А просто запретить трафик из 10.10.11.0/24 в 192.168.0.0/24 до НАТа пробовали?
sudo iptables -A FORWARD -s 10.10.11.0/24 -d 192.168.0.0/24 -j DROP
sudo iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Еще можно в маскараде указать -d !192.168.0.0/25