Děkuji za reakce.. zkoušel jsem s tím trošku laborovat a asi by stačilo jednoduchý pravidlo
chain=forward in-interface=wlan_AP src-address=!192.168.xx.xx/xx action=drop
Svázání jen tohoto rozsahu s daným interfacem.
Ten můj problém byla nakonec naprostá hloupost nějaké klientské zařízení (v transparentním režimu) se svojí vlastní IP na kterou už dávno každý zapomněl chtělo nějaký DNS překlad a na APčku bylo pravidlo forward UDP pro všechny na začátku -> na routeru už je to jinak.. proto se to na hlavním routeru zahazovalo a psalo do logu.. samozřejmě na tu IP nešlo pingovat protože nebylo pravidlo accept na daném AP.. Chybami se člověk učí :