iptables'ом ничего "форвардить" не нужно. По-умолчанию цепочка FORWARD в таблице filter и так ACCEPT.
up route add -net 10.117.254.0/24 gw 10.117.254.2 ra0
Да действитнльно это лишнее. Более того, она выполняется с варнингом SIOCADDRT: No such process и не попадает в таблицу маршрутов т.к шлюз не лежит в подсети устройства ra0, что мы и видим под первым спойлером.
cat /proc/sys/net/ipv4/ip_forward
должен отдать единицу, что подтверждает включенный транзит пакетов в ядре, иначе 0.