У нас биллинг заполянет 3 ipseta, 1 кому разрешено, 2 с системной блокировкой (дай денег), 3 с административной (отпуск, выключен манагерами/собой в лк) А дальше уже в iptables разборки, если есть во 2, 3 и dst port 80,444 , то dst ip подмена на определенный сервак и порт в зависимости от списка. 1 блочит/разрешает все остальные пакеты кроме тех что на банки и к страницам заглушки