Acho que você está pensando demais no problema. É trivial bloquear solicitações de encaminhamento usando o iptables na base que você quiser.
Existe, é claro, uma configuração padrão - o encaminhamento pode ser permitido ou negado por padrão - Sua configuração atual é permitida. Assim, para descartar um host específico, basta adicionar uma regra iptables
iptables -I FORWARD -d sou.rce.ip.add -j DROP
Lembre-se de remover sua regra para REJEITAR tudo na cadeia de encaminhamento.