А прокси то прозрачный... имхо 3128 можно закрыть, а REDIRECT будет дальше работать.
Когда я пользовался стг нормально отрабатывало:
1. политику INPUT OUTPUT FORWARD выставляем в DROP
2. разрешаем порт 5555 что бы конектился авторизатор
в случае когда нет разрешений в трех цепочках трафик просто через роутер не ходит.