How can the attackers reach different ports on my LAN, not configured in NAT? UPnP …?
Isso só é possível se o servidor estiver comprometido ou se conexões externas forem abertas por portas UPnP. Ao criar regras de encaminhamento, você pode especificar qual porta ou intervalo de portas será encaminhado para um determinado IP residido no lado da LAN. Você também pode alterar (substituir) portas externas para locais com valores diferentes (porta externa 3456 para frente para a porta local 22, por exemplo) ou definir encaminhamento de um para um (externo 22 para interno 22). Portanto, a resposta curta - apenas as portas que você abriu no firewall serão encaminhadas para um determinado IP na LAN.
Se você definir seu servidor na zona DMZ, isso significa que seu servidor está totalmente exposto à Internet com todas as portas; Desta forma, todas as portas estão disponíveis para conexões externas.
Verifique também esta lista de roteadores vulneráveis; se o próprio roteador foi hackeado, então não é mais sua rede.
Is it possible to block / stop these blind attacks?
Dê uma olhada na pergunta semelhante e seguiu a resposta de como proteger e reduzir essas tentativas de verificação.