при выходе из роутера, у вас пакет имеет срц адрес не адрес вашего ВАН, провайдер такой пакет дропнет, поставьте галочки log на правилах нат и сделайте лог правило форвард, в логах будет видно куда пошел пакет, нет ничего сложного, всего 2 правила, дст нат и срц нат