Файрвол в целом настроен неверно. Ошибок много. Попробую привести часть.
Первым правилом для цепочек Input и Forward надо ставить правило разрешающее established & related трафик. Если это не сделать, то будет сильная нагрузка на процессор. Почему так развернуто объясняется здесь:
https://www.youtube.com/watch?v=HMpp83VoQfs&t=37s&... . Если кратко, то чем через меньшее количество правил пройдет пакет, тем меньше нагрузка на ЦП маршрутизатора.
Вы сделали много правил для исключений для пробросов портов. Все это можно сократить с помощью инверсии. Так: add action=drop chain=forward
connection-nat-state=!dstnat in-interface=!bridge-LAN . Таким образом будет запрещено все кроме проброса портов.
И многое другое ...