Encontrou a resposta aqui link . Mais uma regra:
iptables -I FORWARD -m state -d 10.0.0.0/24 --state NEW,RELATED,ESTABLISHED -j ACCEPT
A configuração NAT do KVM padrão fornece uma regra semelhante a essa, mas omite o estado NEW, que é essencial para aceitar conexões de entrada.