Случайная мысль:
Некоторые маршрутизаторы имеют "передачу VPN" (или подобный) установка.
Из Вашей ссылки я нашел это на VPNs
Вероятно, iptables не видит пакет ACK / FIN как новое соединение.
Поскольку правило порта 80 указывает, что подключения разрешены только в том случае, если подключение является новым, оно отбрасывает все подключения, которые не являются новыми подключениями.
что произойдет, если вы удалите -m state --state NEW
из правила порта 80 и протестируете?