Wenn man mit Linux einen WLAN Adapter auf physische Adapter geshared hat möchte man vielleicht den Geräten dahinter (Haustechnik beispielsweise) Internetzugang gesamt oder punktuell verbieten.

Nehmen wir also an wir haben WLAN am Adapter wlan0 und die geräte am physischen Adapter auf eth0.

Um sämtliches Routing von wlan0 auf eth0 zu verhindern fügen wir eine IPTABLES Regel ein (mit -I ganz oben weil die Regeln ja von oben nach unten bis zum ersten Match abgearbeitet werden):

sudo iptables -i FORWARD -i eth0 -o wlan0 -j DROP

Jetzt wollen wir aber vermutlich von z.B. einer Home Assistant Installation von außen (im Sinne von Intranet) auf die Geräte zugreifen also müssen wir den INPUT vom WLAN Adapter auf den physischen Adapter zulassen (-A für unten anfügen, je nachdem was man braucht):

sudo iptables -A INPUT -i eth0 -j ACCEPT

Nochmal jetzt braucht man aber vielleicht für Fernwartungszugriff durch Hersteller doch ein einzelnes Gerät vorübergehend im Internet, hiezu fügen wir VOR der alles verboten FORWARDING-Regel eine Regel für die eine Adresse ein (NetworkManager erzeugt per Default 10.42.0.0/24 Pool für die shared devices):

sudo iptables -I FORWARD -i eth0 -o wlan0 -s 10.42.0.xxx -j ACCEPT

Will man diese Ausnahme später entfernen einfach die gleiche Regel mit -D löschen:

sudo iptables -I FORWARD -i eth0 -o wlan0 -s 10.42.0.xxx -j ACCEPT