A melhor maneira é soltar tudo primeiro, depois permitir o encaminhamento na (s) combinação (ões) de interface desejada (s), por exemplo:
iptables -F FORWARD
iptables -P FORWARD DROP
iptables -A FORWARD -i br0 -o br1 -s 192.168.1.0/24 -j ACCEPT
.. e assim por diante. A configuração acima permite que sua rede confiável br0
atinja o br1
não confiável, mas não o contrário. Qualquer outra interface que você adicionar ao sistema não poderá encaminhar, a menos que você as adicione especificamente à lista acima. Se você quiser que br0
seja capaz de encaminhar para todos os lugares, faça assim:
iptables -A FORWARD -i br0 -j ACCEPT
Todas as redes ainda devem poder sair da sua interface NAT ethX
.