В файл /etc/modules допишите имена модулей, которые надо подгрузить. По одному модулю на строчку. (nf_nat_sip, nf_nat_pptp, nf_nat_h323)
Внимательно читайте пример правил, которые я привёл.
Идея в том, чтобы первыми разрешать самые часто встречающиеся пакеты (да-да, RELATED,ESTABLISHED), а не грузить CPU обработкой бессмысленных правил.
Единственное исключение, если вы посмотрите на правила, которые я привёл выше - это дроп инвалидных пакетов.
Обратите внимание на цепочку filter/FORWARD, третье правило. Даже если не добавлять nf_nat* модули, оно позволит пропускать проброшенные пакеты.
Внимательно думайте, что вы разрешаете/запрещаете/изменяете каждым правилом. Может, то, что вы хотите проверить или изменить, уже покрыто правилами выше?
Если не уверены, проверяйте все правила сначала на виртуалке. И вообще, не поленитесь поднять копию вашей конфигурации на виртуалках, и не ленитесь документировать все свои действия. Очень сильно упрощает поиск проблем впоследствии.