так это прекрасная жизнь, если не приходилось)
кейсы специфические, в которых возникает желание:
создать правило в цепочке output, например запретить любой исходящий с файрволла трафик по опреденному протоколу/порту/адресу
например, "родительный контроль". указываем mac адрес устройства в floating rules, и трафик с него будет запрещен в независимости от того, через какой интерфейс устройство подключено - vpn/wlan/lan/etc