Sua "nenhuma rota para hospedar" enquanto a máquina é pingável é o sinal de um firewall que nega o acesso educado (ou seja, com uma mensagem ICMP em vez de apenas DROPping).
Veja suas linhas REJECT? Eles correspondem à descrição (REJEITAR com ICMP xxx). O problema é que as linhas REJECT aparentemente (#) estão no meio de suas regras, portanto as regras a seguir não serão executadas. (#) Difícil dizer se essas são linhas reais, a saída de iptable -nvL
seria preferível.
Coloque as regras REJECT no final e tudo deve funcionar como esperado.