Да ну блин. В правиле дстната надо убрать интерфейс. Потому что зачем он там?
А в правиле, которое дропает все из гостевой сетки, надо добавить исключение, чтобы не дропались дст-натед коннешкшны, как на скрине, что отправил выше.
В правиле дроп форвард из WANа же стоит такая штука же...