Esse é um problema antigo. Você terá que saber como sua distro lida com o módulo do kernel netfilter. Às vezes é carregado e o truque é criar uma regra para marcá-los e depois dividi-los. A corrente de mangá é meio complicada.
Adicione isso como sua regra de primeira marca:
iptables -t mangle -A POSTROUTING -m physdev --physdev-out interface-name -j MARK --set-mark 10
Um segundo problema é que sua distro pode não compilar e / ou carregar xt_mark
kernel module. Use lsmod | grep xt_mark
para verificar se está lá.
Eu também tenho problemas com OVS e iptables às vezes. Eu acho que o iptables é uma ótima ferramenta dos anos 90, mas eu sinto que é meio obsoleto esses dias. O "confira como sua distro manipula o módulo do netfilter" é muito importante para entender seu problema.
Se você quer marcar seus pacotes e o iptables não tem outro propósito, você pode usar a ferramenta OVS chamada ovs-ofctl com a opção pkt_mark
.