Vladimir22 писал(а):
если у пользователя статичный IP в сети ( а так по идее и надо )
то достаточно написать
nat lan/ip-user wan/wan_net : сервис
можете сделать красиво не вписывать пользователя а сделать ему запись в адресной книге .
так будет наверное правильно с точки зрения идеологии устройства .
в таком случае если появится еще один пользователь которому нужен доступ то можете создать группу IPv4 из этих пользователей и использовать ее в правилах

Это уже настроено... правда только через графический интерфейс.
Проблема решилась довольно интересным способом (частично решилась). Пока я колдовал с правами допуска на сайт, раздался звонок и сказал, что все работает, спасибо. Человек, которому надо было открыть доступ, сидит через прокси (!). Об этом я даже не знал.
С правами стоит так:
1. deny livejournal.com/*
2. allow *livejournal.com/*
Если я правильно понимаю, то я сначала запретил ЖЖ на прямую ссылку, потом разрешил с "добавлениями" до ссылки ЖЖ. Все это хорошо конечн, но не красиво.
Нужно разрешить на одного, а не всех

ЗЫ: я лучше пропишу 20 правил на каждого пользователя, чем одно палевное. Просто если кто просечет... будет крайне не приятно.