Спасибо, разобрался сам. Оказывается, стояло правило в firewall:
Chain=input Action=drop
В итоге роутер посылал пакеты, а вот обюратные не доходили до него - он их отбрасывал. Поэтому "считал", что удалённый узел недоступен.
Решение: добавил выше обозначенного правила ещё одно:
Chain=input Connection-state=established Action=allow
В итоге роутер "увидел" интернет, и по прежнему все входящие блокирует, как я и хотел