я особо не думал о "расходах", ибо если задача "изолировать все", то решается она одним правилом - дроп в направлении адресс-листа с богонами. Да и вряд ли много пакетов придётся обрабатывать в таком кейсе.
Но если может быть ощутимый трафик, или блокировать нужно избирательно - уже не однозначно.