Надеюсь, это только часть правил вашего брандмауэра :) Вы должны фильтровать все входящие, кроме установленных и связанных!
Поскольку forwardig порта - FORWARD, может быть, мне следует разрешить пересылку входящих пакетов на порт 80 10.3.37.10 tcp?
chain=forward action=accept protocol=tcp in-interface=ether1 dst-port=80 log=yes log-prefix="---FORWARD-TO-80--- "
Это не представляет угрозы для безопасности, потому что вы разрешаете прямое входящее соединение для 80 / tcp. Конечный пункт назначения, которым вы управляете с помощью правила dstnat.
Обратите внимание, вы должны были установить и связать eabled:
chain=forward action=accept connection-state=established chain=forward action=accept connection-state=related
потому что ваш веб-сервер в локальной сети ответит, и его ответы должны быть разрешены для доступа к удаленному клиенту.