Действительно, чтобы дать некоторым пакетам более высокий приоритет, самое главное — поставить в очередь все остальные пакеты, которые должны «уступать» пакетам с приоритетом. Любые пакеты, которые нужно поставить в очередь, нельзя пропускать напрямую (fasttrack), за исключением некоторых конкретных случаев, описанных в инструкции, но они здесь не актуальны. Я вообще не понимаю, что вы имеете в виду под отключением passthrough, потому что, насколько я понимаю, passthrough — это просто модификатор поведения правила фаервола. Обычно даже пакеты с самым высоким приоритетом ставятся в очередь, как минимум чтобы избежать их отбрасывания при резких всплесках из-за ограничений канала провайдера.
Еще важнее, раз вы упоминаете VoIP и «к LAN IP», понимать, что контролировать полосу пропускания и приоритет можно только при отправке пакетов. В направлении загрузки вы можете косвенно контролировать поток, замедляя доставку загруженных пакетов конечным пользователям LAN, но это имеет смысл только для тех протоколов, которые способны реагировать на обратную связь. Если кто-то начинает заливать вас UDP-потоком и нет никакой обратной связи на уровне приложений, этот поток займет одинаковую пропускную способность на исходящем канале, независимо от того, насколько вы замедляете его пересылку на LAN. Поэтому, чтобы гарантировать выделенный канал для входящего голоса, как вам, видимо, и нужно, придется ограничивать TCP и, возможно, QUIC в направлении загрузки — разница между контрактной пропускной способностью загрузки и ограниченной загрузкой будет как раз тем запасом для трафика VoIP и «нельзя ограничиваемого» трафика (если такое слово существует).
@TheCat12, ваши правила два раза переписывают connection mark при обработке каждого пакета, в чем смысл? Главная идея использования connection marks в QoS — это один раз, при обработке первого пакета соединения, или максимум несколько раз, например при понижении приоритета больших загрузок, записать сложные условия поиска в connection mark, а дальше ставить packet marks, ориентируясь только на connection mark, без повторного анализа сложных условий для каждого пакета. Если условием выбора является только src-address или dst-address, можно сразу ставить packet marks и вообще не использовать connection marks.