Se eu estou entendendo sua situação corretamente, você tem uma caixa Linux conectada à sua LAN, que NÃO está servindo como roteador. Essa caixa do Linux tem duas interfaces Ethernet, uma indo para a LAN e outra diretamente para o dispositivo WiFi.
Você não pode realmente filtrar o "IP do gateway" porque, em casos típicos, a única coisa que o IP do gateway usa é resolver via ARP qual é o endereço MAC do gateway. O pacote é enviado para esse endereço MAC, mas seu IP de destino real não é alterado dentro da LAN. Seu roteador está fazendo o trabalho do NAT; pegando o IP de origem de 10.0.0.1 e convertendo-o para o IP voltado para o público, e vice-versa.
Você também não pode filtrar com base no endereço MAC de destino, porque isso acontece após o iptables ter terminado a filtragem / roteamento / desconfiguração / etc. Isso acontece imediatamente antes da saída do pacote e acontece na camada de enlace de dados (Ethernet), que é menor que a camada de rede (o protocolo IP bruto).
Pode não ser a situação mais ideal, mas você pode querer procurar conjuntos de IPs. Este é um recurso do netfilter que permite definir uma série de endereços IP, ou intervalos, e depois combiná-los com uma única regra do iptables. Isso poupa o esforço de ter que mexer com o iptables, e também permite adicionar ou remover sub-redes da regra bloqueando o acesso à LAN sem tocar no iptables.
Um exemplo:
ipset create lan-block hash:net # Create an ipset called 'lan-block' that will store network/mask pairs.
ipset add lan-block 192.168.1.0/24 # add 192.168.1.0-192.168.1.255 to this set
ipset add lan-block 172.16.0.0/16 # add 172.16.0.0-172.16.255.255 to this set
ipset add lan-block 10.0.0.0/15 # add 10.0.0.0-10.1.255.255 to this set
...
iptables -A FORWARD -m set --match-set lan-block src,dst -j DROP # block all packets whose source or destination is found in the set lan-block.
Veja as páginas do manual para ipset e iptables-extensions para mais informações.
Em algumas distros o ipset não está incluído, mas você deve conseguir obtê-lo nos repositórios da sua distribuição.
Espero que isso ajude.