1 На свитчах на каждом отдельно взятом порту(влане) закрываешь все коннекты к юзверям на 68 UDP кроме коннекта к компау с маком твоего сервера.
2 Там же запрещаешь проходить пакетам с соответствием ip_adress(твой сервак) !mac_address(твой сервак). (Адрес ведь может быть забит и вручную).
ВСЕ. Ни одна сволочь больше тебе не навредит ибо его жалкие попытки умрут на его же порту по несоответствию адрес/mac .
ЗЫ Когда будешь делать 2 пункт у тебя есть шанс найти гада. Делай блокировки на узлах по одному и смотри логи.
