кернел нат, который явно в фаере прописывется? Вот поэтому я и рекомендую pf nat
это неправильный подход. Клиент должен понимать из-за чего нет соединения - из-за бабла или из-за технической проблемы. Статистика забирает на себя большинство вопросов клиентов (можете проверить) - вы должны ее подсовывать максимально отдаляя контакт со службой техподдержки т.к. это наиболее уязвимое звено в системе, которое нельзя перегружать либо расширять просто невыгодно в финансовом плане.
у нефлоу тоже есть правильна настройка, читайте внимательно доки NoDeny
поверьте я внимательно перечитываю нужную мне доку время от времени, но зачем мучать пс роутер если рядом стоит циска в режиме л3 и роутит всю сеть?
короче я все делаю неправильно, ладно не буду спорить