И FORWARD прикрой. А то инетом халявным обеспечиваешь всю провайдерскую сеть:
iptables -P FORWARD DROP
iptables -A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate NEW ! -i eth0 -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT