Um firewall 'virtual wire', como você está chamando, geralmente atua como uma ponte ethernet . No Linux, você precisa usar ebtables , pelo menos em algum nível ao filtrar em uma ponte. Existem regras que você pode adicionar ao seu filtro de bridge para que suas regras sejam avaliadas pelo iptables.
Ou se você quiser usar um novo kernel e nftables , em vez disso, o nftables combina toda a filtragem em um único comando, embora pode ser um pouco de aprendizado se você já estiver familiarizado com o iptables.
Outra opção que não requer uma configuração de ponte é configurar a caixa para proxy-arp . Usando o proxy-arp, você pode criar uma caixa que seja um roteador, agir como uma ponte da perspectiva do resto da rede. Com arp de proxy, seus iptables funcionarão.