Por eso, esta muy abierta tu pregunta, por usuario el firewall no te va ayudar, tus IP's son dinamicas, aunque si los controlas por DHCP por ahi ya tienes algo por que puedes amarrar las IP's a cada MAC address.
Y por otro lado el proxy tiene un arsenal de formas de controlar acceso a aplicaciones web: http,https, ya tienes 2 formas de poner esto como lo quieres.
Aunque un usuario pueda estar en X, Y, Z… estacion, su ID es quien lleva la carga para llevar a cabo restricciones, si no aplicas tu reglas en tu negocio no vas a poder nunca tener la red como la deseas.
Por ello es conveniente la revision de reportes, si un usuario X se pone en equipo Y, y vez aunmento en su trafico por que el sabe que ahi el FTP esta disponible, pues ya solo es cosa de ir a RH y decirles, este usuario no esta respetando las reglas, no hay de otra.
De lo contrario el estress te va a matar...
Saludos.