Descobri que essas regras realmente funcionam. O IP de origem na regra FORWARD não é necessário e eu estava tentando acessar um IP em minha própria rede, então eu estava substituindo meu IP da WAN por 123.123.123.123 quando deveria ter adicionado minha rede interna 192.168.1.1/24 à regra.