A regra do mascarado está errada:
iptables -t nat -A POSTROUTING -s '192.168.0.0/24' -o vmbr0 -j MASQUERADE
Ele está dizendo que os pacotes que saem da interface vmbr0 e de 192.168.0.0/24 devem ser mascarados.
Mas nenhum pacote irá corresponder a isso, porque eles não estão indo para fora da interface vmbr0! Em vez disso, eles estão saindo da sua interface física .
Altere isto para se referir a pacotes saindo da interface física, por exemplo:
iptables -t nat -A POSTROUTING -s '192.168.0.0/24' -o enp3s0f0 -j MASQUERADE