решил навести порядок в правилах.
решил выделить все, что к провайдеру относится в цепочки вида ISP.INPUT.* ISP.OUTPUT.*
для приложений APP.*
все это для -t filter
насколько это неправильно, как делаете вы, и стоит ли делать то же самое для nat и mangle
типа вынести -t nat -A PREROUTING в ISP.NAT.PFWD.PRER