Obrigado a todos,

Mas mistymst, então a CHAIN forward só será consultada no caso de dnat e snat?
exemplo:
máq. externa -> firewall port 80 (forward) -> máq. interna com o apache.

[]s.