Sol
Та, почему он сложный, просто через метки нужно делать - но этов се нагрузка на ЦПУ.
мы делали хэш по последнему октету адреса, потом в эти 255 хэшей было вложено по хэшу для третьего октета адреса, а внутри каждого из 255 хэшей уже цепочки правил для src/dst ip в зависимости от направления
в общем то быстро это работало, но сложно ппц. раз настроили и забыли, а вспоминать было сложно )