Чисто академический интерес - в роутерах часто натыкаюсь что проверку на related,established пишут не только в цепочке INPUT (как обычно), но ещё и допольнительно в цепочке FORWARD. Зачем? И так NAT в обе стороны и прокидывание портов работает, если только в INPUT прописать...
И ещё вопрос - как посмотреть правила прописанные в pre/postrouting?