Eu acho que o seu problema é o rp_filter. Você tem um pacote com a fonte 10.2.1.2 que foi recebida na interface eth0. Sua tabela de rotas informa que a rede 10.2.1.2 é acessada via eth3 (rota padrão). Eu suponho que você não tenha um erro de digitação.
Se o problema for o rp_filter, os pacotes são descartados antes do FORWARD.
rp_filter significa "filtro de caminho inverso", geralmente ativado por padrão. Apenas os pacotes que chegam da interface certa (para as rotas) são permitidos.
sysctl -w net.ipv4.conf.all.rp_filter=0