Confira o controlador cgroup net_cls. Basicamente, ele anexa uma tag especial (definida em /mntpoint/net_cls.classid
a cada pacote que se origina no soquete associado a um aplicativo nesse cgroup. Posteriormente, você pode usar essa 'tag' como classid
no filtro anexado ao qdisc para passar o tráfego para classes diferentes com base no cgroup de onde vem o tráfego.
A única documentação que encontrei neste tópico é alguns slides do Red Hat [ HTML via Google ].