Смотря, как надо фильтровать. Если пользователям нужен только HTTP, тогда конечно логичнее сделать проксей, а на циске запретить все обращения, кроме с прокси. Если же нужен не только WEB, то логичнее вбить в циску какие-нибудь ACL/PBR. Никто же не запрещает сделать просто скрипт, который делает выгрузку из БД и выдает команды для copy-paste)