Лучшее правило, запрещено все, кроме того , что разрешено =)
Делаем ACL , в него вбиаем вайт лист, дальше через FW, рубим все, кроме этого листа.
Типа того
ip firewall filter add chain=forward out-interface=ether1 src-address-list=!whitelist action=reject
и поднять повыше его.