Sua segunda regra contém -d <routerIp>
, mas, de acordo com sua descrição, é o IP do roteador interno.
Pacotes de fora não chegam ao IP interno. Se o seu IP externo é estático, você pode inserir o seu IP externo, caso contrário, basta especificar a interface externa, que parece ser tun1
, caso contrário você também deve adaptar sua primeira regra.