Substitua sua regra icmp pelo seguinte:
reject icmp 10.10.10.2 any <> 10.10.10.1 any (msg:"Blocking ICMP Packet from 10.10.10.2"; sid:1000001; rev:1;)
Observe que não há uma ação de regra de snort chamada block . Use reject ou drop . Para mais informações, consulte esta página de manual .
ATUALIZAÇÃO:
Não sei se você pode colocar mais de uma interface no comando snort
. Tente executar duas instâncias de snort
, uma para cada interface de rede, ou use a outra abordagem explicada aqui .