Надо с внешнего адреса шлюза прокинуть в локалку порт. Вроде правильно делаю - не работает :(
-A PREROUTING -t nat -p tcp --dport 80 -j DNAT --to-destination $lan_ip
-A FORWARD -d $lan_ip -j ACCEPT
-A POSTROUTING -t nat -s $lan_ip -j SNAT --to-source $wan_ip
пропускать существующие соединения тоже есть...