Por padrão, quadros comutados não são passados pelas regras do iptables. Para mudar este comportamento, você deve ativar a opção nf_call_iptables na interface bridge (com o comando ip ou através do sistema de arquivos / proc)
ip link set dev br0 type bridge nf_call_iptables 1
Para limitar o tráfego de monitoramento, use a correspondência --phys-dev nas regras do iptables.