Não tenho certeza se entendi o seu problema, então não sei se as três regras do iptables são uma solução para ele. No entanto, na medida em que as três regras per se estão em causa, você realmente não precisa dos dois primeiros, você pode substituí-los com a regra única:
iptables -I FORWARD -j ACCEPT
A terceira regra é realmente importante, mas, felizmente, você não precisa do módulo conntrack
para ela. Estou um pouco surpreso, mas o Tomato não tem um módulo comum.
Editar :
olhando para sua tabela de roteamento, parece-me que sua interface WAN ( isto é, , aquela que está falando com a internet, não com a sua LAN) é vlan2
. Neste caso, sua terceira regra de iptables deve ser:
iptables -t nat -I POSTROUTING -o vlan2 -s 10.8.0.0/24 -j MASQUERADE
Se estou enganado, pls substitui o nome da interface WAN por vlan2
.