А аццелю ipset-аргумент можно передать только для L4 redirect? Я, например, хочу сделать белые и чёрные списки, и потом
iptables -A FORWARD -m set --match-set blocked-clients src -j REJECT
iptables -A FORWARD -m set --match-set allowed-clients src -j ACCEPT