когда можно будет iptables'ом фильтровать пакеты по метке
Странный вы человек. Всех бесит тот факт, что на серьезных железках обычно только по метке/EXP и можно фильтровать, не имея доступа к L3/L4 заголовкам, а вы, наоборот, стремитесь к этому…
Цель-то какая? Аналог SGT?