>>403
おっしゃるとおり、フィルタはOUTにかけるほうが綺麗にかけます。
記述が綺麗だと見通しも良いですし。
そのあたりは好みとかセンスと思います。

私の理由は、404のとちょっと違って、処理の手数の点からです。
従来のrtxは以下のように動いてるはずです。

INのNAT/IPマスカレード → INのフィルタリング → ルーテ
OUTのNAT/IPマスカレード ← OUTのフィルタリング ← ィング

パケットをdropするなら、INのところで行なうほうが、そのあとの工程の
ルーティング処理とoutのフィルタリング処理の負担が減ります。
304のケースでは、最初のルーティングのあと、VPN(暗号化・復号化)と
対向側のルーティング処理をする経路もありますから、
対向のOUTで捨てることになれば、この処理も結局無駄になっちゃいます。

私の好みでは、OUTのフィルタは、明示的に通す・通して戻ってくる通信に、
たとえば動的フィルタのトリガーに使うつもりをしてます。
、みたいな感じの説明でよろしいでしょうか。