você pode criar um grupo de objeto com aqueles ip/networks permitidos a seguir cria uma régua da acesso-lista que permita o smtp somente deste grupo de objeto
você não precisa de fazer este em seu usuário da troca 07 porque contanto que seu ASA estiver fazendo seu trabalho, nunca considerará o tráfego do smtp de todo o outro ip/networks além de esses neste grupo de objeto
http://www9.cisco.com/en/US/docs/security/asa/asa72/asdm52/user/guide/aclrules.html