Ten nápad s connection tracking je zajímavý.
Před pravidlem na blokování invalid packetů mám:
add action=accept chain=input comment="accept established,related,untracked" connection-state=established,related,untracked
Takže pokud by to měly být odpovědi web serverů, tak by se to na následující pravidlo vůbec nemělo dostat.
Dosud jsem podezíral problém s MTU, ale to je nad moje síly.
Díky všem za reakce
Mirek