еще, через TUN/TAP сетевой пакет из ядра можно загнать в юзерленд где напердолить фильтр. Так например работают типа продванутые фаерволы впны под ведро.
Примерно настолько, что решения на нем ставят каждому провайдеру?
Хз, не работал в провах, про поддержку со стороны ovs читал, но я к тому, что это не готовый инструмент, а фреймворк, для него ещё решения нужны, а про них я вообще ни бе, ни ме)