS é de intervalo de 172.16.0.0-172.16.1.255, ou seja o intervalo 172.16.1.0-172.16.1.255 teria acesso.
da regra de #deny tcp 172.16.0.0 0.0.0.255 172.16.3.2 0.0.0.0, está negando somente o intervalo 172.16.0.0-255. porém a rede de VENDAS é de intervalo de 172.16.0.0-172.16.1.255, ou seja o intervalo 172.16.1.0-172.16.1.255 teria acesso.
Oi, Vinicius. Tudo bem?
De fato, para negar a rede completa de vendas, deveriamos usar o wildcard 0.0.1.255, que é obtido subtraindo 255.255.255.255 pela máscara de rede usada para criar a subrede de vendas 255.255.254.0, conforme sugestão no site da própria cisco nesse link
Obrigado por ter informado a parabéns por ter percebido! Vamos direcionar para encontrar a melhor forma de adicionar a correção.
Bons estudos!