Сам что то неосилятор. Есть шлюз к которому подключён роутер в режиме точки доступа. К нему по воздуху подключён клиент, которому нужно обрубить доступ в локальную сеть, но оставить доступ в инет. В роутере есть настроенная гостевая сеть, но доступ у клиента к ресурсам локальной сети все равно есть. В iptables написал
iptables -A OUTPUT -s 192.168.10.100 -d 192.168.10.0/24 -j DROP