você precisa permitir o tráfego de / para 224.0.0.251/32 em sua interface de ponte. Eu não sei pf bem, mas você parece especificar apenas o tráfego de / para 10.0.10.0/24 lá. Supondo que você confie em ambas as extremidades da ponte, você pode simplesmente abri-la para trafegar de todos os IPs ou bloquear o tráfego de IP's excêntricos de outras interfaces.