Isso é realmente extremamente complicado do ponto de vista técnico (a camada de rede geralmente não conhece nada sobre os usuários; não há campo "usuário" em um pacote de rede).
Mas, o Linux, sendo totalmente incrível, tem uma solução para você. Você precisará do módulo "owner" do iptables e seguirá as regras deste:
iptables -A OUTPUT -o eth0 -p tcp --dport 80 -j ACCEPT
iptables -A OUTPUT -o eth0 -m owner --uid-owner 500 -j DROP
Onde "500" é o UID do usuário que você deseja impedir de atingir a rede. A primeira regra permite apenas todo o tráfego de saída da porta 80.
Você provavelmente precisará carregar o módulo proprietário antes que isso funcione:
modprobe ipt_owner
Então, adicione isso ao seu arquivo rc.local ou similar. Isso pressupõe, obviamente, que o seu sistema tenha este módulo instalado. Eu não sei o que o pacote fornece no Debian. Pode estar no pacote padrão do iptables.