Buenas Chemita2307
No te estoy dejando de mentiroso compañero, en ningún momento he dicho que estés mintiendo.
Todo lo contrario, te he explicado perfecta y detalladamente cual es el problema, te recomendaría releeer lo que he escrito, literatura que debería ser bastante sencilla de comprender por cierto para un, cito: "experto en Linux y en Redes". Problema por cierto, que puedes ver en tu propio log de forma sencilla igualmente.
Pero por si no me he explicado correctamente, no tengo problema alguno de volver a repetirlo:
Los Router domésticos de Movistar (todos o casi todos al menos) poseen en su Firewall reglas por defecto para bloquear el acceso a los puertos 80/443/22, debido a que el Router los usa para uso propio, dado que tiene levantado el servidor Web para la gestión de este, y generalmente también el servidor SSH. De no existir dichas reglas en el FW del Router, estos servicios (los del Router) serían accesibles de forma externa, por lo que Movistar los protege denegando el acceso a ellos a menos que el origen no pertenezca a los equipos de gestión de Movistar, para los que si se concede acceso.
Dado que efectivamente en tu respuesta das a entender que efectivamente lo que estás intentando realizar es una redirección/apertura de puertos para exponer un dispositivo de tu red local hacia Internet, carece totalmente de sentido (y más para un experto en redes/linux) que pretenda solucionarlo modificando el Firewall del Router, ya que el 99% de los Firewall de los Router residenciales se aplican tan solo al tráfico Entrante, no al tráfico Reenviado (que a fin de cuenta está protegido por NAT), matiz de enorme importancia, puesto que el tráfico entrante es el tráfico destinado al Router, y el reenviado sería el destinado a un equipo de la red local.
Esto quiere decir que el deshabilitar el Firewall del Router o modificar cualquiera de sus reglas generalmente lo único que haces es exponer hacia internet los servicios internos del Router, (lo cual por cierto es una idea pésima), no, como has dado a entender equivocadamente, permitir o denegar el acceso a la red local, lo cual para ello ya se encarga automáticamente NAT, bloqueando de facto cualquier acceso externo hacia la red local, de ahí la necesidad de la apertura de puertos para poder hacer uso de servicios dentro de la red local.
-----------
Con todo esto, y con la contestación anterior, te repito el problema de base. Dichos puertos los usa el Router para uso interno, y por ende no puedes mapearlos a menos que la interfaz Web permitiese modificar los puertos de escucha del Servidor Web/SSH/otros. Dado que el Router usa el puerto 80 para sí mismo, cualquier tráfico dirigido hacia el puerto 80 del Router este lo toma como tráfico propio (tráfico entrante, cadena INPUT en iptables y esas cosas), y por ende lo pasa por las reglas del Firewall de tráfico de entrada, y lo deniega porque el origen no está dentro de los rangos IPs permitidos.
Si pudieses eliminar dicha regla, que en la mayoría de los equipos de Movistar se puede quitar, no solucionarías nada, al contrario, sería contraproducente, porque ahora podría acceder a la interfaz de gestión del Router cualquiera, sin importar que el origen provenga de los servidores de gestión de Movistar.
De echo el log te lo está diciendo bien claro:
N=ppp0 OUT= MAC= src=217.17.240.228 DST=192.168.1.1
Origen -> 217.17.240.228
Destino -> 192.168.1.1
El destino es el Router, no un equipo de la red local, tráfico de entrada, no reenviado (FORWARD en iptables, aplicado cuando hay un cambio de red, por ejemplo una redirección de puertos a un equipo de la red local)
Como ves, es bastante sencillo de entender. Y el por qué de actuar de este modo, aunque no tengo ni idea las políticas internas y decisiones de Movistar, doy por sentado que son por cuestiones de seguridad básicas y de gestión. Movistar requiere, y es lógico, tener acceso a sus equipos, lo cual lo hace entre otras cosas por su interfaz Web. Que podría tener apartados concretos para permitir levantar los servicios en otros puertos, o deshabilitar directamente la gestión remota? Sí, y de echo algunos Router que tienen lo permiten, pero en cualquier caso son funcionalidades que no requiere el 95% de los usuarios, al contrario, a efectos generales serían problemas de seguridad para ellos.
Así que si no estás conforme con estas políticas o como Movistar preconfigura sus equipos, siempre puedes usar tu propio Router, cosa por cierto que me asombra, que un usuario experto que requiere hacer uso de servicios poco habituales y que potencialmente pueden poner en riesgo la seguridad de su red, prefiera fiarse de la seguridad y la poca versatilidad de los Router del ISP. Pero oye, quien soy yo para opinar en ello o decirle a nadie lo que debe o no hacer.
Saludos.