Есть роутер, обслуживающий 2 сети: 10.0.0.0/24 и 10.0.1.0/24, такие правила в iptables:
iptables -P FORWARD DROP
iptables -A FORWARD -i eth0 -s 10.0.0.0/24 -d 10.0.0.0/23 -j ACCEPT
iptables -A FORWARD -o eth1 -s 10.0.0.10 -d 10.0.1.0/24 -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate established -j ACCEPT