Ano, takhle jsem to nakonec vyřešil. Ale nepřipadá mi, že by to bylo o mnoho lepší, než "zakázané" řešení s DROPem v nat tabulce. Snad jen, že nat tabulka se posuzuje jen pro první pakety každého nového spojení, zatímco mangle posuzuje všechny. Což pro TCP spojení nemá valný význam, neboť zařízne-li se první paket, žádné další nepřijdou.