Experimente o estado ou o módulo conntrack.
iptables -A FORWARD -o $IFACE -m state --state NEW -j REJECT
onde $IFACE
é a interface no R2 que a conecta ao C2.
Desta forma, os pacotes de C1 que estabeleceriam uma nova conexão serão rejeitados. Pacotes de C2 a C1 não são afetados por esta regra.
EDITAR : Como sua cadeia FORWARD tem DROP de política, você também precisará de regras que permitam que os pacotes sigam na direção oposta, como:
iptables -A FORWARD -i $IFACE -j ACCEPT
iptables -A FORWARD -o $IFACE -m state ! --state NEW -j ACCEPT