пинг из сети Х в сеть У - ответы на пинг идут из сети У в сеть Х, и соответственно попадают под ваше правило запрета.
Вам надо запретить прохождение tcp syn пакетов из сети У в сеть Х, это закроет возможность установить соединение из сети У в сеть Х, но наоборот будет возможно. Пинг при этом будет ходить в обе стороны, и udp будет ходить в обе стороны.
Более детально - почитайте как работает TCP протокол