iptables -A limit_users -d user1 --quotes value<=10 -j ACCEPT iptables -A limit_users -j DROP
Объяню в кратце, как хочу, чтобы были настроены фильтры: если пакет пришел с одного ипа (сети), ставим ему value+=1, если с другого адреса (сети), ставим ему value+=2 и потом перекидыаем дальше по цепочке.
В следующей цепочке мы проверяем, если значение value<=10 значит пропускаем иначе режем.
В общем нужно средствами iptables сделать разграничение по типам подсетей (внутригород\внешка) и при превышении лимита - дропать.
Раньше разграничений не было, просто трафик и все, решалось средствами модуля quote...