Кажется, разобрался.
IGMP Snooping — опция в ядрах начиная с 2.6.34, при включении которой IGMP трафик начинает бегать между сетевыми интерфейсами, объединенными в бридж.
Думаю, в роутерах как раз все порты и WiFi объединены в бридж. Только вот в этом случае получается, что домашняя сеть отлично доступна «извне», через WAN интерфейс.