Você não confia em nenhuma das portas (LAN), portanto, a única porta marcada deve ser a de eth1
.
Não está claro quais interfaces são interligadas e pode não ser relevante para o seu caso, mas iptables
não vê as portas da ponte. Dê uma olhada no módulo physdev
.