У меня были прописаны правила в фаерволе для chain-forward
Сначала берем любую статью, хоть самую древнюю по ipfilter. Читаем. Понимаем, что chain forward - это про то, что передается
за роутер, в локалку, а все, что принимается самим роутером, идет в chain input. То есть можно тупо задублировать правила, которые блокируют forward и вместо forward указать input.