Suas regras DNAT e MASQUERADE não possuem uma especificação de interface. Sem isso, eles tentam trabalhar em todo tráfego, em ambas as direções, o que não é o que você quer.
Uma regra DNAT deve especificar a interface de entrada (por exemplo, -i enp2s1
) na qual a conexão chega; geralmente esta é a interface de WAN / Internet. E uma regra SNAT ou MASQUERADE deve especificar a interface de saída (por exemplo, -o enp2s1
) da qual o tráfego parte; mais uma vez, esta é geralmente a interface de WAN / Internet.