Кстати ба через netfilter приложение можно запретить доступ к инету?
да, можно по приложениям, пидам, меткам (fs xarttrs, selinux etc), наследованию (в частности cgroups)
netfilter таки довольно мощная штука (по сравнению с ipchains — но это уже былины)
извиняюсь за некропост