с точки зрения iptables eth1 и eth1:0 - один и тот же интерфейс
попробуйте так
ip link add virtual0 link eth1 type macvlan mode bridge
ip addr add 192.168.2.1/24 dev virtual0
ip link set virtual0 up
iptables -I FORWARD -i virtual0 -o eth1 -j DROP
iptables -I FORWARD -i eth1 -o virtual0 -j DROP
Сделайте фильтрацию в цепочке PREROUTING. Или, как вариант, не обязательно делать SECONDARY адрес. А еще можно сделать реально на различных подинтерфейсах - loopback (unnumberred), subif (vlan).