Про приоритизацию трафика тоже забавно писатели пишут.. зачем-то это делают на направлении in, но сетевой пакет уже пришёл на интерфейс. К чему ставить его в очередь? Ограничивать можно только исходящий трафик. Если надо ограничить входящий так поставь на него метку на внутреннем интерфейсе и по этой метке загони его в очередь когда он будет выходить из наружнего
конкретный кейс (если я правильно понимаю чём вы) куча интерфейсов вланов, за каждым сегментом ещё есть роутеры с кучей сетей. таким образом правила: in (разные интерфесы) from {192.168.0.0/1610.0.0.0/8} вполне имею право на жизнь
это ещё и вектор атаки, нальют на мусора на 10Г в течении суток, место закончилось (молодец если на отдельном разделе) , твори что хочешь дальше без логов