@Firebull:
Sind doch im Text "versteckt" ... wenn Du den Zugriff auf die FRITZ!Box definitiv aus dem "Gastnetz" verhindern willst, müssen am Ende alle Pakete mit einer der FRITZ!Box zugeordneten IP-Adresse aus br1 blockiert werden. Das ist bei einer "normalen FRITZ!Box" zumindest mal noch die Notfall-IP, wenn da tatsächlich Freetz drauf ist und noch irgendwelche anderen Interfaces existieren (z.B. ein nicht ge"bridge"tes TAP-/TUN-Device), dann eben auch diese.
Solange Du NAT auf br0 machst (bzw. Masquerading), können dort auch keine Pakete mit einer Zieladresse im Gastnetz auftauchen ... damit kann man auf br0 alles, was die 192.168.5.0/24 enthält, ungesehen "wegwerfen".
Den Sinn der "connlimit"-Einträge müßtest Du schon selbst erläutern ... es kann eigentlich keine Pakete mit einer Source-Adresse 192.168.0.0/24 auf br0 geben, solange nicht der DD-WRT-Router selbst irgendwelche Dienste bereitstellt. Warum man dann die Anzahl solcher Verbindungen auf 50 TCP- und 25 UDP-Verbindungen limitieren sollte, leuchtet (mir jedenfalls) nicht ein.
Zum Problem der "umgedrehten Reihenfolge" habe ich schon genug geschrieben ...
Das kann auch unmöglich die gesamte IPTables-Chain sein, denn entweder ist das "endgültige Ziel" bei der FORWARD-Chain ein ACCEPT-Target (das heißt dann am Ende, alles was bis dahin nicht verboten wurde, ist erlaubt) oder es fehlt ohnehin das Zulassen der Verkehrs, der über "conntrack" verwaltet wird ... Deine Regeln beziehen sich ja immer nur auf Pakete mit "state == NEW".
So ein "Regelwerk" ist aber immer auf den speziellen Einsatzfall zugeschnitten, daher halte ich ohnehin nicht so sehr viel von solchen "Kochrezepten".
Die grundlegende Idee, einen DD-WRT-Router nicht als WAN-Device zu benutzen, kann man auch diskutieren ... warum Du nicht einfach das ohnehin vorhandene WAN-Interface benutzt für eine kabelgebundene Anbindung dieses Routers an den (LAN-)Gastzugang der FRITZ!Box, verstehe ich trotzdem nicht - die 7390 kann ja einen LAN-Port isolieren. Was bringt also dieser Aufbau bei Dir ggü. einem "normal" konfigurierten DD-WRT-Router, der per Kabel an LAN4 der FRITZ!Box 7390 hängt? Ich sehe den Vorteil nicht, vielleicht kannst Du ihn ja erläutern.