Eu encontrei a resposta: Acontece que
iptables -A FORWARD -m set --match-set allowed_ips src,dst -j ACCEPT
corresponde apenas quando ambos src AND dst em allowed_ips
. Eu erroneamente pensei que iria corresponder quando src ou dst estão em allowed_ips
.