:FORWARD DROP
-A FORWARD -s 10.1.1.0/24 -d 192.168.1.248/32 -j ACCEPT
-A FORWARD -s 192.168.1.248/32 -d 10.1.1.0/24 -j ACCEPT
Так у вас всё, кроме одногоIP перекрыто на шлюзе.
А про настройку на ресурсах - имелось ввиду: они-то по маршрутам знают где находится сетка 10.1.1.0/24?
Поставил FORWARD в ACCEPT
поменял:
-A FORWARD -s 10.1.1.0/24 -d 192.168.1.0/24 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -d 10.1.1.0/24 -j ACCEPT
Про настройку на ресурсах, нет там ничего не прописано про подсеть 10.1.1.0.