На самом деле denis32дело сказал.
Поднятие правил в pre-up-период интерфейса мне кажется правильней.
Допустим тот же дроппинг всех "неправильных" пакетов. В Вашем случае будет временной диапазон, когда интерфейс будет уже поднят, а правила ещё не подгружены. Пусть он мизерный, но он будет.