iptables asi nebudou úplně nejvhodnější, pamatuj, že dáváš tu síťovku do bridge, čili ebtables budou hodnější a tam to fungovat bude, stejně i blok IP adres
pokud chceš omezovat rychlost, tak buď natvrdo tam zvolíš síťovku pro 100M/1G a nebo pokud to chceš lépe, tak použiješ tc, nevím jak KVM, ale Xen umožňuje do konfigu nacpat volbu rate=xxMb/s