похоже не такая уж "классика" раз мало кто знает. сам с этим столкнулся.
4599 - дивертить надо не только исходящий, но и входящий трафик
проблема: natd+динамические правила. создается дин правило для соед тачки из лок сети (src-addr из лвс) с неким сайтом в интырнете. но ответные пакеты приходят с dst-адресом шлюза и соответственно под созданное правило не подходят!
единственный вариант что я нашел в сети (пример):
divert natd all from any to me in via rl0
check-state
skipto 60000 tcp from any to any out via rl0 setup keep-state #возможно setup надо убрать
deny all from any to any via rl0
60000 divert natd all from any to any out via rl0
allow all from any to any via rl0
есть несколько непонятных мест, но общий смысл ясен. примерно в таком виде динамич правила у меня сработали.